מהו Spear Phishing ומה פירוש "דיוג ממוקד"?
המונח Phishing מתורגם בדרך כלל ל-"דיוג": ניסיון לגרום לאדם למסור מידע, לפתוח קישור, להתחבר למערכת מזויפת או לבצע פעולה אחרת באמצעות התחזות.
Spear Phishing, לעומת זאת, הוא דיוג ממוקד: מתקפה שמכוונת מראש לאדם, לתפקיד, למחלקה או לקבוצה מסוימת.
מתקפה שמחפשת בצורה ממוקדת "ראשים".
ההבדל המרכזי הוא רמת ההתאמה.
- בפישינג רגיל התוקף עשוי להפיץ אלפי הודעות זהות.
- בדיוג ממוקד, הוא עשוי לאסוף מידע על הארגון, על בעלי התפקידים, על ספקים, לקוחות או תהליכים עסקיים, ולבנות הודעה שמתחברת למציאות של הקורבן.
לדוגמה, עובד במחלקת כספים עשוי לקבל בקשה שנראית כאילו נשלחה מספק קבוע, מנהל עשוי לקבל הודעה שנחזית להגיע מעמית, ואיש IT עשוי לקבל פנייה שנראית כמו בקשת תמיכה לגיטימית.
כאשר התקיפה מכוונת במיוחד לבכיר בארגון נהוג לעיתים להשתמש גם במונח Whaling.
למה דיוג ממוקד מסוכן יותר?
Spear Phishing מסוכן משום שהוא מנצל הקשר ואמון.
הודעה שמגיעה בזמן הנכון, משתמשת בשם מוכר ומתייחסת לנושא אמיתי יכולה לעקוף את החשד הראשוני של העובד. אם בעבר ארגונים לימדו עובדים לחפש שגיאות כתיב או ניסוחים מוזרים, היום הסימנים האלה כבר אינם מספיקים.
כלי AI מאפשרים ליצור הודעות מנוסחות היטב, לתרגם אותן במהירות, להתאים טון וסגנון ולבנות מסרים שנראים טבעיים יותר. לכן היכולת לזהות דיוג ממוקד צריכה להתבסס פחות על "איך המייל נראה" ויותר על האם הבקשה הגיונית במסגרת התהליך העסקי.
למשל:
- האם מקובל לבקש שינוי בפרטי תשלום במייל?
- האם האדם הזה שולח קישורים בצורה הזו?
- האם יש סיבה לבקשה הדחופה?
- האם נכון לאמת אותה בערוץ נוסף?
בישראל מדובר באיום מוחשי
הסיכון משמעותי במיוחד עבור ארגונים ישראליים. בשנה האחרונה פורסמו מקרים רבים של ניסיונות תקיפה ממוקדים נגד בכירים, אנשי ממשל, גורמי ביטחון, תעשיות ביטחוניות, אקדמיה, תקשורת ואזרחים נוספים.
במקרים כאלה שיטות הפעולה כללו פניות אישיות, התחזות לאנשים מוכרים, התאמת התוכן לתחומי העניין של היעד וניסיון להוביל לפתיחת קישור, קובץ או הזנת פרטי התחברות.
מאמר בנושא שיכפול קולי – Voice Cloning
מבחינת ארגון, המשמעות ברורה: פישינג אינו עוד רק "איום כללי על העובדים". הוא יכול להיות איום ממוקד על אנשים שנבחרו בגלל התפקיד, ההרשאות או המידע שאליו הם נחשפים.
מי נמצא בסיכון גבוה יותר?
לא כל העובדים נמצאים באותה רמת חשיפה. מנהלים ובכירים הם יעד ברור, אך הם אינם היחידים.
גם עובדים במחלקות כספים, משאבי אנוש, IT, Help Desk, רכש, משפטי, מכירות ושירות לקוחות עשויים להיות יעדים אטרקטיביים. כך גם עובדים בעלי הרשאות גבוהות, גישה למידע רגיש או יכולת לבצע פעולות משמעותיות בשם הארגון.
זו אחת הסיבות שארגונים מתחילים לעבור מגישה של Security Awareness כללית ל-Human Risk Management – ניהול הסיכון האנושי בהתאם לתפקיד, לחשיפה ולהתנהגות בפועל.
איך מצמצמים את הסיכון ל-Spear Phishing?
אין כלי אחד שיכול למנוע כל מתקפת דיוג ממוקדת. נדרשת הגנה רב-שכבתית שמשלבת טכנולוגיה, נהלים והתנהגות אנושית.
הבסיס כולל MFA, הגנת דוא"ל, ניהול הרשאות, הקשחת חשבונות ותהליכי אימות לפעולות רגישות. אבל לצד הבקרות הטכנולוגיות, חשוב לבנות גם תוכנית מודעות ותרגול שמותאמת למציאות של העובדים.
תרגילי פישינג אפקטיביים לא צריכים רק לבדוק "מי לחץ". כדאי למדוד גם מי זיהה את ההודעה, מי דיווח עליה, כמה מהר בוצע הדיווח ואילו מחלקות או תפקידים מציגים רמת חשיפה גבוהה יותר.
באמצעות הדרכות מודעות עובדים ו-תרגולי Phishing, ניתן להפוך את המודעות מתהליך חד-פעמי ליכולת שנמדדת ומשתפרת לאורך זמן.
לקראת 2027: לתרגל לפי הסיכון האמיתי
לקראת בניית תוכניות העבודה לשנה הקרובה, כדאי לבחון האם תוכנית הפישינג הארגונית עדיין מתאימה לאיום הנוכחי.
במקום לשלוח את אותו תרגיל לכל העובדים, ניתן לזהות אוכלוסיות בסיכון, לבנות תרחישים המתאימים לתפקידים השונים ולחבר את התוצאות ל-סקר הסיכונים הארגוני ולתהליך Human Risk Management.
כך אפשר לעבור מהשאלה "כמה עובדים לחצו?" לשאלה החשובה יותר: האם רמת הסיכון האנושי בארגון באמת יורדת?
Spear Phishing, או דיוג ממוקד, הוא פישינג שמתחיל עוד לפני שההודעה נשלחת.
באיסוף מידע על היעד ובהתאמת התקיפה אליו. ככל שהתוקפים משתמשים ביותר מידע, AI והתחזות מתקדמת, כך נדרשת גם הגנה שמתייחסת לאנשים ולתפקידים בהתאם לרמת הסיכון שלהם.
השילוב בין בקרות טכנולוגיות, תהליכי אימות, הדרכת עובדים, תרגילי פישינג וניהול סיכון אנושי מאפשר לארגון להתמודד טוב יותר עם מתקפות שהופכות מממוקדות, אמינות ומתוחכמות יותר.

Spear Phishing, או בעברית דיוג ממוקד, הוא סוג מתקדם ומותאם אישית של מתקפת פישינג. במקום לשלוח אותה הודעה לאלפי נמענים, התוקף בוחר יעד מסוים, אוסף עליו מידע ובונה פנייה שנראית רלוונטית ואמינה. ככל שהמסר מותאם יותר לקורבן, כך הסיכוי שהוא ייתפס כלגיטימי עולה ולכן נדרשת גם הגנה ממוקדת יותר.
המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.
אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית המותאמת בדיוק לארגון, לדרישות הרגולטוריות, הסיכונים והאיומים אליהם הוא חשוף.
צרו קשר עם המומחים שלנו לקבלת ייעוץ מקצועי ותמונת מצב ראשונית.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).


