דלגו לתוכן
לקהל הרחב24 באפריל 202610 דק׳ קריאה

חטיפת קו סלולרי (SIM Swap): כך משתלטים על הבנק דרך הטלפון

הטלפון מאבד שירות בלי סיבה — ותוך חצי שעה החשבון בבנק ריק. חטיפת קו סלולרי היא אחת משיטות ההונאה שבנק ישראל מנה בין הבולטות של 2024. מדריך מלא: איך המתקפה עובדת, מהם סימני האזהרה, מה עושים ב-30 הדקות הראשונות, ואיך סוגרים את הדלת מראש.

ר.ש
רותם שיינס · מנכ״ל ובעלים
מומחה אבטחת מידע ופרטיות · Cybertis · מעל 10 שנות ניסיון
כרטיס SIM מתנתק מסמארטפון ומתפרק לחלקיקים דיגיטליים הזורמים אל מנעול נפרץ מעל כספת בנק

אתם יושבים בבית, הטלפון על השולחן, ופתאום נעלם הקליטה. לא ״קליטה חלשה״ — פשוט ״אין שירות״, במקום שבו תמיד יש. אתם מנסים להתקשר, כלום. חושבים שזו תקלה רשתית זמנית ומחכים. בזמן הזה, בצד השני, מישהו כבר מקבל את הודעות ה-SMS שלכם — כולל הקוד החד-פעמי שהבנק שלח כדי לאשר העברה. תוך פחות מחצי שעה החשבון נוקה, הוואטסאפ נחטף, והמייל ננעל. זו לא תרחיש דמיוני: חטיפת קו סלולרי (SIM Swap) היא אחת משיטות ההונאה שבנק ישראל מנה במפורש בין הבולטות של 2024, לצד פישינג, וישינג ופלטפורמות קריפטו מזויפות. במאמר הזה נפרק בדיוק איך המתקפה עובדת, למה היא כל כך יעילה, מה הסימנים שאתם מותקפים ברגע זה, ומה עושים ב-30 הדקות הראשונות — כשכל שנייה קובעת.

מה זה בעצם SIM Swap?

SIM Swap (״החלפת סים״) היא השתלטות על מספר הטלפון שלכם — לא על המכשיר עצמו. התוקף גורם לכך שהמספר שלכם יעבור לכרטיס SIM שברשותו, או ינויד לחברה אחרת. מרגע זה, כל שיחה וכל SMS שמיועדים אליכם — מגיעים אליו. מכיוון שרוב השירותים בישראל, מהבנק ועד הוואטסאפ, שולחים קוד אימות ב-SMS, השליטה במספר שווה לשליטה בכל החשבונות שנשענים עליו.

שרשרת המתקפה: משבע שלבים לחשבון ריק

SIM Swap כמעט אף פעם לא מתחיל בחברת הסלולר. הוא מתחיל בפרטים שלכם שכבר נמצאים בחוץ. הנה השרשרת המלאה, שלב אחרי שלב:

  1. איסוף מודיעין. התוקף אוסף עליכם פרטים: שם מלא, תעודת זהות, תאריך לידה, מספר טלפון, לעיתים גם ארבע ספרות אחרונות של כרטיס אשראי. חלק גדול מהמידע הזה כבר דלף באחת מעשרות הדליפות הישראליות — כדאי לבדוק אם המייל והסיסמאות שלכם נחשפו, וללמוד איך גניבת זהות מתגלגלת בישראל.
  2. הפעלת המנוף. עם הפרטים ביד, התוקף פונה לשירות הלקוחות של חברת הסלולר, מתחזה אליכם, וטוען שהמכשיר אבד או ש-SIM התקלקל — ומבקש כרטיס חדש. לחלופין, הוא מפעיל תהליך ניוד של המספר לחברה אחרת.
  3. עקיפת האימות. כאן נכנס לפעולה החוליה החלשה — נציג אנושי בשירות לקוחות, שמתפקידו לעזור מהר. בהינתן מספיק פרטים אישיים ״נכונים״, האימות נופל. בגרסאות החמורות מעורב עובד מושחת בפנים.
  4. הקו שלכם מת. ברגע שהמספר עובר ל-SIM החדש או לחברה החדשה, המכשיר שלכם מאבד שירות. זה הרגע שבו רואים ״אין שירות״ — וזה כמעט תמיד סימן שכבר מאוחר.
  5. חטיפת ה-SMS. כל קוד חד-פעמי מעכשיו מגיע לתוקף. הוא ניגש לשחזור סיסמה של המייל, מזין את הקוד שהגיע ב-SMS, ומשתלט על תיבת הדואר — הצומת המרכזי של כל שאר החשבונות.
  6. נפילת החשבונות. מהמייל התוקף מאפס סיסמאות של הבנק, הארנק הדיגיטלי, רשתות חברתיות ואפליקציות תשלום. במקביל הוא רושם את הוואטסאפ שלכם מחדש במכשירו — עם הקוד שהגיע ב-SMS.
  7. מיצוי מהיר. העברות בנקאיות, צירוף הכרטיס לארנק דיגיטלי, בקשות כסף מאנשי הקשר בוואטסאפ (״זה אני, המספר התחלף, אני צריך טובה דחופה״). הכול קורה בחלון של דקות עד שעה.
אינפוגרפיקה המתארת את שבעת שלבי מתקפת חטיפת קו סלולרי, מאיסוף פרטים מדליפות ועד ריקון החשבון הבנקאי
שרשרת מתקפת SIM Swap — משבעה שלבים לחשבון ריק. מבוסס על שיטות הונאה שדיווח עליהן בנק ישראל, 2024.

למה זה עובד? שתי חולשות שנפגשות

SIM Swap עובד כי שני יסודות שבנויים לנוחות — ולא לאבטחה — נפגשים בדיוק בנקודה הלא נכונה:

חולשה ראשונה: ה-SMS כגורם אימות אוניברסלי. במשך שנים ה-SMS הפך למנגנון האימות השני של כמעט הכול בישראל — בנקים, אפליקציות ממשלתיות, אימייל, ארנקים דיגיטליים. הבעיה: SMS מעולם לא נועד להיות ערוץ מאובטח. הוא כבול למספר, לא לזהות שלכם, ולא למכשיר שלכם. ברגע שהמספר נחטף, ״הגורם השני״ שאמור להגן עליכם עובר צד ומגן על התוקף. מחקר של Google מ-2019 הראה שקודי SMS חוסמים 100% מהבוטים האוטומטיים אבל רק 76% מהמתקפות הממוקדות — וחטיפת קו היא ההגדרה של מתקפה ממוקדת.

חולשה שנייה: שירות הלקוחות כמשטח התקיפה. מוקד סלולר בישראל נמדד על מהירות ושביעות רצון, לא על עמידות מול תוקף. נציג שרוצה לעזור ללקוח ״שאיבד את הטלפון בחו״ל״ ילחץ על אימות רופף. ובניוד — התמונה חמורה עוד יותר: לפי תקנות משרד התקשורת, שנועדו לעודד תחרות, חברת הסלולר אינה יכולה לעצור ניוד, לאמת אותו, או אפילו להתקשר אליכם לוודא שאתם באמת רוצים לעבור. היא חייבת לאשר את הניוד — ורק בדיעבד לחקור. נציג ענף התקשורת ניסח זאת בראיון ל-ynet במילים חד-משמעיות: ״ברגע שנוכל ניידֵ את הקו שלך, הידיים שלי כבולות״.

הצירוף המסוכן: פישינג + ניוד בו-זמנית

השיטה הישראלית הנפוצה משלבת את שתי החולשות: התוקף שולח לכם SMS פישינג בשם הבנק או ״דואר ישראל״, אתם מזינים פרטים באתר מזויף — ובאותו רגע הוא כבר יזם בקשת ניוד. הקוד שמגיע אליכם נראה כמו ״אישור עסקה״, אבל בפועל הוא מאשר את הניוד של המספר שלכם. אתם לוחצים ״אישור״, והקו מתנתק. לפי בנק ישראל ומשטרת ישראל, הכלל אחד וברור: לעולם אל תמסרו קוד אימות מ-SMS לאף אחד — גם אם הפונה מציג עצמו כשוטר, כנציג סייבר או כנציג הבנק.

העדות הישראלית: זה קורה כאן, לא רק בכותרות מארה״ב

קל לחשוב ש-SIM Swap הוא בעיה אמריקאית. הוא לא. הנה מה שמתועד בישראל:

  • בנק ישראל, 2024: הפיקוח על הבנקים מנה את SIM Swap במפורש בין שיטות ההונאה הבולטות של השנה, לצד פישינג, וישינג ופלטפורמות קריפטו מזויפות. זו לא הערכה של חברת אבטחה זרה — זו קביעה של הרגולטור הישראלי על סמך תלונות אמת.
  • 2020: נעצרו בישראל 16 חשודים בפרשה של השתלטות על מספרי טלפון — עדות לכך שמדובר בפעילות פלילית מאורגנת, לא באירוע נקודתי.
  • גל הניוד ההונאתי (2025): תחקירים בתקשורת הישראלית תיעדו קורבנות שהקו שלהם נותק בעקבות ניוד הונאתי, ובעקבותיו נפרצו חשבונות בנק. אחד הנפגעים תיאר: ״קיבלתי הודעה שהניוד מתחיל — והקו שלי התנתק״.

חשוב להבין: המספרים שגלויים לציבור הם קצה הקרחון. חטיפת קו לרוב מדווחת כ״פריצה לחשבון בנק״ או ״השתלטות על וואטסאפ״, וה-SIM Swap שאיפשר אותה נבלע בסטטיסטיקה. מי שמצליב את אזהרת בנק ישראל עם גל הניוד ההונאתי מקבל תמונה ברורה: זה כאן, וזה גדל.

סימני האזהרה: איך יודעים שזה קורה עכשיו

החדשות הרעות: כשהמתקפה בעיצומה, החלון לתגובה נמדד בדקות. החדשות הטובות: יש סימנים ברורים, ומי שמזהה אותם מהר יכול לעצור את הנזק. שימו לב לכל אחד מאלה:

  • ״אין שירות״ פתאומי במקום שבו תמיד יש קליטה — ובמיוחד אם בני משפחה באותה רשת עובדים כרגיל. זה הסימן מספר אחת.
  • SMS על ״שינוי SIM״, ״בקשת ניוד״ או ״הפעלת כרטיס חדש״ שלא יזמתם. גם הודעת ״אישור עסקה״ עם קוד שלא ביקשתם — היא דגל אדום.
  • התנתקות פתאומית מחשבונות — הוואטסאפ מבקש להירשם מחדש, המייל מתנתק, או מגיעה התראה על כניסה ממכשיר לא מוכר.
  • שיחת טלפון ״מהבנק״ או ״מחברת הסלולר״ שמבקשת דחוף קוד אימות — לעיתים כדי להסיח את דעתכם בזמן שהניוד מתבצע.
טיפ מהשטח: אל תניחו שזו תקלה

רוב האנשים שמאבדים שירות מניחים שזו תקלה רשתית ומחכים בסבלנות — וזה בדיוק מה שהתוקף סומך עליו. הכלל שאנחנו ממליצים: אם הקו מת פתאום ולבני הבית באותה רשת יש קליטה, התייחסו לזה כאל מתקפה עד שהוכח אחרת. עדיף להתקשר לחברת הסלולר לשווא, מאשר לאבד חצי שעה קריטית.

30 הדקות הראשונות: מדריך תגובה מהיר

אם אתם חושדים שהקו שלכם נחטף — פעלו לפי הסדר הזה. הסדר חשוב: קודם עוצרים את הדימום, אחר כך מנקים.

  1. דקה 0–5 — הקפאת הקו. התקשרו לחברת הסלולר ממכשיר אחר (של בן משפחה, טלפון קווי, או שכן). דווחו על חטיפת קו/ניוד לא מורשה ובקשו להקפיא את הקו ולבטל את הניוד מיד. אם אין מכשיר זמין — לכו לחנות סלולר פיזית עם תעודת זהות.
  2. דקה 5–10 — הבנק. התקשרו למוקד ההונאות של הבנק. בנק ישראל חייב את כל הבנקים להפעיל מוקד 24/7 לנפגעי הונאה — הוא זמין גם ב-2 בלילה. בקשו להקפיא העברות, לחסום את הכרטיס ולתעד את האירוע. ככל שתגיעו מוקדם יותר, כך גדל הסיכוי לפיצוי.
  3. דקה 10–20 — המייל. ממכשיר בטוח (לא זה שאולי נפרץ), שנו את סיסמת המייל הראשי. המייל הוא המפתח לכל שאר החשבונות — כל עוד הוא בשליטתכם, קשה יותר לתוקף להתקדם. אם אפשר, נתקו את מספר הטלפון כאמצעי השחזור היחיד.
  4. דקה 20–30 — הרחבת ההגנה והתראה למשפחה. שנו סיסמאות בחשבונות הקריטיים הנוספים (ארנק דיגיטלי, רשתות חברתיות). ואז — הזהירו את המשפחה והחברים. הונאת ההמשך הקלאסית: התוקף שולח מהוואטסאפ החטוף הודעה ״התחלף לי המספר, תעביר לי כסף דחוף״. אמרו לקרובים במפורש: אם מגיעה בקשת כסף — התקשרו לאמת בקול.
כרטיס תגובה מהירה ל-30 הדקות הראשונות אחרי חטיפת קו סלולרי — הקפאת הקו, פנייה לבנק, החלפת סיסמת מייל והתראה למשפחה
כרטיס ה-30 דקות הראשונות. מוקד ההונאות הבנקאי פועל 24/7 מכוח הוראת בנק ישראל.

מניעה: לסגור את הדלת לפני שדופקים

הגנה טובה נבנית בשלוש שכבות: ברמת חברת הסלולר, ברמת החשבונות, וברמת הוואטסאפ. אף שכבה לבדה אינה מספיקה — יחד הן הופכות אתכם למטרה לא משתלמת.

שכבה 1 — ברמת חברת הסלולר

כאן חשוב לומר את האמת בלי לייפות: ההגנות שחברות הסלולר בישראל מציעות היום ללקוח הפרטי מוגבלות. שירות ״נעילת מספר״ / חסימת ניוד קיים — אך לרוב שמור ללקוחות עסקיים. עדיין, יש מה לעשות:

  • בקשו נעילת ניוד / חסימת ניוד בפנייה לשירות הלקוחות. גם אם השירות אינו מוצע רשמית לפרטיים בכל החברות, שווה לבקש במפורש ולתעד את הבקשה. כשתרצו לנייד באמת, תצטרכו להסיר את החסימה בעצמכם.
  • דרשו הערת אבטחה / דרישת זיהוי מוגבר על החשבון — למשל אישור בעל-פה של פרטים שרק אתם יודעים, או דרישת הגעה פיזית לביצוע החלפת SIM. לא כל חברה מציעה זאת, אך שאלה מפורשת לא מזיקה.
  • היו ערניים לשינוי בפורמט הודעות הניוד. בעקבות גל ההונאות, משרד התקשורת חייב את חברות הסלולר להבליט את קוד האישור בהודעות ניוד — כדי שלא תאשרו ניוד בטעות. קראו את ההודעה עד הסוף לפני שאתם לוחצים ״אישור״.
  • eSIM — יתרון וסיכון גם יחד. מצד אחד, eSIM אינו כרטיס פיזי שאפשר ״להחליף״ בחנות, מה שמקשה על תרחיש ה-SIM הפיזי. מצד שני, הפעלת eSIM נעשית דיגיטלית מול המוקד, כך שאם האימות במוקד רופף — ניתן להנפיק eSIM לתוקף. eSIM גם אינו מגן כלל מפני ניוד הונאתי. אל תניחו שמעבר ל-eSIM פותר את הבעיה.
מגמה חדשה: אימות ברמת ה-SIM במקום SMS

בנובמבר 2025 השיקה פרטנר, בשיתוף חברת Univibes, פתרון אימות סלולרי שמצליב שלושה מזהים — המספר הסיריאלי של ה-SIM או eSIM, זיהוי המכשיר, ומספר הטלפון — ומחליף את הצורך בקודי SMS חד-פעמיים. זה בדיוק הכיוון הנכון: אימות שקשור למכשיר ולזהות, ולא רק למספר שאפשר לחטוף. הפתרון מיועד בשלב זה למוסדות פיננסיים, ביטוח ובריאות — לא לצרכן הפרטי ישירות — אבל הוא מסמן לאן פני האבטחה הולכים.

שכבה 2 — ברמת החשבונות

זו השכבה החזקה ביותר שנמצאת בשליטתכם המלאה — וגם החשובה ביותר. אם המספר יחטף אבל ה-2FA שלכם לא נשען עליו, הנזק מוגבל דרמטית:

  • העבירו את האימות הדו-שלבי מ-SMS לאפליקציית מאמת (Authenticator) או Passkey. זהו הצעד היחיד החשוב ביותר נגד SIM Swap. אפליקציית מאמת מייצרת את הקוד על המכשיר עצמו — חטיפת המספר לא נותנת לתוקף גישה אליו. מדריך מלא ומדורג לפי סדר עדיפויות: אימות דו-שלבי על כל חשבון חשוב.
  • הסירו את מספר הטלפון כאמצעי השחזור היחיד במייל ובבנק, היכן שאפשר. הוסיפו אמצעי שחזור חלופי — מפתח אבטחה, קודי גיבוי מודפסים, או מכשיר מהימן.
  • הפרידו את המייל הראשי מהמספר. תיבת הדואר הראשית היא המפתח לכל השאר — הגנו עליה בסיסמה ייחודית וב-2FA שאינו מבוסס SMS.

שכבה 3 — הגנה ייעודית לוואטסאפ

הוואטסאפ הוא היעד הראשון של חוטפי קווים בישראל, כי הרישום שלו מבוסס SMS. ההגנה פשוטה וקריטית: הפעילו אימות דו-שלבי בוואטסאפ — PIN בן שש ספרות שיידרש בכל פעם שהמספר נרשם במכשיר חדש. גם אם התוקף חטף את המספר וקיבל את קוד ה-SMS, בלי ה-PIN הוא לא ישלים את הרישום. ההגדרה: הגדרות ← חשבון ← אימות דו-שלבי. הרחבה מלאה על הגנת הוואטסאפ: וואטסאפ בטוח.

מי הכי בסיכון?

SIM Swap דורש מאמץ מהתוקף, ולכן הוא בורר מטרות. אם אתם באחת מהקבוצות האלה — התייחסו למניעה כאל חובה, לא כאל המלצה:

קבוצת סיכוןלמה הם מטרהדגש עיקרי
מחזיקי קריפטוארנקים וחשבונות בורסה שנשענים על SMS; העברות בלתי הפיכות2FA באפליקציית מאמת או מפתח חומרה — לא SMS, בשום אופן
אנשי ציבור ויוצרי תוכןפרטים אישיים גלויים לציבור; חשבונות רשת עם ערך גבוההפרדת מספר ״ציבורי״ מהמספר שמקושר לבנק ולמייל
בעלי עסקים ומנהליםגישה לחשבונות בנק עסקיים ולמערכות תשלום; שווי גבוה לתוקףנעילת ניוד + הפרדת הרשאות + נוהל אימות תשלומים
אוכלוסיות פגיעותבנק ישראל מזהה מבוגרים ועולים חדשים כקורבנות מרכזייםליווי משפחתי, מילת קוד משפחתית, מודעות להונאות ״נציג בנק״

צ׳ק-ליסט: מה לעשות השבוע

אל תחכו לרגע ״אין שירות״. חמש הפעולות האלה לוקחות בערך חצי שעה סך הכול, וסוגרות את מרבית משטח התקיפה:

  1. החליפו את ה-2FA בבנק, במייל ובקריפטו מ-SMS לאפליקציית מאמת או Passkey. זו הפעולה עם ההשפעה הגדולה ביותר.
  2. הפעילו אימות דו-שלבי (PIN) בוואטסאפ — הגדרות ← חשבון ← אימות דו-שלבי.
  3. התקשרו לחברת הסלולר ובקשו נעילת ניוד / דרישת זיהוי מוגבר, ותעדו את הבקשה.
  4. הסירו את מספר הטלפון כאמצעי השחזור היחיד במייל ובבנק; הוסיפו אמצעי שחזור חלופי.
  5. שמרו בטלפון אחר את מספר מוקד ההונאות של הבנק ואת מספר שירות הלקוחות של הסלולר — כדי שברגע האמת לא תבזבזו דקות בחיפוש.

ולבסוף, בדקו אם הפרטים שלכם כבר בחוץ. חטיפת קו מתחילה ממידע דלוף — בדיקה חינמית אם המייל שלכם נחשף היא נקודת התחלה טובה.

SIM Swap הוא רק וקטור אחד מתוך תמונה רחבה של הונאות זהות דיגיטליות שמאיימות על עסקים ויחידים בישראל. Cybertis מלווה ארגונים בבניית מדיניות אימות חזקה, הקשחת חשבונות קריטיים והדרכת עובדים לזיהוי הנדסה חברתית. השיחה הראשונה עלינו.

דברו איתנו על חוסן דיגיטלי

*האמור במאמר זה הוא מידע כללי בלבד ואינו מהווה ייעוץ מקצועי מחייב. שירותי ההגנה שחברות הסלולר מציעות משתנים מעת לעת — ודאו מול חברת הסלולר שלכם אילו אפשרויות זמינות לחשבונכם.*

תכנון מראש, לא תגובה בדיעבד

בואו נדבר על חוסן הסייבר של הארגון שלכם.

שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.

תגובה ראשוניתתוך 4 שעות
פגישת היכרותללא עלות וללא התחייבות
אופן ההתקשרותפרויקט נקודתי או התקשרות שוטפת
כתובת לאירוע פעילsoc@cybertis.co.il