כבוד מפוקפק: ישראל שנייה בעולם במתקפות סייבר
לפי דוח ההגנה הדיגיטלית לשנת 2026 של מיקרוסופט, ישראל ספגה 7.6% מכלל מתקפות הסייבר בעולם והיוותה יעד ל-39% מפעילות התקיפה האיראנית. עוד עולה כי מתקפות הכופרה נגד יעדים ישראליים עלו ב-21%, והזמן מרגע גילוי פרצת אבטחה ועד להפיכתה לנשק תקיפה צנח לפחות מיממה

לא שאנחנו מופתעים, אבל ישראל דורגה במקום השני בעולם ובמקום הראשון במזרח התיכון ובאפריקה במדד המדינות שהושפעו בתדירות הגבוהה ביותר מפעילות סייבר, כך לפי דוח ההגנה הדיגיטלית השנתי של מיקרוסופט (MDDR). במחצית הראשונה של 2026 ישראל הייתה יעד ל-7.6% מכלל הפעילות שנמדדה בדוח; ארצות הברית דורגה ראשונה עם 25.5%, ואחריה ישראל, אוקראינה עם 4.8% וטייוואן עם 3.9%. ברמה האזורית נרשמו בישראל 210 אירועי פעילות מדינתית שנמדדו בדוח – בפער ניכר מאיחוד האמירויות עם 50 ומצרים עם 30.
לפי נתוני מודיעין האיומים של מיקרוסופט, ישראל הייתה היעד המרכזי של פעילות גורמי האיום האיראניים: 39% מכלל הפעילות האיראנית כוונה נגדה. ארצות הברית ניצבת במקום השני עם 23%, ואחריה איחוד האמירויות עם 9%.

הדוח, שמתפרסם זו השנה השביעית, מבוסס על פעילות איומי סייבר שנצפתה בין יולי 2025 ליוני 2026, ועל מערך הניטור הגלובלי של מיקרוסופט, שלפי החברה מעבד יותר מ-165 טריליון אותות אבטחה מדי יום ומסנן בממוצע כ-5.2 מיליארד הודעות דוא"ל ביום.
בדוח נכתב כי אחת המגמות המרכזיות היא השימוש בבינה מלאכותית ככלי שמאיץ ומרחיב את פעילות התוקפים. לפי הדוח, הזמן החציוני מרגע חשיפת פגיעות (Vulnerability) ועד להפיכתה לנשק תקיפה מבצעי (Weaponization) צנח לפחות מ-24 שעות. במקביל, שנת 2026 עומדת בפני שיא היסטורי עם צפי של כ-72 אלף חולשות אבטחה מתועדות (CVE). לצד זאת, סוכני AI הופכים בעצמם למשטח תקיפה חדש: ביולי 2026 תועדה לראשונה מתקפת כופרה וסחיטה אוטונומית לחלוטין (אירוע שכונה JADEPUFFER), ומתוך מנויי ענן שהותקפו סביב סביבות AI, כ-39% כוונו לשירותי OpenAI ו-Azure OpenAI, ו-31% כוונו לסוכני AI מותאמים אישית (Custom AI agents).
לפי הדוח, גורמי איום המזוהים עם איראן ניהלו קמפיינים רחבי היקף נגד ישראל ונגד יריבות נוספות במזרח התיכון, ובמקביל הרחיבו משמעותית את פעילותם נגד ארצות הברית ואינטרסים אמריקאיים. במהלך התקופה שנבדקה הם הרחיבו את יעדי התקיפה, התאימו שיטות פעולה הרסניות והגבירו את השילוב בין פעילות סייבר, פעילות צבאית ומבצעי השפעה.
במיקרוסופט קושרים את העימותים האזוריים למעבר גובר לפעולות שיבוש והרס, כולל מחיקת מידע ותקיפות שמכוונות לטכנולוגיות תפעוליות (OT). לצד זאת, החברה אומרת כי היא ממשיכה לזהות פעילות איראנית שמטרתה להשיג דריסת רגל ממושכת במערכות, לצורכי ריגול וגם לצורך אפשרות לשיבוש עתידי.
הדוח מצביע גם על עלייה של 21% במספר אירועי הכופרה שנמדדו נגד ישראל לעומת השנה הקודמת (23 מקרים לעומת 19 בשנה שקדמה לה). לפי מיקרוסופט, המשך תקיפות הכופרה נגד ישראל עשוי לשקף שימוש איראני בכופרה כחלק מלוחמה היברידית, שמשלבת פעילות סייבר עם יעדים גיאופוליטיים.
הפעילות האיראנית, לפי הדוח, ממשיכה להתמקד במגזרים בעלי ערך מודיעיני ואסטרטגי. מחקר ואקדמיה היו 28% מהיעדים שנמדדו, ענף טכנולוגיות המידע 12%, תחבורה 11%, גופים ממשלתיים 8% ומכוני מחקר וארגונים לא ממשלתיים 8%.
גורמי האיום האיראניים ממשיכים לנצל חולשות אבטחה מוכרות, מנגנוני אימות חלשים ומערכות שחשופות לאינטרנט כדי להשיג גישה ראשונית לארגונים. גניבת פרטי התחברות ומתקפות פישינג נותרות אמצעים מרכזיים, לצד ניצול תשתיות ענן כדי לשמור על גישה ממושכת למערכות. מיקרוסופט מזהה גם התכנסות גוברת בשיטות הפעולה של קבוצות תקיפה איראניות שונות, שמגדילה את היקף הפעילות ואת פוטנציאל ההשפעה שלהן.
נתון בולט נוסף בדוח נוגע לזהויות דיגיטליות: יותר מ-99% מניסיונות החדירה הראשוניים שנצפו לסביבות ענן התבססו על מתקפות Password Spray, שבהן תוקפים מנסים סיסמאות נפוצות נגד מספר רב של חשבונות. במקביל נרשם מעבר מובהק לשיטות הנדסה חברתית מתקדמות: מתקפות דיוג קולי (Vishing) ביישומי שיתוף פעולה ארגוניים זינקו ב-502% בנפח השבועי, מתקפות מסוג ClickFix (הטעיית משתמשים להדבקת פקודות זדוניות למסוף) זינקו פי 23 בין דצמבר למאי, והונאות התחזות עסקית (BCI) רשמו מעל 46 מיליון ניסיונות – כאשר ב-97% מהמקרים הפנייה הראשונית אינה כוללת בקשת תשלום או קובץ זדוני, אלא נועדה לבסס קשר ראשוני שאינו מעורר חשד במערכות האבטחה.
לפי הדוח, הגנת סייבר כבר לא יכולה להישען רק על חסימת נוזקות, אלא דורשת הגנה מתמשכת על זהויות, אימות חזק ועמיד בפני פישינג, הגנה על התקני קצה רשתיים (Edge devices), ניטור פעילות חריגה וקיצור הזמן שבין זיהוי האיום לתגובה. מיקרוסופט מדגישה כי אירוע סייבר לא מוגבל בהכרח לארגון שנפגע ראשון; פגיעה בספק, בחשבון או בפלטפורמת פיתוח עלולה להשפיע על ארגונים נוספים לאורך שרשרת האספקה, ולכן חוסן דיגיטלי מחייב גם שמירה על רציפות תפקוד והתאוששות מהירה משיבושים.
ראש מערך הסייבר הלאומי יוסי כראדי התייחס היום לדוח ואמר: "מדינת ישראל נמצאת במערכה עצימה בסייבר וניצבת בחזית האיומים הגלובליים. כארגון ההגנה הלאומי בסייבר, משימתנו היא לצמצם ככל האפשר את השפעת המתקפות, למנוע פגיעה באזרחים ובשירותים החיוניים ולאפשר למדינה להמשיך לתפקד גם תחת איום מתמשך. העובדה שישראל שומרת על רציפות תפקוד בהיקף איומים כזה אינה מובנת מאליה. היא תוצאה של מערכת הגנה לאומית משולבת, שבה פועל מערך הסייבר הלאומי יחד עם גופי הביטחון, משרדי הממשלה, המשק, תעשיית הסייבר והחברות הגלובליות".
"בסייבר אולי לא רואים טילים באוויר, אבל אין הפסקת אש. המערכה מתנהלת 24/7, וגם ההגנה נדרשת לפעול ללא הרף, מתוך הבנה שאין חוסן מוחלט. השימוש הגובר בבינה מלאכותית מאיץ את קצב התקיפות, מרחיב את היקפן ומשנה את פני המערכה. מול המציאות הזו נמשיך לפתח יכולות מתקדמות, להעמיק שיתופי פעולה ולחזק את החוסן הלאומי. בסייבר, הניצחונות הם פעמים רבות ניצחונות שקטים שמתבטאים במתקפות שנבלמו, הנזק שנמנע והשגרה שנמשכה".