מרכז אבטחה דיגיטלי כהמחשה לדוח Microsoft Digital Defense Report 2026
תמונה: נוצרה באמצעות AI עבור מערכת ITPortal.

האקרים התחזו למומחי AI כדי לגנוב חשבונות דוא״ל

הודעה מאדם מוכר שמזמין אתכם להשתתף בוועדה מקצועית או לתרום לדוח על מדיניות AI עשויה להיראות לגיטימית במיוחד. זה בדיוק היה הפיתיון בקמפיין דיוג ממוקד שחשפה Proofpoint ב־1 באוקטובר 2026: תוקפים התחזו למומחי בינה מלאכותית, לכלכלנים ולבכירים לשעבר בממשל האמריקאי, במטרה להשיג גישה לחשבונות ענן ודוא״ל.

Proofpoint עוקבת אחר הקבוצה בשם TA419 ומגדירה אותה כגורם ריגול המזוהה עם סין. חשוב לדייק: זו הערכת ייחוס של חברת אבטחה, ולא קביעה שיפוטית. ממשלת סין מכחישה מעורבות בריגול סייבר.

איך נבנתה ההתחזות

לפי המחקר של Proofpoint, הקמפיין החל בפניות שנראו תמימות. בין היתר הוזמנו מומחי מדיניות AI להצטרף לוועדה פיקטיבית או לתרום לדוח שעסק בבקרות יצוא ובשרשרת האספקה של AI. רק לאחר שהנמען השיב, נשלח קישור מקוצר ל״מידע נוסף״.

שרשרת ההפניה הובילה לעמוד שהתחזה לשירות שיתוף קבצים ולכניסה של Microsoft 365. Proofpoint מתארת שימוש בשיטת Adversary-in-the-Middle, או AitM, ובערכה המבוססת על Browser-in-the-Browser. המטרה אינה רק לאסוף סיסמה: מתקפה כזו עשויה לנסות לתווך את תהליך ההתחברות ולגנוב גם אסימון הפעלה. לכן אימות רב־שלבי רגיל אינו תמיד מספיק אם המשתמש מאשר את ההתחברות בתוך דף הדיוג.

מי היה על הכוונת

הפעילות שתועדה ביולי 2026 כוונה למספר קטן של מומחים בארצות הברית, בהם עובדים במכוני מחקר, אוניברסיטאות ומשרדי עורכי דין. התוקפים התחזו בין השאר ללין אדוארדס פרקר, לשעבר בכירה במשרד מדיניות המדע והטכנולוגיה של הבית הלבן, ולהיידי קרבו־רדיקר, כלכלנית ומומחית למדיניות חוץ. במחקר תואר גם אירוע מפברואר שבו התחזו לבכיר בחברת Anthropic.

הבחירה בקהל מצומצם ובנושאים מקצועיים מאוד מצביעה, לפי Proofpoint, על איסוף מודיעין ממוקד סביב רגולציה, בקרות יצוא ואסטרטגיית AI. אין בכך הוכחה שכל פנייה מקצועית היא ניסיון תקיפה, אבל זה ממחיש מדוע הקשר מקצועי מדויק אינו מעיד לבדו שהשולח אמיתי.

מה ארגונים צריכים לבדוק

  • מאמתים בערוץ נפרד: פנייה בלתי צפויה מאדם מוכר מאמתים באמצעות מספר טלפון, אתר רשמי או כתובת שכבר קיימת בספר הכתובות.
  • לא נכנסים דרך קישור בהודעה: כאשר נדרשת התחברות ל־Microsoft 365, פותחים את השירות מהסימנייה או מקלידים את הכתובת הידועה.
  • עוברים לאימות עמיד לפישינג: Passkeys ומפתחות FIDO2 קושרים את האימות למקור הנכון ומקשים על דף מתחזה לתווך את ההתחברות.
  • בודקים יומני כניסה: חיפוש אחר כניסות חריגות, אסימונים חדשים, אפליקציות OAuth והרשאות שלא אושרו עשוי לחשוף השתלטות.
  • מגבילים סיכון: גישה מותנית, מכשירים מנוהלים והפרדת חשבונות אדמין מצמצמים את הנזק האפשרי מחשבון שנפרץ.

הקמפיין משתלב במגמה רחבה יותר שבה תוקפים משקיעים בהתחזות ובהקשר אמין לפני שהם שולחים קישור. גם דוח ההגנה הדיגיטלית של Microsoft לשנת 2026 מדגיש את ההתפתחות של דיוג והונאות זהות. אריאל מרום, מומחה IT, ענן וסייבר, ממליץ להתייחס לאימות זהות כתהליך ארגוני ולא כבדיקה חד־פעמית של כתובת השולח.

השורה התחתונה

החולשה המרכזית בקמפיין לא הייתה תוכנה לא מעודכנת אלא אמון. ההודעה הגיעה בהקשר מקצועי, התחזתה לאדם אמיתי וביקשה תחילה תגובה תמימה. השילוב בין אימות בערוץ עצמאי, כניסה ישירה לשירות ואימות עמיד לפישינג הוא שכבת ההגנה המעשית ביותר מול דפוס כזה.

תמונת המחשה: נוצרה באמצעות AI עבור מערכת ITPortal.

דילוג לתוכן