הקדמה
במשך שנים העברית השבורה הייתה בת הברית הכי טובה שלנו מול נוכלים "לקוח יקר", ניסוח עילג וקישור מפוקפק שסגרו את העניין בשנייה. הבעיה? בת הברית הזאת בדיוק פרשה לגמלאות.
מודלי שפה (LLMs) של היום כותבים עברית תקנית ומשכנעת, כולל הטון הפנימי של ארגון ספציפי. ובמקביל, אותם כלים בדיוק גם סורקים את האתר שלכם וכותבים קוד ניצול לפרצה טרייה בקצב מכונה, בעלות של כמה סנטים. הפוסט הזה על שני השינויים האלה, ומה בעל אתר ישראלי אמור לעשות עכשיו.
מה השתנה? הפער בין חובבן למקצוען נמחק
ה-AI לא המציא איום חדש. הוא עשה משהו מסוכן יותר: הנגיש איומים ישנים לכל אחד, והאיץ אותם למהירות שההגנות הידניות שלנו לא בנויות לעמוד בה.
אנלוגיה:
פעם, כדי לזייף מכתב מהבנק היה צריך גרפיקאי ומישהו שיודע עברית משפטית. היום זה קורה בלחיצת כפתור, מיליון עותקים מותאמים-אישית, בלי שגיאת כתיב אחת שתסגיר את הזיוף.
והנתונים מהשנה האחרונה ברורים: לפי ENISA, פישינג בסיוע AI כבר מהווה מעל 80% מפעילות ההנדסה החברתית בעולם; מיקרוסופט דיווחה על 8.3 מיליארד איומי פישינג ברבעון הראשון של 2026 בלבד; ומתקפות נגד חולשות באתרים הגיעו ל-6.29 מיליארד ב-2025 זינוק של 56% בשנה.
חזית ראשונה: פישינג בעברית שאי אפשר לזהות
זה הכאב הישראלי האמיתי. "הגנת השפה" נגמרה. היום מודל מייצר תוך שניות מייל שמתחזה למחלקת הגבייה שלכם, לספק, או לרשות ממשלתית בעברית מושלמת ובהקשר הנכון. מה שמסוכן במיוחד לבעלי אתרים:
- התחזות מדויקת למותג שלכם : דף התחברות מזויף שנראה זהה למקור, כולל הטקסטים והצבעים שלכם.
- גניבת הרשאות ניהול : מייל "מחברת האחסון" או "מוורדפרס" שמבקש שתתחברו "לאמת פרטים", ופתאום התוקף מחזיק את ניהול האתר.
חזית שנייה: סריקות וניצול פרצות במהירות מכונה
זו החזית השקטה, שאתם לא רואים עד שמאוחר. ברגע שמתפרסמת חולשה (CVE) בתוסף וורדפרס, בתבנית או ברכיב שרת נכנס למרוץ צבא סורקים אוטומטיים:
- סריקות אחר CVE חדש מתחילות תוך כ-15 דקות מהפרסום (Unit 42).
- הזמן מפרסום פרצה ועד ניצול פעיל קרס מ-56 יום ב-2024 ל-כ-10 שעות ב-2026.
- מתפרסמים כ-131 CVE חדשים בכל יום אף צוות אנושי לא יכול לתקן הכל, בזמן, ידנית.
אנלוגיה:
פעם ניהול העדכונים היה כמו לסרוק את הבית פעם ביום. היום התוקף מנסה את הידית כל 15 דקות. סריקה יומית מול תוקף שזז בקצב של דקות פשוט לא רלוונטית.
ומעל הכל: הסורק לא בוחר קורבנות. הוא סורק את כל האינטרנט ומנצל אוטומטית את מי שלא עדכן. הביטוי "אנחנו קטנים מדי בשביל שיתקפו אותנו" מת סופית.
⚠️ אז מה עושים?
העיקרון ההגנתי לא השתנה רק הקצב. כדי לעמוד מול תוקף במהירות מכונה, גם ההגנה חייבת לעבוד במהירות מכונה:
- WAF (Web Application Firewall) שכבת ההגנה הקריטית מול סריקות וניצול פרצות, כולל Virtual Patching שמגן עוד לפני שעדכנתם.
- אימות דו-שלבי (MFA) בכל מקום, במיוחד בממשקי ניהול (wp-admin, cPanel, DNS) לרוב מה שעוצר השתלטות גם אחרי שסיסמה נגנבה.
- קיצור חלון העדכונים לאפס עדכון תוספים, ליבה וקרנל באופן מיידי ואוטומטי. "פעם בחודש" זו כבר הזמנה.
- הרחקת לוגים וניטור בזמן אמת בלי ניטור, מתקפה אוטומטית תרוץ שעות בלי שתדעו.
- עדכון כללי הצוות "עברית שבורה = פישינג" בטל. הדגש עובר לאימות בערוץ נפרד (טלפון), גם כשהמייל כתוב בעברית מושלמת.
- הגנת נקודות קצה (EDR) על השרת מזהה ועוצר התנהגות זדונית גם אם תוקף כבר חדר.
וכאן בדיוק נכנסת SPD
הבעיה בעידן ה-AI פשוטה: התקיפה עברה למהירות מכונה, ורוב ההגנות עדיין רצות במהירות אדם. ב-SPD בנינו את מערך ההגנה כך שיעבוד בקצב של התוקפים:
- WAF ו-CDNממובילי השוק (Cloudflare, Imperva) שחוסמים סריקות וניצול פרצות בזמן אמת.
- הגנת נקודות קצה (EDR)מהמובילות בעולם (CrowdStrike) שעוצרת התנהגות זדונית ברגע שהיא מתרחשת.
- מרכז ניטור SOC 24/7עם צוות מומחי סייבר כי מתקפה אוטומטית לא ממתינה לשעות העבודה.
- ניהול ושמירת לוגים מחוץ לשרת (Logz.io, Datadog) לתחקור מהיר, והגנת DDoS ומודיעין איומים.
כל אתר שלישי בישראל כבר מאוחסן אצלנו, על תשתית העומדת בתקני ISO 27001, 27017 ו-27701.
עושים את הצעד הבא!
רוצים לבדוק כמה האתר שלכם חשוף? צוות מומחי הסייבר שלנו כאן לאבחן ולהמליץ. תמיכה: helpdesk@spd.co.il | מכירות: sales@spd.co.il | טלפון: 03-6221258
מקורות:
ENISA Threat Landscape 2025 · Microsoft Q1 2026 Telemetry · Palo Alto Unit 42 2026 · CrowdStrike 2026 Global Threat Report · Indusface State of Application Security 2026


