מקרה אמיתי: ככה האקר העתיק תמונות, בנה מחדש את מעגל החברים וביקש סכומים קטנים באמצעות כרטיסי מתנה.
כשאנחנו חושבים על חשבון פייסבוק מתחזה, אנחנו בדרך כלל מדמיינים העתק כמעט מושלם: אותו שם, אותה תמונת פרופיל ואותם פרטים אישיים. במקרה שהגיע לאחרונה לטיפול בסייבר ישראל, התוקף פעל אחרת. הוא העתיק את הזהות החזותית של הקורבן, אך השאיר בחשבון שם שונה.
האקר פעל כדי להביך את הקורבן- הבקשות של כספים מחברים גרמו מבוכה גדולה. באחד מהימים ביקש הקורבן מהאקר להפסיק עם זה. כל נסיון לדווח על החשבון באמצעים הרלוונטים בפייסבוק לא הצליחו. האקר ידע שאין מה לעשות כדי לגרום לו להפסיק ולכן סחט את הקורבן בעשרות אלפי שקלים רק כדי שיפסיק עם הפעולות האלה.
לפני הכול: נעלו את הפרופיל והסתירו את רשימת החברים
כדי להקשות על מתחזים להעתיק את התמונות, התכנים ומעגל החברים שלכם, היכנסו לפרופיל בפייסבוק, לחצו על שלוש הנקודות ובחרו „נעילת הפרופיל” (Lock Profile), אם האפשרות זמינה אצלכם. לאחר הנעילה, אנשים שאינם חברים שלכם יראו רק תצוגה מוגבלת ולא יוכלו לצפות בפוסטים, בסטוריז, בתמונות או בגרסאות המלאות של תמונת הפרופיל ותמונת הנושא. בנוסף, היכנסו להגדרות הפרטיות, הגבילו את הצפייה ברשימת החברים ל״רק אני״ ובדקו באמצעות „הצג כ...” מה אדם זר עדיין יכול לראות. אם אפשרות הנעילה אינה מופיעה, עברו אל הגדרות ופרטיות ← בדיקת פרטיות, והגדירו את הפוסטים, התמונות, הסטוריז והפרטים האישיים ל״חברים בלבד״. הפעולות האלה אינן מונעות התחזות באופן מוחלט, אך הן מצמצמות משמעותית את החומרים שבעזרתם נוכל יכול לבנות חשבון משוכפל ומשכנע. מידע רשמי של פייסבוק על נעילת פרופיל
במבט ראשון זה נשמע כמו טעות שתחשוף מיד את ההתחזות. בפועל, השם השונה עשוי להיות בדיוק החלק שעזר לחשבון לשרוד מספיק זמן כדי להגיע לחבריו של הקורבן ולגרום לחלקם לשלוח כסף.
בקשת כסף קטנה מאדם מוכר
הלקוח גילה בפייסבוק חשבון שהכיל את תמונותיו. תמונת הפרופיל, התמונות האישיות והתוכן שפורסם בו יצרו רושם ברור שמדובר בו. התוקף לא הסתפק בהעתקת התמונות: הוא החל לאסוף סביב החשבון גם את מעגל החברים של הקורבן.
בקשות חברות נשלחו לאנשים שמכירים את הלקוח. ככל שיותר חברים אישרו את הבקשות, כך החשבון קיבל שכבת אמינות נוספת. מי שנכנס לפרופיל ראה פנים מוכרות, תוכן מוכר וגם חברים משותפים. כל אחד מהחברים שאישר את החשבון סייע, בלי לדעת, לשכנע את הבא אחריו שמדובר בפרופיל אמיתי.
לאחר שנוצרה מראית עין של חשבון פעיל ואמין, החלו להגיע הודעות פרטיות. התוקף הציג מצוקה זמנית וביקש עזרה כספית קטנה. לא אלפי שקלים ולא סיפור השקעה מורכב, אלא בקשות בסכומים של כ־50 עד 200 שקלים.
לפי הלקוח, חלק מהחברים אכן שילמו.
למה דווקא סכומים של 50 עד 200 שקלים?
בקשה קטנה יכולה להיות יעילה יותר מדרישה גדולה. כאשר חבר מוכר לכאורה מבקש 100 שקלים מפני שנתקע בלי כסף, רבים אינם עוצרים לבצע בדיקה מלאה. הסכום נתפס כנמוך מכדי להצדיק התחזות מורכבת, והקורבן רוצה לעזור במהירות מבלי להביך את החבר בשאלות.
מבחינת התוקף, אין צורך שקורבן אחד יעביר סכום גדול. אם כמה עשרות אנשים שולחים סכומים קטנים, הרווח מצטבר. במקביל, כל תשלום בודד עלול להיראות לנפגע כקטן מדי להגשת תלונה או להשקעת זמן בטיפול. כך נוצרת הונאה שמבוססת על היקף, מהירות וריבוי קורבנות.

החידוש במקרה: הזהות הועתקה, אך השם לא
אין בפייסבוק איסור גורף על כך שלאנשים שונים יהיה אותו שם. עם זאת, מערכות האכיפה של Meta בוחנות אותות רבים כדי לזהות חשבונות מזויפים, התחזות והתנהגות בלתי אותנטית. לפי מדיניות הצגת הזהות האותנטית של Meta, אסור ליצור או להפעיל חשבון שמציג בכוונה זהות כוזבת כדי להטעות אחרים או לעקוף אכיפה. התחזות לאדם אחר אסורה גם היא.
בבדיקות שביצענו בעבר, חשבונות חדשים שנראו דומים מאוד לזהות קיימת הושבתו או נדרשו לעבור אימות זהות באמצעות מסמך. אי אפשר לדעת מבחוץ איזה אות בדיוק הפעיל את מנגנון הבדיקה, אך סביר שהמערכת אינה מסתמכת על פרט יחיד בלבד.
במקרה הנוכחי, התוקף הפריד בין שתי שכבות:
הזהות המוצגת למערכת: שם שאינו שמו של הקורבן.
הזהות המוצגת לחברים: פניו של הקורבן, התמונות שלו, התוכן שלו ומעגל החברים שלו.
ייתכן שהפער הזה הקשה על מנגנון אוטומטי לזהות התאמה ישירה בין החשבון המתחזה לחשבון המקורי. זאת הערכה מקצועית המבוססת על מבנה האירוע, ולא מידע פנימי על אופן הפעולה של פייסבוק.
השם האחר עשוי גם לאפשר לתוקף לנסות לאמת את החשבון באמצעות מסמך גנוב או מזויף התואם לזהות החלופית. עם זאת, אין בידינו הוכחה שבמקרה הזה הוגש מסמך כזה, ולכן אין להציג זאת כעובדה.
זו לא בהכרח פריצה לחשבון – אלא שכפול של הזהות
אחד הדברים המבלבלים באירועים כאלה הוא שהחשבון האמיתי של הקורבן אינו חייב להיפרץ. התוקף יכול לבנות את ההתחזות באמצעות מידע שכבר גלוי בפייסבוק: תמונת פרופיל, תמונת נושא, פוסטים ציבוריים, תגובות, תיוגים ורשימת חברים פתוחה.
מבחינת החברים שנפגעו, התוצאה דומה מאוד לפריצה. הם מקבלים הודעה מהפנים המוכרות, רואים חברים משותפים ומאמינים שהם משוחחים עם האדם האמיתי. מבחינת הטיפול, לעומת זאת, מדובר בשני אירועים שונים: בפריצה צריך להחזיר שליטה בחשבון הקיים; בהתחזות צריך לתעד, לדווח ולהביא להסרת החשבון המשוכפל, ובמקביל לעצור את הפגיעה בחברים.
מדוע הופיע BuyBox בתהליך התשלום?
לפי המידע שמסר הלקוח, התשלומים בוצעו באמצעות קישורים הקשורים ל־BuyBox. חשוב להבהיר: BuyBox אינו אתר הונאה, אלא חברה לגיטימית המספקת למותגים תשתית למכירת כרטיסי מתנה דיגיטליים. החברה מציינת שהיא פועלת כמוסד תשלומים מורשה בפיקוח הרגולטור הצרפתי ומפעילה מנגנונים לאיתור עסקאות חשודות.
כרטיסי מתנה דיגיטליים הם אמצעי מבוקש בהונאות מפני שניתן לשלוח אותם במהירות לכתובת דוא״ל, להשתמש בהם מיד או למכור אותם לאחרים. BuyBox עצמה מסבירה כי כרטיסים דיגיטליים נשלחים ישירות למייל ואפשר להשתמש בהם או למכור אותם בתוך זמן קצר. החברה גם מפרטת את מנגנוני האבטחה ומניעת ההונאות שהיא מפעילה.
בשלב זה לא ידוע לנו אם החברים שלחו לתוקף קוד של כרטיס מתנה, הזינו כתובת דוא״ל שמסר להם או השתמשו במסלול אחר בתוך מערכת הרכישה. לצורך חקירה וטיפול חשוב לשמור את הקישור המדויק, שם המותג שהנפיק את הכרטיס, מספר ההזמנה, כתובת המקבל והקבלה.
נציבות הסחר הפדרלית בארצות הברית מזהירה כי מי שמבקש לקבל תשלום באמצעות כרטיס מתנה הוא כמעט תמיד נוכל. לאחר שהתוקף מקבל את הקוד או את פרטי הכרטיס, הוא יכול לממש את הערך גם אם הכרטיס הפיזי או הקבלה נשארו בידי המשלם. ראו את מדריך ה־FTC בנושא הונאות בכרטיסי מתנה.
סימנים שיכולים לחשוף את החשבון המתחזה
גם פרופיל שנראה משכנע משאיר בדרך כלל סימנים:
- שם החשבון אינו תואם לחלוטין לשמו של האדם שבתמונות.
- החשבון נפתח לאחרונה או מכיל רק פרסומים מהתקופה האחרונה.
- חסרות בו תגובות ישנות ושיחות טבעיות שנצברו לאורך שנים.
- מתקבלת בקשת חברות מאדם שכבר נמצא ברשימת החברים שלכם.
- מיד לאחר אישור הבקשה מגיעה פנייה פרטית בנושא כסף.
- האדם מסרב לשיחת טלפון או וידאו ומסביר שאינו יכול לדבר כרגע.
- התשלום מתבקש באמצעות כרטיס מתנה, קוד דיגיטלי, מטבע קריפטוגרפי או אמצעי שאינו תואם להתנהלות הרגילה של אותו חבר.
הבדיקה הפשוטה והיעילה ביותר היא להתקשר לאדם במספר שכבר שמור אצלכם. אין להסתמך על מספר טלפון חדש שהתקבל בתוך אותה התכתבות.
מה צריך לעשות מיד כשמגלים את ההתחזות?
1. לתעד לפני שמדווחים
יש לצלם את עמוד הפרופיל, ההודעות, בקשות התשלום ורשימת החברים המשותפים. חשוב להעתיק את כתובת הפרופיל המלאה ולשמור תאריכים ושעות. אם כבר בוצעו תשלומים, יש לשמור גם קבלות, מספרי הזמנה, קישורים וכתובות דוא״ל.
2. להזהיר את מעגל החברים
יש לפרסם מיד הודעה בחשבון האמיתי, בסטורי ובקבוצות WhatsApp רלוונטיות. ההודעה צריכה לכלול צילום של החשבון המתחזה והנחיה ברורה: לא לאשר בקשות חברות, לא להעביר כסף ולא להמשיך להתכתב איתו.
3. לדווח לפייסבוק על התחזות
Meta מציינת כי פרופילים ודפים שמתחזים לאנשים אחרים אסורים בפלטפורמה. ניתן להשתמש במסלול הדיווח הרשמי על חשבון מתחזה. האדם שאליו מתחזים צריך להגיש את הדיווח המרכזי ולצרף מסמך מזהה אם יתבקש. חברים שקיבלו הודעות צריכים לדווח גם על הפרופיל ועל השיחה שקיבלו, תוך מסירת מידע אמת בלבד.
כאשר שם החשבון שונה משמו של הקורבן, חשוב להסביר בדיווח שההתחזות מבוססת על התמונות, התוכן, הפנייה לחברים ובקשות הכסף — ולא רק על התאמה בשם.
4. לנסות לעצור את מימוש כרטיס המתנה
מי שכבר שילם צריך לפנות ללא דיחוי למותג שהנפיק את כרטיס המתנה, לשירות שבאמצעותו נרכש הכרטיס ולחברת האשראי. יש לדווח שהרכישה בוצעה בעקבות התחזות ולבקש להקפיא את הכרטיס או לבטל אותו, אם טרם מומש. אין ודאות שהכסף יוחזר, אך ככל שהפנייה נעשית מוקדם יותר, הסיכוי לעצור את המימוש משתפר.
5. לדווח לרשויות
אפשר לדווח על התחזות ופישינג למערך הסייבר הלאומי בטופס המקוון או בטלפון 119. מערך הסייבר מעניק מענה מקצועי ראשוני, אך מדגיש שהדיווח אליו אינו מחליף תלונה במשטרה. כאשר הועבר כסף או נעשה שימוש בזהות לצורך מרמה, מומלץ שגם המתחזה וגם מי ששילם ישמרו את הראיות וישקלו להגיש תלונה במשטרה.
המסקנה מהמקרה: התוקף לא צריך לשכנע את פייסבוק שהוא הקורבן
כדי לבצע הונאת התחזות מוצלחת, התוקף אינו חייב ליצור העתק מושלם. הוא צריך ליצור חשבון אמין מספיק למשך זמן מספיק. השם יכול להיות שונה, אך תמונת פנים מוכרת, כמה פרסומים מועתקים ומספר חברים משותפים עשויים להספיק כדי לגרום לאדם להגיב מתוך הרגל ואמון.
זה גם מסביר מדוע ההגנה אינה יכולה להסתכם בבדיקת שם החשבון. צריך לבדוק את הוותק, היסטוריית הפעילות, כתובת הפרופיל ואופן התשלום — ובעיקר לאמת בקשת כסף בערוץ תקשורת אחר.
אם גיליתם חשבון שמשתמש בתמונות, בתוכן או בזהות שלכם, חשוב לפעול במהירות לפני שמעגל החברים הופך למעגל הקורבנות. סייבר ישראל מסייעת באיתור, תיעוד והסרת חשבונות מתחזים ובהתמודדות עם הפגיעה שנוצרה בעקבותיהם. ניתן גם ליצור קשר עם סייבר ישראל לצורך בדיקה ראשונית של המקרה.
שאלות נפוצות על חשבונות מתחזים בפייסבוק
איך אפשר לזהות חשבון פייסבוק מתחזה?
בדקו אם מדובר בחשבון חדש, אם השם אינו תואם לאדם שבתמונות, אם חסרים בו פרסומים ותגובות ישנים ואם קיבלתם בקשת חברות מאדם שכבר נמצא ברשימת החברים שלכם. בקשת כסף, סירוב לשיחת טלפון או דרישה לתשלום באמצעות כרטיס מתנה הם סימני אזהרה משמעותיים. לפני שמעבירים כסף, מתקשרים לאדם באמצעות מספר הטלפון שכבר שמור אצלכם.
האם נעילת פרופיל בפייסבוק מונעת התחזות?
נעילת הפרופיל אינה מונעת התחזות באופן מוחלט, אך היא מקשה על נוכלים להעתיק תמונות, פוסטים, סטוריז ופרטים אישיים. לאחר הנעילה, מי שאינו חבר שלכם רואה רק חלק מוגבל מהפרופיל. מומלץ גם להסתיר את רשימת החברים ולבדוק באמצעות האפשרות „הצג כ...” איזה מידע עדיין גלוי לאנשים זרים.
האם אפשר לדווח על חשבון מתחזה גם אם הוא משתמש בשם אחר?
כן. חשבון יכול להיחשב מתחזה גם כאשר שמו שונה, אם הוא משתמש בתמונות, בתוכן או בזהות של אדם אחר כדי להטעות את חבריו. בעת הדיווח חשוב לציין שהפרופיל העתיק תמונות, פנה לחברים או ביקש מהם כסף, ולצרף צילומי מסך וקישור מלא לחשבון. האדם שאליו מתחזים עשוי להתבקש לצרף מסמך מזהה.
מה עושים אם העברתי כסף לחשבון פייסבוק מתחזה?
יש לפנות מיד לחברת האשראי, לשירות התשלום או לחברה שהנפיקה את כרטיס המתנה, לדווח על ההונאה ולבקש לעצור או להקפיא את התשלום אם הוא עדיין לא מומש. שמרו את הקבלה, מספר ההזמנה, ההתכתבויות, כתובת הפרופיל ופרטי המקבל. בנוסף, דווחו לפייסבוק, הזהירו את בעל החשבון האמיתי ושקלו להגיש תלונה במשטרה ולדווח למערך הסייבר הלאומי בטלפון 119.
0 comments