גל פישינג חדש ומתוחכם שוטף בימים האחרונים את ישראל, כאשר תוקפים מנסים להפיל אזרחים בפח תוך התחזות לרשות המיסים.

ההודעות שנשלחות בדואר אלקטרוני מנוסחות כהודעה רשמית על פתיחת חקירה בחשד לעבירות מס חמורות, ומפעילות לחץ כבד על הנמענים לפעול בתוך 72 שעות בלבד פן יפתחו נגדם הליכים פליליים.
שיטת הפעולה וההפחדה
במיילים הזדוניים נטען כי נפתחה נגד האזרח חקירה בגין העלמת הכנסות ופעולות מלאכותיות להשגת יתרון מס, כאשר הנמענים נדרשים להוריד דוח חקירה דרך קישור ייעודי, ובהודעה אף מודגש כי הקובץ מיועד לצפייה דרך מחשבי Windows בלבד.
עוד באותו הנושא
כדי להגביר את האמינות והלחץ, ההודעה חתומה כביכול על ידי מנהל תחום אכיפה וחקירות ברשות המיסים.
סימני האזהרה שחשפו את ההונאה
בדיקה של חברת הסייבר BrandShield מעלה כי ההודעות כוללות שורה של כשלים המעידים על הונאה.

הדוא"ל נשלח מכתובות זרות ולא משרתי הממשלה, הכתובות בגוף ההודעה אינן שייכות לדומיין הלאומי, הפקס אינו תקין והתאריכים מוצגים בפורמט לועזי לא מקובל.
הדרישה להוריד קובץ תחת מגבלת זמן, ובמיוחד ההתנייה למערכת הפעלה מסוימת, מהווה מאפיין מוכר של ניסיון החדרת נוזקות למחשבי הקורבנות.
הודעת רשות המיסים
ברשות המיסים מדגישים כי הודעות על פתיחת חקירה אינן נשלחות בדוא"ל מסוג זה, ובוודאי שאינן כוללות דרישה להורדת קבצים מקישורים חיצוניים. בדיקות רשמיות מתבצעות אך ורק דרך כניסה יזומה של האזרח לאזור האישי באתר הממשלתי הרשמי, לאחר הזדהות מאובטחת.

יואב קרן, מנכ"ל ברנדשילד, מסביר כי מתקפות הפישינג עברו עליית מדרגה משמעותית בשנים האחרונות. לדבריו כלי בינה מלאכותית מאפשרים כיום לעבריינים לייצר הודעות משכנעות, רשמיות וללא שגיאות כתיב בתוך דקות ספורות, כאשר השיטה נשענת על שלושה רכיבים מרכזיים של סמכות, הפחדה ודחיפות, במטרה לעקוף את שיקול הדעת של הקורבן.
מה צריך לעשות?
בעקבות גל ההודעות המתחזות, פרסמה רשות המסים הנחיות חירום מפורשות לציבור הרחב כדי למנוע פגיעה.
על פי הוראות הרשות, אין ללחוץ על קישורים המגיעים בהודעות לא מזוהות, ואין למסור פרטים אישיים או פרטי אשראי בהודעות SMS או בדואר אלקטרוני.

כלל הברזל הבטוח ביותר לבירור מול הרשות הוא ביצוע כניסה יזומה בלבד דרך הדפדפן לאתר הרשמי של רשות המסים, ובדיקת עדכונים בתוך האזור האישי בלבד.