מתי בזמן האחרון בדקתם מי באמת נוגע בחשבון הגוגל אדס שלכם?
תרחיש מוכר: אתם מגיעים בבוקר, פותחים את גוגל אדס, ורואים שהתקציב של אתמול עף על תנועה שלא הכרתם, מהמדינות הלא נכונות, על מילות מפתח שאף אחד מהצוות לא הוסיף. או גרוע יותר אתם לא רואים כלום כי מישהו כבר שינה את הגישה. זה לא תרחיש תיאורטי. שלושה אירועים שקרו בשבועות האחרונים ברשת — Megalodon, CanaryHunter ומעצר האדמין של Kimwolf — צריכים לשנות את הדרך שבה מנהלי שיווק חושבים על אבטחת הכלים הדיגיטליים שלהם. לא כי אתם אנשי סייבר. כי זה הכסף שלכם על הפס.
מה זה בכלל Megalodon ולמה זה נוגע למחלקת השיווק שלכם?
Megalodon הוא קמפיין התקפה שפגע ביותר מ-5,700 מאגרי קוד ציבוריים ב-GitHub — כולל ספריות ותוספים שמשמשים כלי שיווק, אתרי וורדפרס, סקריפטים של טאגמנג'ר, ופיקסלים. הדרך שהוא עובד: הוא מחדיר קוד זדוני לתוך חבילות שנראות תקינות לחלוטין. המפתח שלכם מוסיף ספרייה לאתר — בלי לדעת שהיא כבר נגועה. מרגע זה, כל מידע שעובר דרך האתר — כולל נתוני לידים, פרמטרים של קמפיינים, וטוקנים של ממשקי API — עלול להיחשף. אם אתם עובדים עם סוכנות חיצונית, פרילנסר, או צוות פיתוח שמשתמש בספריות קוד פתוח ואיזו חברה לא עובדת כך ב-2024 — אתם חשופים. זה לא עניין של "אם". זה עניין של מתי.
CanaryHunter: מי סורק את הטוקנים של חשבונות הפרסום שלכם?
CanaryHunter הוא כלי שפותח כדי לאתר טוקנים גנובים — מפתחות API, אסימוני גישה, סיסמאות מקודדות — שדלפו לאינטרנט. הממצאים שלו ב-2024 מדאיגים: כמויות עצומות של אסימוני גישה לשירותים כמו Google Ads API, Meta Marketing API, וחשבונות אנליטיקס נמצאים חשופים ברשת, לרוב כי מישהו בצוות פיתוח הוסיף אותם לקוד ולא מחק אותם לפני שדחף את הקוד לריפוזיטורי ציבורי. מה זה אומר מבחינה מעשית? שמישהו יכול לקחת את הטוקן של חשבון הגוגל אדס שלכם ולהשתמש בו כדי לשלוף נתונים על הקמפיינים, לשנות הגדרות, או לנצל מגבלות חיוב. בלי שתדעו. בלי שתראו שום התרעה.
מה המעצר של האדמין של Kimwolf מלמד אותנו על מי מנהל את הגישות שלנו?
Kimwolf הוא פורום אנדרגראונד שסחר בגישות גנובות לחשבונות פרסום גוגל אדס, פייסבוק אדס, ביקוואן. האדמין שלו נעצר לאחרונה, אבל העסקים שנפגעו כבר לא יחזרו לקבל את הכסף שנגנב מהם. מה שמעניין כאן לא פחות מהמעצר עצמו הוא המודל העסקי: גישות לחשבונות פרסום פעילים נמכרות בפורומים כאלה במחירים שמתחילים בכמה מאות דולרים. למה? כי מי שקונה אותן יכול לרוץ קמפיינים פרסום על התקציב שלכם, בדרך כלל לקמפיינים של הונאה, עד שהגישה נחסמת. הנזק הממוצע לחשבון שנפרץ: אלפי דולרים לפני שמישהו שם לב. ורוב הזמן? מנהל השיווק הוא האחרון שמגלה.
אילו שלוש טעויות מנהלי שיווק עושים שגורמות לכל זה להצליח?
הטעות הראשונה היא ניהול גישות על בסיס אמון ולא על בסיס הרשאות. כמה אנשים יש לכם עם גישת אדמין מלאה לגוגל אדס? עשרה? חמישה עשר? כולל פרילנסרים שסיימו לעבוד איתכם לפני שנה? ראיתי חברות שלא מחקו גישות של עובדים שעזבו לפני שלוש שנים. כל גישה עודפת היא פתח. הכלל הנכון: גישה מינימלית לפי תפקיד, ביקורת כל רבעון.
הטעות השנייה היא הפרדה אפסית בין כלי שיווק לבין פיתוח. כשהמפתח שלכם מטמיע פיקסל של פייסבוק דרך טאגמנג'ר תוך שימוש בספרייה חיצונית שמישהו כתב, אף אחד לא עוצר לשאול: מאיפה הספרייה הזו? מי כתב אותה? מתי עודכנה לאחרונה? ה-SEO והפרסום שלכם יושבים על תשתית קוד שאיש שיווק לא בדק אף פעם.
הטעות השלישית היא ניטור תגובתי במקום יזום. רוב מנהלי השיווק שאני פוגש בודקים ביצועי קמפיינים כל יום — CTR, ROAS, CPC — אבל לא בודקים פעם בחודש מי מחובר לחשבון, אילו אפליקציות צד שלישי מקושרות, ואילו שינויים בוצעו בלי אישורם. גוגל אדס שומר לוג שינויים מלא. כמה פעמים בחיים נכנסתם לראות אותו?
מה זה אומר ספציפית לגבי ה-SEO שלכם?
SEO הוא מטרה אטרקטיבית מסיבה אחת פשוטה: ההשפעות שלו נראות לאט. אם מישהו מחדיר קוד זדוני לאתר שלכם — דרך תוסף וורדפרס נגוע, ספרייה פגועה, או גישה שנגנבה לשרת — הוא יכול לשתול קישורים נסתרים, לשנות מטא-תגיות, להוסיף דפים בשפות אחרות, לבצע הפניות. כל אלה פוגעים בדירוג שלכם בגוגל, לפעמים חודשים לפני שמישהו מבין מה קרה. ראיתי אתרים של חברות שצנחו מעמוד ראשון בגוגל בתוך שבועיים כי תוסף שהמפתח התקין שנה קודם נפגע בעדכון זדוני. הכסף שהושקע ב-SEO לאורך שנים — נמחק. אם הנושא רלוונטי אליכם, תקראו כאן על אסטרטגיית SEO נכונה שמשלבת גם ממד של אבטחת תוכן.
ומה עם גוגל אדס — מה ההשפעה הישירה על תקציבי הפרסום?
גוגל אדס הוא כסף נזיל. חשבון פעיל עם תקציב חודשי של חמישים אלף שקל הוא נכס שמישהו רוצה לגנוב. הדרכים הנפוצות ביותר שאני רואה בשטח: גישה דרך טוקן API שדלף, גניבת קוקי גישה דרך תוסף נגוע, ופישינג ממוקד נגד אנשי שיווק — כי מי יודע שמנהל שיווק מתוגמל לפי ביצועים? הוא ילחץ על כל מייל שנראה כמו התראה מגוגל. הפגיעה לא תמיד ברורה מיידית. לפעמים מה שקורה הוא שינוי עדין בקהלי יעד, בהצעות המחיר, בהתאמת מילות מפתח — שגורם לביצועים לרדת בהדרגה בלי שתדעו למה. למדו איך לבנות מבנה חשבון גוגל אדס שמאפשר גם שליטה וגם אבטחה.
אז מה עושים בפועל?
ראשית, נכנסים לגוגל אדס ולמטא ובודקים את רשימת המשתמשים. כל מי שלא עובד פעיל בחשבון — מוחקים. לא "אולי נצטרך" ולא "בטוח כבר לא נגיש". מוחקים. שנית, בודקים אפליקציות מחוברות — ב-Google Account של הארגון, תחת Security, יש רשימה של כל האפליקציות שיש להן גישה. סביר להניח שחלקן כבר לא בשימוש. מסירים. שלישית, מדברים עם המפתח ושואלים: אילו ספריות צד שלישי מות
