הקוד שמצרף את הכרטיס שלכם לארנק של הנוכל
גניבת קוד חד-פעמי קיבלה שדרוג מכני: במקום חיוב אחד, הקוד הגנוב מצרף את הכרטיס שלכם ל-Apple Pay או Google Pay בטלפון של הנוכל — ומעניק לו כוח חיוב קבוע, שממשיך לעבוד גם אחרי החלפת סיסמה.
זה מתחיל בהודעת פישינג רגילה: «פעילות חריגה», «עסקה נחסמה», דף «דמי משלוח». אחרי פרטי הכרטיס, הדף מבקש את הקוד החד-פעמי שהבנק שלח הרגע — אלא שהקוד הזה בכלל מאשר צירוף כרטיס לארנק דיגיטלי במכשיר חדש. מאותו רגע הנוכל משלם בהצמדה עם *הכרטיס שלכם*, בלי הטלפון שלכם ובלי הכרטיס הפיזי. חברות אבטחה בישראל התריעו ב-2026 על עלייה חדה בדיוק בתרגיל הזה.
מה עושים: קוראים כל SMS עם קוד עד הסוף לפני שמשתמשים בו — הבנק כותב במפורש בשביל מה הקוד. קוד שמזכיר «צירוף כרטיס לארנק» או «מכשיר חדש» כשאתם לא הגדרתם כלום פירושו שנוכל עושה זאת ברגע זה: לא מזינים, ומתקשרים מיד לחברת האשראי (המספר שעל גב הכרטיס) לחסום את הכרטיס ולבדוק אילו ארנקים מצורפים אליו.
דוגמאות אמיתיות
הקישו על החלקים המסומנים בהודעה כדי לראות את סימני האזהרה
זיהינו פעילות חריגה בכרטיסך. להסרת החסימה הזינו את מספר הכרטיס ואת הקוד החד-פעמי שיישלח אליכם מהבנק.
קוד האימות לצירוף כרטיסך לארנק דיגיטלי במכשיר חדש: 000000. לא ביקשת? פנה מיד לחברת האשראי.