Skip to main content
חוסן סייברIT לפי תעשייה8 min readNew

הונאת העברות בנקאיות בנדל"ן: איך פושעים גונבים כספי סגירה

"מייל מזויף אחד ברגע הלא נכון בעסקת נדל"ן יכול להעביר את מקדמת הקונה ישירות לחשבון של פושע. כך פועלת פריצת דואר עסקי מול משרדי תיווך, ואלה הבקרות של אימות דואר ואימות תשלומים שעוצרות אותה."

מחבר

Lior Refael

פורסם

Aug 8, 2026

חזרה למאמרים

למה עסקאות סגירה הן מטרה מושלמת

בעסקת נדל\"ן למגורים או מסחרית נמצא כל מה שכנופיית הונאת העברות צריכה במקום אחד: סכום כסף גדול, מועד יעד קשיח, כמה צדדים שמעולם לא נפגשו פנים אל פנים, והוראות שמגיעות כמעט לגמרי בדואר אלקטרוני. הקונה, המשרד, עורך הדין או הנוטריון והבנק כולם מצפים בשלב מסוים לקבל הודעה מאחד הצדדים האחרים, ואף אחד מהם לא יכול לאמת בקלות חתימה על מסך. פריצת דואר עסקי, או BEC, בנויה בדיוק על הפער הזה.

מרכז התלונות לפשעי אינטרנט של ה-FBI מכנה את ה-BEC "הונאת 55 מיליארד הדולר" בעדכון הציבורי האחרון שלו, ומתעד למעלה מ-305,000 אירועים מקומיים ובינלאומיים ומעל 55 מיליארד דולר בהפסדים חשופים בין אוקטובר 2013 לדצמבר 2023[1]. רק בשנת 2024, IC3 תיעד 21,442 תלונות BEC עם 2.77 מיליארד דולר בהפסדים מדווחים, ועוד 9,359 תלונות שסווגו במפורש כהונאת נדל\"ן עם 173.6 מיליון דולר שאבדו[2].

פריצת דואר עסקי מול הונאת נדל"ן, IC3 2024

  • תלונות
  • הפסדים (מיליוני דולר)
פריצת דואר עסקי
נדל"ן
הצגת הנתונים
תרשים עמודות המשווה בין מספר התלונות וההפסדים הכספיים לשנת 2024 בין פריצת דואר עסקי לקטגוריית הונאת נדל"ן.
קטגוריהתלונותהפסדים (מיליוני דולר)
פריצת דואר עסקי21,4422,770.2
נדל"ן9,359173.6

מקור: FBI Internet Crime Complaint Center (IC3), 2024 Internet Crime Report (2025)

הפסדי הונאות נדל\"ן השתנו בחדות משנה לשנה - 396.9 מיליון דולר ב-2022, ירידה ל-145.2 מיליון ב-2023, ואז עלייה חזרה ל-173.6 מיליון ב-2024 - מה שהנתונים של IC3 עצמם מרמזים שמשקף שינויים בדיווח ובמהירות ההתערבות של הבנקים, לא בעיה שהולכת ומצטמקת[2]. עבור משרד קטן שמטפל בכמה עסקאות סגירה בחודש, הפניה מוצלחת אחת של כספים יכולה להיות אובדן קיומי, גם כספית וגם למוניטין המשרד מול הלקוח שהמקדמה שלו נעלמה.

איך ההונאה באמת פועלת

הדפוס עקבי בכל המקרים ש-IC3 והרשויות האירופיות מתארות, והוא כמעט אף פעם לא מתחיל בפריצה דרמטית. הוא מתחיל בסבלנות.

  1. איסוף מודיעין. הפושע עוקב אחר מודעות פומביות, אתרי משרדי תיווך ולעיתים תיבת דואר שנפרצה, כדי ללמוד מי סוגר עסקה על מה ומתי. עסקאות נדל\"ן חשופות באופן חריג לציבור - הנכס, לוח הזמנים הכללי ולעיתים קרובות שם הסוכן ניתנים לאיתור בחיפוש פשוט.
  2. גישה או זיוף. הפושע פורץ לתיבת דואר אמיתית באמצעות מייל דיוג או סיסמה ממוחזרת, או רושם דומיין דומה שנבדל מהאמיתי באות אחת או בהחלפת אות, ומקים חתימות ושרשורי מייל תואמים.
  3. המהלך המרכזי. בנקודה הקרובה ביותר להעברה - בדרך כלל ממש לפני חלון הסגירה או במהלכו - הפושע שולח הוראות תשלום חדשות, בעיצוב שתואם את ההתכתבות הקודמת, לעיתים תוך אזכור "שינוי בנק" או "עדכון דחוף מחברת הבעלות".
  4. ההעברה. הקונה, מנהלת החשבונות של המשרד או הצד האחראי להעברת הכספים מעביר את המקדמה או את מלוא סכום הרכישה לחשבון הפושע, לעיתים קרובות בבנק שמשמש רק כתחנת ביניים קצרת מועד לפני שהכסף מועבר הלאה או מומר למטבע קריפטוגרפי[1].
  5. החלון נסגר מהר. הכספים בדרך כלל מועברים מחוץ לחשבון המקבל תוך שעות, ולכן IC3 מדגיש שהסיכוי הטוב ביותר של קורבן להשבת הכספים תלוי בפנייה לבנק שלו ובהגשת תלונה תוך 24 עד 72 השעות הראשונות[1].

דוח נוף האיומים 2025 של ENISA, המבוסס על ניתוח של 4,875 אירועים מתועדים ברחבי האיחוד האירופי, ממשיך למקם הנדסה חברתית וחדירה מבוססת דואר בין נקודות הכניסה המדווחות ביותר לארגונים קטנים ובינוניים, בדיוק הפרופיל של משרד תיווך מקומי[3].

סימני האזהרה שצוות הסגירה יכול לזהות בפועל

אף אחד מהם לא דורש מומחיות טכנית. הם דורשים הרגל לעצור לפני שהעברה יוצאת.

  • שינוי של הרגע האחרון בפרטי בנק. חברות בעלות, נוטריונים ומשרדי עורכי דין לגיטימיים כמעט אף פעם לא משנים את פרטי הבנק שלהם באמצע עסקה. כל הודעה כזו צריכה להיחשב כהונאה עד שיוכח אחרת.
  • שפת דחיפות ולחץ. "זה חייב להישלח היום", "המוכר מאיים לפרוש", או "בבקשה אל תתקשרו, פשוט אשרו במייל" הן כולן טקטיקות לחץ קלאסיות שנועדו לקצר את תהליך האימות.
  • דומיין שנראה נכון במבט חטוף. שימו לב לאות מוחלפת, מקף נוסף, או סיומת דומיין שונה מזו שהמשרד שלכם והשותפים שלו משתמשים בה בפועל.
  • כתובת מענה שאינה תואמת לשולח. הודעות BEC רבות מציגות שם וכתובת מוכרים בכותרת אך מנתבות תשובות לתיבת דואר שונה לחלוטין.
  • בקשות לדלג על התהליך הרגיל. כל הוראה לעקוף שיחת אימות חוזרת, להימנע מחותם שני, או להעביר כספים מחוץ לשעות בנקאיות רגילות היא סימן לעצור.

הבקרות שבאמת עוצרות את זה

אימות דואר אלקטרוני. SPF, DKIM ו-DMARC, כשהם מוגדרים נכון ונאכפים, לא רק מנוטרים, עוצרים חלק גדול מזיוף הדומיין לפני שהוא מגיע לתיבת הדואר. ההנחיה של NIST לדואר אמין מציגה בדיוק את הערימה הזו כהגנת הבסיס נגד כתובות שולח מזויפות, וזהו שינוי הגדרות, לא תוכנה חדשה, עבור משרדים שכבר עובדים על Microsoft 365 או Google Workspace[4].

אימות מחוץ לערוץ לכל הוראת תשלום. כל שינוי בפרטי העברה חייב להיות מאושר בטלפון, למספר שנלקח ממסמך מהימן קודם ולא כזה שסופק במייל החשוד עצמו. הרגל בודד זה מסכל את הרוב המכריע של ניסיונות BEC, כי הפושע לא יכול לזייף שיחת טלפון למספר שאין לו שליטה עליו.

כלל שני אנשים מתועד להעברות. אף העברה מעל סף שנקבע לא תצא ממערכות המשרד עצמו, או תאושר בשם לקוח, בלי שאדם שני מאשר באופן עצמאי את ההוראה מול החוזה המקורי.

אימות רב-שלבי בכל תיבת דואר. רוב מקרי ה-BEC שכוללים השתלטות אמיתית על חשבון, ולא רק זיוף טהור, מתחילים בסיסמה גנובה בחשבון ללא אימות רב-שלבי. אכיפת אימות רב-שלבי עמיד לדיוג בכל חשבון דואר סוגרת את הפתח הזה.

פרוטוקול יום סגירה כתוב שמשותף עם הלקוחות מראש. אמרו לקונים, בכתב, לפני תחילת העסקה, שהמשרד שלכם לעולם לא ישנה פרטי בנק במייל ולעולם לא יבקש להעביר כספים לחשבון חדש בלי שיחת טלפון מאומתת. משפט יחיד כזה, שנשלח מוקדם, נותן לקונה את הביטחון לנתק שיחה עם נוכל ולהתקשר למשרד שלכם.

מה לעשות בשעה הראשונה אם זה קורה בכל זאת

מהירות קובעת אם ניתן להשיב את הכסף. פנו מיד לבנק השולח ובקשו החזרת העברה, ושאלו אילו מסמכים נדרשים - המדיניות משתנה בין מוסדות[1]. הגישו דיווח לרשות הרלוונטית - IC3 בארצות הברית, והיחידה המקבילה למחשוב שוטרים או CERT הלאומי בישראל, ביוון או בספרד - בהקדם האפשרי, כי דיווח מוקדם הוא מה שמאפשר להקפיא כספים לפני שהם מועברים שוב[2]. הודיעו לכל צד בשרשרת העסקה במקביל, שכן סביר מאוד שאותו פושע מכוון גם את הקונה, המוכר והנוטריון בגרסאות שונות של אותה הודעה.

שאלות נפוצות

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. Business Email Compromise: The 55 Billion Dollar Scam (נפתח בלשונית חדשה)

    FBI Internet Crime Complaint Center (IC3) · 2024

    נתוני אירועים והפסדים מצטברים של BEC בין 2013 ל-2023, דפוסי בנקי ביניים, וההמלצה לפנות לבנק ולהגיש תלונה מיד.

  2. 2024 Internet Crime Report (נפתח בלשונית חדשה)

    FBI Internet Crime Complaint Center (IC3) · 2025

    מספרי תלונות והפסדים כספיים לשנת 2024 עבור פריצת דואר עסקי ועבור קטגוריית הונאת נדל"ן, כולל השוואת שלוש שנים המראה הפסדים ב-2022, 2023 ו-2024.

  3. ENISA Threat Landscape 2025 (נפתח בלשונית חדשה)

    European Union Agency for Cybersecurity (ENISA) · 2025

    ניתוח של 4,875 אירועים מתועדים באיחוד האירופי המזהה הנדסה חברתית וחדירה מבוססת דואר כנקודות הכניסה המובילות לארגונים קטנים ובינוניים.

  4. SP 800-177 Rev. 1, Trustworthy Email (נפתח בלשונית חדשה)

    National Institute of Standards and Technology (NIST) · 2019

    SPF, DKIM ו-DMARC כתצורת הבסיס המומלצת למניעת זיוף דומיין וכתובות שולח מזויפות.

הנתונים נבדקו לאחרונה ב-8 באוגוסט 2026

הגנו על הסגירות של הסוכנות לפני ההעברה הבאה

TechSuit מגדירה אימות דואר, אימות רב-שלבי עמיד לדיוג ונוהלי אימות ליום הסגירה עבור סוכנויות נדל"ן בישראל, ביוון ובספרד.