מתקפות כופר הפכו בשנים האחרונות לאחד האיומים המשמעותיים ביותר על עסקים בכל גודל. אבל מה שהשתנה באמת הוא לא רק ההיקף — אלא שיטת הפעולה. התוקפים כבר לא מסתפקים בהצפנת הקבצים שלכם; היום, ברוב המקרים, הם גם גונבים את המידע ומאיימים לפרסם אותו. וזה משנה לחלוטין את כללי המשחק.
"סחיטה כפולה" — המודל הסטנדרטי החדש
בעבר, מתקפת כופר עבדה פשוט: התוקף הצפין את המידע, ואתם שילמתם עבור מפתח הפענוח. היום זה כבר לא ככה. "סחיטה כפולה" (Double Extortion) הפכה למודל הסטנדרטי — לפי דיווחים בתעשייה, הרוב המוחלט של אירועי הכופר כוללים כיום גם הצפנה וגם גניבת מידע. התוקף מוציא עותק של המידע הרגיש שלכם לפני ההצפנה, ומאיים לפרסם אותו אם לא תשלמו.
יש גם מגמה הולכת וגוברת של "סחיטה ללא הצפנה" כלל: קבוצות מסוימות, במיוחד מול ארגונים עם גיבוי טוב, פשוט גונבות מידע ומאיימות לפרסם — בלי לטרוח להצפין בכלל. זה הופך את המתקפה לשקטה יותר ומפחית את הערך של הגיבוי כהגנה יחידה.
למה גיבוי כבר לא מספיק
במשך שנים, התשובה לכופר הייתה "יש לי גיבוי, אני מוגן". זה עדיין נכון — אבל רק חלקית. גיבוי טוב פותר את בעיית ההצפנה: תוכלו לשחזר את המערכות ולחזור לעבוד. אבל גיבוי לא יכול לבטל את העובדה שהמידע שלכם כבר נגנב. אם תוקף מחזיק בחוזי לקוחות, פרטי עובדים או מידע רגיש — שחזור מהגיבוי לא מונע ממנו לפרסם אותם. זו בדיוק הסיבה שגיבוי, חשוב ככל שיהיה, הוא רק חלק אחד מההגנה.
תובנה חשובה: "גיבוי Immutable פותר כופר" היא אמירה שכבר לא מדויקת. הוא פותר את בעיית ההצפנה — לא את הסחיטה על מידע שכבר הוצא החוצה.
AI מאיץ את המתקפות
תוקפים מודרניים נעזרים בכלי בינה מלאכותית כדי לייצר מיילי פישינג משכנעים מאוד, להתאים הנדסה חברתית בקנה מידה גדול, ולזהות חולשות מהר יותר. בנוסף, חלון הזמן בין חדירה ראשונית להפעלת הכופר התקצר משמעותית — מה שאומר שלמגינים יש פחות זמן לזהות ולעצור. זה הופך את ההכנה מראש לקריטית עוד יותר.
הגנה רב-שכבתית: מה באמת עוזר
אין "כדור כסף" אחד נגד כופר. ההגנה הטובה ביותר היא שילוב של כמה שכבות שעובדות יחד: מניעה (כדי שהתוקף לא ייכנס מלכתחילה), הגבלה (כדי שגם אם נכנס, הוא לא יגיע רחוק), זיהוי (כדי לתפוס אותו מוקדם), והתאוששות (כדי לחזור מהר). הטבלה הבאה מסכמת את השכבות העיקריות.
| שכבה | מטרה | דוגמאות |
|---|---|---|
| מניעה | למנוע כניסה ראשונית | MFA, עדכונים, מודעות עובדים |
| הגבלה | לצמצם תנועה לרוחב | הרשאה מינימלית, סגמנטציה |
| זיהוי | לתפוס מוקדם | ניטור, EDR, התראות חריגה |
| התאוששות | לחזור מהר לפעילות | גיבוי מבודד, תוכנית תגובה |
במקרים רבים, ההבדל בין נזק קל יחסית לנזק משמעותי תלוי דווקא בהכנה מראש: עד כמה ההרשאות מוגבלות, האם יש ניטור שמזהה פעילות חריגה, והאם קיימת תוכנית תגובה ברורה. ארגון מוכן יכול להכיל אירוע תוך שעות; ארגון לא מוכן עלול להתמודד עם שבועות של השבתה.
שאלות נפוצות
רוצים לבדוק עד כמה העסק שלכם חשוף לכופר? אנחנו בוחנים את שכבות ההגנה הקיימות — מהרשאות וניטור ועד גיבוי ותוכנית תגובה — ובונים איתכם תוכנית מעשית לצמצום הסיכון. דברו איתנו לשיחת היכרות.

