התחזות (Phishing) היא עדיין וקטור התקיפה הנפוץ ביותר, פשוט כי היא מנצלת בני אדם ולא חורי אבטחה טכניים. מייל שנראה כאילו הגיע מהבנק, מהמנכ"ל או מספק מוכר יכול לגרום לעובד להקליד סיסמה בעמוד מזויף תוך שניות.
סימנים קלאסיים לזיהוי: כתובת שולח שלא בדיוק תואמת לדומיין המוכר, דחיפות מלאכותית ("פעלו עכשיו או החשבון ייחסם"), וקישורים שנראים דומים אך לא זהים לאתר האמיתי.
הגנה טכנית כוללת סינון מייל מתקדם, אימות דומיין (SPF, DKIM, DMARC) שמונע זיוף כתובת השולח, ואימות דו-שלבי שמגביל את הנזק גם אם סיסמה נחשפה.
אבל הכלי היעיל ביותר הוא תרגול: קמפיינים תקופתיים של דיוג מדומה מלמדים עובדים לזהות ניסיונות אמיתיים, ומספקים לצוות ה-IT תמונה ברורה של רמת המודעות בארגון.
