מרכזייה שבה לוחית שם נכנסת למקומה מתחת למתקן מכבש ריק, והקו מגיע לאשנב שירות שמגירתו פתוחה ומפתח חדש יוצא ממנה.

Vishing

Vishing הוא פישינג שמתבצע בשיחת טלפון. תוקף מתקשר, מתחזה למישהו מהימן, לרוב IT פנימי או מוקד תמיכה, ומשכנע את האדם למסור מידע או להעניק גישה. MITRE ATT&CK מסווג את זה תחת שתי טכניקות נפרדות, לפי מה שהמתקשר רוצה להשיג.

כל עמוד בתוצאות שנתפסו מגדיר את המונח, ורובם עושים את זה היטב. אם הגעתם לכאן אחרי שיחת טלפון מוזרה, התשובה נמצאת בראש העמוד והסעיף הבא נכתב בשבילכם.

מה שאף אחד מהעמודים האלה לא עושה הוא למקם אותו. בכלל התוצאות משני מנועי החיפוש הגדולים, אף תוצאה לא מציינת מזהה טכניקה, ואף אחת לא נושאת מספר. המילה מוסברת, ולעולם לא ממוקמת.

לכן העמוד הזה עושה את העבודה השנייה: איפה vishing יושב במסגרת שהארגון שלכם כבר משתמש בה, באיזו תדירות הוא באמת הדרך לתוך רשת, למי המתקשרים המתועדים באמת התקשרו, ומה באמת נעשה לגבי זיהוי המתקשר על ידי מי שבונים את תקני הטלפוניה.

עריסת שפופרת שתצוגת השם שלה מוזנת מאותו קו שבו הגיעה השיחה וללא כל מכשיר בדרך, ולצידה צינור יוצא שנקבע לפי לוחית מדריך ומגיע לשקע חתום.

הסבירו לי כאילו אני בן 10

כשהטלפון מצלצל, הוא מציג לכם שם ומספר. אף אחד מהם לא נבדק על ידי אף אחד לפני שהגיע למסך. רשת הטלפון מעבירה הלאה את מה שנאמר לה.

לכן מי שרוצה להיכנס לחברה יכול פשוט להתקשר ולהתנהג כמו אדם שבדרך כלל הייתם עוזרים לו. הטריק ישן כמו הטלפונים עצמם. מה שגורם לו לעבוד הוא שהמערכת מעולם לא נבנתה כדי להוכיח מי מתקשר.

אם שיחה מרגישה לא נכון, הצעד הבטוח אף פעם לא משתנה: נתקו, חפשו בעצמכם את מספר הארגון, והתקשרו אליו. כל מי שאותנטי עדיין יהיה שם.

חידון Vishing

בדקו את הידע שלכם על Vishing - אולי אתם כבר יודעים עליו הכל.

קלשאלה 1 מתוך 3

מה זה vishing?

קרן אחת מתפצלת לשני מארזי תיוק זהים שנבדלים רק בפלט: האחד מוסר גוש אחיזה מוצק והשני פתק רישום דק.

שני מזהי טכניקה, שיחת טלפון אחת

ל-MITRE ATT&CK יש שני אובייקטים למתקפה הזו, ואף עמוד בתוצאות שנתפסו לא מציין את השני.

הראשון הוא T1566.004, Phishing: Spearphishing Voice. הטקטיקה שלו היא Initial Access. הפלטפורמות הן Identity Provider, Linux, Windows ו-macOS. גרסה 1.2, נוצר ב-7 בספטמבר 2023, עודכן לאחרונה ב-12 במאי 2026.

השני הוא T1598.004, Phishing for Information: Spearphishing Voice. הטקטיקה שלו היא Reconnaissance. הפלטפורמה היא PRE. גרסה 1.0, נוצר באותו יום, עודכן לאחרונה באותו יום.


T1566.004

T1598.004

הורה

Phishing

Phishing for Information

מה המתקשר רוצה

גישה למערכת

מידע לשימוש מאוחר יותר

טקטיקה

Initial Access

Reconnaissance

פלטפורמות

Identity Provider, Linux, Windows, macOS

PRE

גרסה

1.2

1.0

הפיצול הוא לא על הערוץ

הסתכלו בטבלה ושימו לב למה שזהה. אותה מסירה, אותה הנדסה חברתית, אותו אדם בקצה השני של אותה שיחת טלפון.

המסגרת מפרידה ביניהן לפי מה שהמתקשר מנסה לצאת איתו מהשיחה. אם השיחה נועדה להכניס מישהו למערכת, זו גישה ראשונית. אם השיחה נועדה לאסוף משהו שמאפשר חדירה מאוחרת יותר, זה איסוף מידע (reconnaissance).

שדות הפלטפורמה אומרים את זה פעמיים. האחד מציין Identity Provider, שזו אמירה על איפה המתקפה נוחתת. השני מציין PRE, ה-placeholder של ATT&CK לפעילות שמתרחשת לפני שיש בכלל מערכת להגן עליה.

יש עוד דבר אחד שיושב בתיאור של T1598.004 וראוי לציון. הוא אומר שהתקשורות האלה "יכולות להתבצע ידנית על ידי יריבים, מוקדי שיחות שכורים, או אפילו באופן אוטומטי דרך robocalls", ושם ATT&CK מסווג גם callback phishing, הגרסה שבה הודעה אומרת לכם להתקשר למספר במקום שהתוקף יתקשר אליכם.

מודול רישום עם צינור כניסה עליון רחב וזרימה צפופה וצינור תחתון צר, לכל אחד חוגה, ולצידם עמודת דירוג שבה לוחית הצינור העליון שנייה מלמעלה.

באיזו תדירות vishing הוא הדרך פנימה

הנה הנתון שאף עמוד בתוצאות שנתפסו לא נושא.

בדוח M-Trends 2026 שלה, על בסיס מאגר נתונים מחזית תגובת אירועים, Mandiant תיעדה ש"voice phishing אינטראקטיבי במיוחד רשם זינוק משמעותי ל-11%, והפך לווקטור השני בשכיחותו שנצפה" מבין וקטורי ההדבקה הראשוניים בחדירות שחברת תגובת אירועים אחת חקרה במהלך שנת הכיסוי 2025. זהו חלק מנקודות הכניסה שנצפו לחדירות, ולא שיעור שכיחות של המתקפה עצמה.

המשפט הזה עמוס במכוון במגבלות, כי את הנתון קל לחזור עליו בצורה שגויה. הוא לא אומר ש-11% ממתקפות הסייבר הן vishing. הוא אומר שכאשר החברה הזו חקרה חדירות ויכלה לקבוע איך התוקף נכנס לראשונה, הטלפון היווה בערך אחד מתשעה.

ההשוואה באותה רשימה היא מה שגורם לזה לשבת: פישינג בדוא"ל עומד על 6%. המתקפה שכל תעשיית האבטחה בנתה עבורה מוצרים במשך עשרים שנה נמדדת, במאגר הזה, בקצת יותר ממחצית מהשיעור של זו שמגיעה בטלפון.

אירוע אחד, שפורסם על ידי החברה שבה הוא קרה

באוגוסט 2022, Cisco Talos פרסמה דיווח על חדירה לרשת של Cisco עצמה. התוקף "ביצע סדרת מתקפות voice phishing מתוחכמות תחת מעטה של ארגונים מהימנים שונים בניסיון לשכנע את הקורבן לאשר בקשות אישור של אימות רב-שלבי (MFA)", ו"בסופו של דבר הצליח להשיג אישור push של MFA, שהעניק לו גישה ל-VPN."

שיחת טלפון ובקשת אישור חוזרת. זה כל נתיב הכניסה במקרה מתועד בחברה שבונה מוצרי אבטחה, והוא מנוסח כאן בפשטות, בלי פרשנות.

מה שלא קיים הוא ספירה של כמה שיחות כאלה מתבצעות. נתוני הנפח שמסתובבים הם סך robocalls שמפרסמות חברות שמוכרות חסימת שיחות, ו-robocalls הם קטגוריה רחבה בהרבה שברובה בכלל אינה הונאה.

קו נכנס חולף על פני עריסת משתמש בלתי פעילה ומסתיים באשנב שירות פתוח שבו מכבש חיתוך מוסר מפתח חדש, ולצידו מחזיק כרטיס נוהל ריק.

המתקשר לא תמיד מתקשר אליכם

כאן המסגור הצרכני נסוג, והוא נסוג על סמך הראיות של MITRE עצמה ולא על דעה של מישהו.

ATT&CK מציג דוגמאות procedure לכל טכניקה: מקרים מתועדים, מיוחסים לגורמים מזוהים. קוראים את הארבעה של T1598.004 ותבנית מופיעה מיד.

LAPSUS$ "התקשרה למוקד התמיכה של קורבנות כדי לשכנע את אנשי התמיכה לאפס פרטי הזדהות של חשבון בעל הרשאות." Scattered Spider "השתמשה בפישינג קולי מול מוקד תמיכה, וגם התקשרה לעובדים בארגוני יעד ודחקה בהם לנווט לפורטלי התחברות מזויפים באמצעות adversary-in-the-middle toolkits".

קמפיין שנעקב כ-Salesforce Data Exfiltration כלל גורמי איום ש"יזמו שיחות קוליות עם קורבנות כדי להנדס אותם חברתית לאישור יישומים זדוניים או למסירת פרטי הזדהות רגישים."

בצד הגישה הראשונית התבנית מחזיקה. Scattered Spider "התחזו לאנשי IT לגיטימיים בשיחות טלפון והנחו קורבנות להוריד כלי remote monitoring and management (RMM)", ו-Storm-1811 "יזמה שיחות קוליות עם קורבנות תוך התחזות לתמיכת IT כדי לדחוק במשתמשים להוריד ולהריץ סקריפטים וכלים אחרים לגישה ראשונית."

מי שעונה הוא בקרת האבטחה שנעקפת

ספרו את ההתחזויות בחמשת המקרים המתועדים למעלה. שניים התקשרו למוקד התמיכה. עוד שניים התחזו ל-IT פנימי. אף אחד לא התחזה לבנק, לרשות מסים או לחברת משלוחים.

זה הופך על פיו את המודל המנטלי שבונות תוצאות החיפוש. נציג מוקד התמיכה שעונה לשיחה לא מרומה. הוא עושה את העבודה שלו נכון, עבור מי שתואר לו כעמית במצוקה, והתוצאה היא איפוס פרטי הזדהות לחשבון שהוא מעולם לא היה צריך לגעת בו.

וזה גם למה "אמנו משתמשים לחשוד במתקשרים" נוחת אחרת על מוקד תמיכה מאשר על כולם. מוקד תמיכה קיים כדי לעזור לאנשים שלא מצליחים להיכנס לחשבונות שלהם. חשדנות היא לא הגדרה שאפשר פשוט להעלות.

הערת שוליים על קריאת מקורות ראשוניים

קמפיין Salesforce הוא סמן שימושי לכמה זה עדכני: MITRE מתארכת את תחילתו לאוקטובר 2024 ומתעדת vishing כנקודת הכניסה. הערת שוליים קטנה באותו עמוד, שמוזכרת רק כי כל השיטה של המאמר הזה היא לקרוא מקורות ראשוניים במקום סיכומים שלהם: שדה ה-"First Seen" שלו מציג אוקטובר 2004, עשרים שנה לפני התיאור ישירות מתחתיו. גם לעמודי מסגרת יש שגיאות הקלדה.

שלוש טבעות בדיקה על צינורות קצרים שנחסמים לפני קו הטלפון הראשי, ורביעית מהודקת על נתיב פעיל עם גלגל מונה, ידית ומתקן כלי.

יש בכלל מה לזהות?

זו השאלה שאיש מקצוע מגיע איתה בפועל, והתשובה הכנה מורכבת משני חצאים.

ATT&CK מפרסמת אסטרטגיית זיהוי ל-T1566.004, DET0245, שנושאת ארבעה analytics. הראשון מבקש מכם "לנטר רשומות יומן שיחות ממכשירים ארגוניים למספרים חריגים או לא מורשים", בקורלציה עם מה שקרה אחר כך. השני אומר "לבקר לוגים של VoIP/SIP לשיחות יוצאות חשודות או להודעות call setup ליעדים חריגים". השלישי מכסה "לוגים של Facetime, iMessage או לקוח SIP".

בצד איסוף המידע, DET0886 נושא analytic אחד בדיוק, והוא מבקש שוב יומני שיחות, הפעם מול "מספרי טלפון זדוניים ידועים", מה שמניח שרשימה כזו קיימת ועדכנית.

אז שלושה מתוך הארבעה האלה, ועוד היחיד בצד איסוף המידע, מבקשים את נתוני מערכת הטלפוניה: call detail records, לוגי VoIP או SIP, היסטוריית שיחות של תוכנות לקוח. ה-analytics מציינים את מקורות הנתונים שלהם, והשאלה אם צוות האבטחה שלכם מחזיק במקורות האלה, או יכול להשיג אותם, שווה מענה לפני שמתייחסים לטכניקה הזו כמכוסה. זה החצי הלא נוח.

הרביעי הוא השימושי

ה-analytic שנותר ב-DET0245 עושה משהו אחר. הוא אומר: "בצעו קורלציה בין MFA push fatigue או ניסיונות הענקת consent חריגים לבין פעילות שיחות שבה ייתכן שיריבים הנדסו את המשתמש חברתית בקול."

שימו לב למה שהוא לא עושה. הוא לא מחפש את השיחה, והוא לא צריך את מערכת הטלפון. הוא מחפש מה קרה אחר כך בתוך טלמטריה שצוות אבטחה כבר מחזיק: תבנית חריגה של בקשות אימות, consent ליישום שניתן ברגע מוזר, כלי ניהול מרחוק שמופיע על מחשב נייד שמעולם לא היה עליו כזה.

זו קורלציה ולא חתימה, והיא לעולם לא תופעל על השיחה עצמה. היא גם הזיהוי היחיד במערך שפורסם שלא תלוי בהשגת רשומות הטלפון, וזה הופך אותה לזו שכדאי לבנות.

גשר ובו מכבש כבד מטביע חותם עמוק בלוחית מספר, ולצידו מסילה חשופה עם חורי ברגים ריקים מעל לוחית זהות ללא סימון.

מישהו בכלל תיקן את זיהוי המתקשר?

כל עמוד בתוצאות שנתפסו אומר לכם לא לסמוך על זיהוי המתקשר. אף אחד מהם לא אומר אם מישהו ניסה להפוך אותו לאמין, והתשובה היא שכן, הם כתבו מה שבנו, וכתבו את המגבלה שלו באותו זמן.

נקודת ההתחלה היא RFC 7340, הצהרת הבעיה של IETF בנושא Secure Telephone Identity, שפורסמה בספטמבר 2014. התקציר עצמו מסביר את הסיבה. שילוב טלפוניית אינטרנט עם רשת הטלפון המסורתית, הוא אומר, "הוריד את רמת ההבטחות הכוללת לגבי מספר המתקשר ו-Caller ID בכך שהעניק לתוקפים כלים חדשים וזולים להתחזות למספרי מתקשר או להסתיר אותם כשמארגנים סכמות שיחות מסחריות בכמות גדולה, פורצים לתיבות קוליות, או אפילו עוקפים מערכות אימות רב-שלבי שבנקים סומכים עליהן."

שימו לב לתאריך על הסעיף האחרון. עקיפת MFA בטלפון נכתבה לתוך מסמך תקנים של האינטרנט ב-2014.

שתי מטרות, תסמין אחד

אותו מסמך משרטט הבחנה שאף אחד מהעמודים שנתפסו לא חוזר עליה: "זיוף מספרים משמש בשתי דרכים: התחזות ואנונימיזציה. בהתחזות, התוקף מעמיד פנים שהוא אדם ספציפי." תסמין אחד על המסך שלכם, שתי מטרות תוקף שונות לחלוטין מאחוריו.

מה התקן באמת טוען שהוא עושה

המפרט שבא אחריו, RFC 8224 מפברואר 2018, מתאר את מטרתו בסעיף אחד ששווה לקרוא לאט. המיקוד העיקרי שלו הוא "מניעת תביעה פשוטה ולא מורשית של זהות" למטרות robocalling, פריצה לתיבות קוליות, או swatting.

תביעה לא מורשית של זהות פירושה שימוש במספר טלפון שאין לכם זכות להשתמש בו. זה מה שחתימה קריפטוגרפית על שיחות מטפלת בו, והיא מטפלת בזה היטב.

היא לא נועדה לקבוע שהאדם שמדבר הוא מי שהוא טוען שהוא. מתקשר שהשיג מספר באופן לגיטימי ואז משקר שהוא מגיע ממחלקת ה-IT שלכם לא תבע שום זהות שלא היה מורשה לתבוע. אלה שתי בעיות שונות, ורק לאחת מהן יש תקן.

אותו מסמך מוסיף מגבלה שנייה שחשובה תפעולית. הוא "לא מציע שום מדיניות הרשאה" לגבי מה צריך לקרות על בסיס חתימה תקפה, לא תקפה, או חסרה. החתימה היא ראיה. מה שמישהו עושה איתה הוא החלטה של מישהו אחר.

המתכננים אמרו את זה ראשונים

הניסוח הברור ביותר של המגבלה נמצא בהצהרת הבעיה מ-2014, כמה שנים לפני שהתקן יצא:

"זיהוי מקור מאובטח אמור למנוע התחזות, ובמידה פחותה, אנונימיזציה. עם זאת, אם מספרים קלים וזולים להשגה, ואם הארגונים שמקצים מזהים לא יכולים או לא מוכנים לקבוע את הזהות התאגידית או האישית האמיתית של הישות שמבקשת מזהים כאלה, מבצעי robocall עדיין יוכלו להחליף בין זהויות רבות ושונות."

זו לא ביקורת על העבודה. אלה האנשים שעושים את העבודה מציינים את גבול מה שהיא יכולה להשיג, במסמך שהגדיר את הבעיה.

אז העצה הסטנדרטית נכונה, והסיבה היא אדריכלית ולא עניין של כישלון של מישהו. אימות Caller ID מאמת מספר. השאלה שלכם היא על אדם.

ארבע מגלשות מזינות תוף אחד: פח מסמכים, זרוע סריקה על מסילת מספרים, מדף פתוח לציבור וגליל ארכיון שנפרץ, ומהתוף יוצא סרט רשימה אל ראש חיוג.

מאיפה הגיע המספר

טקטיקת איסוף המידע ב-T1598.004 אינה קישוט. מישהו הרכיב רשימה לפני שמישהו חייג אותה, והמרכז הקנדי לסייבר מפרסם את ארבע הדרכים שבהן זה קורה.

  • Dumpster diving "כולל שליפת מסמכים שנזרקו או רשימות מספרי טלפון".
  • War dialling "משתמש במערכות אוטומטיות כדי להתקשר לטווח מספרי טלפון בתוך קידומת אזור ספציפית".
  • חיפושי אינטרנט "אוספים מידע ממקורות מקוונים זמינים לציבור, כמו מדיה חברתית".
  • דליפות מידע "חושפות מספרי טלפון, רשימות אנשי קשר ומידע אישי או ארגוני".

ההנחיות שלו עודכנו ב-21 ביולי 2026, חודש לפני המאמר הזה, מה שהופך אותו למקור הטרי ביותר בכלל מערך התוצאות, והוא יושב במקום השביעי במנוע אחד ובשום מקום בשני.

אותו עמוד מכיל את כל מה שהמאמר הזה יאמר על קול סינתטי: "גורמי איום משתמשים בטכנולוגיית בינה מלאכותית (AI) ובדגימות שמע קצרות כדי ליצור סימולציה של קול של אדם." זו אמירה ממשלתית ישירה על יכולת. זו לא סיבה לתאר איך עושים את זה.

מסד בקרה שבו טבעת אחת מותקנת וכל שאר המקומות ריקים, מעל נתיב אשנב שבו כרטיס נוהל ובריח עצירה מחזיקים את הקפסולות ממתינות.

בקרת האבטחה היחידה שמישהו מפרסם

לשתי הטכניקות, ATT&CK מציגה מיטיגציה אחת בדיוק. לא אחת שהיא הטובה ביותר, אחת בסך הכל: M1017 User Training, שמתוארת כהכשרת משתמשים "לזהות ולדווח על טכניקות הנדסה חברתית וניסיונות spearphishing, תוך חשדנות ואימות זהות המתקשרים." שגיאת ההקלדה בביטוי האחרון היא של MITRE, מצוטטת כפי שהודפסה.

ההנחיה הקנדית מוסיפה את החצי הארגוני: "אמנו צוות וקבעו תהליכי אימות ברורים מבוססי טלפון. חנכו עובדים לגבי טקטיקות vishing וכיצד להגיב."

מחברים את אלה יחד והתמונה לא נוחה אבל עקבית. עבור וקטור שספק IR אחד מדד כדרך הכניסה השנייה בשכיחותה שנצפתה אצלו, משטח הבקרה שפורסם הוא פרוצדורלי. זו לא עצלנות של המסגרת. זה דיוק שלה לגבי איפה ההחלטה באמת מתקבלת, שזה בשיחה, על ידי אדם, תחת לחץ זמן.

מה שהופך את הצעד הבא של הקורא לשאלה עם תשובה מוגדרת:

  • האם למוקד התמיכה יש נוהל כתוב לאימות מתקשר שמבקש איפוס פרטי הזדהות או MFA?
  • האם הוא מפרט מה נחשב לאימות, במקום להשאיר את זה לשיקול דעת?
  • האם הוא מחזיק מעמד מול מתקשר שנשמע בכיר, נשמע לחוץ, ואומר שהערוץ הרגיל מקולקל?
  • האם מותר למישהו להגיד לא, והאם הנוהל אומר את זה בקול רם?

ארבע השאלות האלה לא עולות כלום לשאול, והן כל מה שהראיות האלה תומכות בו.

תוף ספירה ללא ציר מלא, מד ללא חלוקה, מכבש הטבעה פתוח ללא לוחית ומחזיק תאריך ריק, וגליל חתום ומוברג.

מה העמוד הזה לא יכול להגיד לכם

לא אותרה ספירה של שיחות vishing עבור המאמר הזה. נתוני הנפח הזמינים מודדים robocalls, קטגוריה גדולה בהרבה, ומפורסמים על ידי חברות שמוכרות שירותי חסימה.

לא אותרה מדידה עצמאית של האם אימות Caller ID הפחית את המתקפה הזו. המפרטים מתארים מה המנגנון מאמת, שזה דבר שונה מהשפעה. המאמר הזה לא טוען טענה לשום כיוון.

אין כאן סיפור מקור, כי לא ניתן היה לאתר תאריך טביעת המונח. ערך האנציקלופדיה שמדורג ראשון למונח הזה כולל סעיף Terminology שלא מכיל כזה גם כן. במקום לייחס תאריך לבלוג של ספק, העמוד הזה לא נושא בכלל פעימת טביעה.

ה-11% הוא עומס התיקים של ספק אחד, מחדירות שנחקרו שבהן ניתן היה לקבוע את נקודת הכניסה.

ועמודי הרגולטור האמריקאי עצמו החזירו HTTP 403 לשליפה אוטומטית, העמוד הרביעי מסוגו באשכול הזה. לכן סעיף זיהוי המתקשר למעלה נבנה ישירות על מסמכי IETF ולא על סיכום של רגולטור עליהם, שהוא ממילא המקור החזק יותר, והעמודים שלא ניתן היה לקרוא אינם מקושרים.

מודול סיכום: קרן אחת מתפצלת לשני תאים ובהם גוש אחיזה ופתק רישום, אשנב עם כרטיס נוהל ובריח סגור, ולוחית מספר חתומה לצד לוחית זהות ריקה.

הגרסה הקצרה

Vishing הוא פישינג בשיחת טלפון, ולמסגרת יש שני אובייקטים עבורו: T1566.004 כשהמתקשר רוצה גישה, T1598.004 כשהמתקשר רוצה מידע. אותה שיחה, מטרה שונה.

ספק תגובת אירועים אחד מדד אותו ב11% מווקטורי ההדבקה הראשוניים שנצפו אצלו ב-2025, השני בשכיחותו מביניהם ולפני פישינג בדוא"ל שעומד על 6%. ובמקרים המתועדים, המתקשר לעיתים קרובות מתקשר למוקד התמיכה במקום לקורבן ומתחזה ל-IT פנימי במקום לבנק.

אימות Caller ID אמיתי והוא עובד, והוא מאמת מספר ולא אדם. האנשים שתכננו אותו פרסמו את המגבלה הזו ב-2014.

הדבר האחד ששווה לעשות אחרי הקריאה: בדקו מה אומר נוהל אימות הטלפון של מוקד התמיכה שלכם, והאם הוא מחזיק מעמד מול מישהו שנשמע בכיר וממהר. אם התשובה היא שאין נוהל כתוב, זה הממצא, וזו בעיה זולה יותר לתקן מרוב הבעיות.