ההודעה מגיעה בוואטסאפ או במייל, ובתוכה השם שלכם, שם המלון, תאריכי השהייה ומספר ההזמנה. כתוב שצריך לאשר את ההזמנה, ומצורף קישור. העמוד שנפתח נראה כמו Booking, מבקש את פרטי כרטיס האשראי, ואחר כך מבקש גם את הקוד החד-פעמי שהבנק שולח ב-SMS.

מה קרה

אתמול בערב פרסם מערך הסייבר הלאומי התרעה על ניסיונות פישינג (הודעות מזויפות שמתחזות לגורם אמין כדי לגנוב פרטים) שמתחזים להזמנות מלון. לפי ההתרעה התקבלו דיווחים על הודעות שכוללות קישור לאתר המתחזה ל-Booking ובקשה לאשר הזמנת מלון, ובחלק מהמקרים ההודעות כוללות פרטי הזמנה אמיתיים כמו תאריכי שהייה ומספר הזמנה, מה שמגביר את אמינותן. ההמלצות שפרסם המערך: לא ללחוץ על הקישור, לבדוק את ההזמנה ישירות באתר או באפליקציה הרשמיים, ולפנות מיד לחברת האשראי במקרה שכבר הוזנו פרטי כרטיס.

מאיפה לתוקפים פרטי הזמנה אמיתיים? המערך לא אמר, ושני מקורות אפשריים כבר מתועדים. חברת המחקר Sekoia תיעדה קמפיין שבו התוקפים שולחים קודם כל הודעות מזויפות לעובדי מלונות, מדביקים את מחשב המלון בנוזקת שליטה מרחוק, ומשם נכנסים לחשבון של המלון בפלטפורמה וקוראים את רשימת האורחים. במקביל, באפריל 2026 אישרה Booking.com שגורמים לא מורשים ניגשו למידע הזמנות של חלק מהאורחים, ובכלל זה שמות, כתובות מייל, מספרי טלפון ופרטי הזמנה, אך לא למידע פיננסי.

לפי ניתוח של אחד הקמפיינים שפורסם ב-15 בספטמבר, הדומיין שבו השתמשו התוקפים נרשם שלושה ימים בלבד לפני שהקישור נתפס, וערכת ההונאה עוברת לכתובת חדשה כל שבוע עד שבועיים. אז אין טעם לחכות שהדפדפן יסמן את האתר באדום.

למה זה חשוב לכם

Booking היא אחת הדרכים הנפוצות בישראל להזמין חופשה, ותקופת החגים עמוסה בהזמנות. העצה הרגילה נגד פישינג, לחפש שגיאות כתיב ופנייה כללית בנוסח "לקוח יקר", פשוט לא עובדת כאן. ההודעה פונה אליכם בשם, מציגה את המלון הנכון ואת התאריכים הנכונים, ולפעמים מגיעה בצ'אט של ההזמנה עצמה. הפרט שהופך אותה למשכנעת הוא בדיוק הפרט שהגיע ממקום שהוא לא היה אמור להגיע ממנו.

הבקשה לקוד החד-פעמי היא החלק שעולה כסף. הקוד שהבנק שולח הוא השלב שאמור לעצור חיוב שלא אישרתם, ומי שמקליד אותו בעמוד מזויף מוסר לתוקף בדיוק את מה שחסר לו כדי להעביר את החיוב.

מה עושים?

אל תלחצו על קישור בהודעה שנוגעת להזמנה. פתחו את אפליקציית Booking או הקלידו את כתובת האתר בעצמכם, ובדקו שם אם באמת ממתינה בקשה לאישור. אם אין כזאת, ההודעה מזויפת.

אל תמסרו לאף אחד את הקוד החד-פעמי שהבנק או חברת האשראי שולחים, גם לא למי שמציג את עצמו כנציג המלון או של Booking. שום גורם לגיטימי לא מבקש את הקוד הזה כדי לאשר הזמנה.

אם כבר הזנתם פרטי אשראי, התקשרו עכשיו לחברת האשראי, בקשו לחסום את הכרטיס ולעבור על החיובים האחרונים. אחר כך דווחו למוקד 119 של מערך הסייבר הלאומי.

ספרו על זה גם למי שנוסע איתכם. ההודעה מגיעה בדרך כלל למי שההזמנה רשומה על שמו, אבל מספיק שאדם אחד בטיול ילחץ ויאשר.

הזמנה שממתינה לאישור נמצאת תמיד גם באפליקציה. אם היא קיימת רק בהודעה שקיבלתם, היא לא קיימת.