איך מגנים על המרכזייה מפריצות?
פריצת טלפוניה (Toll fraud) היא ניצול של שלוחה או מרכזייה כדי לחייג על חשבון הארגון — לרוב שיחות יקרות לחו"ל, בלילה ובסופי שבוע. ההגנה מבוססת על סיסמאות חזקות, הגבלות גישה ומעקב.
מה זו פריצת טלפוניה
במונח Toll fraud — "הונאת אגרה" — מתארים מצב שבו מישהו זר משתמש בקווי הטלפון שלכם כדי לחייג, ואתם מקבלים את החשבון. הפורץ לא רוצה לשמוע את השיחות שלכם ולא לגנוב מסמכים. הוא רוצה דקות שיחה.
הצורה הנפוצה נקראת IRSF (International Revenue Share Fraud). הפורצים מחזיקים מספרים ביעדים יקרים בחו"ל, שכל דקה אליהם מכניסה להם כסף. אחרי שהשתלטו על שלוחה, הם מחייגים ממנה למספרים האלה שוב ושוב — לפעמים עשרות שיחות במקביל. החשבון מגיע לארגון, והכסף עובר לפורצים.
זו לא בעיה של מרכזיות בענן בלבד. גם מרכזייה ישנה במשרד, עם תא קולי שמאפשר חיוג החוצה או גישה מרחוק בלי סיסמה טובה, הייתה יעד מוכר עוד לפני עידן ה-VoIP. האינטרנט רק הפך את הסריקה לאוטומטית ומהירה.
איך פורצים — מאחורי הקלעים
- סריקה. תוכנות אוטומטיות עוברות על כתובות באינטרנט ומחפשות שרתים שמדברים SIP.
- ניחוש סיסמאות. כשנמצא שרת, התוכנה מנסה אלפי צירופים של מספר שלוחה וסיסמה: 100 עם 1234, 101 עם 101, וכן הלאה.
- רישום. ברגע שצירוף אחד מצליח, הפורץ נרשם כאילו הוא הטלפון שלכם.
- חיוג. בדרך כלל בלילה, בשבת או בחג, כשאף אחד לא מסתכל, מתחילות שיחות ארוכות ליעדים יקרים.
דרכים נוספות: טלפון IP שנשאר עם סיסמת היצרן לממשק הניהול שלו, מתאם שחשוף לאינטרנט דרך ה-ראוטר, סיסמה של לוח הבקרה שנגנבה במייל מתחזה, או עובד לשעבר שעדיין יודע את הפרטים.
סימני אזהרה
- שיחות יוצאות בשעות שבהן המשרד סגור — לילה, שבת, חג.
- יעדים בחו"ל שהארגון מעולם לא מחייג אליהם.
- הרבה שיחות קצרות ברצף, ואחריהן שיחות ארוכות.
- כמה שיחות יוצאות בו-זמנית משלוחה אחת.
- שלוחה שרשומה ממכשיר או ממקום לא מוכר.
- קפיצה פתאומית בחיוב או ביתרה.
הכלי הכי פשוט לזהות את כל אלה הוא יומן השיחות. מבט של דקה פעם ביום על השיחות היוצאות תופס רוב המקרים הרבה לפני שהם הופכים לחשבון כואב.
רשימת בדיקה להגנה
אין שכבה אחת שפותרת הכול. ההגנה הטובה בנויה מכמה שכבות, כך שגם אם אחת נכשלת, האחרות עוצרות את הנזק:
- סיסמה חזקה ואקראית לכל שלוחה — לא מספר השלוחה, לא 1234, לא אותה סיסמה לכולם.
- הגבלת כניסה ללוח הבקרה לפי כתובת IP — כך גם מי שהשיג סיסמה לא יכול להיכנס מבחוץ.
- הגבלת יעדים — במערכות רבות אפשר לחסום חו"ל ומספרי פרימיום לשלוחות שלא צריכות אותם.
- לא לחשוף ציוד לאינטרנט — בלי פתיחת פורטים מיותרת בחומת האש.
- להחליף סיסמאות יצרן בטלפונים ובמתאמים.
- להסיר שלוחות של מי שעזב ולהחליף סיסמאות משותפות.
- מעקב קבוע ביומן השיחות.
טעויות נפוצות
"אנחנו קטנים, מי ירצה לפרוץ אלינו?" הפורצים לא בוחרים קורבן. התוכנות סורקות הכול, ומשרד של חמישה אנשים נראה להן בדיוק כמו חברה גדולה. להפך — בארגון קטן פחות אנשים שמים לב.
לכתוב את הסיסמה על פתק ליד הטלפון או לשלוח אותה בקבוצת וואטסאפ של כל העובדים. סיסמת שלוחה לא צריכה להיות ידועה לאף אחד — מזינים אותה פעם אחת במכשיר ושוכחים ממנה.
להתעלם מחיוב חריג. פריצה שנמשכת סוף שבוע שלם עולה הרבה יותר מפריצה שנתפסה אחרי שעה. אם משהו נראה מוזר — מתקשרים מיד לספק, לא מחכים לחשבון הבא.
מה עושים אם חושדים בפריצה
- פונים מיד לספק המרכזייה ומבקשים לבדוק את השיחות היוצאות.
- מחליפים את הסיסמה של השלוחה החשודה, ואם צריך — של כל השלוחות.
- מחליפים את סיסמת הכניסה ללוח הבקרה ובודקים מי המשתמשים שיש להם גישה.
- בודקים את הציוד במשרד: סיסמאות יצרן, פורטים פתוחים בראוטר.
- ממשיכים לעקוב אחרי היומן בימים הבאים, כדי לוודא שהפעילות החריגה נעצרה.
דוגמה מלאה: משרד קטן, סוף שבוע אחד
משרד תיווך עם חמש שלוחות. ביום חמישי אחר הצהריים הטכנאי של הלקוח מגדיר שלוחה חדשה לעובד שמתחיל בשבוע הבא, ובוחר סיסמה נוחה לזכירה: מספר השלוחה ואחריו 1234. אף אחד לא מתקשר בסוף השבוע, אז אין למי לשים לב.
ביום שישי בלילה תוכנה אוטומטית אי-שם בעולם מוצאת את השלוחה, מנחשת את הסיסמה תוך דקות, ומתחילה לחייג: עשרות שיחות במקביל ליעדים בתעריף גבוה. כל שיחה נמשכת דקות ארוכות. עד יום ראשון בבוקר נצברו שעות רבות של שיחות.
ביום ראשון המזכירה רואה ביומן השיחות עשרות שיחות יוצאות למספרים זרים משלוחה שעוד לא הוקצתה לאף אחד. זה הרגע שבו מגלים. הלקח כאן פשוט: הסיסמה הייתה החוליה החלשה, והזמן שעבר עד הגילוי הוא מה שקבע את גודל הנזק.
שלוש שכבות שעוצרות את הנזק
לפני — סיסמאות שאי אפשר לנחש, מכשירים שמגיעים מוגדרים כך שאף אחד לא צריך להמציא סיסמה, וכניסה ללוח הבקרה רק מכתובות שאתם מכירים.
בזמן — הגבלה של יעדים שאין לכם סיבה לחייג אליהם, ומגבלה על מספר השיחות במקביל. גם אם מישהו זר הצליח להיכנס, הוא יכול לעשות מעט מאוד.
אחרי — מעקב. יומן שיחות שמסתכלים עליו, התראה על שיחה חריגה, ובדיקה שבועית קצרה של השיחות היוצאות. ככל שמגלים מוקדם יותר, החשבון קטן יותר.
מה קורה בשעה הראשונה אחרי הגילוי
- עוצרים את הדימום. מבקשים מהספק לחסום מיד את השלוחה החשודה, או את כל החיוג לחו"ל, עד שמבינים מה קרה. עדיף כמה שעות בלי שיחות לחו"ל מאשר עוד לילה של חיובים.
- מחליפים סיסמאות. קודם לשלוחה שממנה יצאו השיחות, ואם לא ברור מאיפה נכנסו — לכל השלוחות ולכניסה ללוח הבקרה.
- בודקים מכשירים. שלוחה שרשומה ממקום שאתם לא מכירים היא סימן ברור. בלוח הבקרה רואים לכל שלוחה מאיזה מכשיר היא מחוברת.
- מתעדים. שומרים את יומן השיחות של התקופה: זה מה שצריך לבירור מול הספק ולביטוח, אם יש.
- לומדים. אחרי שהכול נרגע, עוברים על רשימת ההגנה ומסמנים מה חסר. ברוב המקרים החוליה החלשה הייתה אחת: סיסמה, הרשאה רחבה מדי, או אף אחד שלא הסתכל ביומן.
סדרי גודל שכדאי להכיר
- תוכנות סריקה מגיעות לכל כתובת באינטרנט, לרוב תוך שעות מרגע שהיא מתחילה לענות ל-SIP. אין "תקופת חסד".
- ניחוש סיסמה חלשה — כמו 1234 או מספר השלוחה — לוקח דקות. סיסמה אקראית של 12 תווים ומעלה לא נפרצת בניחוש.
- הנזק הטיפוסי נמדד בסופי שבוע: כשאין מי שמסתכל, החיוג נמשך עד שמגלים.
- הגבלת שיחות במקביל היא הבלם הזול ביותר: אם לשלוחה מותרות שתי שיחות בו-זמנית, גם ניצול לרעה מוגבל לשתיים.
שלושה מקרים אמיתיים בצורה כללית, ומה למדו מהם
המתאם שנשאר עם סיסמת ברירת מחדל. משרד חיבר מכשיר פקס ישן דרך מתאם, והמתקין השאיר את סיסמת המכשיר כפי שיצאה מהמפעל. המתאם עצמו נראה תמים, אבל הוא שלוחה לכל דבר. הלקח: כל מכשיר שמחובר למרכזייה — גם מתאם, גם טלפון בחדר צדדי — מקבל סיסמה משלו.
העובד שעזב ולקח את האפליקציה. נציג עזב, אבל השלוחה שלו נשארה פעילה באפליקציה בנייד הפרטי. לא הייתה כוונה רעה, אבל חודשים אחרי כן עדיין יצאו משם שיחות על חשבון הארגון. הלקח: יום העזיבה הוא גם יום סגירת השלוחה.
לוח הבקרה שהיה פתוח לכל העולם. הכניסה לניהול המרכזייה הייתה אפשרית מכל כתובת, עם סיסמה שהופיעה גם באתר אחר שדלף. הלקח: הגבלת הכניסה לכתובות המשרד סוגרת את הדלת גם כשהסיסמה כבר לא סודית.
רשימת בדיקה חודשית של חמש דקות
לא צריך מומחה אבטחה כדי לשמור על המרכזייה. מספיק הרגל קטן, פעם בחודש, של מי שמנהל את הטלפון במשרד:
- פותחים את יומן השיחות ומסננים שיחות יוצאות בלילה ובסופי שבוע. אם יש — מבררים מי חייג.
- מסתכלים על רשימת השלוחות: כל שלוחה רשומה ממכשיר שמכירים? שלוחה של עובד שעזב עדיין פעילה?
- בודקים מי יש לו כניסה ללוח הבקרה, ומורידים הרשאות שכבר לא צריך.
- מוודאים שהמספר שמופיע כזיהוי מתקשר יוצא הוא המספר שלכם, ולא משהו שהשתנה.
- אם הוספתם מכשיר או שלוחה בחודש האחרון — מוודאים שהסיסמה שלהם לא ידנית.
חמש דקות בחודש, וברוב המקרים אין מה למצוא. אבל בפעם שיש — זה ההבדל בין חשבון קטן לחשבון שמדברים עליו שנים.
שאלות שכדאי לשאול כל ספק
- מי מייצר את סיסמאות השלוחות, ואיך הן מגיעות למכשיר?
- אפשר להגביל יעדים לכל שלוחה בנפרד?
- אפשר להגביל את הכניסה ללוח הבקרה לכתובות מסוימות?
- מה קורה כשמזוהה פעילות חריגה בלילה — מי מודיע למי?
- איפה רואים את כל השיחות היוצאות, ותוך כמה זמן הן מופיעות?
ספק שעונה על השאלות האלה בביטחון ובפירוט הוא ספק שכבר ראה מקרים כאלה וטיפל בהם.
איך זה עובד אצלנו בקשר
כל שלוחה במרכזייה של קשר מקבלת סיסמה חזקה שהמערכת מייצרת בעצמה. אין צורך להמציא סיסמה, ואין פיתוי לבחור 1234. הסיסמה מוזנת במכשיר — ובטלפונים שלנו, שמגיעים מוגדרים מראש, היא כבר שם.
בלוח הבקרה רואים לכל שלוחה אם היא רשומה ומאיזה מכשיר. אם שלוחה רשומה ממקום שאתם לא מכירים — זה הזמן לפנות אלינו.
את הכניסה ללוח הבקרה עצמו אפשר להגביל לכתובות IP מסוימות, למשל רק מהמשרד. כך גם סיסמה שדלפה לא מספיקה כדי להיכנס מבחוץ ולשנות הגדרות.
יומן השיחות מציג כל שיחה עם המסלול שלה, עם חיפוש וייצוא, כך שקל לבדוק שיחות יוצאות חריגות. ואם משהו נראה לכם מוזר — מתקשרים, ועונה לכם אדם.
שאלות נפוצות
איך יודעים אם המרכזייה נפרצה?
הסימנים הנפוצים הם שיחות יוצאות בשעות שהמשרד סגור, יעדים בחו"ל שלא מחייגים אליהם, כמה שיחות במקביל משלוחה אחת וקפיצה בחיוב. בודקים ביומן השיחות.
למה פורצים דווקא בלילה ובשבת?
כי אף אחד לא מסתכל. פריצה שמתחילה ביום שישי בערב יכולה להימשך יממה שלמה לפני שמישהו מגלה אותה.
האם מרכזייה בענן פגיעה יותר ממרכזייה במשרד?
לא בהכרח. שתיהן חשופות אם הסיסמאות חלשות. היתרון בענן הוא שהספק מנהל את השרת, מייצר סיסמאות חזקות ויכול לשים לב לפעילות חריגה.
מה הכי חשוב לעשות כבר היום?
לוודא שלכל שלוחה סיסמה חזקה ואקראית, להגביל את הכניסה ללוח הבקרה, ולהציץ פעם ביום-יומיים בשיחות היוצאות.
האם ביטוח מכסה חיובים משיחות שלא אנחנו ביצענו?
תלוי בפוליסה. חלק מפוליסות הסייבר לעסקים כוללות כיסוי כזה, ורובן דורשות שיהיו אמצעי הגנה סבירים — סיסמאות חזקות ומעקב. שומרים את יומן השיחות ופונים לסוכן הביטוח מוקדם.
מה ההבדל בין שימוש לרעה בשלוחה לבין התחזות למספר שלנו?
שימוש לרעה בשלוחה הוא כניסה למרכזייה שלכם וחיוג על חשבונכם. התחזות היא הצגת המספר שלכם על הצג של אנשים אחרים, בלי לגעת במרכזייה בכלל. מפני הראשון מגינים בסיסמאות ובהגבלות; מפני השני — בכללים של רשת הטלפוניה, שאינם בשליטתכם.
כל כמה זמן כדאי להחליף סיסמאות של שלוחות?
סיסמה אקראית וארוכה לא צריכה החלפה תקופתית. מחליפים אותה כשיש סיבה: עובד עזב, מכשיר אבד, או חשד לגישה זרה.