
Callback Phishing (TOAD)
Callback phishing, המכונה גם TOAD, הוא מייל פישינג שנושא מספר טלפון במקום קישור, כך שהקורבן הוא זה שמתקשר. ל-MITRE ATT&CK אין טכניקה בשם הזה, וה-FBI תיעד קבוצה אחת שהסלימה מהשיחה עד לשליחת אדם פיזי אל תוך הבניין.
כל עמוד בצילום מלא של שני מנועי החיפוש הגדולים מתאר את אותו הדבר: מייל על בעיה דחופה, מספר להתקשר אליו, ונוכל שמחכה על הקו. המילה שמופיעה כמעט בכולם היא דחוף.
התיאור הממשלתי המפורט ביותר של המתקפה הזו אומר את ההפך. הוא אומר שהסכומים נשמרים קטנים בדיוק כי סכומים קטנים "פחות סביר שיעוררו חשד מיידי". ההתראה הזו היא הודעה פדרלית אמריקאית שמשתמשת במונח "callback phishing" בשמו, ואף קישור בעמוד הראשון של אף אחד משני המנועים לא מוביל אליה.
אז העמוד הזה מדווח מה באמת מופיע במסגרת לגבי המונח הזה (מעט מאוד, ונבדק ולא הונח מראש), מה אומרת ההתראה הזו, ולמה המייל הכי פחות מדאיג בתיבת הדואר שלכם הוא בדיוק זה שתוכנן לגרום לכם להתקשר.

הסבר כאילו אני בן 10
רוב מיילי ההונאה רוצים שתלחצו על משהו, והרבה תוכנות בודקות את הקישורים האלה לפני שהם מגיעים אליכם.
לזה אין קישור. יש בו מספר טלפון וחשבון קטן שאינכם זוכרים שאישרתם. אתם מתקשרים כדי לסדר את העניין, והאדם שעונה לטלפון הוא הנוכל, שמחכה לשיחה שלכם.
החלק החכם הוא שאתם התקשרתם אליהם. אנשים סומכים הרבה יותר על שיחה שהם עצמם יזמו, ושום דבר במייל לא הפעיל אזעקות, כי לא היה בו שום דבר לתפוס.
חידון Callback Phishing
בדקו את הידע שלכם על Callback Phishing - אולי אתם כבר יודעים עליו הכל.
מה מופיע במייל של Callback Phishing במקום קישור?

מה יש למסגרת על callback phishing
נתחיל במסגרת. היא מיישבת שאלה במהירות ואז יוצאת מהדרך.
חבילת הנתונים MITRE ATT&CK Enterprise היא קובץ JSON גדול אחד שמונה כל טכניקה שהמסגרת מגדירה. היא הורדה ונסרקה במלואה עבור המאמר הזה. הביטוי "callback phishing" מופיע בתיאור של טכניקה אחת בדיוק, בסוגריים, בתוך טכניקה על פישינג מבוסס קול: קורבנות "עשויים גם לקבל הודעות פישינג שמפנות אותם להתקשר למספר טלפון ('callback phishing') שם היריב מנסה לאסוף מידע סודי."
זה הכול. הטכניקה האב מתארת את אותה התנהגות בלי להשתמש במונח בכלל, ושם קמפיין המקור שנדון בהמשך העמוד מופיע אפס פעמים בחבילה.
אז אין טכניקת ATT&CK ל-callback phishing, וגם לא ל-TOAD.
זו עובדה על איך מסגרות מאנדקסות דברים, ולא פסק דין על המתקפה. מסגרות מקטלגות טכניקות; זו תבנית מסירה ששואלת כמה מהן ומחברת אותן בשיחת טלפון. לשכן הקרוב ביותר, שבו התוקף מתקשר אל הקורבן, יש ערך משלו במילון המונחים הזה ומזהי טכניקה משלו; כאן הקורבן מתקשר, וזו כל ההבחנה.
השיטה חשובה יותר מהתוצאה. זה נבדק מול הנתונים של המסגרת עצמה ולא מול מאמר שמתאר את המסגרת, כי אלה דברים שונים ורק אחד מהם סמכותי.

התראת ה-FBI שמאחורי כל זה
ב-23 במאי 2025 פרסם ה-FBI הודעה לתעשייה הפרטית (Private Industry Notification), מספר 20250523-001 ומסומנת TLP:CLEAR, שהוא מתאר כמתואמת עם DHS ו-CISA. הכותרת שלה היא "Silent Ransom Group Targeting Law Firms".
משפט הפתיחה שלה מציין את הקבוצה ואת הכינויים שלה: Silent Ransom Group, "הידועה גם כ-Luna Moth, Chatty Spider ו-UNC3753". וההודעה מפורשת לגבי במה הקבוצה ידועה: "SRG פועלת מאז 2022 והייתה ידועה בעיקר בזכות מיילי ה-callback phishing שלה, שמתחזים לעסקים מוכרים שמציעים תוכניות מנוי."
סוכנות פדרלית, שמשתמשת בדיוק במונח הזה, ומציינת קבוצה שמריצה את הטכניקה כבר ארבע שנים. זה לא מופיע בשום מקום בתוצאות שצולמו עבור המונח הזה באף אחד מהמנועים. הדבר הקרוב ביותר למקור ממשלתי באחד מעמודי התוצאות הראשונים הוא פוסט בבלוג של ספק מ-2023 שמסכם התראת FBI אחרת ומוקדמת יותר.
את מי הם תוקפים, ולמה
ההודעה ספציפית לגבי המעבר. Silent Ransom Group "פגעה היסטורית בחברות במגזרים רבים", אבל "החל מאביב 2023, הקבוצה כיוונה באופן עקבי למשרדי עורכי דין מבוססי ארה"ב, ככל הנראה בגלל האופי הרגיש מאוד של נתוני תעשיית המשפט."
זה משפט על ערך הנתונים ולא על רכות היעד, והוא תיקון שימושי להנחה שהטכניקה הזו הולכת אחרי אנשים שקל לרמות. מאגר המסמכים של משרד עורכי דין שווה את העבודה של הפעלת מוקד טלפוני.

למה החשבון קטן בכוונה
הנה התיקון, והוא מגיע מהצבת שני מקורות זה לצד זה.
התיאור הסטנדרטי, בסיכום של מנוע החיפוש עצמו, הוא ש-callback phishing "דוחף אתכם להתקשר למספר טלפון כדי לתקן בעיה דחופה מזויפת." דחיפות היא הרעיון המארגן של כמעט כל הסבר בצילום הזה.
ועכשיו ההתראה: "בדרך כלל, מיילי הפישינג של SRG טוענים לחיוב סכומים קטנים של 'דמי מנוי' כי פחות סביר שיעוררו חשד מיידי."
המתקפה לא רוצה פאניקה. היא רוצה שיחת טלפון.
שקלו מה כל רגש באמת מייצר.
אדם מפוחד מעביר את המייל ל-IT, או מוחק אותו, או יושב עליו. פחד גורם לאנשים לקפוא או להסלים, ושתי התוצאות האלה חסרות תועלת לתוקף שכל התוכנית שלו תלויה בכך שהקורבן יבצע פעולה רצונית ספציפית אחת.
עצבנות קלה מייצרת שיחת טלפון. מי שכביכול חויב בסכום צנוע על שירות שמעולם לא נרשם אליו לא נכנס לפאניקה. הוא מתקשר למספר כדי לסדר את העניין, ברוגע, ביוזמתו, ומגיע לקו במצב רוח סביר כלפי מי שעומד לעזור לו לבטל את זה. זו נקודת פתיחה טובה בהרבה מפחד, והעיצוב משקף את זה.
קמפיין המקור, שתועד ארבע שנים לפני ההתראה הזו, השתמש באותו רגיסטר. הגלים שלו רצו על נושאים של שירותי עריכת תמונות, אתרי בישול ומתכונים, תוכניות כושר ורישיונות תוכנה, כולם טוענים שניסיון מסתיים או שכרטיס עומד להיות מחויב. שגרתי מעצם התכנון (by design), בעקביות, על פני שני מקורות עצמאיים וארבע שנים.
מה שאומר ששיעור המודעות הפוך. המייל שצריך לחשוד בו הוא לא המפחיד. זה המשעמם עם מספר טלפון ובלי קישור.

מה קורה אחרי השיחה
הסיקור שצולם נעצר כשהקורבן מתקשר. ההתראה לא, והשאר הוא החצי השימושי.
השלב המיידי מתואר בפשטות: כדי לבטל את המנוי המזויף, "הקורבן הונחה להתקשר לגורם האיום ששולח במייל קישור שמוריד תוכנת גישה מרחוק שנותנת לגורם גישה למכשיר או למערכת שלו." השיחה היא לא המקום שבו הנתונים נגנבים. השיחה היא המקום שבו משכנעים את הקורבן להתקין את הדבר שגונב אותם.
משם: "ברגע שהגורם ביסס גישה מתמשכת, גורמי האיום יחפשו לזהות מידע בעל ערך להוצאת נתונים (exfiltration), לפני שליחת הודעת כופר." אחר כך סחיטה, עם איום "למכור או לפרסם את הנתונים ברשת".
ואז הטלפון מצלצל שוב. ההתראה מציינת ש-Silent Ransom Group "תתקשר גם לעובדים בחברת קורבן כדי ללחוץ עליהם להיכנס למשא ומתן על כופר." הטלפון משמש פעמיים במתקפה הזו: פעם אחת כדי להיכנס, ופעם אחת כדי לגבות.
ההסלמה במשפט הראשון של ההתראה
משפט הפתיחה של ההודעה מכיל משהו שאף עמוד בתוצאות שצולמו לא מזכיר. הקבוצה כעת "שולחת אדם שמתחזה לעובד תמיכת IT אל המשרד באופן פיזי, ולאחר מכן הם מחדירים התקן אחסון למחשב כדי לגנוב נתונים רגישים."
אדם. שנכנס לבניין. טכניקת פישינג שצמחה לה שלב מסירה פיזי, וזה לא משפט שמצפים לכתוב על הונאת מייל.
הערת היקף אחת, כי ההתראה זהירה וגם העמוד הזה צריך להיות. היא מתארת את זה כנצפה לאחרונה, אומרת שזה "היה יעיל מאוד והוביל למספר חדירות", ולא נותנת ספירה. מתועד ויעיל זה מה שהראיות תומכות בו. נפוץ - לא, ושום דבר כאן לא צריך להיקרא כך.
מאיפה הגיעה הטכניקה
השושלת חוזרת רחוק יותר ממה שהסיקור שצולם מרמז. ביולי 2021, Microsoft תיעדה קמפיין שנבנה בדיוק על התבנית הזו, שבו המיילים "כוללים מספרי טלפון שנמענים מטעים להתקשר אליהם" במקום קישורים זדוניים, ושם המתקשרים "מחוברים לבני אדם אמיתיים בצד השני של הקו" שמדריכים אותם בהתקנת נוזקה.
ההדגשה על אמיתיים היא של Microsoft עצמה, וזה העיקר. הטכניקה הזו דורשת מהתוקף לאייש משהו.
#### מה שהופך את זה לגרסה היחידה שחייבים לאייש
עצרו עם זה רגע, כי זה מה שמפריד את הטכניקה הזו מכל חבר אחר במשפחת הפישינג.
קמפיין מייל מתרחב על ידי שליחת יותר מיילים. קמפיין SMS מתרחב על ידי שליחת יותר הודעות. זה מתרחב על ידי גיוס. מישהו צריך להיות על הקו כשהקורבן מתקשר, מסוגל לנהל שיחת תמיכה סבירה, בשעה שהקורבן בוחר להתקשר.
זה מטיל אילוצים שאין לשום דבר אחר במשפחה: יום עבודה, מצבת כוח אדם, בעיית הדרכה של התוקף עצמו, ועלות שעולה עם הנפח במקום לרדת. זה גם מסביר את המיקוד. אם כל שיחה עולה עבודה אמיתית, רשימת היעדים צריכה להצדיק את העבודה, וזה מה שהתראה פדרלית מתכוונת כשהיא אומרת שקבוצה התיישבה על משרדי עורכי דין בגלל רגישות הנתונים.
#### מה זה קנה להם
התוצאה המתועדת של הקמפיין ההוא הייתה מהירה. מתקפות שצמחו ממנו "יכלו לנוע במהירות בתוך רשת, לבצע הוצאת נתונים נרחבת וגניבת פרטי הזדהות, ולהפיץ כופרה בתוך 48 שעות מהחדירה הראשונית", עם payloads של Ryuk או Conti שנפרסו דרך חשבונות בעלי הרשאות גבוהות שנפרצו. זו התנהגות מתועדת של קמפיין אחד ולא קצב כללי, אבל זה מבסס מה הייתה שווה שיחת הטלפון לאנשים שביצעו אותה.

מה ה-FBI אומר לשים לב אליו
לפני הרשימה, הסייג, כי הסוכנות שמה אותו שם בעצמה: למגינים מומלץ להתייחס לדברים הבאים כאל "אינדיקציות פוטנציאליות, אך לא סופיות" לפעילות של הקבוצה הזו.
למה לשים לב | לאיזה חצי של המתקפה זה שייך |
|---|---|
הורדות לא מורשות של כלי ניהול מערכת או גישה מרחוק, עם חמישה מוצרים שצוינו | נקודת הקצה, אחרי השיחה |
אנשים לא מזוהים שמנסים לגשת למחשבים תוך טענה שהם תמיכת IT | ההסלמה הפיזית |
כלי העברת קבצים שמתחברים לכתובת חיצונית | הגניבה |
מיילים או הודעות קוליות מקבוצה לא מזוהה שטוענת שנתונים נגנבו | הסחיטה |
עובדים שמקבלים שיחות לא מבוקשות מאנשים שטוענים שהם עובדים במחלקת ה-IT שלהם | השיחה השנייה, או ניסיון חדש |
ההתראה מציינת חמישה מוצרים ספציפיים בשורה הראשונה ושניים בשלישית. האתר הזה מכסה את ניצול לרעה של תוכנות ניהול מרחוק בערך משלו.
וגם העברת קבצים לשירותים חיצוניים, שזה מה שהשורה השלישית מתארת.
לשלב הסחיטה שאחרי הגניבה יש גם ערך משלו. הנקודה כאן היא לא מה כל אחד מהכלים האלה עושה. היא שכל אחד מהם הוא תוכנה לגיטימית.
שני החצאים שקטים מאותה סיבה
ההתראה מסבירה את בעיית נקודת הקצה במשפט אחד: "קמפיינים של SRG משאירים מעט ארטיפקטים במכונות שנפרצו. הם גם לא סביר שיסומנו על ידי מוצרי אנטי-וירוס מסורתיים כי SRG משתמשת בדרך כלל בכלי ניהול מערכת או גישה מרחוק לגיטימיים לביצוע המתקפות."
הסקירה של Microsoft מ-2021 מסבירה את בעיית המייל במשפט אחד: "היעדר אלמנטים זדוניים ברורים בשיטות המסירה עלול להפוך דרכים טיפוסיות לזיהוי מיילי ספאם ופישינג ללא יעילות."
יחד שני המשפטים האלה מתארים תכונה עקבית אחת. שום דבר באף אחד מחצאי המתקפה הזו אינו לא-לגיטימי על פניו. המייל לא מכיל תוכן זדוני, והתוכנה שמותקנת אחר כך היא תוכנה שדלפק תמיכה עשוי באמת להשתמש בה. מה ששגוי הוא ההקשר, והקשר הוא לא משהו שסורק מעריך.
זה מה שהופך את השאלה השימושית האחת לשאלת חיבור ולא לשאלת סינון: האם מישהו ישים לב לכלי גישה מרחוק שמותקן זמן קצר אחרי שמשתמש ביצע שיחת טלפון יוצאת? אף אחד מהאירועים לא יוצא דופן. יחד הם כן.

מונח שמלמדים אותו יותר ממה שמחפשים אותו
תצפית אחת שרק רשומת החיפוש עצמה יכולה לתמוך בה, מוצעת כקריאה נגזרת ולא כמדידה.
ספירת התוצאות שדווחה עבור הביטוי הזה היא הקטנה ביותר שמילון המונחים הזה רשם עבור כל מונח אבטחה. אשכול השאלות המצורף אליו מגיע לארבע שאלות. וארבעה מתוך שמונת החיפושים הקשורים מנוסחים כפריטי מבחן ולא כשאלות שאדם היה שואל, כולל אחד שמסתיים ב-"select all that apply".
הרכב התוצאות נובע מזה. חלק ניכר מהעמוד הראשון עוסק בסימולציה של המתקפה הזו ולא במתקפה עצמה - תיעוד מוצר של פלטפורמת הדרכה לבניית קמפיינים של callback phishing מדורג אורגנית בשני המנועים ומצוטט ראשון בתשובה של אחד המנועים עצמו.
מה זה אומר ומה זה לא אומר
שום דבר מזה לא אומר דבר על האם המתקפה אמיתית. ההתראה הפדרלית מיישבת את השאלה הזו. מה שהיא מסבירה הוא למה הסיקור כל כך אחיד, ולמה כמעט כולו נעצר בשיחת הטלפון: לחומר שנכתב לתמיכה במודול הדרכה אין סיבה להמשיך מעבר לרגע שהמתלמד אמור לזהות.

מה העמוד הזה לא יכול לספר לכם
לא קיים נתון נפח שניתן לאימות עבור הטכניקה הזו. שני נתונים מסתובבים בהרחבה: ספירה של ניסיונות TOAD בשנה אחת, ואחוז עסקים שנאמר שנפגעו באותה שנה. שניהם מיוחסים למחקר של ספק אחד, ושני ניסיונות להגיע למקור ראשוני שנושא אחד מהנתונים עם השיטה שלו נכשלו. האחוז בפרט נושא צורה של סקר דיווח עצמי ולא של טלמטריה, ואף עמוד בתוצאות שצולמו לא אומר איזה מהם זה. אף אחד מהנתונים לא מופיע למעלה.
האינדיקטורים של ההתראה אינם זיהוי. ה-FBI מדרג אותם בעצמו, כפי שצוטט למעלה, ולא קיימת הערכה של עד כמה אמין הם תופסים את הפעילות הזו.
להסלמה הפיזית אין ספירה שפורסמה. היא מתוארת כנצפית לאחרונה ויעילה מאוד. זה כל מה שהראיות תומכות בו.
וההתראה אינה הצהרת שכיחות. היא מתארת קבוצת תקיפה אחת, שמתמקדת במגזר אחד, במדינה אחת, מתאריך מסוים. זה התיעוד הציבורי הטוב ביותר של הטכניקה הזו שקיים, והוא אינו מדידה של כמה פעמים הטכניקה בשימוש על ידי מישהו אחר.

הגרסה הקצרה
Callback phishing, או TOAD, מחליף את הקישור הזדוני במספר טלפון כך שהקורבן יוזם את הקשר. אין טכניקת ATT&CK בשם הזה, מה שאומת מול הנתונים של המסגרת עצמה ולא הונח מראש, וההיעדר הזה מתאר איך מסגרות מאנדקסות דברים ולא כמה רצינית המתקפה.
ה-FBI תיעד קבוצה שמריצה את זה מאז 2022, וההתראה סותרת את התיאור הסטנדרטי בדרך חשובה אחת: החיוב המזויף נשמר קטן במכוון, כי חיובים קטנים לא מעוררים חשד. המייל לא מנסה להפחיד אתכם כדי שתתקשרו. הוא מנסה להרגיז אתכם קלות כדי שתתקשרו, וזה עובד טוב יותר.
אחרי השיחה מגיעה תוכנת גישה מרחוק, אחר כך גניבה, אחר כך סחיטה, אחר כך שיחת טלפון שנייה כדי לדחוף את המשא ומתן קדימה. ובמקרים אחרונים, אדם שמגיע למשרד וטוען שהוא תמיכת IT.
הדבר האחד לבדוק אחרי קריאת זה: האם מישהו ישים לב לכלי גישה מרחוק שמותקן זמן קצר אחרי שמשתמש ביצע שיחת טלפון יוצאת? אף אחד מהאירועים האלה לא נראה כמו אירוע אבטחה. הצמד שלהם הוא כל המתקפה.