בשנים האחרונות ארגונים רבים השקיעו משאבים רבים בהטמעת אימות רב שלבי (MFA) מתוך הבנה שמדובר באחת משכבות ההגנה החשובות ביותר על חשבונות Microsoft 365. במשך תקופה ארוכה אכן היה מדובר במחסום משמעותי בפני תוקפים, אך המציאות של שנת 2026 מוכיחה שגם MFA לבדו כבר אינו מספיק.
יותר ויותר מתקפות מצליחות להשתלט על חשבונות ארגוניים מבלי לגנוב סיסמה ומבלי לפרוץ את מנגנון האימות הדו שלבי. במקום זאת, התוקפים מנצלים את האמון של המשתמש ואת אופן הפעולה של מערכות ההזדהות המודרניות.
איך זה עובד?
במקום לנסות לנחש סיסמאות או לפרוץ אותן, התוקפים יוצרים עמודי התחברות מזויפים שנראים זהים לחלוטין לעמוד ההתחברות של Microsoft 365.
המשתמש מקבל הודעת דוא"ל, SMS או הודעת Teams שנראית לגיטימית לחלוטין. כאשר הוא מזין את פרטי ההתחברות ומאשר את בקשת ה-MFA, התוקף אינו מקבל את הסיסמה בלבד, אלא מצליח ללכוד את ה-Token של ההתחברות.
מרגע שה-Token נגנב, התוקף יכול להיכנס לחשבון כאילו היה המשתמש עצמו, ללא צורך בסיסמה וללא צורך לבצע MFA נוסף.
למה זה מסוכן במיוחד?
לאחר ההשתלטות על החשבון, התוקף יכול:
✅ לקרוא את כל הדואר האלקטרוני
✅ לשלוח הודעות בשם המשתמש
✅ לגשת לקבצים ב-OneDrive
✅ לצפות במסמכים ב-SharePoint
✅ ליצור חוקי העברה סמויים
✅ לבצע הונאות תשלום והתחזות לספקים
✅ לנסות להתקדם לחשבונות נוספים בארגון
בחלק מהמקרים, המשתמש כלל אינו יודע שהחשבון שלו נפרץ.
הסימנים המוקדמים שכדאי לחפש
מנהלי IT ואבטחת מידע צריכים לשים לב לאירועים כגון:
• התחברות ממדינה לא מוכרת
• התחברות ממכשיר חדש שלא זוהה בעבר
• יצירת Inbox Rules חדשים
• הפעלת העברת דואר אוטומטית
• רישום אפליקציות OAuth חדשות
• שינויים בהרשאות משתמשים
• ניסיונות גישה מחוץ לשעות העבודה
לעיתים אלו יהיו הסימנים היחידים לכך שהארגון נמצא בעיצומה של מתקפה.
האתגר החדש: לא רק למנוע, אלא גם לזהות
הבעיה המרכזית היא שלאחר שה-Token נגנב, מבחינת Microsoft מדובר לעיתים בהתחברות לגיטימית לחלוטין. לכן ארגונים חייבים לעבור מגישת "מניעה בלבד" לגישת ניטור וזיהוי רציף.
זו בדיוק הסיבה שבשנים האחרונות צומחות מערכות Posture Management ו-Continuous Monitoring, אשר בודקות באופן שוטף מה השתנה בסביבת Microsoft 365, מי קיבל הרשאות חדשות, אילו חוקים נוצרו בתיבות הדואר, האם הופיעו אפליקציות חדשות או בוצעו שינויים העלולים להעיד על חדירה.
MFA הוא חובה, אבל לא מספיק
חשוב להדגיש: MFA עדיין חיוני מאוד.
ארגון שאינו משתמש ב-MFA חשוף באופן משמעותי יותר.
עם זאת, כיום מומלץ לשלב שכבות הגנה נוספות:
Conditional Access
הגבלת התחברות לפי מיקום, מכשיר, רמת סיכון וזהות המשתמש.
Risk Based Authentication
חסימת התחברויות חשודות באופן אוטומטי.
ניטור רציף של Microsoft 365
זיהוי שינויים חריגים, משתמשים חדשים, הרשאות חריגות וחוקי דואר חשודים.
ניטור אפליקציות OAuth
בדיקת הרשאות שניתנו ליישומים חיצוניים.
Incident Response מיידי
יכולת לנתק משתמשים, לבטל Sessions פעילים, לכפות רישום MFA מחדש ולהסיר חוקים זדוניים במהירות.
מה ארגונים צריכים לעשות כבר עכשיו?
- לוודא שכל המשתמשים עובדים עם MFA.
- לבטל פרוטוקולי התחברות ישנים במידת האפשר.
- לבדוק חוקי Inbox Rules והעברות דואר.
- לבצע סקירה תקופתית של הרשאות OAuth.
- להפעיל ניטור רציף על סביבת Microsoft 365.
- להכין תוכנית תגובה מהירה לאירועי השתלטות חשבון.
הניסיון מלמד שרוב הארגונים מגלים את החדירה רק לאחר שהתוקף כבר הספיק לבצע פעולות משמעותיות בתוך הסביבה הארגונית.
הפער שקיים ברוב הארגונים
רוב מערכות ההגנה מתמקדות במניעת החדירה. מעט מאוד ארגונים בודקים באופן יומיומי מה באמת השתנה בתוך סביבת Microsoft 365 שלהם.
האם נוסף מנהל חדש?
האם הופעל כלל העברת דואר?
האם נרשמה אפליקציה חדשה?
האם נפתחה גישה חריגה מחו"ל?
האם משתמש קיבל הרשאות שלא היו לו אתמול?
אלו בדיוק השאלות שיכולות לעשות את ההבדל בין אירוע שמתגלה תוך דקות לבין אירוע שמתגלה לאחר חודשים.
כיצד MCS Cyber מסייעת?
פלטפורמת האבטחה של M-Challenge, MCS Cyber, פותחה במיוחד עבור ארגונים המעוניינים לקבל תמונת מצב רציפה של סביבת Microsoft 365 והחשיפה החיצונית שלהם לאינטרנט.
המערכת מבצעת ניטור יומי של סביבת Microsoft 365 ומזהה בין היתר:
• משתמשים חדשים
• שינויים בהרשאות מנהלים
• חוקי דואר חשודים
• העברות דואר אוטומטיות
• אפליקציות OAuth והרשאות חריגות
• חולשות אבטחה בהגדרות Microsoft 365
• פורטים פתוחים וחשיפה חיצונית של נכסי הארגון
• שינויים ב-DNS, SSL ורכיבי אבטחה חיצוניים
בנוסף, הארגון מקבל דוחות ברורים ותובנות אופרטיביות המאפשרות לזהות סיכונים לפני שהם הופכים לאירוע אבטחת מידע.
למידע נוסף:
MCS Cyber Platform
קרדיט תמונה – Markus Winkler


