מכל פיתיון אחד מזין ארבע זרועות יציאה בעלות חיבורים שונים ששולחות פיתיונות זהים רבים, וצינור חזרה צר יחיד מחזיר קפסולה אחת לכספת נעולה.

Phishing

פישינג הוא ניסיון לגרום למישהו למסור מידע, כסף או גישה, תוך התחזות לגורם שהוא סומך עליו. זו לא טכניקה אחת. MITRE ATT&CK מפזרת אותה על פני שישה tactics, והווריאנטים בעלי השם נבדלים זה מזה בערוץ, ביעד, במטרה ובמנגנון.

תסתכלו על מה שאנשים באמת שואלים על פישינג. משהו מתבהר מהר. השאלות הנפוצות ביותר אינן "מה זה פישינג". הן "מה קורה אם לחצתי על קישור אבל לא הזנתי פרטים", "האם פרצו לי אם רק פתחתי את המייל", ו"איך בודקים אם נפלתי על פישינג".

אלה שאלות של מי שכבר עשה את הדבר, והן נשאלות בגוף ראשון ובעבר. כמעט כל עמוד באיסוף מלא של שני מנועי החיפוש הגדולים נכתב בשביל הקורא שעדיין לא לחץ.

לכן העמוד הזה עושה שלושה דברים, בסדר הזה. הוא עונה על השאלה שהקורא המבוהל הגיע איתה. אחר כך הוא מסביר למה הרשימות המתפרסמות של סוגי פישינג לא מסכימות זו עם זו. ואז הוא מדווח מה הספירה הציבורית האמינה היחידה באמת מודדת, וזה לא מה שרוב האנשים מניחים.

דלת כספת מבריחה נותרת ללא נגיעה, בעוד לוחית עם סמל מהודקת על אשנב קבלה קטן מקבלת פתק ומחזירה דרכו לוחית מפתח.

הסבירו לי כאילו אני בן 10

מישהו מתחזה לאדם או לחברה שאתם סומכים עליהם, ומבקש מכם משהו. סיסמה. תשלום. לחיצה על קישור. זה כל הסיפור.

הטריק הוא ההתחזות, לא הטכנולוגיה. לא צריך לפרוץ לשום דבר כדי שזה יעבוד, כי התוכנית היא שתעבירו את זה בעצמכם.

המילה היא איות בדיחה של "fishing", והמטאפורה מדויקת. פיתיון יוצא להרבה אנשים, רובם מתעלמים, והמעטים שנוגסים הם השלל. השם שרד שלושים שנה כי הוא מתאר את השיטה בכנות.

חידון Phishing

בדקו את הידע שלכם על Phishing - אולי אתם כבר יודעים עליו הכל.

קלשאלה 1 מתוך 3

מה מנסה פישינג לגרום למישהו למסור?

שלושה נתיבים בעומק עולה: אחד מסתיים במעטפה פתוחה ששערה סגור, השני נשען על שקע ללא חריץ, ובשלישי מפתח יושב במלואו ולאורכו ארבעה אביזרי תיקון.

אם הרגע לחצתם על משהו

התחילו כאן, כי זה מה שרוב האנשים מגיעים כדי לדעת, והתשובה מרגיעה יותר ממה שהבהלה מרמזת.

פתיחת מייל אינה זהה לחדירה. קריאת הודעה, כשלעצמה, לא מוסרת שום דבר. אם פתחתם משהו, הסתכלתם, הרגשתם אי-נוחות וסגרתם, התוצאה הסבירה ביותר היא שלא קרה כלום.

לחיצה על קישור בלי להקליד דבר היא מצב טוב בהרבה מלחיצה והקלדה. קישור לבדו טוען עמוד. רוב הנזק בפישינג מגיע ממה שמזינים בעמוד הזה, או מקובץ שממשיכים לפתוח, ולא מהביקור עצמו.

זו התשובה הכללית הכנה. הנה מה לעשות, לפי הסדר, אם הלכתם רחוק יותר מהסתכלות.

  1. אם הזנתם סיסמה, החליפו אותה עכשיו בחשבון הזה, והחליפו אותה בכל מקום אחר שבו השתמשתם באותה סיסמה. זה הצעד שחשוב ביותר, וזה הצעד שאנשים דוחים.
  2. הפעילו אימות רב-שלבי (MFA) בחשבון הזה אם הוא עדיין לא פעיל.
  3. אם מדובר במכשיר עבודה או בחשבון עבודה, דווחו מיד למי שמנהל את ה-IT. אל תחכו עד שתבינו אם זה היה רציני. דיווח מוקדם שימושי יותר מדיווח מדויק, וצוות אבטחה מעדיף לשמוע על עשר אזעקות שווא מאשר לפספס אחת אמיתית.
  4. אם היו מעורבים כסף או פרטים פיננסיים, פנו ישירות לבנק או לספק הכרטיס, במספר שאתם מחפשים בעצמכם.
  5. דווחו על כך. בארה"ב, Federal Trade Commission מפרסמת הנחיות לצרכנים בנושא פישינג ומפעילה את מסלול הדיווח הפדרלי על גניבת זהות. ברוב המדינות קיים שירות דיווח לאומי מקביל.

#### מסלולי הדיווח הרשמיים קיימים וקשה למצוא אותם

משהו שתוצאות החיפוש הופכות לברור ברגע שמחפשים אותו. שישה גופים ממשלתיים נפרדים מפרסמים הנחיות על המונח הזה באיסוף ששימש למאמר זה: FTC, FBI, CISA, US Office of the Comptroller of the Currency, Canadian Centre for Cyber Security ו-Canadian Anti-Fraud Centre.

אף אחד מהם לא מופיע בעשרת התוצאות הגלויות הראשונות של אף אחד משני המנועים. כל השישה יושבים בתוך בלוקי שאלות מכווצים, מתחת לעמודי ספקים ולערך אנציקלופדי. העצות שלהם חינמיות, נטולות ניגוד עניינים ונכתבו על ידי הגופים שגם מקבלים את הדיווחים, ואדם ממהר יגלול מעבר לכולם. זו תוצאת דירוג ולא קונספירציה, ואפשר לתקן אותה בצעד אחד: אם צריך לדווח על משהו, חפשו את הגוף בשמו במקום לחפש את העבירה.

דבר אחד שכדאי לומר בבהירות, כי הטון של הרבה כתיבה בתחום האבטחה מרמז על ההפך. נפילה להודעת פישינג אינה הוכחה שהייתם רשלנים. ה-National Cyber Security Centre של בריטניה כותב זאת בהנחיות שפרסם: "No training package, including phishing simulations, can teach users to spot every phishing attempt." זו סוכנות ביטחון לאומית שאומרת שאף אחד לא תופס את כולן, והדבר כתוב בהנחיות לארגונים ולא מוגש כנחמה.

אם זה מה שהגעתם בשבילו, סיימתם, ויתר העמוד עוסק באיך הקטגוריה מאורגנת.

מסד ישן ובלוי עם חוגה וקרן, מחובר בצינור למסד חדש עם זרוע הטלה וקרס מפותה, ולשניהם אותה לוחית קידומת.

מאיפה המילה מגיעה

השאלה הזו עולה מספיק כדי שמגיעה לה תשובה. ספרי הייחוס מתארכים את המונח ל1995, כשהוא תועד לראשונה בערכת כלים של cracking נגד שירות אינטרנט צרכני מוקדם, עם ההשערה שהוא אולי הסתובב קודם לכן במגזין האקרים. התיארוך מיוחס כאן כמדווח ולא כטענה, כי הוא נשען על מקורות משניים ולא על תיעוד ראשוני.

האיות הוא החלק המעניין. ה-"ph" ממשיך את phreaking, מונח משנות ה-70 למניפולציה של מערכות טלפון, שהיה בעצמו משחק מילים על "phone freak". כך שהמילה נושאת פיסת היסטוריה קטנה: טבעו אותה אנשים שכבר עשרים שנה שינו שמות עם "ph".

ארבע חוגות שכל אחת במצב אחר מזינות צינור אחד למסילה עם חריץ יחיד, ובו לוחית תקועה באלכסון.

למה אין שתי רשימות של סוגי פישינג שמסכימות

את זה אפשר לבדוק בכשלושים שניות. התשובה של אחד ממנועי החיפוש הגדולים למונח הזה מונה ארבעה סוגי פישינג. בלוק השאלות שלו עצמו, באותו מסך, שואל "what are the three types of phishing?". עמודים אחרים באותן תוצאות מונים חמישה, שישה, שמונה. אף שתיים מהן לא מסכימות, ואף אחת לא מסבירה למה.

הסיבה אינה שחלק מהרשימות שגויות. הסיבה היא שהרשימות עונות על ארבע שאלות שונות בבת אחת ומציגות את התשובות כסדרה אחת.

  • ערוץ. מה נושא את ההודעה. מייל, SMS, שיחת קול, קוד QR, פלטפורמת צ'אט.
  • בחירת יעד. כמה אנשים, ואיך נבחרו. הסף של MITRE עצמה שווה לצטט כי הוא רחב מהסף הנפוץ: "In spearphishing, a specific individual, company, or industry will be targeted by the adversary."
  • מטרה. מה התוקף רוצה בסוף. גישה למערכת, מידע להמשך, או כסף ישירות.
  • מנגנון. מה הקורבן מתבקש לעשות בפועל. ללחוץ על קישור, לפתוח קובץ, להתקשר למספר, להדביק פקודה, לאשר בקשת אישור.

שם מציר אחד אינו חלופה לשם מציר אחר. Spear phishing ו-smishing אינם יריבים ברשימה; הודעת טקסט ממוקדת היא שניהם בבת אחת, ורוב ההודעות האמיתיות נושאות ערך אחד מכל אחת מארבע העמודות. לכן הרשימות אף פעם לא מתיישבות: הן משטחות דבר ארבע-ממדי לשורה אחת.

אותה הודעה, ממוקמת על כל ארבעת הצירים

קחו הודעה אחת: SMS שנשלח למנהלת כספים אחת בשמה, ומבקש ממנה להתקשר למספר בנוגע לחשבונית שלא שולמה.

הערוץ שלה הוא SMS, ולכן זה smishing. בחירת היעד היא אדם ספציפי אחד שנבחר במכוון, ולכן זה spear phishing. המטרה היא תשלום, ולכן זה business email compromise. המנגנון הוא callback, ולכן זה callback phishing.

הודעה אחת, ארבעה שמות נכונים, אף אחד מהם לא שגוי ואף אחד מהם לא מספיק. כל רשימה שמבקשת לשייך אותה תחת כותרת בודדת שואלת את השאלה הלא נכונה. ההרגל השימושי אינו בחירת התווית אלא קריאת כל ארבעת הערכים, כי כל אחד מהם מצביע על בקרה אחרת.

יש גם השלכה מעשית. נתח הערוץ זז מהר. ברבעון בודד של 2025, Anti-Phishing Working Group תיעדה את השימוש ב-SMS לפישינג בעלייה בעוד השימוש בקודי QR ירד ב-9 אחוז. רשימת סוגים היא צילום מצב של מה שהיה פופולרי כשנכתבה, לא טקסונומיה יציבה.

צינור הזנה אחד נכנס למרכזייה שבה שמונה שקעים בעלי חיבורים שונים, והקפסולות יוצאות דרך כולם.

סוגי פישינג

אלה הווריאנטים שמכוסים במילון המונחים הזה, מקובצים לפי הציר שבאמת נותן לכל אחד מהם את שמו. קראו אותם כדוגמאות לטיעון שלמעלה ולא כרשימה לשינון.

Email phishing

מקרה ברירת המחדל, ומה שהמילה אומרת כשאף אחד לא מגדיר אותה. הודעה מגיעה במייל, מתחזה למותג, לעמית או למוסד, ומבקשת מהנמען ללחוץ, לפתוח או להשיב. בצורה הקלאסית היא לא ממוקדת: אותה הודעה יוצאת למספרים גדולים מאוד של אנשים, והכלכלה עובדת כי עלות השליחה כמעט אפס. כל השאר ברשימה הזו הוא email phishing עם משתנה אחד שהשתנה. הוא נמצא על ציר הערוץ, והוא הערך שכל ערוץ אחר נמדד מולו.

Smishing

פישינג שמועבר בהודעת טקסט. שינוי הערוץ חשוב יותר ממה שנשמע, כי לטקסט אין קובץ מצורף, אין דומיין שולח לבדיקה, וכמעט אין מקום לרמזים הוויזואליים שאנשים מאומנים לחפש. הוא גם מגיע למכשיר שהוא בדרך כלל אישי, לעתים קרובות מוחזק ביד אחת, ונדיר שמכוסה בסינון שמגן על תיבת דואר ארגונית. רגולטורים מפרסמים יותר הנחיות לצרכנים על הווריאנט הזה מאשר על כל וריאנט אחר, והעצה לגביו עקבית במיוחד בין מדינות.

Vishing

פישינג שמתבצע בשיחת קול. התוקף מתקשר, מתחזה למישהו שהיעד בדרך כלל יעזור לו, ומשכנע אותו לבצע פעולה. מה שמפריד אותו משאר הרשימה הוא שזו שיחה חיה, כך שהתוקף יכול להסתגל בזמן אמת לכל מה שהקורבן אומר. זה מקשה על הגנה באמצעות בדיקת תוכן ומקל על הגנה באמצעות תהליך. במקרים המתועדים בולטים מתקשרים שמתחזים ל-IT פנימי ולא לבנקים, וזה לא מה שהתדמית הציבורית של הטכניקה מרמזת.

Quishing

פישינג שמשתמש בקוד QR במקום קישור גלוי. הקוד הוא הנקודה: הוא מעביר את הלחיצה ממסך שבו אפשר לבדוק קישור אל מצלמה במכשיר שאולי לא מנוהל, והוא מביס סריקה שעובדת על כתובות URL גלויות. הוא מופיע גם במיילים, בדרך כלל בתוך קובץ מצורף, וגם פיזית בעולם על מדבקות ושלטים. זה וריאנט ערוץ עם תופעת לוואי של החלפת מכשיר, ותופעת הלוואי הזו היא החלק שחשוב לארגון.

Spear phishing

לא ערוץ בכלל, ולכן הוא יושב באי-נוחות ברוב הרשימות. Spear phishing מתאר בחירת יעד: ההודעה מכוונת לאדם, לחברה או לענף ספציפיים, ונכתבת באמצעות מידע שנאסף עליהם מראש. אפשר להעביר אותה בכל ערוץ בעמוד הזה. המחקר הקיים מצביע על כך שההתאמה האישית היא מה שמעלה את שיעור התגובה, ועל כך שייצורה כבר אינו המגבלה שהייתה פעם. Whaling, מונח שמילון המונחים הזה מתייחס אליו כמקרה צר יותר, הוא spear phishing שמכוון לבכירים.

Business email compromise

מטרה, לא שיטת מסירה. BEC מתאר פישינג שמטרתו תשלום או שינוי ביעד התשלומים, בדרך כלל באמצעות התחזות למנהל בכיר, לעמית או לספק. לעתים קרובות הוא לא כולל כלל קישור או קובץ מצורף זדוני, ולכן הוא עובר מסננים שתוכננו למצוא אותם. זה הווריאנט עם המדידה הפיננסית הברורה ביותר שצמודה אליו, כי גופי דיווח לאומיים סופרים הפסדי הונאה לפי סוג עבירה. אם הודעת פישינג מנסה להזיז כסף במקום לגנוב פרטי הזדהות, זה השם שלה.

Callback phishing

וריאנט של מנגנון, שנקרא גם TOAD. המייל נושא מספר טלפון במקום קישור, והקורבן הוא זה שיוזם את השיחה, מה שאומר שהתוקף צריך לאייש קו טלפון ולא רק לשלוח הודעות. הפיתיון הוא בדרך כלל חשבונית בסכום נמוך או הודעת מנוי, והיעדר כל קישור הוא מה שמעביר אותו דרך סינון המייל. זה הווריאנט היחיד ברשימה הזו שבו עלויות התוקף עולות עם מספר הקורבנות, כי כל אחד מהם דורש שיחה.

ClickFix

וריאנט המנגנון השני, והעדכני ביותר. עמוד או קובץ מצורף מציגים שגיאה מזויפת או שלב אימות מזויף, ומורים לאדם להריץ פקודה על המכונה שלו עצמו כדי "לתקן". שום דבר לא מורד דרך ערוץ שבודק הורדות, כי הקורבן מעביר את ה-payload מעבר לגבול הזה ביד. המסגרת מסווגת אותו תחת execution ולא תחת initial access, וזו דרך מדויקת לומר שמה שהביא את האדם לעמוד הוא בעיה נפרדת עם שם נפרד.

תוף ספירה גדול מאוד ותוף קטן מוזנים מאותה כניסה, ומעליהם משפך איסוף עם מסנן צפוף שקפסולות נערמות מולו.

כמה פישינג יש באמת

אף עמוד באיסוף מלא של שני מנועי החיפוש הגדולים לא נושא נתון נפח כלשהו על פישינג. המספר קיים, והוא אומר משהו מעניין יותר מהמסגור הרגיל.

Anti-Phishing Working Group מפרסמת מדי רבעון Phishing Activity Trends Report. המהדורה שפורסמה ב18 בפברואר 2026 קובעת זאת במפורש: "Phishing attacks occurred at a high but steady pace in 2025. During 2025, APWG observed 3.8 million phishing attacks, which was up slightly from 3.76 million in 2024."

יציב. לא מזנק, לא מתפוצץ, לא עולה במאות אחוזים. עלייה קלה, על בסיס גדול מאוד.

לפני שהנתון הזה ממשיך הלאה, צריך לצרף אליו את ההגדרה, כי הוא לא אומר מה שרוב האנשים יניחו. הדוח מבהיר במפורש שהוא סופר אתרי פישינג ייחודיים שדווחו: "APWG measures reported phishing sites, which is a more relevant metric than URLs. A synonym for sites is attacks." אז 3.8 מיליון מתקפות פירושם 3.8 מיליון אתרי פישינג ייחודיים שדווחו. לא קורבנות, לא מיילים, לא אנשים שהפסידו כסף.

#### איך נראים המספרים החודשיים

הפירוט שמתחת מדויק יותר מהכותרת. בשלושת החודשים האחרונים של 2025 מנו הספירות החודשיות של אתרי פישינג ייחודיים שדווחו 269,558 באוקטובר, 287,995 בנובמבר ו-295,691 בדצמבר, מול 16,284, 14,980 ו-14,091 קמפייני מייל ייחודיים באותם חודשים. בסך הכול זוהו 866 מותגים ייחודיים לאורך הרבעון.

שימו את שתי הסדרות זו לצד זו. אתרים עולים על קמפיינים ביחס של בערך עשרים לאחד, וזו תזכורת לכך שקמפיין בודד מקים עמודים רבים, וספירת עמודים וספירת קמפיינים מפיקות מספרים שנראים שונים מאוד מאותה פעילות.

גם הצורה הרבעונית חשובה. הרבעון הרביעי של 2025 רשם 853,244, ירידה של 4 אחוז מ-892,494 ברבעון השלישי, וירידה מ-1,130,393 ברבעון השני, שהדוח מתאר כסך הרבעוני הגדול ביותר מאז Q2 2023.

וריאנט אחד בתוך אותו דוח, שנע בכיוון ההפוך

אותה מהדורה נושאת סדרה נפרדת שתרמה אחת מחברות החברות בארגון, ומכסה business email compromise ספציפית. מספר מתקפות BEC מסוג wire transfer שהיא צפתה בהן עלה ב-136 אחוז בין הרבעון השלישי לרביעי של 2025, והסכום הממוצע שנתבקש היה 50,297 דולר, עלייה של 4.5 אחוז לעומת הרבעון הקודם.

שני סייגים נלווים לנתון. זו נקודת המבט של חברה תורמת אחת ולא של הקונסורציום, והיא סופרת ניסיונות ולא הפסדים, מה שהופך אותה למדידה שונה מדיווחי הפסדי ההונאה הלאומיים שבדרך כלל מצוטטים עבור הווריאנט הזה.

ההרכב בולט בפני עצמו: באותו רבעון בקשות לכרטיסי מתנה היוו 59 אחוז מסוגי ההונאה שתועדו, מול 17 אחוז שביקשו wire transfer.

המכשיר נחסם, והשומרים עליו אומרים זאת

אותו דוח מכיל פסקה שאמורה לרסן כל אמירה בטוחה על נפח פישינג, כולל זו שלמעלה.

תיעוד קמפייני הספאם שלו ירד מ-81,710 ברבעון השלישי ל-45,355 ברבעון הרביעי, ירידה של 45 אחוז בשלושה חודשים. ההסבר אינו שהקמפיינים נעצרו:

"Email systems are preventing users from forwarding phishing lure emails and sending phishing URLs to APWG and similar organizations, because the mail systems perceive those as harmful. This cuts into the number of successful reports to reportphishing@apwg.org, one of APWG's main collection methods."

קראו את זה שוב. הבקרות שנבנו כדי לעצור פישינג עוצרות עכשיו אנשים מלשלוח דגימות פישינג לארגון שסופר פישינג. המכשיר נשחק על ידי הדבר שהוא מודד את ההגנה מפניו, והאנשים שמחזיקים במכשיר הם אלה שאומרים לכם זאת.

זה לא הופך את הנתון לחסר ערך. זה הופך אותו לרצפה ולא לסך הכול, וזה אומר שהשוואה משנה לשנה נמתחת על פני שיטת איסוף שהשתנתה במהלך התקופה. לא אותרה סדרה מתוקנת.

ציר מרכזי אחד מזין שישה תאי תיוק נפרדים, שניים מהם זהים ונבדלים רק בפלט, ורק על צינור אחד מותקנת טבעת בדיקה.

פישינג אינו tactic אחד

התחום מדבר על פישינג כדרך כניסה. המסגרת לא מסכימה, וזה החלק שהכי קשה לראות מכל עמוד בודד על כל וריאנט בודד.

אובייקט

מה הוא מכסה

Tactic

T1566 Phishing

הודעות שנשלחות כדי להשיג גישה, עם ארבעה sub-techniques של spearphishing

Initial Access

T1598 Phishing for Information

אותן הודעות, שנשלחות כדי לאסוף מידע ולא כדי להריץ קוד

Reconnaissance

T1534 Internal Spearphishing

פישינג שנשלח מחשבון פנימי שכבר נפרץ

Lateral Movement

T1204.004 Malicious Copy and Paste

הקורבן מריץ פקודה בעצמו

Execution

T1684 Social Engineering

התחזות וזיוף מייל כשיטות

Stealth

T1657 Financial Theft

המטרה, במקום שבו הכסף באמת זז

Impact

שתי שורות שם עונות זו לזו. ל-T1566 ול-T1598 יש ביניהם את אותם ארבעה שמות sub-technique - attachment, link, service, voice - והם נבדלים רק במה שהתוקף מנסה להשיג. מסירה זהה, ערוצים זהים, הנדסה חברתית זהה, מסווגים תחת שני tactics שונים כי אחד אוסף מידע והשני מספק אחיזה.

זה ציר המטרה, שהפך למבני. המסגרת מפרידה לפיו כי ההפרדה הזו היא מה שהופך טכניקה לממופה להגנה; רשימות הסוגים של התחום לא עושות זאת, ולכן אותם שמות ממשיכים להופיע במקומות שונים ברשימות שונות.

שישה tactics. טכניקה מסווגת לפי מה שהיא משיגה ולא לפי איך שהיא נראית, ולכן אותה שיחת טלפון היא reconnaissance כשהיא אוספת מידע ו-initial access כשהיא מספקת אחיזה.

ההשלכה המעשית לא נוחה. מלאי בקרות שממפה פישינג לטכניקה אחת כיסה שבריר ממנו, והחלקים שסביר ביותר שייפספסו הם הפחות אינטואיטיביים: ההודעה שמגיעה מחשבון אמיתי של עמית אמיתי, והמטרה בקצה הרחוק, שמסווגת תחת impact לצד כופרה.

פרט אחד מצדיק בדיקת מיפוי במקום שינון. טכניקת ההנדסה החברתית שלמעלה נוצרה ב-14 באפריל 2026, והמזהה שהיא החליפה יצא משימוש וכעת מפנה הלאה. מיפוי שנכתב לפני שמונה עשר חודשים מצביע על משהו שכבר לא קיים.

מאזניים ללא כף, מדף לוחיות קריאה ריקות, מד שהמסילה שלו זזה עם ברגים רופפים, ומסרק דירוג ריק.

מה העמוד הזה לא יכול לספר לכם

לא אותר נתון ציבורי על כמה אנשים נופלים לפישינג בהצלחה. הספירה שלמעלה סופרת אתרים. מאגרי פשיעה לאומיים סופרים הפסדים מדווחים לפי קטגוריה. אף אחד מהם לא עונה על השאלה שיש לרוב הקוראים בפועל, והיא באיזו תדירות זה עובד.

הספירה עצמה יושבת על מכשיר בתנועה, לפי דיווח השומרים עליו עצמם, ואין סדרה מתוקנת. כל השוואת פישינג משנה לשנה, כולל זו שבעמוד הזה, נושאת את אי-הוודאות הזו.

אף מקור לא מדרג את הווריאנטים לפי נתח על בסיס שמאפשר השוואה, וזה חלק מהסיבה שרשימות הסוגים לא מסכימות. גם העמוד הזה לא דירג אותם, והסדר שלמעלה הוא לפי ציר סיווג ולא לפי תדירות.

האטימולוגיה מיוחסת ולא מבוססת. היא נשענת על ספרי ייחוס ולא על תיעוד ראשוני.

וההנחיות בסעיף השלישי הן הנחיות כלליות לצרכן, ממקור הגופים שמפרסמים אותן. זה לא מענה לאירוע עבור ארגון, ומי שמתמודד עם חדירה בעבודה צריך לדבר עם מי שמנהל את המערכות שלו ולא לקרוא מילון מונחים.

לוח קריאה ובו ארבעה מחוגים בשורה אחת, ולצידו תוף רישום עם קו כמעט ישר ומוט עצירה קבוע מתחתיו.

הגרסה הקצרה

אם לחצתם על משהו: פתיחת מייל אינה זהה לחדירה, ולחיצה בלי הקלדה טובה בהרבה מלחיצה והקלדה. החליפו את הסיסמה אם הזנתם אחת, הפעילו אימות רב-שלבי, דווחו ל-IT אם זה היה חשבון עבודה, ודווחו דרך מסלול הדיווח הלאומי שלכם.

פישינג הוא שיטה אחת עם שמות רבים, והשמות מתארים ארבעה דברים שונים: הערוץ, איך נבחר היעד, מה התוקף רוצה, ומה הקורבן מתבקש לעשות. לכן אין שתי רשימות שמסכימות, ולכן הודעה יכולה להיות כמה סוגים בבת אחת.

המסגרת מסווגת פישינג תחת שישה tactics נפרדים, כך שמיפוי שלו לאחד הוא מיפוי של שבריר ממנו.

והמספר לצטט, אם כבר מצטטים אחד, הוא שגוף מומחה צפה ב3.8 מיליון אתרי פישינג שדווחו ב-2025 מול 3.76 מיליון ב-2024, וכינה את הקצב יציב. הוא סופר אתרים ולא קורבנות, והגוף שמפרסם אותו אומר שאבטחת המייל חוסמת עכשיו את הדגימות שהוא תלוי בהן. שני חלקי המשפט הזה צריכים לנוע יחד.