ההאקרים כבר לא צריכים שתלחצו על קישור
מה שנראה כמו פעולה יומיומית ותמימה עלול להיות בדיוק מה שהתוקפים מחכים לו – והם כבר מצאו דרכים חדשות לנצל את ההרגלים הדיגיטליים שלנו
קוד QR, CAPTCHA, הודעת שגיאה או בקשה של סוכן AI להרשאה – כל אלה יכולים להיראות כמו פעולות שגרתיות, אבל לפי דוח האיומים למחצית הראשונה של 2026 של חברת ESET, הם הופכים במהירות לכלים בידי תוקפי סייבר. המגמה המרכזית שעולה מהדוח היא המעבר מתקיפות שמנסות לשכנע את המשתמש ללחוץ על משהו חשוד, למתקפות שמתחפשות לפעולות שהמשתמש רגיל לבצע ממילא.
אחת הדוגמאות הבולטות היא העלייה ב-Quishing, פישינג באמצעות קודי QR. לפי ESET, כ-11% מהודעות הפישינג שזוהו במחצית הראשונה של השנה כללו קוד QR, עם כ-100 אלף זיהויים בחודש בממוצע. במקום לשלוח קישור חשוד, התוקפים מבקשים מהמשתמש לסרוק קוד באמצעות הטלפון ולהגיע לאתר מתחזה, שבו הוא עשוי להתבקש להזין סיסמה, פרטים אישיים או מידע פיננסי.
הסכנה נובעת גם מההרגל עצמו: סריקת QR הפכה לפעולה יומיומית, ממסעדות וחניונים ועד אירועים ושירותים מקוונים. קשה יותר לחשוד בפעולה שנראית כל כך שגרתית.
מגמה נוספת היא ClickFix – מתקפות שבהן המשתמש נתקל בהודעת שגיאה, CAPTCHA או תקלה מזויפת ומקבל הוראות שנראות כמו פתרון לבעיה. לפי ESET, הזיהויים של CAPTCHA מזויפים מהסוג הזה זינקו ב-108% לעומת המחצית השנייה של 2025. ביצוע ההוראות עלול להפעיל קוד זדוני או להעניק לתוקף גישה למחשב או לחשבון. השיטה כבר משולבת גם בעמודי עזרה המתחזים לשירותי AI, בתוספי דפדפן ובתהליכי התחברות לשירותי ענן.
במקביל, AI עצמו הופך לחלק משטח התקיפה. חוקרי ESET ניתחו כמעט 900 אלף "כישורי AI" – רכיבים שמעניקים לסוכנים גישה למידע, שירותים וכלים – ומצאו כ-25 אלף שסווגו כחשודים ויותר מ-3,000 כזדוניים. ככל שסוכני AI מקבלים יותר הרשאות ופועלים בשם המשתמש, רכיב זדוני או לא בטוח עלול להפוך לנקודת כניסה משמעותית.
גם הכופרות המשיכו לעלות, אף שפחות קורבנות מוכנים לשלם: מחקרים שנסקרו בדוח מצביעים על שיעור תשלום של 14%–28%. במקביל, ESET זיהתה יותר מ-100 כלים שנועדו להשבית או לעקוף מערכות אבטחה לפני הפעלת הכופרה.
התמונה הכוללת ברורה: התוקפים לא בהכרח צריכים להמציא שיטה חדשה. מספיק שהם יזהו פעולה שאנחנו כבר מבצעים בלי לחשוב – ויהפכו אותה למלכודת.