Skip to main content
תרבות אבטחה7 דקות קריאה

הונאות תשלום ב-2026: איך עסקים קטנים באמת נופלים - ואיך נשארים בטוחים

"החלפת חשבוניות, התחזות למנכ"ל, השתלטות על מייל של ספק. חמש תבניות ההונאה שפוגעות ב-SMB בישראל וברחבי אירופה - והבקרות שעוצרות אותן."

מחבר

ליאור רפאל

פורסם

Jun 27, 2026

חזרה למאמרים

למה הונאות תשלום הן סיכון פיננסי מס' 1 לעסקים קטנים ב-2026

היקף התופעה מתועד ולא אנקדוטלי. מרכז התלונות לפשעי אינטרנט של ה-FBI רשם 20.877 מיליארד דולר הפסדים מדווחים על פני 1,008,597 תלונות ב-2025, עלייה של 26% משנה לשנה, כשהונאת דואר עסקי לבדה היוותה 3.04 מיליארד דולר בהפסד ממוצע של מעל 122,000 דולר לאירוע מדווח[1].

הפסדי פשיעת סייבר שדווחו ל-IC3 של ה-FBI, לפי שנה

מיליארדי דולרים שדווחו כהפסד

ההפסדים המדווחים שולשו בארבע שנים. הונאת דואר עסקי מהווה כ-3 מיליארד דולר מסך 2025 - הקטגוריה שפוגעת בעסקים קטנים בצורה החזקה ביותר, כי היא לא דורשת תוכנה זדונית בכלל.

הצגת הנתונים
תרשים קו של הפסדי פשיעת סייבר שדווחו ל-IC3 של ה-FBI: 6.9 מיליארד דולר ב-2021, 10.3 מיליארד ב-2022, 12.5 מיליארד ב-2023, 16.6 מיליארד ב-2024 ו-20.9 מיליארד ב-2025.
מיליארדי דולרים שדווחו כהפסדהפסדים מדווחים
2021$6.9B
2022$10.3B
2023$12.5B
2024$16.6B
2025$20.9B

מקור: FBI Internet Crime Complaint Center (IC3), 2025 Internet Crime Report (2026)

הכותרות הולכות לכופרה. הונאות התשלום בשקט מוציאות יותר כסף מעסקים קטנים בכל רבעון - בדרך כלל בלי שאף אחד שם לב במשך שבועות.

הסיבה פשוטה: הונאת תשלום לא צריכה לשבור כלום. אין נוזקה, אין קבצים מוצפנים, אין מכתב כופר. מישהו פשוט משכנע את איש הכספים שלכם להעביר כסף לחשבון בנק לא נכון. עד שהספק האמיתי שואל איפה התשלום, הכסף כבר עבר דרך 3-4 חשבונות פיקטיביים והלך.

לעסק של 5-50 עובדים, אירוע מוצלח בודד עולה בדרך כלל 30,000-450,000 ש"ח. במקרים שנקראנו אליהם, ההשבה דרך ביטוח סייבר בהונאות הנדסה חברתית נחתה מתחת למחצית מההפסד - זה תלוי פוליסה ואינו שיעור מפורסם, אז התייחסו לזה כניסיון שלנו ולא כמדד.

חמש התבניות שאנחנו רואים בפועל

1. השתלטות על מייל של ספק (הנפוצה ביותר)

התוקף משתלט על תיבת המייל של *הספק שלכם* - לא שלכם. הוא יושב בשקט, קורא חודשים של תכתובת, ולומד את הקשר: איך חשבוניות נראות, אילו סכומים נורמליים, מי מאשר מה.

ואז הוא מחכה לחשבונית אמיתית, מיירט אותה, ושולח מחדש את אותו PDF עם שינוי אחד: ה-IBAN. המייל מגיע מהכתובת האמיתית. החתימה והעיצוב זהים. רק חשבון הבנק שונה.

נורת אזהרה: ספק ותיק שולח לכם "פרטי בנק מעודכנים" במייל - במיוחד סמוך למועד פירעון חשבונית קיימת. ההנחיה של ה-FBI לתבנית הזאת היא לאמת בערוץ ובמספר שכבר היו אצלכם, לעולם לא באלה שמופיעים בבקשה[2].

#### איך זה נראה בפועל (מקרה אמיתי, אנונימי, שטיפלנו בו)

סטודיו עיצוב של 14 עובדים במרכז אירופה עבד שש שנים עם אותו בית דפוס. במרץ תיבת המייל של הספק נפרצה דרך סיסמת webmail שנגנבה בדיוג. התוקף קרא את התכתובת בשקט חמישה שבועות.

כשמפיקת הסטודיו שלחה מייל לאישור הדפסה של 18,400 יורו, התוקף השיב *מהכתובת האמיתית של הספק*, באותו שרשור, עם קובץ החשבונית האמיתי - שהונפק מחדש עם IBAN חדש והערה אחת: "החלפנו בנק ברבעון הזה, אנא השתמשו בפרטים המצורפים". בלי דומיין מזויף, בלי שגיאות כתיב, בלי דחיפות. הסטודיו שילם באותו יום.

ההונאה התגלתה 19 יום אחר כך, כשהספק בירר על החשבונית. 18,400 יורו כבר פוצלו לשלושה חשבונות. 2,900 יורו הוחזרו. שיחת טלפון אחת של 40 שניות למספר המוכר של הספק הייתה עוצרת את זה - ובדיוק לכן ה-NCSC הבריטי שם את האימות בערוץ נפרד בכל שינוי פרטי בנק במרכז ההנחיה שלו להונאות תשלום עסקיות[3].

2. התחזות למנכ"ל / מייסד

עובד כספים מקבל הודעה - מייל, וואטסאפ, לפעמים SMS - שנראית כאילו הגיעה מהמייסד: *"אני בפגישה, צריך שתעבירי דחוף העברה לחשבון הזה היום, אסביר אחר כך."*

הדומיין הוא בדרך כלל דומה (techsuit.io → techsuit-io.com). בוואטסאפ תמונת הפרופיל היא של המייסד האמיתי מלינקדאין.

נורת אזהרה: דחיפות + סודיות + בקשת תשלום שעוקפת אישור רגיל. תמיד.

3. מניפולציה של חשבוניות בתוך תיבת המייל שלכם

התוקף משתלט תחילה על *התיבה שלכם* - בדרך כלל דרך סיסמת Microsoft 365 שדוגה בפישינג, ללא MFA. מבפנים הוא מגדיר כלל שמעביר אוטומטית או מוחק כל מייל שמכיל "חשבונית", "תשלום", "בנק" או "IBAN".

ואז הוא מתחזה לצוות הכספים שלכם מול הלקוחות, וללקוחות מול הצוות. הכסף יוצא לפני שמישהו מבין ששני הצדדים מדברים עם זר.

4. הפניית משכורת

בסביבות מועד תשלום המשכורות, משאבי אנוש מקבלים מייל מ"עובד" שמבקש להעביר את המשכורת לחשבון חדש. זה סביר - אנשים מחליפים בנקים. השינוי מתבצע, ומשכורת חודשית של עובד אחד נוחתת בחשבון של תוקף.

הפסד קטן לאירוע, אבל קל לביצוע - ולעיתים חוזר חודש אחר חודש לפני שמתגלה.

5. חשבונית או ספק מזויפים

תיבת הכספים מקבלת חשבונית מספק שנראה *סביר* - דומיין מתאים, PDF מקצועי, סכום הגיוני. אולי מתייחס לפרויקט אמיתי או לפריט גנרי כמו "ייעוץ" או "חידוש דומיין".

אם אין בדיקה קפדנית של ספקים חדשים - החשבונית משולמת. ראינו חשבוניות של 1,500-7,000 ש"ח עוברות בלי שמישהו שם לב שהספק לא קיים.

למה עסקים קטנים הם היעד המועדף

שלוש סיבות:

  1. פחות בקרות. אין אישור כפול על העברות. אין אימות חוזר. לעיתים אותו אדם מנהל גם את המייל וגם את הבנק.
  2. תנועת כסף מהירה. SMB חייבים לשלם מהר כדי להמשיך לפעול. ההונאה מסתמכת על המהירות הזאת.
  3. פחות בדיקה לעסקה. העברה של 50,000 ש"ח בחברה של 25 עובדים נורמלית. אותה העברה בתאגיד גדול מפעילה בדיקה אוטומטית.

הבקרות שבאמת עוצרות את זה

אתם לא צריכים סטאק אבטחה ארגוני. אתם צריכים 6 בקרות ספציפיות.

בקרה 1 - MFA על כל תיבת מייל (ללא יוצא מן הכלל)

בקרת ה-ROI הגבוהה ביותר ל-SMB. Microsoft מדדה שאימות דו-שלבי מפחית את סיכון ההשתלטות על חשבון ב-99.22%, וב-98.56% גם כשהסיסמה כבר דלפה[4] - ותיבה שנפרצה היא הדרך שבה תבנית מניפולציית החשבוניות שלמעלה מתחילה. Conditional Access של Microsoft 365 אוכף את זה לכל המשתמשים במדיניות אחת.

בקרה 2 - ניטור כללי תיבה

רוב התקפות ה-BEC יוצרות כללי העברה או מחיקה. Defender for Office 365 מתריע על כל כלל העברה חדש לדומיין חיצוני. בלי זה - אפשר להיות פרוצים שבועות בלי לדעת.

בקרה 3 - אימות חוזר מחוץ לערוץ המייל

כלל לא-לדיון בכספים: כל שינוי פרטי בנק, או כל העברה חדשה מעל סף (10,000-20,000 ש"ח), מאומתים בטלפון - לפי מספר שיש לכם כבר בתיק, לא ממייל.

הדפס את זה על כרטיס. שים על המסך של איש הכספים. זה ימנע יותר הונאות מכל תוכנה.

בקרה 4 - אישור כפול להעברות

שני אנשים חייבים לאשר תשלום יוצא מעל סף. רוב הבנקים העסקיים בישראל וברחבי אירופה תומכים בזה בפורטל. תפעיל את זה.

בקרה 5 - צ'קליסט קליטת ספק חדש

ספק חדש לא מקבל תשלום עד ש: (א) דיברו איתו בטלפון לפי מספר מהאתר הרשמי, (ב) פרטי הבנק הגיעו דרך הערוץ המאומת הזה, (ג) מנהל אישר את רשומת הספק.

בקרה 6 - הגנת דומיין (SPF, DKIM, DMARC)

DMARC מוגדר נכון ב-p=reject מונע מתוקפים לשלוח מייל *בשם הדומיין שלכם* ללקוחות שלכם. בלי זה - הלקוחות שלכם הם משטח תקיפה שאתם לא שולטים בו.

מה לעשות ב-60 הדקות הראשונות אחרי העברה הונאתית

המהירות חשובה יותר מהכל.

  1. התקשרו לקו ההונאה של הבנק - לא לסניף. בקשו החזרה דחופה. אם הכסף לא שוחרר בבנק המקבל - לפעמים אפשר להקפיא.
  2. הגישו תלונה במשטרה מיד. הבנק לרוב לא יפעל בלי דוח.
  3. אפסו כל סיסמה ובטלו כל סשן פעיל בתיבה שנפרצה. אל תניחו שהתוקף יצא.
  4. דווחו למבטח. רוב פוליסות הסייבר מחייבות הודעה תוך 24-72 שעות.
  5. בדקו כללי תיבה - העברה ומחיקה - ועברו על 90 הימים האחרונים של "נשלח".

סביב 30 דקות הכסף לרוב יוצא מהחשבון המקבל הראשון. מעבר לכך - סיכויי ההשבה צונחים.

השעה הראשונה אחרי העברה הונאתית

דקות מרגע הגילוי

ציר זמן לשעה הראשונה אחרי העברה הונאתית: השבה בבנק תוך עשר דקות, הבנק המקבל עד עשרים, איפוס סיסמה וביטול סשנים עד שלושים, בדיקת כללי תיבה עד ארבעים, תלונה במשטרה ובגוף הסייבר עד 55, ועדכון המבטח עד 60.

  1. התקשרו לקו ההונאות של הבנק ובקשו השבה0-10 דק'

    הפעולה עם הסיכוי הגבוה ביותר להחזיר את הכסף. בקשו במפורש השבה, לא הערה בתיק.

  2. התקשרו לבנק המקבל אם יש לכם את הפרטים10-20 דק'
  3. אפסו את סיסמת התיבה ובטלו סשנים פעילים20-30 דק'

    הניחו שהתיבה עדיין פתוחה בפני התוקף עד שהסשנים מבוטלים.

  4. בדקו והסירו כללי העברה נסתרים בתיבה30-40 דק'
  5. הגישו תלונה במשטרה ובגוף הסייבר הלאומי40-55 דק'

    נדרש על ידי מרבית המבטחים, וזה הערוץ שדרכו השבות חוצות-גבולות באמת מטופלות.

  6. עדכנו את המבטח ותדרכו את צוות הכספים55-60 דק'

סיכויי ההשבה נשחקים משעה לשעה, ולכן זה שייך לספר הפעלה כתוב שצוות הכספים מגיע אליו בשלושים שניות - לא לשיקול דעת של מישהו בבוקר הגרוע ביותר ברבעון.

ספר הפעלה של TechSuit, מיושר להנחיות FBI IC3 בנוגע לבקשות השבה בהונאת דואר עסקי.

כמה זה עולה ליישם

לעסק של 10 עובדים, הסטאק המלא - MFA, Defender for Office 365, התראות כללי תיבה, DMARC, נוהל אישור כפול ואימות חוזר מתועדים - עולה כ-60-100 ש"ח למשתמש בחודש מעבר לרישוי Microsoft 365 רגיל.

אירוע אחד שנמנע מכסה את כל התוכנית ל-5-10 שנים.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. 2025 Internet Crime ReportFBI Internet Crime Complaint Center (IC3) · 202620.877 מיליארד דולר הפסדים מדווחים על פני 1,008,597 תלונות ב-2025; 3.04 מיליארד דולר בהונאת דואר עסקי; מגמת חמש שנים. (נפתח בלשונית חדשה)
  2. Business Email Compromise: The $55 Billion ScamFBI Internet Crime Complaint Center (IC3) · 2024כיצד תרחישי הונאת דואר עסקי מתבצעים והתגובה המומלצת, כולל בקשות החזרה. (נפתח בלשונית חדשה)
  3. Business payment fraud: guidance for organisationsUK National Cyber Security Centre · 2025הנחיית רשות לאומית להונאות חשבוניות ולאימות בערוץ נפרד של שינויי פרטי בנק. (נפתח בלשונית חדשה)
  4. How effective is multifactor authentication at deterring cyberattacks?Microsoft · 2023אימות דו-שלבי הפחית את סיכון ההשתלטות ב-99.22%, וב-98.56% כשהסיסמה כבר דלפה - הבקרה שסוגרת את מסלול התיבה שנפרצה אל הונאת התשלום. (נפתח בלשונית חדשה)
  5. Microsoft Digital Defense Report 2025Microsoft · Oct 2025גידול בזיופים מבוססי AI ובדיפ-פייק שמשמשים לעקוף שלבי אימות. (נפתח בלשונית חדשה)
  6. Mail flow rules in Exchange OnlineMicrosoft Learn · 2026אזהרות שולח חיצוני וכללים שמסמנים דומיינים דומים לפני שאדם קורא את ההודעה. (נפתח בלשונית חדשה)
  7. Anti-phishing policies in Microsoft 365Microsoft Learn · 2026הגנת התחזות לדומיין שלכם ולמשתמשים בשם, והיכן צריך להפעיל אותה במפורש. (נפתח בלשונית חדשה)
  8. Payment fraud and cyber-enabled financial crime reportingEuropol · 2025הנחיות אכיפת חוק אירופיות על תבניות הונאת תשלום ומסלולי דיווח. (נפתח בלשונית חדשה)

הנתונים נבדקו לאחרונה ב-28 ביולי 2026

חוששים שתהליך התשלומים שלכם ניתן להטעיה?

קבעו שיחת חינם של 30 דקות. נעבור על תהליך אישור התשלומים וקליטת הספקים שלכם, ונאמר בכנות איפה הפערים - בלי לחץ לעבוד איתנו.