הגנה על החשבון מפני דיוג, וישינג וסמישינג
המונח דיוג (Phishing) מתאר הונאות גניבת זהות הכוללות אתרי אינטרנט מזויפים, הודעות דוא"ל או הודעות אחרות. המטרה של התקפת דיוג היא לקבל גישה לחשבון ולמידע הרגיש שלך. תוקף יכול ליצור אתר אינטרנט משלו שמחקה אתר מוכר או לשלוח לך הודעה שנראית כאילו הגיעה ממקור מהימן. הודעות דיוג עשויות להגיע מחשבון מזויף או מחשבון שנפרץ.
תוקפים עשויים לנסות גם טקטיקות דומות כדי לתקוף את החשבון שלך באמצעות וישינג (vishing), דיוג קולי, ו-סמישינג (smishing), דיוג ב-SMS או בהודעת טקסט, לאיסוף מידע רגיש. עליך להיזהר שלא למסור מידע רגיש בטלפון ולא ללחוץ על קישורים שעלולים לסכן את האבטחה שלך ונשלחו דרך הודעות SMS. אם אתה חושד שקיבלת שיחה או הודעת SMS שמטרתן דיוג, עליך לפנות מיד אל התמיכה של Shopify.
הודעת דיוג עשויה לבקש ממך לבצע את הפעולות הבאות:
- להיכנס לקישור
- להוריד קובץ
- לפתוח קובץ מצורף
- לשלוח בתגובה מידע אישי או קודי אימות דו-שלבי
אם תבצע אחת מהפעולות הללו, אתה עלול להדביק את המחשב או ההתקן הנייד שלך בתוכנה זדונית (malware), כגון תולעים, סוסים טרויאניים, בוטים ווירוסים. לאחר שההתקן שלך נדבק, תוקף יכול לקבל גישה למידע האישי שלך.
הונאות דיוג יכולות לכלול גם בקשות ישירות למידע אישי, כגון פרטי הכניסה לחשבון הבנק שלך.
הונאות דיוג עשויות לבקש ממך למסור מידע אישי בדרכים הבאות:
- בדוא"ל או במערכת הודעות אחרת
- באמצעות טופס
- באמצעות מספר טלפון מזויף
- באמצעות כתובת פיזית בדויה
אפילו בקשה להזנת כתובת הדוא"ל שלך ולאיפוס הסיסמה עלולה להיות מסוכנת.
בעמוד זה
זיהוי הודעות דוא"ל לגיטימיות מ-Shopify
Shopify תשלח הודעות דוא"ל רק מדומיינים רשמיים, כגון @shopify.com, @email.shopify.com, @em.shopify.com ו-@shopify-billpay.melio.com. הודעות דוא"ל משירותי דוא"ל ציבוריים כגון Gmail, Yahoo, Apple mail או Hotmail אינן מגיעות מ-Shopify ויש להתייחס אליהן כניסיונות דיוג פוטנציאליים.
זיהוי קישורים בטוחים בהודעות דוא"ל מ-Shopify
כדי להבטיח מסירה אמינה של דוא"ל, Shopify עשויה להשתמש בשירות שולחים מהימן כדי לתקשר עם הסוחרים שלנו. משמעות הדבר היא שקישורים בהודעות הדוא"ל עשויים להיראות שונים ויכולים לכלול את הדומיין shopifysvc.com, שבטוח ללחוץ עליו.
בדוק תמיד כתובות URL לפני הלחיצה. הימנע מלחיצה על קישורים בהודעות דוא"ל, אלא אם אתה בטוח באותנטיות של השולח. אם יש לך ספק לגבי האותנטיות של הודעת דוא"ל, פנה אל התמיכה של Shopify לקבלת עזרה.
מה לעשות במקרה של חשד להודעת דוא"ל מסוג דיוג
אם לחצת בטעות על קישור בהודעת דוא"ל של דיוג, פעל באופן מיידי:
- שנה את הסיסמה לחשבון Shopify שלך.
- הפעל אימות דו-שלבי לתוספת אבטחה.
- פנה אל התמיכה של Shopify כדי לבדוק אם הייתה גישה לא מורשית לחשבונך.
סימנים להודעת דוא"ל של דיוג
שים לב לסימנים הנפוצים הבאים, שעשויים להעיד על כך שהודעת הדוא"ל היא ניסיון דיוג:
- הודעות דוא"ל בלתי צפויות משירותי דוא"ל חינמיים.
- בקשות למידע אישי.
- שגיאות כתיב ודקדוק.
- ניסוח דחוף או מאיים.
- קישורים לאתרי אינטרנט לא מוכרים.
החשיבות של אימות דו-שלבי
הפעלת אימות דו-שלבי (המוכר גם כאימות דו-גורמי או אימות רב-גורמי) בחשבון Shopify שלך מספקת תהליך כניסה מאובטח יותר על ידי הוספת שכבת הגנה נוספת, והופכת את הגישה לחשבונך לקשה יותר עבור משתמשים לא מורשים, במיוחד אם אתה חושד שקיבלת הודעת דוא"ל של דיוג. למידע נוסף על אבטחת החשבון שלך באמצעות אימות דו-שלבי.
אימות הודעות דוא"ל חשודות
אם קיבלת הודעת דוא"ל שנראית כאילו נשלחה מהתמיכה של Shopify אבל נראית חריגה באיזושהי דרך, ודא שהיא לגיטימית:
- בדוק שהדוא"ל מגיע מדומיין רשמי של Shopify כגון
@shopify.com,@email.shopify.com,@em.shopify.comו-@shopify-billpay.melio.com. - היזהר מכל תווים או סימני פיסוק חריגים בכתובת הדוא"ל.
- בכל מקרה של ספק, פנה אל התמיכה של Shopify ישירות דרך הערוצים הרשמיים לקבלת אישור.
הכרת סימני האזהרה
תוכל להגן על עצמך מפני דיוג על ידי הבנת סימני האזהרה. קרא הודעות בקפידה, ללא קשר לזהות השולח לכאורה, ובחן אתרי אינטרנט בעיון גם אם הם נראים מוכרים.
ניסוח מעורפל או כללי
למרות שהודעות דיוג יכולות להיות מתוכננות בקפידה ומותאמות אישית לך ולעסק שלך, ניסוח כללי הוא סימן היכר של הונאות דיוג. היזהר מהודעות שנראות כאילו הגיעו מארגון שאתה סומך עליו, אך מתחילות באמירות מעורפלות כגון בעל חשבון יקר.
בנוסף, אם הודעה מבטיחה הזדמנות עסקית או פיננסית חשובה, אך לא כוללת מספיק פרטים כדי לאשר שהשולח אכן מכיר אותך, ייתכן שמדובר בהונאה.
אני פרדריק, בנקאי.
אנא צור איתי קשר בהקדם לגבי ירושה אפשרית של קרוב משפחה מנוח.
לא ניתן לשתף פרטים רבים ב-SMS. שלח לי דוא"ל לכתובת שלמטה.
הודעות עסקיות מחשבונות פרטיים
תוקפים מתוחכמים יכולים לאסוף מספיק מידע מהנוכחות המקוונת שלך כדי ליצור הודעה שעשויה להיראות כאילו הגיעה מאיש קשר אמיתי.
עדכון תמחור סיטונאיהיי ג'ורג'יה:
רציתי רק לעדכן אותך. מצורף גיליון אלקטרוני של המחירים הסיטונאיים הנוכחיים שלנו: fabric-prices-october.xls
אני מקווה שהיית מרוצה מהאצווה האחרונה של החולצות! אנא עדכני אותי אם יש לך שאלות או בעיות.
ג'וליה צ'אן
מנהלת חשבונות
Example Fabrics
תוקפים יכולים לפרוץ לחשבון העסקי של איש הקשר שלך או ליצור חשבון פרטי מזויף כדי לשלוח הודעת דוא"ל של דיוג. לדוגמה, אם שם המשתמש עבור הדוא"ל הפרטי של ג'וליה (איש הקשר שלך) הוא juliachan3857, אזי תוקף עשוי לשלוח הודעת דוא"ל מחשבון ששם המשתמש שלו הוא juliachan9665. צורה זו של התקפה מסתמכת על ההתנהגויות הבאות:
- לעיתים קרובות, אנשים שולחים הודעות דוא"ל מהחשבון השגוי בטעות.
- גם אם כתובת הדוא"ל הפרטית של ג'וליה מוכרת לך, ייתכן שלא תסתכל מקרוב ולא תבחין בהבדל.
ניסוח מדאיג או מתלהב מדי
היזהר מבקשות תלויות-זמן שמנסות להפחיד אותך ולגרום לך לפעול מבלי לחשוב. לדוגמה:
חווינו כשל קטסטרופלי בשרת. השב עם שם המשתמש והסיסמה שלך ב-24 השעות הקרובות או שתאבד את הגישה לחנות שלך לצמיתות.
הודעות דוא"ל עשויות להציע הצעות שנראות טובות מכדי להיות אמיתיות, כגון הנחה של 90% מחברת נסיעות שזמינה רק אם תפעל עכשיו.
שגיאות כתיב, דקדוק לקוי והבדלי סגנון
למרות שאתר אינטרנט או הודעת דוא"ל של הונאה עשויים להיראות מקצועיים, ייתכנו בהם שגיאות הקלדה ודקדוק. כדי לקבוע אם אתר אינטרנט או הודעת דוא"ל עשויים להיות מזויפים, חפש שימוש שגוי או חוסר עקביות בפרטים הבאים:
- איות
- אותיות רישיות
- מספרים
- פיסוק
- עיצוב
כתובות URL חשודות
ניסיונות דיוג יכולים לכלול כתובות URL שנראות לגיטימיות אם לא מסתכלים מקרוב. ניסיונות דיוג רבים משתמשים בכתובות URL שנבחרו בכוונה כדי להידמות לכתובת URL שאתה כבר מכיר. לדוגמה, אם אתה בדרך כלל קונה בגדי ים מ-Example Apparel בכתובת ה-URL הלגיטימית ואתה מקבל הודעת דוא"ל עם קישור לכתובת URL מזויפת, תוכל להבין שהודעת דוא"ל זו היא ניסיון דיוג.
כתובת ה-URL האמיתית מפנה אותך לאתר בדומיין example-apparel.com, שבבעלות Example Apparel, וכתובת ה-URL המזויפת מפנה אותך לאתר זדוני בדומיין com-aquatic.net, שסביר להניח שנמצא בבעלות פושעים.
| כתובת URL לגיטימית | כתובת URL מזויפת |
|---|---|
| example-apparel.com/aquatic/swimmies | example-apparel.com-aquatic.net/swimmies |
Shopify ובקשות למסמכים רגישים
Shopify לעולם לא מבקשת ממך מידע רגיש ישירות באמצעות הודעת דוא"ל שהיא טקסט או תמונה, או כקובץ מצורף.
להלן דוגמאות למסמכים רגישים:
- כל סוג של תעודה מזהה
- סיסמאות
- פרטי כרטיס אשראי
- פרטי בנק
- מספרי זהות לאומיים, כגון SIN (מספר ביטוח לאומי) או SSN (מספר ביטוח לאומי)
Shopify מבקשת שתגיש מסמכים רגישים רק דרך דף העלאה מאובטח שמתחיל ב-app.shopify.com או ב-.shopify.com.
העלאת חששות באמצעות אמצעי תקשורת אחר
פנה אל השולח לכאורה של הודעה חשודה באופן אישי או בטלפון, ופתור את החששות לגבי דף אינטרנט על ידי שיחה עם מישהו בארגון.
אם אתה פונה לשולח בטלפון, השתמש במספר שרשום אצלך או שמוצג במספר מקורות מקוונים מהימנים. לדוגמה, אם אתה מקבל בדוא"ל בקשה חשודה למידע מסוכנות המס שלך, התקשר לסוכנות במספר שמופיע בדוח המס מהשנה שעברה. אל תתקשר למספר שמוצג באתר אינטרנט חשוד או בהודעת דוא"ל.
אימות שהחיבור שלך לאתר אינטרנט משתמש ב-HTTPS
כאשר אתה מתחבר לאתר אינטרנט כלשהו שבו ייתכן שתתבקש להזין שם משתמש וסיסמה או נתונים רגישים אחרים, ודא שסמל מנעול מוצג לצד כתובת ה-URL בדפדפן שלך.

סמל המנעול מציין שהחיבור לאתר מוצפן באמצעות פרוטוקול HTTPS. כתובות URL עבור חיבורים מוצפנים מתחילות ב-https:// ולא ב-http://. חיבורים המשתמשים ב-http:// שולחים נתונים בטקסט רגיל, מה שאומר שניתן ליירט ולקרוא אותם בדרך.
לפני לחיצה על קישור למקום כלשהו שבו אתה מצפה להזין מידע, ודא שכתובת ה-URL מתחילה ב-https://.
יש לפתוח קבצים מצורפים או קישורים רק אם ציפית לקבלם
הימנע מאינטראקציה עם קבצים מצורפים, קישורים או טפסים, אלא אם אתה מצפה להם ויודע מה הם מכילים. הם לא רק עלולים להפנות אותך מחדש לאתר זדוני שנועד לגנוב את המידע שלך, אלא גם להדביק את ההתקן שלך בתוכנה זדונית.
כאשר טקסט של קישור הוא כתובת URL, ודא שהוא תואם לכתובת ה-URL בקישור עצמו. לדוגמה, קישור שכתוב כ-https://help.shopify.com בגוף הודעת דוא"ל עשוי להפנות אותך לעמוד דיוג בכתובת URL אחרת.
התקפות דיוג רבות מנסות לנצל בנקאות מקוונת. אם קיבלת הודעת דוא"ל חשודה מהבנק שלך עם הצעה מיוחדת למסגרת אשראי, אל תלחץ על הקישור. במקום זאת, הזן את כתובת ה-URL של הבנק שלך באופן ידני בחלון חדש, ובדוק אם ההצעה מוצגת בלוח המחוונים של חשבונך.
יש להיזהר בעת שימוש ברשת Wi-Fi ציבורית
רשת Wi-Fi ציבורית היא נוחה כשאינך בבית או בעבודה, אך היא מספקת דרכים רבות ושונות לתוקפים לקבל גישה למידע שלך. תוכל להפחית את הסיכונים על ידי נקיטת צעדים כדי להגן על עצמך ועל הנתונים שלך.
אימות שמות של נקודות גישה
תוקף יכול ליצור נקודת גישת Wi-Fi לא מוצפנת משלו, ששמה דומה לנקודת גישה מוכרת באותו אזור, כגון הרשת בבית קפה. אם תתחבר לנקודת הגישה של הדיוג, התוקף יוכל להפנות אותך לעמוד שלו, שבו תיחשף לתוכנה זדונית או תתבקש להזין מידע פרטי.
לפני שתתחבר לנקודת גישה, ודא שנקודת הגישה שבה אתה מתכנן להשתמש היא לגיטימית. אם אינך מוצא את שם נקודת הגישה מוצג במקום בולט, שאל עובד באותו המקום.
השבתת נקודות גישה להתקן שלך
גם אם התחברת לנקודת גישת Wi-Fi ציבורית לגיטימית, אתה עדיין עלול להיות בסיכון מעצם הימצאותך באותה רשת עם תוקף. רשתות Wi-Fi ציבוריות מאובטחות הרבה פחות מרשתות פרטיות, כמו זו שבבית או במשרד שלך.
הגן על עצמך על ידי כיבוי שיתוף הקבצים ברשת שלך והפעלת חומת האש לפני החיבור. גם עם אמצעי זהירות אלה, עדיין לא מומלץ לשלוח או לקבל תוכן רגיש כלשהו באמצעות רשת Wi-Fi ציבורית.
יש לשלוח ולקבל נתונים רגישים דרך VPN בלבד
רשת וירטואלית פרטית (VPN) יוצרת חיבור מאובטח בין ההתקן שלך לבין השרתים של חברת ה-VPN. משם, שרתי ה-VPN מעבירים את המידע שלך לאינטרנט. אם תוקף מקבל גישה לנתונים שאתה משדר ומקבל דרך נקודת גישה ציבורית של Wi-Fi, הנתונים מוצפנים ואינם שימושיים עבורו.
Techradar ו-PC Mag הם מקומות טובים להתחיל בהם אם ברצונך ללמוד כיצד לבחור VPN.
ללא VPN, האפשרות המאובטחת ביותר היא להימנע משידור מידע רגיש על גבי רשתות Wi-Fi ציבוריות.
יש לפעול לפי הנחיות הממשלה במקרה של חשיפת המידע האישי שלך
מידע מזהה אישי (PII) מורכב מנתונים שניתן להשתמש בהם כדי לזהות אדם מסוים, או אפילו להתחזות אליו. PII כולל את סוגי המידע הבאים:
- שם מלא
- כתובת דוא"ל
- כתובת מגורים
- מספר טלפון
- מספר כרטיס אשראי
- מספר זהות לאומי, כגון SIN, SSN או מספר דרכון
- רישיון נהיגה
- תאריך לידה
אם סיפקת מידע מזהה אישי דרך ערוץ חשוד, או שחשבון Shopify שלך נפרץ, מומלץ לעיין במדריכים מטעם הממשלה שלך, כגון המידע הבא של ממשלות קנדה וארצות הברית.
קנדה
מה לעשות:
הגשת תלונה:
ארצות הברית
מה לעשות:
הגשת תלונה: