הונאת מנכ״ל ו-BEC: שינוי פרטי ספק, עצירת תשלום וחקירה

לוגו סיירת החוקרים הפרטיים בישראל

התקבלה בקשה דחופה להעביר כסף, לשנות חשבון בנק של ספק או לשמור את התשלום בסוד? גם כאשר ההודעה מופיעה בתוך שרשור אמיתי ונשלחה מכתובת מוכרת, אין לבצע שינוי על סמך הדוא״ל בלבד. בהונאת BEC, המכונה גם הונאת מנכ״ל או השתלטות על דוא״ל עסקי, התוקף לומד את תהליכי העבודה, מתחזה לבעל סמכות או משתלט על תיבה אמיתית ומנתב תשלום לחשבון שבשליטתו.

אם הכסף כבר הועבר: מתקשרים מיד לבנק בערוץ הרשמי.

מבקשים טיפול הונאה דחוף, ניסיון עצירה או השבה ופנייה לבנק המוטב. במקביל שומרים את כל פרטי ההעברה והדוא״ל, מדווחים למשטרה ולמוקד 119. אין להמתין לסיום חקירה פנימית ואין הבטחה שהכסף יוחזר.

מהי הונאת BEC?

Business Email Compromise היא הונאה שמנצלת אמון ותהליך עסקי. התוקף עשוי לזייף כתובת דומה, להשתלט על תיבת מנכ״ל, עובד כספים, ספק או עורך דין, או לעקוב אחר שרשור אמיתי עד לרגע שבו צפוי תשלום. אז הוא משנה פרט אחד: חשבון הבנק, מועד התשלום, כתובת התשובה או אופן האישור.

תרחיש הבקשה המתחזה סימן מרכזי
הונאת מנכ״ל העברה דחופה, חשאית וחריגה בשם מנהל בכיר לחץ, עקיפת נוהל ואיסור להתייעץ
שינוי פרטי ספק חשבונית אמיתית עם חשבון בנק חדש שינוי סמוך לתשלום או בתוך שרשור מוכר
הסטת שכר עובד מבקש לשנות חשבון לקבלת משכורת פנייה מכתובת פרטית או תיבה שנפרצה
מתנות וקודים רכישת כרטיסי מתנה ושליחת הקודים דחיפות, סודיות ותשלום שאינו הפיך בקלות
עסקת נדל״ן או נאמנות הוראות תשלום חדשות בשם עורך דין או צד לעסקה שינוי ברגע הסגירה וחשבון מוטב לא מוכר
חשבונית מזויפת מסמך שנראה כמו ספק קיים אך פרטי הקשר שונים דומיין דומה, PDF ערוך או מספר חשבונית חריג

כבר בוצעה העברה: נוהל 30 הדקות הראשונות

  1. מתקשרים לבנק מיד. משתמשים במספר הרשמי, לא במספר שבהודעה החשודה. מבקשים להגיע למחלקת הונאות ולהתחיל ניסיון עצירה, recall או הקפאה בהתאם לאפשרויות הבנק.
  2. מוסרים פרטי עסקה מלאים. תאריך ושעה, סכום ומטבע, חשבון מקור, שם וחשבון מוטב, IBAN/SWIFT, אסמכתה ובנק מתווך אם יש.
  3. מבקשים תיעוד. מספר פנייה, שם היחידה המטפלת, הפעולות שננקטו ומה נדרש להשלמה.
  4. שומרים את התיבה וההודעה. לא מוחקים, לא מעבירים שרשור בדרך שמשנה כותרות ולא סוגרים חשבון לפני שמירת לוגים.
  5. מדווחים למשטרה. במקרה חירום מתקשרים ל-100; אחרת מגישים תלונה עם החומר והאסמכתאות.
  6. מדווחים למערך הסייבר. מוקד 119 פועל 24/7 ומקבל דיווחים על התחזות, דיוג, פריצה ודלף מידע.
  7. עוצרים תשלומים קשורים. בודקים חשבוניות נוספות, שינויים בפרטי ספק והעברות שממתינות לביצוע.
  8. מפעילים צוות מצומצם. כספים, בנק, אבטחת מידע, ייעוץ משפטי, הנהלה וחוקר לפי הצורך.

ה-FBI, שמטפל באירועי BEC בינלאומיים, ממליץ לנפגעים לפנות מיד למוסד הפיננסי ולבקש ממנו ליצור קשר עם המוסד שאליו הועבר הכסף. העיקרון רלוונטי גם בישראל: מהירות הדיווח חשובה, אך אין להבטיח השבה.

לפני ההעברה: בדיקת 90 שניות שעוצרת הונאה

  • עוצרים את הפעולה ואינם משיבים לשרשור החשוד.
  • מתקשרים לאיש קשר מוכר במספר שנמצא במערכת הספק או בהסכם, לא בחתימה החדשה.
  • מבקשים אישור מגורם שני אצל הספק לשינוי פרטי הבנק.
  • משווים שם מוטב, בנק, מדינה ומטבע להיסטוריית התשלומים.
  • בודקים את כתובת השולח המלאה, Reply-To, דומיין וקבצים, אך אינם מסתפקים בכך.
  • מתעדים מי אימת, באיזה ערוץ, באיזו שעה ומה בדיוק אושר.

מבקר המדינה תיאר אימות ישיר מול הספק כאמצעי שיכול למנוע הונאה של שינוי חשבון. אימות אמיתי נעשה בערוץ עצמאי ומוכר, לא באמצעות פרטי הקשר שהגיעו באותה בקשה.

זיוף כתובת, דומיין דומה או תיבה שנפרצה?

מצב מה רואים מה בודקים
זיוף תצוגה שם המנהל נכון אך הכתובת שונה From, Reply-To, Return-Path ותוצאות אימות דומיין
דומיין מתחזה אות חסרה, תוספת, סיומת אחרת או תו דומה רישום דומיין, תאריך יצירה, DNS ושימושים נוספים
תיבה אמיתית שנפרצה ההודעה מגיעה מהחשבון הנכון ובתוך שרשור אמיתי כניסות, מכשירים, סשנים, MFA, כללי העברה והרשאות OAuth
ספק שנפרץ המערכות שלכם נקיות אך ההודעה אמיתית מצד הספק תיאום עם צוות הספק ושימור בשני הארגונים
גורם פנימי מידע מדויק על עסקה ותהליך, ללא סימני פריצה ברורים הרשאות, חשיפה למסמכים, תקשורת וגישה לפי צורך ומידתיות

ראיות שחייבים לשמור

  • הודעת הדוא״ל המקורית בפורמט EML או MSG והכותרות המלאות.
  • השרשור המלא לפני ואחרי שינוי הוראות התשלום.
  • חשבונית מקורית, גרסה חשודה, קובץ מצורף וערכי גיבוב לפי הצורך.
  • פרטי ההעברה, אישורי בנק, אסמכתאות ושיחות עם מוקדי הונאה.
  • לוגי כניסה לתיבות, כתובות מקור, מכשירים, סשנים ואימות רב-שלבי.
  • כללי Inbox, Forwarding ו-Delegation והרשאות אפליקציות חיצוניות.
  • לוגי דוא״ל, Secure Email Gateway, EDR, DNS, Proxy ו-VPN.
  • רישומי שינוי ספק במערכת הנהלת החשבונות: מי יזם, מי אישר ומתי.
  • הקלטות או רישומי שיחות אימות והודעות פנימיות, אם נשמרו כדין.

לפרוטוקול מלא של קבצי מקור, זמן ושרשרת תיעוד ראו שמירת ראיות דיגיטליות.

כותרות דוא״ל: מה מחפשים?

בודקים את שרשרת Received, מזהה ההודעה, SPF, DKIM, DMARC, Return-Path, Reply-To וזמני המעבר. השדות עשויים להראות שהודעה נשלחה מתשתית אחרת, שדומיין לא עבר אימות או שהתגובה נותבה לכתובת זרה. עם זאת, מעבר תקין של SPF או DKIM אינו מוכיח שהבקשה לגיטימית: הודעה שנשלחה מתיבה אמיתית שנפרצה עשויה לעבור אימות מלא.

תיבת דוא״ל שנפרצה: פעולות בלימה ושימור

  1. שומרים לוגי כניסה, סשנים, מכשירים ושינויי הרשאה לפני שהם נדרסים.
  2. מבטלים סשנים חשודים ומחליפים סיסמה ממכשיר נקי.
  3. מאפסים או רושמים מחדש MFA ובודקים אמצעי שחזור.
  4. בודקים כללי העברה, מחיקה אוטומטית, Delegates והרשאות OAuth.
  5. מחפשים הודעות דומות שנשלחו ללקוחות, ספקים ועובדים.
  6. בודקים אם התוקף קרא מסמכים, יומנים או שיחות כדי ללמוד את התהליך.
  7. מתעדים כל שינוי, המבצע והשעה.

אם קיימת דליפת מידע או חשד לפעילות רחבה, ממשיכים לפי נוהל החקירה הפנימית ושימור הלוגים.

נוהל שינוי פרטי חשבון של ספק

  1. בקשה מובנית: שינוי מתקבל בטופס קבוע עם פרטי החברה, החשבון והמורשים.
  2. ערוץ עצמאי: מאמתים מול מספר ותיק שנמצא במערכת, בחוזה או באתר הרשמי.
  3. אישור כפול: שני בעלי תפקידים שונים בודקים ומאשרים.
  4. בדיקת מוטב: משווים שם חברה, בעל החשבון, מדינה, מטבע וחריגות.
  5. התראה בערוץ הישן: מודיעים גם לאיש הקשר ולכתובת שהיו רשומים לפני השינוי.
  6. תקופת צינון: בשינוי חריג או תשלום משמעותי ממתינים לפי מדיניות ומבצעים אימות נוסף.
  7. תיעוד: שומרים מי ביקש, מי אימת, באיזה מספר, מי אישר ומתי נכנס השינוי לתוקף.

דגלים אדומים שאינם תלויים בשגיאות כתיב

  • בקשה לשמור את התשלום בסוד או לא לערב בעל תפקיד רגיל.
  • לחץ לבצע לפני סוף היום, טיסה, פגישה, סגירת עסקה או חג.
  • שינוי חשבון בנק סמוך למועד תשלום קיים.
  • מעבר לבנק או למדינה שאינם תואמים את הספק.
  • בקשה לפצל סכום, לרכוש כרטיסי מתנה או לשלוח קודים.
  • הסבר מדוע אי אפשר לבצע שיחת טלפון או אימות רגיל.
  • Reply-To שונה, דומיין דומה או שרשור שהחל בכתובת חדשה.
  • חשבונית שנראית תקינה אך פרטי המוטב השתנו.
  • מנהל שמבקש במפורש לעקוף הפרדת תפקידים.

איך חוקרים את האירוע בלי להאשים את העובד ששילם?

עובד שביצע העברה עשוי להיות קורבן למניפולציה, ולא שותף להונאה. מתחילים בשימור חומר ובריאיון עובדתי: מה התקבל, מה נראה אמין, אילו בדיקות נעשו, אילו מערכות הציגו את הבקשה ומי עוד היה מעורב. בודקים גם כשלי תהליך: האם היה ערוץ אימות, האם מנהלים עקפו אותו בעבר והאם מערכת התשלומים אפשרה לאותו אדם לשנות ספק ולאשר תשלום.

שלוש שאלות חקירה נפרדות

  1. איך הגיעה ההוראה המזויפת? זיוף דומיין, תיבה פרוצה, ספק שנפרץ או גורם פנימי.
  2. למה התהליך אישר אותה? היעדר אימות עצמאי, הרשאות עודפות, עקיפת נוהל או כשל מערכת.
  3. לאן עבר הכסף? חשבון מוטב, בנק, מתווכים, זמן ומשיכות המשך, במסלול שבידי הבנק והרשויות.

חוקר פרטי יכול לסייע בשתי השאלות הראשונות ובאיסוף מידע גלוי על הגורמים המעורבים. מידע בנקאי חסוי, הקפאה ואיתור כספים כפוי נמצאים במסלול הבנק, המשטרה ובית המשפט.

DMARC, SPF ו-DKIM: שכבת הגנה, לא פתרון מלא

הגדרות אימות דומיין יכולות לצמצם זיוף של כתובת החברה ולספק אותות טכניים, אך אינן מונעות הודעה מתיבה אמיתית שנפרצה, דומיין דומה או התחזות בערוץ אחר. לכן משלבים הגנה טכנית עם תהליך תשלום שאינו תלוי בדוא״ל יחיד.

אירוע חוצה גבולות

הונאות BEC משתמשות לעיתים בחשבונות ובנקים במדינות שונות. מרכזים מיד IBAN, SWIFT, בנק מוטב ובנק מתווך, שעת ההעברה ואזורי זמן. אין לפנות עצמאית לבעל חשבון נטען או לפרסם את פרטיו. הבנק והרשויות מתאמים פעולות הקפאה והשבה לפי הסמכויות והדין.

מה צריך להופיע בדוח החקירה?

  • ציר זמן מההודעה הראשונה ועד גילוי ההונאה והדיווחים.
  • מפת חשבונות, דומיינים, כתובות, מכשירים וגורמים עסקיים.
  • הפרדה בין זיוף, השתלטות על תיבה והנדסה חברתית.
  • ראיות מקור, דרך קבלתן ושרשרת שמירה.
  • פרטי התשלום והפעולות מול הבנק והרשויות.
  • בקרות שהיו קיימות, בקרות שנעקפו והסיבה.
  • ממצאים שמחזקים ומחלישים כל השערה.
  • פעולות בלימה, מצב חשבונות וחשיפה אפשרית ללקוחות נוספים.
  • המלצות ממוספרות עם אחראי ומועד ליישום.

תוכנית מניעה ב-12 בקרות

  1. אימות טלפוני במספר מוכר לכל שינוי חשבון.
  2. אישור כפול לשינוי ספק ולהעברה.
  3. הפרדה בין יצירת ספק, שינוי פרטים ואישור תשלום.
  4. התראה אוטומטית לגורמים הרלוונטיים על כל שינוי.
  5. סף כספי שמחייב אישור נוסף ותקופת צינון.
  6. MFA עמיד ככל האפשר לתיבות כספים ומנהלים.
  7. בקרת כללי העברה והרשאות OAuth.
  8. DMARC, SPF ו-DKIM עם ניטור הדרגתי.
  9. סימון הודעות חיצוניות ודומיינים דומים.
  10. תרגילי BEC לצוותי כספים, הנהלה ורכש.
  11. רשימת קשרי חירום לבנק, למשטרה, ל-119 ולספק הדוא״ל.
  12. תרגיל שנתי של אירוע ותיעוד זמן התגובה.

שאלות נפוצות

ההודעה הגיעה מהכתובת האמיתית. האם היא בטוחה?

לא. התיבה עצמה עשויה להיות פרוצה. מאמתים בקשת תשלום בערוץ עצמאי ובודקים לוגים, סשנים וכללים חשודים.

הבנק יכול להחזיר את הכסף?

לעיתים ניתן לעצור או להשיב העברה, אך אין ודאות. פונים מיד לבנק עם כל הפרטים ומבקשים שייצור קשר עם בנק המוטב.

צריך להשיב למתחזה כדי לאסוף מידע?

לא בלי תוכנית. תגובה עשויה להזהיר אותו או לגרום למחיקת חשבון. שומרים את החומר ומתאמים עם הבנק, המשטרה וצוות החקירה.

מי אחראי כאשר ספק נפרץ?

האחריות המשפטית והכספית תלויה בחוזים, בדין ובנסיבות. החקירה צריכה לתעד מה נפרץ, מי שינה הוראות, אילו בקרות פעלו ומי יכול היה לעצור את התשלום.

אפשר למצוא את בעל חשבון המוטב באמצעות חוקר פרטי?

חוקר יכול לבדוק מידע גלוי וקשרים עסקיים, אך מידע בנקאי חסוי אינו נמסר מכוח רישיון חוקר. הבנק והרשויות פועלים במסלול מוסמך.

האם לדווח ל-119 או למשטרה?

אלה מסלולים משלימים. 119 מעניק מענה ראשוני לאירוע סייבר ואינו מחליף תלונה במשטרה. פנייה לשניהם אינה מחליפה דיווח לרגולטור אם הוא נדרש.

מקורות רשמיים

הבקרה החשובה ביותר: דוא״ל יכול להתחיל בקשת תשלום, אך אינו צריך להספיק לבדו כדי לשנות חשבון בנק או לאשר העברה.

אהבתם את מה שקראתם ? ספרו לחברים
תמונה של סיירת החוקרים הפרטיים בישראל
סיירת החוקרים הפרטיים בישראל

ברוכים הבאים לסיירת החוקרים הפרטיים בישראל, המובילה בתחום החקירות הפרטיות בארץ. עם ניסיון של עשורים בתחום, אנו מציעים שירותים מקצועיים ומהימנים ללקוחותינו. צוות החוקרים שלנו מיומן ומתמחה בכל סוגי החקירות, ואנו מתחייבים לדיסקרטיות מוחלטת ולמענה מהיר ויעיל לכל צורך. בחירת סיירת החוקרים הפרטיים בישראל היא בחירה של ביטחון ואמינות. צרו איתנו קשר עכשיו!

סיירת החוקרים הפרטיים בישראל - שירותי חקירות דיסקרטיים.

מחירון חקירות

המחירים המוצגים עלולים להשתנות בין מקרה למקרה ובהתאם לצורך של החקירה

סוג החקירה

עלות

הערות

מחיר שעת ייעוץ750 ₪ + מע"מפגישה שאורכה כשעה – במידה והתיק יצא לפועל, עלות פגישת הייעוץ תקוזז מעלות החקירה
מצלמות נסתרותהחל מ- 5,000 ₪ להתקנת מצלמות ברכב/בבית/במשרד – המחיר משתנה בהתאם לצורך בציוד ולגודל המקום
בדיקת האזנות החל מ – 1,500 ₪ לבדיקת האזנה ברכב/בבית/במשרד – המחיר משתנה בהתאם לצורך בציוד ולגודל המקום
חקירות כלכליות2,500 – 15,000 ₪ המחיר משתנה בהתאם למורכבות החקירה ולשימוש באמצעים מיוחדים ומידע מודיעיני
איתור אנשים/חייבים 800 – 2,500 ₪ המחיר משתנה בהתאם למורכבות החקירה והצורך בשימוש באמצעים מיוחדים
איתור טלפון/כתובת מגורים 600 – 1,500 ₪ המחיר משתנה בהתאם לצורך בביצוע מעקבים, תצפיות ושימוש באמצעים מיוחדים
מעקבים 400 – 750 ₪ לשעת מעקבהמחיר משתנה בהתאם לכמות החוקרים הנדרשת לביצוע המעקב, יש תוספת מחיר על כל קילומטר מעקב.
חקירות עובדים/חקירות עסקיות החל מ – 3,000 ₪ המחיר משתנה בהתאם למורכבות החקירה ולצורך בשימוש באמצעים מיוחדים
בדיקת פוליגרף 1,500 – 2,500 ₪המחיר משתנה בהתאם לצורך ולשימוש
חקירות סייבר700 – 1,000 ₪ לשעת עבודההמחיר  משתנה בהתאם למורכבות החקירה ולצורך בשימוש באמצעים מיוחדים
חקירה סמויה תחת כיסוי 3,500 – 5,000 ₪ למפגש המחיר משתנה בהתאם לצרכי החקירה והשימושים באמצעים מיוחדים
מידע נוסף בנושא