הודעת SMS מ״הדואר״? כך מזהים פישינג ומה עושים אם לחצתם
הודעות מתחזות בשם הדואר, הבנק או רשויות הן מהנפוצות בישראל. איך מזהים אותן תוך שניות, ותוכנית פעולה מסודרת למקרה שכבר לחצתם.

"החבילה שלך מעוכבת עקב כתובת חסרה, לעדכון פרטים לחץ כאן". אם קיבלתם הודעה כזו, אתם לא לבד. הודעות SMS מתחזות בשם הדואר, חברות שילוח, בנקים, חברות האשראי, רשויות המס ואפילו כביש האגרה הפכו לחלק קבוע מהטלפון של כל ישראלי. חלקן נראות מרושלות, אבל חלקן משכנעות מאוד.
המטרה שלהן כמעט תמיד זהה: לגרום לכם ללחוץ על קישור, להגיע לאתר שנראה רשמי, ולהזין פרטי כרטיס אשראי, סיסמה או קוד אימות. במדריך הזה נסביר איך מזהים הודעה כזו, מה בודקים לפני שעושים משהו, ומה בדיוק עושים, שלב אחר שלב, אם כבר לחצתם או מסרתם פרטים.
איך נראית הונאת SMS טיפוסית
ההונאות מתחלפות, אבל התבנית חוזרת על עצמה. הנה התרחישים הנפוצים:
- חבילה שמחכה – "יש לשלם דמי משלוח או מכס בסך כמה שקלים". הסכום הקטן נועד להוריד את החשדנות. המטרה היא פרטי הכרטיס, לא חמשת השקלים.
- חוב או קנס – כביש אגרה, דוח חניה, חוב לרשות. לרוב עם איום על "הגדלת החוב" או "עיקול".
- חשבון חסום – בנק, חברת אשראי או שירות סטרימינג שמודיעים על חסימה ומבקשים "לאמת פרטים".
- החזר או זיכוי – "מגיע לך החזר מס" או "זיכוי מחברת החשמל". כאן הפיתוי הוא כסף שנכנס.
- הודעה "מבן משפחה" – "אמא, זה המספר החדש שלי, תשלחי לי הודעה בוואטסאפ". מכאן הדרך לבקשת העברה כספית קצרה.
המשותף לכל התרחישים הוא שההודעה מנסה לגרום לכם לפעול מהר, מחוץ לערוצים הרגילים שבהם אתם מתנהלים מול אותו גוף. זה גם מה שמסגיר אותן. כשאתם משלמים חשבון אמיתי, אתם בדרך כלל יודעים מראש שהוא מגיע, מכירים את הסכום בערך, ויכולים למצוא אותו גם באפליקציה או באזור האישי. הודעה שמגיעה בלי הקשר כזה צריכה להדליק נורה, גם אם היא כתובה בעברית תקנית ונושאת לוגו מוכר.
שימו לב גם שההונאות לא נשארות ב-SMS. אותה תבנית מופיעה במיילים, בהודעות וואטסאפ, בפרסומות ברשתות החברתיות ובשיחות טלפון. ההבדל הוא רק בערוץ, וכללי הזיהוי זהים.
סימני אזהרה: בדיקה של עשר שניות
לפני שלוחצים על משהו, עברו על הרשימה הזאת. מספיק סימן אחד כדי לעצור.
הקישור
זה הסימן החשוב ביותר. כתובת שנראית כמעט נכונה – עם אות מיותרת, מקף, סיומת לא מוכרת או מקצר קישורים – היא דגל אדום. גופים רשמיים כמעט אף פעם לא מבקשים לשלם דרך קישור בהודעה שהגיעה בלי שציפיתם לה.
הדחיפות
"תוך 24 שעות", "אחרת החבילה תוחזר", "החשבון ייחסם היום". לחץ זמן הוא הכלי המרכזי של הנוכלים. הוא נועד למנוע מכם לעצור ולחשוב.
הבקשה
בקשה להזין מספר כרטיס אשראי מלא, קוד CVV, סיסמה או קוד שנשלח אליכם ב-SMS – כל אלה סימן חזק להונאה. במיוחד הקוד החד-פעמי: אף גוף לגיטימי לא יבקש שתמסרו לו אותו.
השולח וההקשר
האם באמת הזמנתם משהו? האם יש לכם חשבון בבנק הזה? האם השם של השולח מופיע מוזר? שימו לב שנוכלים יכולים לפעמים לגרום להודעה להופיע תחת שם של גוף מוכר, ולפעמים אפילו באותה שרשרת עם הודעות אמיתיות קודמות. שם שולח מוכר לא מוכיח שההודעה אמיתית.
| הודעה לגיטימית בדרך כלל | הודעת פישינג בדרך כלל |
|---|---|
| מגיעה בהקשר של פעולה שעשיתם | מגיעה "משום מקום" |
| מפנה לאפליקציה הרשמית או לאתר שאתם מכירים | מפנה לקישור מקוצר או לכתובת דומה |
| לא מבקשת קוד אימות או פרטי כרטיס מלאים | מבקשת פרטי אשראי, סיסמה או קוד |
| טון ענייני | לחץ, איום או הבטחה לכסף |
הכלל הפשוט: לא לחזור דרך הקישור
גם אם אתם לא בטוחים, יש כלל אחד שפותר כמעט כל מקרה: אל תשתמשו בקישור או במספר הטלפון שבהודעה. אם יש לכם ספק אם באמת מחכה לכם חבילה או חוב, פתחו בעצמכם את האפליקציה הרשמית, הקלידו את כתובת האתר שאתם מכירים, או התקשרו למספר שמופיע על הכרטיס או בחשבונית. אם יש באמת משהו לטפל בו, תמצאו אותו שם.
זה נכון במיוחד להודעות על מכס ומע״מ. אם אתם מזמינים הרבה מחו״ל, קל להאמין להודעה כזו. כדי לדעת מראש אם בכלל צפוי תשלום על החבילה שלכם, היעזרו במדריך שלנו על מכס ומע״מ בהזמנות מחו״ל, ובדקו את המעקב באתר שממנו קניתם.
לחצתם על הקישור: מה עושים עכשיו
אל תיבהלו. לחיצה לבדה, בלי להזין פרטים, היא בדרך כלל לא סוף העולם. ההמשך תלוי במה שקרה אחרי הלחיצה.
רק לחצתם, לא הזנתם כלום
- סגרו את הדף ואל תורידו שום קובץ או אפליקציה שהוצעו לכם.
- ודאו שמערכת ההפעלה והדפדפן מעודכנים.
- אם הותקנה אפליקציה כלשהי בעקבות הקישור, מחקו אותה ובדקו אם קיבלה הרשאות חריגות.
בטלפוני אנדרואיד כדאי לבדוק במיוחד אם אפליקציה קיבלה הרשאת נגישות או הרשאה לקרוא הודעות. הרשאות כאלה מאפשרות לאפליקציה זדונית לראות קודי אימות שמגיעים אליכם. אם מצאתם אפליקציה כזו ואתם לא בטוחים איך להסיר אותה, היעזרו במעבדה מוסמכת או במוקד השירות של חברת הסלולר.
הזנתם פרטי כרטיס אשראי
- התקשרו מיד לחברת האשראי או לבנק במספר שעל גב הכרטיס, ובקשו לחסום את הכרטיס ולהנפיק חדש.
- עברו על פירוט העסקאות של הימים האחרונים ובקשו לבטל כל חיוב שלא ביצעתם.
- שימו לב להודעות המשך. לעיתים קרובות הנוכלים מתקשרים יום אחר כך בשם "מחלקת הונאות" כדי לבקש קוד. אל תמסרו אותו.
הזנתם סיסמה או קוד אימות
- היכנסו לחשבון דרך האפליקציה או האתר הרשמי והחליפו סיסמה מיד.
- אם השתמשתם באותה סיסמה בשירותים אחרים, החליפו גם שם. זו בדיוק הסיבה שכדאי לעבוד עם מנהל סיסמאות וסיסמה ייחודית לכל אתר.
- הפעילו אימות דו-שלבי, אם עוד לא הפעלתם.
- בדקו בהגדרות החשבון אם נוספו מכשירים, כתובות מייל לשחזור או כללי העברה שלא אתם יצרתם, והסירו אותם.
איפה מדווחים
- מערך הסייבר הלאומי מפעיל מוקד לדיווח על אירועי סייבר והונאות במספר 119.
- הבנק או חברת האשראי – תמיד, כשמדובר בפרטים פיננסיים.
- המשטרה – אם נגרם נזק כספי, הגשת תלונה עשויה להיות נדרשת גם מול חברת האשראי.
- הגוף שבשמו התחזו – לרבים מהם יש כתובת ייעודית לדיווח על הודעות מתחזות.
ובטלפון עצמו: סמנו את ההודעה כספאם וחסמו את השולח. זה לא יעצור את הגל הבא, אבל עוזר לסינון.
איך מגינים על בני המשפחה
הורים מבוגרים וילדים נמצאים בסיכון גבוה יותר, כל אחד מסיבות אחרות. כמה צעדים פשוטים שעובדים:
- קבעו כלל משפחתי: לא משלמים ולא מזינים פרטים דרך קישור בהודעה. תמיד דרך האפליקציה.
- קבעו מילת קוד משפחתית לבקשות כסף דחופות בהודעה או בטלפון.
- הסבירו לילדים שהודעה על "פרס" או "זכייה" היא כמעט תמיד הונאה, והגדירו בטלפון שלהם הגבלות על התקנת אפליקציות. בהגדרות המתאימות עוסק המדריך לבקרת הורים בטלפון של הילד.
- הפעילו התראות על כל עסקה בכרטיס האשראי. כך תזהו חיוב חשוד תוך דקות ולא בסוף החודש.
השורה התחתונה
הודעות פישינג לא ייעלמו, אבל קל מאוד לנטרל אותן עם הרגל אחד: לא לפעול דרך קישור בהודעה שלא ציפיתם לה, ולבדוק תמיד דרך האפליקציה או האתר הרשמי. ואם כבר לחצתם והזנתם פרטים, פעלו מהר: חסמו את הכרטיס, החליפו סיסמאות ודווחו. כמה דקות של תגובה מהירה חוסכות לרוב הרבה כאב ראש.


