Skip to main content
עלות ובחירת ספק8 דקות קריאה

אבטחת VoIP בשנת 2026: הונאת שיחות, התקפות SIP וקולות משוכפלים

"מערכת טלפוניה בענן זולה, עד שמישהו אחר משתמש בה. הונאת שיחות, התקפות רישום SIP וקולות משוכפלים בבינה מלאכותית, כולם מכוונים לאותה תצורה חלשה. הנה ההתקנה של שעתיים שמסירה את רוב הסיכון."

מחבר

ליאור רפאל

פורסם

19 באוגוסט 2026

חזרה למאמרים

זול להפעיל, קל להשאיר פתוח

טלפוניה מעל IP חסכה לעסקים קטנים הרבה כסף. מושב טלפון בענן עולה 8 עד 25 אירו לחודש, לעומת מאות אירו לשלוחה במערכת טלפון מסורתית, בלי חומרה לקנות ובלי מהנדס להזעיק כשמוסיפים משתמש.

זה גם העביר את מערכת הטלפון שלכם לאינטרנט. ההנחיה של NIST בנוגע ל-VoIP ישירה בעניין הפשרה: הצבת קול על גבי רשת נתונים יורשת את האיומים של רשת הנתונים, ודורשת בקרות משלה ולא כאלה שירשו מעולם הטלפוניה הישן[1]. אם אתם מריצים Microsoft Teams Phone, RingCentral, 3CX או כל שירות SIP אחר, התצורה של המערכת הזו היא באחריותכם, לא באחריות הספק.

איום ראשון: הונאת שיחות

הונאת שיחות היא היקרה מכולן. תוקף חודר למערכת הטלפון שלכם, בדרך כלל דרך סיסמת שלוחה חלשה או PBX מקומי שלא עודכן, ומשתמש בה כדי לבצע אלפי שיחות למספרים בתעריף פרימיום, שהוא או שותף שלו גובים מהם הכנסה. אתם מקבלים את החשבון. הונאות תקשורת נמדדות כבעיה של מיליארדי דולרים בתעשייה כולה, והונאת חלוקת הכנסות בינלאומית מסוג זה בדיוק היא אחת הקטגוריות שהגוף לבקרת הונאות מדווח עליהן שנה אחר שנה[2].

החשבון הוא מה שמפתיע אנשים. שלוחה אחת שמבצעת 200 שיחות בינלאומיות במקביל ב-0.50 אירו לדקה מייצרת 6,000 אירו לשעה. זה קורה בליל שישי כי אף אחד לא בודק עד יום שני. רוב הספקים מגבילים משהו, בסופו של דבר, אבל האלפים הראשונים של האירו בדרך כלל עוברים.

שש הגדרות עוצרות כמעט את כל זה:

  1. סיסמאות SIP ארוכות ואקראיות, 16 תווים לפחות, לעולם לא מספר השלוחה
  2. חסימת שיחות בינלאומיות מחוץ לשעות העבודה, וחסימה מלאה בשלוחות שאף פעם לא זקוקות לזה
  3. הגבלת שיחות בו-זמניות לשלוחה - רוב האנשים צריכים אחת או שתיים
  4. תקרת הוצאה או דקות לשלוחה ליום
  5. השבתת שלוחות שאינן בשימוש ביום שהן מפסיקות לשמש
  6. הגבלת גישת SIP לטווחי ה-IP של המשרד שלכם, במקום שהספק תומך בכך

איום שני: רישום SIP ויירוט

SIP הוא הפרוטוקול שמקים שיחות. הוא נגיש מהאינטרנט, מה שאומר שהוא נסרק כל הזמן.

התקפהמה קורהאיך זה נראה
חטיפת רישוםמישהו נרשם כאחת השלוחות שלכםשיחות מכתובות IP ומדינות שלא הגיוניות
יירוט שיחהתעבורה נלכדת בזמן שידורשום דבר. השיחות עובדות כרגיל
עקיפת חיובהמערכת שלכם משמשת לניתוב שיחות של אחריםנפח שיחות ליעדים בודדים
סריקה והצפהבדיקת יציאות ושלוחות פתוחותיומני חומת אש מלאים בבדיקות SIP, שיחות שנופלות

ההגנה היא הצפנה בשני הכיוונים: SIP מעל TLS לסיגנול, SRTP לאודיו. ההנחיה של NIST ל-VoIP מתייחסת לסודיות ולשלמות של הסיגנול והמדיה כדרישות ליבה ולא כאפשרות[1]. התיעוד של Microsoft לאבטחת Teams מראה איך זה נראה כשהספק עושה זאת כברירת מחדל, עם סיגנול ומדיה מוצפנים וזהות שמנוהלת דרך Entra ID[3]. אם הספק שלכם לא יכול להציע SIP מוצפן, זו סיבה להחליף ספק.

איום שלישי: קול שנשמע כמו המנהל שלכם

זה האיום שהשתנה. שכפול קול דורש מעט מאוד אודיו מקור, והקלטת ועידה או סרטון LinkedIn מספיקים. הדיווח על איומים של ENISA מציב הנדסה חברתית מבוססת בינה מלאכותית, כולל קול ווידאו משוכפלים, בין המגמות שמעצבות מחדש את אופן ביצוע ההתקפות האלה[4].

השיחה קצרה ופשוטה. "זה אני, אני בפגישה, צריך לשלם את זה היום, תוכל לטפל בזה." זו אותה הונאה כמו אימייל מזויף, עם ערוץ שהצוות שלכם סומך עליו יותר. דיווחי הפשע של ה-FBI ממשיכים לדרג פגיעה בדוא"ל עסקי ווריאציות שלה בין קטגוריות ההפסד הגבוה ביותר, והקול הוא כעת אחד מערוצי המסירה שלה[5].

מה לשים לב אליולמה זה חשוב
דחיפות בשילוב סודיותמסירה את חוות הדעת השנייה שהייתה תופסת את זה
מוטב חדש, בנק חדש, או מדינה חדשהכל מטרת השיחה
מספר שאינו המספר הרגיל שלהםזול לזייף, קל לבדוק
סירוב לעבור לווידאו או להתקשר חזרההרמז המסגיר

אין בקרה טכנית שתופסת את זה בביטחון, אז השתמשו בבקרה תהליכית: כל הוראת תשלום שמגיעה בטלפון מאומתת בערוץ שני, על ידי חיוג חזרה למספר שכבר יש לכם בתיק. כתוב, חל על כולם כולל המייסד, בלי יוצא מן הכלל בגלל דחיפות.

איום רביעי: תא קולי

התא הקולי הוא החלק שאנשים שוכחים. קודים סודיים ברירת מחדל - 0000, 1234, מספר השלוחה - עדיין הדרך הנפוצה ביותר לחדור. מישהו בתיבה יכול להאזין לפרטי לקוחות ודיוני חוזה, להגדיר העברת שיחות למספר שלו, ולמפות את שאר השלוחות שלכם. אלצו שינוי קוד בהתחברות ראשונה, דרשו שישה ספרות לפחות, כבו תא קולי לשלוחות שלא משתמשות בו, ובדקו יומני גישה מדי חודש.

הצד הרגולטורי

הקלטות שיחות ותא קולי בדרך כלל מכילים מידע אישי, ולכן פרצת VoIP היא פרצת מידע אישי: תחת ה-GDPR, פרצה שחייבת דיווח צריכה להגיע לרשות המפקחת ללא עיכוב מיותר ובתוך 72 שעות מרגע הידיעה עליה[6]. אם העסק שלכם נכנס לתחולה של NIS2, אבטחת מערכת הטלפון נמצאת בתוך אמצעי אבטחת הרשת והמידע שאתם אמורים להחזיק, ופרטי גישה כברירת מחדל בשירות פונה לאינטרנט אינם אמצעי בר-הגנה[7]. בישראל, הקלטות שיחות המכילות מידע אישי כפופות לחוק הגנת הפרטיות ומשטר האכיפה המתוקן שלו[8].

בפועל

אבטחת VoIP היא עבודת תצורה, לא רכישה. סיסמאות SIP חזקות, הגבלות ניתוב שיחות, תקרות הוצאה, SIP מוצפן וכללי קוד סודי לתא קולי לוקחים כשעתיים ומסירים את רוב החשיפה. בעיית הקול המשוכפל היא היוצא מן הכלל, והיא נפתרת בכלל חיוג חזרה ולא במוצר.

אם אתם מריצים מערכת טלפון בענן ואף אחד לא בדק את ההגדרות שלה מאז ההתקנה, קבעו שיחה חינם של 30 דקות ונעבור יחד על פרטי הגישה, כללי הניתוב, ההגבלות הבינלאומיות והגדרות התא הקולי.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. SP 800-58, Security Considerations for Voice Over IP SystemsNational Institute of Standards and Technology (NIST) · 2005קובע שהצבת קול על גבי רשת נתונים יורשת את איומי אותה רשת, ושסודיות ושלמות של הסיגנול והמדיה גם יחד הן דרישות ליבה. (נפתח בלשונית חדשה)
  2. Global Telecom Fraud Loss SurveyCommunications Fraud Control Association (CFCA) · 2025 · סיקור של נתוני מקור ראשוניהסקר החוזר של גוף בקרת ההונאות בתעשייה עוקב אחרי הפסדי הונאות תקשורת בהיקף של מיליארדי דולרים, כאשר הונאת חלוקת הכנסות בינלאומית נמנית עם הקטגוריות המדווחות. (נפתח בלשונית חדשה)
  3. Security and Microsoft TeamsMicrosoft Learn · 2026מתעד סיגנול ומדיה מוצפנים לצד זהות מבוססת Entra ID כברירת המחדל לשיחות Teams, וזה בדיוק איך נראה SIP מוצפן כשהספק עושה זאת מראש. (נפתח בלשונית חדשה)
  4. ENISA Threat Landscape 2025European Union Agency for Cybersecurity (ENISA) · 2025מזהה הנדסה חברתית מבוססת בינה מלאכותית, כולל קול ווידאו משוכפלים, בין המגמות שמעצבות מחדש את האופן שבו התקפות נגד ארגונים מתבצעות. (נפתח בלשונית חדשה)
  5. Internet Crime Report 2025FBI Internet Crime Complaint Center (IC3) · 2026פגיעה בדוא"ל עסקי והונאות הסטת תשלומים נותרות בין קטגוריות הפשע עם ההפסדים הגבוהים ביותר, כאשר התחזות נמסרת דרך ערוצים מרובים. (נפתח בלשונית חדשה)
  6. Regulation (EU) 2016/679 (General Data Protection Regulation)EUR-Lex, European Union · 2016דורש הודעה על פרצת מידע אישי לרשות המפקחת ללא עיכוב מיותר ובתוך 72 שעות מרגע הידיעה עליה. (נפתח בלשונית חדשה)
  7. NIS2 DirectiveENISA (EU Agency for Cybersecurity) · 2024גופים בתחולה חייבים להחיל אמצעים טכניים וארגוניים מתאימים על פני רשתות ומערכות המידע שלהם, כולל שירותי תקשורת פונים לאינטרנט. (נפתח בלשונית חדשה)
  8. Privacy Protection AuthorityIsrael Privacy Protection Authority · 2026חוק הגנת הפרטיות הישראלי ומשטר האכיפה המתוקן שלו חלים על הקלטות ורשומות אחרות המכילות מידע אישי שמוחזק על ידי עסק. (נפתח בלשונית חדשה)

הנתונים נבדקו לאחרונה ב-21 באוגוסט 2026

Ready to get your IT working properly?

Book a free 30-minute call to walk through your current setup and leave with a clear picture of what to fix first.