ניתוח תרחיש מדומה: החשבונית הייתה אמיתית, אבל חשבון הספק הוחלף

נכתב ע"י לקוח אנונימי

לשכת חוקרים פרטיים

החשבונית הייתה מוכרת, הסכום התאים להזמנה וההודעה הופיעה בתוך שרשור אמיתי עם הספק. רק פרט אחד השתנה: חשבון הבנק. העובדת השיבה לאותו שרשור, קיבלה אישור נוסף והעבירה את התשלום. למחרת הספק התקשר ושאל מדוע החשבונית עדיין פתוחה.

הבהרה חשובה: כל התרחיש במאמר זה מומצא לחלוטין. שמות, זמנים, מערכות, התכתבויות ופעולות נבנו לצורך לימוד בלבד ואינם מתארים חברה, ספק, עובד או אירוע אמיתי. המטרה היא להדגים כיצד מנתחים הונאת ספק אפשרית בלי לקבוע מראש מי נפרץ ומי אשם.

רקע התרחיש המדומה

חברת "אופק תעשיות" עובדת שלוש שנים עם ספק ציוד בשם "פסגה פתרונות". בכל סוף חודש הספק שולח חשבונית לתיבת הנהלת החשבונות. איש הקשר, ניר, מוכר לצוות, וסגנון ההודעות שלו קצר וענייני.

ביום שני בבוקר מתקבלת תשובה בתוך שרשור קיים: "מצורפת החשבונית המעודכנת. בעקבות מעבר בנק, נא לעדכן את פרטי החשבון החל מהתשלום הנוכחי." ההודעה כוללת PDF שנראה זהה לחשבוניות קודמות, חתימה מוכרת וסכום שתואם להזמנת הרכש. העובדת משיבה: "אנא אשר שהחשבון החדש שייך לחברה." לאחר חמש דקות מתקבלת תשובה חיובית מאותה כתובת.

החשבון משתנה בכרטיס הספק, מנהל מאשר את התשלום והכסף מועבר. ביום שלישי אחר הצהריים ניר מתקשר לברר מדוע לא התקבל תשלום. הוא טוען שלא ביקש שינוי ולא שלח את ההודעה.

הטעות הראשונה: להתחיל בחיפוש אשמים

ברגע שמתגלה הפער, קל להתחיל בשאלות כמו "מי אישר?" או "איך העובדת לא ראתה?". אלה שאלות שיידרשו בהמשך, אך הן אינן הפעולה הראשונה. סדר הפעולות צריך להתחיל בנזק שעדיין אפשר לעצור:

  1. פנייה מיידית לבנק בערוץ הרשמי, עם פרטי ההעברה, המוטב, הסכום והמועד.
  2. עצירת תשלומים נוספים ושינוי סטטוס החשבון החדש בכרטיס הספק.
  3. אימות הספק דרך מספר ואיש קשר שהיו רשומים לפני האירוע.
  4. שמירת ההודעות, הכותרות, החשבוניות, הלוגים והיסטוריית השינויים.
  5. הפעלת צוות תגובה מתאים ודיווח ל-119; חשד לעבירה נבחן גם מול המשטרה.

חקירה יכולה להסביר כיצד האירוע התרחש, אך היא אינה מחליפה את חלון הפעולה של הבנק. גם ה-FBI מדגיש שבאירוע BEC יש לפנות מיד למוסד הפיננסי ולבקש שייצור קשר עם המוסד שאליו נשלחו הכספים.

ציר הזמן הראשוני

זמן אירוע מה ידוע מה עדיין לא ידוע
יום ב', 08:42 הודעת שינוי חשבון מגיעה בתוך שרשור קיים ההודעה נמצאת בתיבה והסכום מתאים להזמנה האם נשלחה מחשבון הספק, מחשבון מתחזה או לאחר שינוי בשרשור
08:51 בקשת אישור נשלחת בתשובה התגובה יצאה לאותו יעד טכני של השרשור מי שלט בתיבה בזמן התשובה
08:56 מתקבל "אישור" ההודעה התקבלה באותו ערוץ האם האדם המוכר ראה או כתב אותה
10:14 פרטי הספק משתנים במערכת קיים רישום משתמש וזמן במערכת האם נוהל השינוי דרש אימות עצמאי ואישור כפול
13:05 התשלום מאושר קיימת שרשרת אישורים אילו פרטים הוצגו לכל מאשר
יום ג', 15:20 הספק מדווח שלא קיבל כסף נוצר פער בין חשבונות הצדדים האם הכסף עדיין ניתן לעצירה ומהו מסלולו

הציר אינו מסקנה. הוא רשימת נקודות שניתנות לקישור למקורות: הודעה, כותרת דוא"ל, לוג מערכת, אישור בנק ושיחת ספק. אם שעה באחת המערכות מוצגת באזור זמן אחר, יש לתעד זאת לפני שמסיקים מה קדם למה.

ארבע השערות שחייבים להשאיר פתוחות

השערה 1: תיבת הספק נפרצה

גורם זר יכול היה לצפות בשרשורים, לזהות מועד חשבונית ולשלוח מתוך החשבון האמיתי. ייתכן שנוצר כלל תיבה שמסתיר תשובות או מעביר הודעות. במקרה כזה הכתובת המוכרת והשרשור האמיתי אינם מוכיחים שהספק עצמו אישר.

השערה 2: תיבת החברה נפרצה

ייתכן שהתוקף פעל מתוך תיבת הנהלת החשבונות, שינה נמענים, מחק הודעות או עקב אחר התהליך. צריך לבדוק לוגי כניסה, מכשירים, הרשאות, העברות אוטומטיות וכללי תיבה גם בצד המשלם, ולא להניח שהבעיה נמצאת אצל הספק.

השערה 3: נעשה שימוש בדומיין דומה

כתובת מתחזה יכולה להיות שונה בתו, בסיומת או בשם התצוגה. השרשור שמוצג ללקוח הדוא"ל עלול להיראות רציף גם כאשר כתובת Reply-To או נתיב ההחזרה השתנו. בדיקה מסתכלת על הכותרות המלאות ועל מסלול ההודעה, לא רק על השם שמופיע במסך.

השערה 4: השינוי היה פנימי או לגיטימי אך תועד בצורה לקויה

אסור להתחיל בהנחה שכל שינוי חשבון הוא מתקפה. ייתכן שהספק שינה חשבון אך איש הקשר לא עודכן, שהוזנה ספרה שגויה, שנבחר ספק אחר או שעובד מורשה ביצע שינוי ללא תיעוד מספיק. החקירה בודקת גם הסברים שאינם תואמים את הסיפור הראשוני.

למה תשובה לאותו שרשור אינה אימות נפרד?

אימות צריך להישען על ערוץ שאינו בשליטת אותו חשבון חשוד. אם התיבה נפרצה, התוקף קורא גם את שאלת האימות ומשיב עליה. אותו עיקרון חל על מספר טלפון חדש שמופיע בהודעה ועל מסמך "אישור בנק" שצורף אליה.

בדוח על מניעת מעילות והונאות בחברות עירוניות המליץ מבקר המדינה להטמיע בקרה לאימות בקשות לשינוי פרטי חשבון מול הספק או איש קשר מוכר. המשמעות המעשית היא להשתמש בפרטי קשר שהיו קיימים במערכת לפני הבקשה, ולא בפרטים שנמסרו יחד איתה.

מה שומרים מיד?

  • ההודעה המקורית בפורמט שמכיל כותרות מלאות, ולא רק PDF או צילום מסך.
  • כל השרשור לפני ואחרי בקשת השינוי.
  • שתי גרסאות החשבונית והבדלים ביניהן.
  • היסטוריית השינוי בכרטיס הספק: משתמש, שעה, שדות ישנים וחדשים.
  • מסלול אישורי התשלום והמידע שכל מאשר ראה.
  • אישור ההעברה, פרטי המוטב ומספר הפנייה לבנק.
  • לוגי כניסה, מכשירים, כתובות IP, אימות רב-שלבי וכללי תיבה.
  • הודעות שנמחקו, הועברו או סומנו אוטומטית, לפי יכולת השחזור וההרשאה.
  • רישום השיחה עם הספק: מי דיבר, מתי, באיזה מספר ומה נמסר.

אין לשנות סיסמאות, למחוק כללים או "לנקות" את התיבה לפני שהגורם הטכני שקל כיצד לשמר את הלוגים והמצב הקיים. כאשר נדרש לנתק גישה כדי לעצור תקיפה, מתעדים את הפעולה ואת השעה. ראו גם את מדריך שמירת הראיות הדיגיטליות.

חלוקת אחריות נכונה

גורם אחריות ראשונית מה לא צריך לעשות לבדו
כספים פנייה לבנק, עצירת תשלומים, שמירת מסמכי תשלום והיסטוריית ספק לקבוע מי פרץ או למחוק הודעות חשודות
IT ואבטחת מידע בלימת גישה, שמירת לוגים, בדיקת תיבות, זהויות וכללים להכריע לבדו בשאלות משפטיות או להאשים עובד
ייעוץ משפטי ופרטיות מסגרת הדיווח, זכויות, חובות ושימור חומר להחליף ניתוח טכני או חשבונאי
חוקר פרטי ציר זמן, זהויות, קשרים, מסמכים ופעולות חיצוניות חוקיות לפרוץ לחשבונות או להבטיח השבת כספים
רואה חשבון חוקר התאמת חשבוניות, תשלומים, הרשאות ובקרות לקבוע לבדו את מקור החדירה הטכנית
הנהלה קבלת החלטות, משאבים, תקשורת ושמירה על הליך הוגן ללחוץ על הצוות לסגור גרסה לפני איסוף העובדות

נקודת הכשל הארגונית

בתרחיש המדומה העובדת לא "התעלמה" מהסיכון; היא אפילו ביקשה אישור. הבעיה היא שהתהליך איפשר לאותו ערוץ גם לבקש שינוי וגם לאשר אותו. אם הארגון מסתפק בהדרכה לעובדים "להיות ערניים", הכשל יחזור כאשר ההודעה הבאה תהיה מנוסחת טוב יותר.

בקרה חזקה משנה את התהליך:

  • שינוי חשבון ספק אינו מבוצע על בסיס דוא"ל בלבד.
  • האימות נעשה מול איש קשר וטלפון שנשמרו קודם במערכת.
  • המתקשר מתבקש לאשר פרטי ספק שאינם מופיעים בהודעה החשודה.
  • אדם אחד מאמת ואדם נוסף מאשר את השינוי.
  • נשלחת הודעה לאיש הקשר הקודם על שינוי שבוצע.
  • תשלום ראשון לחשבון חדש מקבל בקרת סכום או תקופת המתנה לפי מדיניות הסיכון.
  • שינויים בכרטיס ספק נשמרים ביומן שאינו ניתן למחיקה בידי אותו משתמש.

מה חוקר פרטי יכול לתרום לאחר עצירת הנזק?

החקירה הפרטית אינה מתחילה בהשגת גישה לתיבות. היא יכולה לסייע במיפוי החברות והחשבונות שקיבלו כסף, קשרים בין ישויות, פרטי רישום גלויים, זהויות שהוצגו, דומיינים, תשתיות אינטרנט גלויות, רצף התקשורת וראיונות עם המעורבים. כל פעולה צריכה להיות חוקית, מידתית ומתואמת עם צוות הסייבר והייעוץ המשפטי.

דוח טוב יפריד בין:

  • הודעה שקיימת בפועל לבין טענה מי כתב אותה.
  • בעלות רשומה בחברה לבין שליטה בפועל בחשבון או בתיבה.
  • כתובת IP בלוג לבין זהות האדם שהשתמש בה.
  • דמיון בין מסמכים לבין הוכחה מי ערך אותם.
  • פער בקרה לבין אחריות אישית או כוונת מרמה.

לבדיקת התוצר אפשר להשתמש בכרטיס הניקוד לבקרת דוח חקירה.

יומן ציר זמן להורדה

הכנו קובץ CSV מקורי שמחבר בין אירוע, מערכת, מקור, נספח, השערה, פעולת עצירת נזק, פעולת שימור ומספר פנייה: הורדת יומן אירוע BEC ושינוי חשבון ספק.

שאלות נפוצות

האם כתובת דוא"ל אמיתית מוכיחה שהספק שלח את הבקשה?

לא. החשבון יכול להיות פרוץ, שם התצוגה יכול להטעות ונתיב התשובה יכול להשתנות. צריך לבדוק את ההודעה, הכותרות, הלוגים והאימות בערוץ נפרד.

האם להתקשר למספר שמופיע בחשבונית החדשה?

לא לצורך אימות עצמאי. משתמשים במספר שנשמר קודם בחוזה, בכרטיס הספק או במקור רשמי שאינו ההודעה החשודה.

האם לשנות מיד את סיסמת הדוא"ל?

לעיתים כן כדי לעצור גישה, אך הפעולה צריכה להיות חלק מתגובה מסודרת ששומרת לוגים ומתעדת את השעה. שינוי סיסמה לבדו אינו מבטל אסימוני גישה, כללי תיבה או הרשאות אחרות בכל מערכת.

האם פנייה ל-119 מחליפה פנייה לבנק?

לא. כאשר כסף הועבר, פונים מיד לבנק. מוקד 119 מסייע באירוע הסייבר ואינו מחליף דיווח למשטרה. אלה מסלולים משלימים עם מטרות שונות.

מתי מותר לחדש תשלומים לספק?

רק לאחר אימות של הספק והחשבון לפי נוהל הארגון, סגירת פעולות הבלימה הנדרשות ואישור הגורמים המוסמכים. אין כלל זמן אחיד שמתאים לכל אירוע.

מקורות רשמיים

צריכים לפענח מונח טכני? עברו אל מילון המונחים בחקירות פרטיות, ראיות וסייבר, הכולל הגדרות קצרות, מגבלות פרשנות וכרטיסיות להורדה.

אהבתם את מה שקראתם ? ספרו לחברים
תמונה של סיירת החוקרים הפרטיים בישראל

סיירת החוקרים הפרטיים בישראל

המאמר נכתב ע"י החוקרים המנוסים ביותר שלנו, מומחים בעלי עשרות שנים של ניסיון בחקירות. ב"סיירת החוקרים הפרטיים בישראל" אנחנו משקיעים מאמצים רבים על מנת להשיג עבורכם את המידע אותו ביקשתם - בזמן הקצר ביותר. כל פעולה שלנו מתבצעת תוך כדי מחשבה על שמירת הדיסקרטיות שלכם באופן מלא.

איור של חוקר פרטי לבוש במעיל גשם וכובע, מרכיב משקפי שמש ומצביע כלפי מעלה.

מחירון חקירות

המחירים המוצגים עלולים להשתנות בין מקרה למקרה ובהתאם לצורך של החקירה

סוג החקירה

עלות

הערות

מחיר שעת ייעוץ750 ₪ + מע"מפגישה שאורכה כשעה – במידה והתיק יצא לפועל, עלות פגישת הייעוץ תקוזז מעלות החקירה
מצלמות נסתרותהחל מ- 5,000 ₪ להתקנת מצלמות ברכב/בבית/במשרד – המחיר משתנה בהתאם לצורך בציוד ולגודל המקום
בדיקת האזנות החל מ – 1,500 ₪ לבדיקת האזנה ברכב/בבית/במשרד – המחיר משתנה בהתאם לצורך בציוד ולגודל המקום
חקירות כלכליות2,500 – 15,000 ₪ המחיר משתנה בהתאם למורכבות החקירה ולשימוש באמצעים מיוחדים ומידע מודיעיני
איתור אנשים/חייבים 800 – 2,500 ₪ המחיר משתנה בהתאם למורכבות החקירה והצורך בשימוש באמצעים מיוחדים
איתור טלפון/כתובת מגורים 600 – 1,500 ₪ המחיר משתנה בהתאם לצורך בביצוע מעקבים, תצפיות ושימוש באמצעים מיוחדים
מעקבים 400 – 750 ₪ לשעת מעקבהמחיר משתנה בהתאם לכמות החוקרים הנדרשת לביצוע המעקב, יש תוספת מחיר על כל קילומטר מעקב.
חקירות עובדים/חקירות עסקיות החל מ – 3,000 ₪ המחיר משתנה בהתאם למורכבות החקירה ולצורך בשימוש באמצעים מיוחדים
בדיקת פוליגרף 1,500 – 2,500 ₪המחיר משתנה בהתאם לצורך ולשימוש
חקירות סייבר700 – 1,000 ₪ לשעת עבודההמחיר  משתנה בהתאם למורכבות החקירה ולצורך בשימוש באמצעים מיוחדים
חקירה סמויה תחת כיסוי 3,500 – 5,000 ₪ למפגש המחיר משתנה בהתאם לצרכי החקירה והשימושים באמצעים מיוחדים
מידע נוסף בנושא