למה עסקאות סגירה הן מטרה מושלמת
בעסקת נדל\"ן למגורים או מסחרית נמצא כל מה שכנופיית הונאת העברות צריכה במקום אחד: סכום כסף גדול, מועד יעד קשיח, כמה צדדים שמעולם לא נפגשו פנים אל פנים, והוראות שמגיעות כמעט לגמרי בדואר אלקטרוני. הקונה, המשרד, עורך הדין או הנוטריון והבנק כולם מצפים בשלב מסוים לקבל הודעה מאחד הצדדים האחרים, ואף אחד מהם לא יכול לאמת בקלות חתימה על מסך. פריצת דואר עסקי, או BEC, בנויה בדיוק על הפער הזה.
מרכז התלונות לפשעי אינטרנט של ה-FBI מכנה את ה-BEC "הונאת 55 מיליארד הדולר" בעדכון הציבורי האחרון שלו, ומתעד למעלה מ-305,000 אירועים מקומיים ובינלאומיים ומעל 55 מיליארד דולר בהפסדים חשופים בין אוקטובר 2013 לדצמבר 2023[1]. רק בשנת 2024, IC3 תיעד 21,442 תלונות BEC עם 2.77 מיליארד דולר בהפסדים מדווחים, ועוד 9,359 תלונות שסווגו במפורש כהונאת נדל\"ן עם 173.6 מיליון דולר שאבדו[2].
הפסדי הונאות נדל\"ן השתנו בחדות משנה לשנה - 396.9 מיליון דולר ב-2022, ירידה ל-145.2 מיליון ב-2023, ואז עלייה חזרה ל-173.6 מיליון ב-2024 - מה שהנתונים של IC3 עצמם מרמזים שמשקף שינויים בדיווח ובמהירות ההתערבות של הבנקים, לא בעיה שהולכת ומצטמקת[2]. עבור משרד קטן שמטפל בכמה עסקאות סגירה בחודש, הפניה מוצלחת אחת של כספים יכולה להיות אובדן קיומי, גם כספית וגם למוניטין המשרד מול הלקוח שהמקדמה שלו נעלמה.
איך ההונאה באמת פועלת
הדפוס עקבי בכל המקרים ש-IC3 והרשויות האירופיות מתארות, והוא כמעט אף פעם לא מתחיל בפריצה דרמטית. הוא מתחיל בסבלנות.
- 1איסוף מודיעין. הפושע עוקב אחר מודעות פומביות, אתרי משרדי תיווך ולעיתים תיבת דואר שנפרצה, כדי ללמוד מי סוגר עסקה על מה ומתי. עסקאות נדל\"ן חשופות באופן חריג לציבור - הנכס, לוח הזמנים הכללי ולעיתים קרובות שם הסוכן ניתנים לאיתור בחיפוש פשוט.
- 2גישה או זיוף. הפושע פורץ לתיבת דואר אמיתית באמצעות מייל דיוג או סיסמה ממוחזרת, או רושם דומיין דומה שנבדל מהאמיתי באות אחת או בהחלפת אות, ומקים חתימות ושרשורי מייל תואמים.
- 3המהלך המרכזי. בנקודה הקרובה ביותר להעברה - בדרך כלל ממש לפני חלון הסגירה או במהלכו - הפושע שולח הוראות תשלום חדשות, בעיצוב שתואם את ההתכתבות הקודמת, לעיתים תוך אזכור "שינוי בנק" או "עדכון דחוף מחברת הבעלות".
- 4ההעברה. הקונה, מנהלת החשבונות של המשרד או הצד האחראי להעברת הכספים מעביר את המקדמה או את מלוא סכום הרכישה לחשבון הפושע, לעיתים קרובות בבנק שמשמש רק כתחנת ביניים קצרת מועד לפני שהכסף מועבר הלאה או מומר למטבע קריפטוגרפי[1].
- 5החלון נסגר מהר. הכספים בדרך כלל מועברים מחוץ לחשבון המקבל תוך שעות, ולכן IC3 מדגיש שהסיכוי הטוב ביותר של קורבן להשבת הכספים תלוי בפנייה לבנק שלו ובהגשת תלונה תוך 24 עד 72 השעות הראשונות[1].
דוח נוף האיומים 2025 של ENISA, המבוסס על ניתוח של 4,875 אירועים מתועדים ברחבי האיחוד האירופי, ממשיך למקם הנדסה חברתית וחדירה מבוססת דואר בין נקודות הכניסה המדווחות ביותר לארגונים קטנים ובינוניים, בדיוק הפרופיל של משרד תיווך מקומי[3].
סימני האזהרה שצוות הסגירה יכול לזהות בפועל
אף אחד מהם לא דורש מומחיות טכנית. הם דורשים הרגל לעצור לפני שהעברה יוצאת.
- שינוי של הרגע האחרון בפרטי בנק. חברות בעלות, נוטריונים ומשרדי עורכי דין לגיטימיים כמעט אף פעם לא משנים את פרטי הבנק שלהם באמצע עסקה. כל הודעה כזו צריכה להיחשב כהונאה עד שיוכח אחרת.
- שפת דחיפות ולחץ. "זה חייב להישלח היום", "המוכר מאיים לפרוש", או "בבקשה אל תתקשרו, פשוט אשרו במייל" הן כולן טקטיקות לחץ קלאסיות שנועדו לקצר את תהליך האימות.
- דומיין שנראה נכון במבט חטוף. שימו לב לאות מוחלפת, מקף נוסף, או סיומת דומיין שונה מזו שהמשרד שלכם והשותפים שלו משתמשים בה בפועל.
- כתובת מענה שאינה תואמת לשולח. הודעות BEC רבות מציגות שם וכתובת מוכרים בכותרת אך מנתבות תשובות לתיבת דואר שונה לחלוטין.
- בקשות לדלג על התהליך הרגיל. כל הוראה לעקוף שיחת אימות חוזרת, להימנע מחותם שני, או להעביר כספים מחוץ לשעות בנקאיות רגילות היא סימן לעצור.
הבקרות שבאמת עוצרות את זה
אימות דואר אלקטרוני. SPF, DKIM ו-DMARC, כשהם מוגדרים נכון ונאכפים, לא רק מנוטרים, עוצרים חלק גדול מזיוף הדומיין לפני שהוא מגיע לתיבת הדואר. ההנחיה של NIST לדואר אמין מציגה בדיוק את הערימה הזו כהגנת הבסיס נגד כתובות שולח מזויפות, וזהו שינוי הגדרות, לא תוכנה חדשה, עבור משרדים שכבר עובדים על Microsoft 365 או Google Workspace[4].
אימות מחוץ לערוץ לכל הוראת תשלום. כל שינוי בפרטי העברה חייב להיות מאושר בטלפון, למספר שנלקח ממסמך מהימן קודם ולא כזה שסופק במייל החשוד עצמו. הרגל בודד זה מסכל את הרוב המכריע של ניסיונות BEC, כי הפושע לא יכול לזייף שיחת טלפון למספר שאין לו שליטה עליו.
כלל שני אנשים מתועד להעברות. אף העברה מעל סף שנקבע לא תצא ממערכות המשרד עצמו, או תאושר בשם לקוח, בלי שאדם שני מאשר באופן עצמאי את ההוראה מול החוזה המקורי.
אימות רב-שלבי בכל תיבת דואר. רוב מקרי ה-BEC שכוללים השתלטות אמיתית על חשבון, ולא רק זיוף טהור, מתחילים בסיסמה גנובה בחשבון ללא אימות רב-שלבי. אכיפת אימות רב-שלבי עמיד לדיוג בכל חשבון דואר סוגרת את הפתח הזה.
פרוטוקול יום סגירה כתוב שמשותף עם הלקוחות מראש. אמרו לקונים, בכתב, לפני תחילת העסקה, שהמשרד שלכם לעולם לא ישנה פרטי בנק במייל ולעולם לא יבקש להעביר כספים לחשבון חדש בלי שיחת טלפון מאומתת. משפט יחיד כזה, שנשלח מוקדם, נותן לקונה את הביטחון לנתק שיחה עם נוכל ולהתקשר למשרד שלכם.
מה לעשות בשעה הראשונה אם זה קורה בכל זאת
מהירות קובעת אם ניתן להשיב את הכסף. פנו מיד לבנק השולח ובקשו החזרת העברה, ושאלו אילו מסמכים נדרשים - המדיניות משתנה בין מוסדות[1]. הגישו דיווח לרשות הרלוונטית - IC3 בארצות הברית, והיחידה המקבילה למחשוב שוטרים או CERT הלאומי בישראל, ביוון או בספרד - בהקדם האפשרי, כי דיווח מוקדם הוא מה שמאפשר להקפיא כספים לפני שהם מועברים שוב[2]. הודיעו לכל צד בשרשרת העסקה במקביל, שכן סביר מאוד שאותו פושע מכוון גם את הקונה, המוכר והנוטריון בגרסאות שונות של אותה הודעה.
שאלות נפוצות