انتقل إلى المحتوى

كل الرؤىCyber security awareness

ما هو التصيد الاحتيالي، ولماذا تنجح الرسائل المقنعة في خداع الناس؟

يستعير التصيد ثقتنا بالأشخاص والمهام اليومية. فهم طريقة الخداع أنفع من الاكتفاء بالبحث عن الأخطاء اللغوية في الرسالة.

What is phishing, and why do convincing messages fool people?Read this briefing in English
هاتف وحاسوب محمول يعرضان رسالة مشبوهة إلى جانب صفحة إبلاغ شرطية إماراتية، تمثل الجهة التي يبلّغها الموظف في الإمارات عن التصيد الاحتيالي.

تخيّل موظفاً ينتظر عرض سعر من مورد. تصله رسالة باسم مألوف ورابط إلى مستند مشترك، ثم تطلب الصفحة تسجيل الدخول. يبدو الأمر عادياً، ففتح المستندات جزء من عمله.

هنا يجد التصيد الاحتيالي فرصته. إنه أسلوب خداع يدفع شخصاً إلى كشف معلومات أو فتح محتوى ضار أو تنفيذ إجراء لمصلحة المهاجم. تتخذ الرسالة مظهر تعامل مشروع حتى تبدو الخطوة التالية منطقية.

لذلك لا يقتصر السؤال على شكل البريد. الأهم: ما الذي يثبت أن الإجراء المطلوب يستحق الثقة؟

لماذا ينجح رغم معرفة الناس بخطورته؟

يعتمد العمل على الثقة اليومية. نفتح ملفات الزملاء ونرد على العملاء ونتبع تعليمات المديرين. يضع المحتال طلبه داخل إحدى هذه العادات، فلا يبدو منفصلاً عن بقية العمل.

ويزيد الاستعجال فرص نجاحه. فالتهديد بإغلاق الحساب اليوم، أو إيقاف التوريد إن لم تُسدد الفاتورة، يدفع المستلم إلى حل المشكلة الظاهرة قبل التأكد من وجودها. وقد تمنعه مكانة المرسل المفترض من الاستفسار، خصوصاً إذا بدا الطلب صادراً عن المدير.

هذا لا يعني أن من يستجيب شخص مهمل. قد تصل الرسالة في توقيت مناسب، وتحمل تفاصيل صحيحة، بل قد تأتي من حساب حقيقي جرى اختراقه. لذلك تحتاج الحماية إلى إجراءات موافقة وضوابط تقنية، لا إلى يقظة الموظف وحدها.

ماذا يحدث بعد الضغط على الرابط؟

تختلف النتيجة بحسب الهجوم. قد تجمع صفحة مزيفة كلمة المرور، أو يحاول مرفق تثبيت برنامج ضار. وقد لا يوجد رابط ضار أصلاً؛ يكفي إقناع قسم الحسابات بتحويل المال إلى حساب مختلف.

في مثال افتراضي، تكون قيمة الفاتورة ورقم أمر الشراء صحيحين، لكن الرسالة تقول إن الحساب البنكي تغير. تجعل التفاصيل المحادثة مقنعة، لكنها لا تثبت ملكية الحساب الجديد للمورد.

لهذا لا يكفي التعرف إلى الشعار أو إعادة قراءة الرسالة. تحتاج تعليمات الدفع الجديدة إلى تأكيد من جهة اتصال معروفة، عبر قناة مستقلة عن الطلب نفسه.

ما الفرق بين التصيد الموجّه والنصي والصوتي؟

تصف هذه الأسماء صوراً مختلفة للخداع نفسه. يستخدم التصيد الموجّه معلومات عن شخص أو شركة أو مشروع محدد. ويصل التصيد النصي عبر الرسائل، بينما يعتمد التصيد الصوتي على المكالمات.

يعرض تنبيه مجلس الأمن السيبراني الإماراتي مثالاً لرسائل تنتحل جهة حكومية. تتغير الجهة المزعومة، لكن البنية واحدة: اسم موثوق، ومشكلة ظاهرة، وطلب للتصرف.

وقد يزيد تقليد الصوت أو الصورة قوة الإقناع. يشرح مقال احتيال التزييف العميق لماذا لا يكفي التعرف إلى الوجه أو الصوت لاعتماد معاملة.

متى يكون التحقق مستقلاً فعلاً؟

فتح الخدمة من التطبيق أو الرابط المحفوظ لا يعتمد على الرابط المرسل. والاتصال بالمورد عبر رقم مسجل سابقاً لا يعتمد على رقم جديد أضافه صاحب الرسالة. كما تفصل الموافقة المعتادة على الدفع بين المحادثة وقرار التحويل.

أما الرد على البريد نفسه بسؤال «هل أرسلت هذا فعلاً؟» فقد يصل إلى المحتال ذاته. ورمز القفل في المتصفح يعني تشفير الاتصال، لا إثبات هوية الجهة التي تدير الصفحة.

يناسب كل إجراء مستوى مختلفاً من التحقق. تغيير حساب بنكي أو مشاركة ملفات سرية يستحق تدقيقاً أكبر من دعوة اجتماع عادية. وتمنع القواعد الواضحة اضطرار الموظف إلى ابتكار قرار أمني تحت الضغط.

لماذا يساعد الإبلاغ عن الخطأ؟

فتح الرابط وإدخال كلمة المرور وتحويل المال أحداث مختلفة. توضيح ما حصل يمكّن المختصين من تحديد الحاجة إلى فحص الجهاز أو تأمين الحساب أو احتواء تسريب أو الاتصال بالبنك.

إذا كُشفت بيانات دخول، يحتاج الحساب الأصلي إلى تأمين ومراجعة جلساته بمساعدة التقنية. وإذا أُرسلت أموال، يجب أن تعرف المالية والبنك سريعاً. وتوفر الرسالة الأصلية وبيانات العملية أدلة يمكن العمل عليها.

بيئة العمل التي تشجع الإبلاغ المبكر تملك فرصة أفضل لاحتواء الضرر. أما تحويل كل بلاغ إلى لوم شخصي، فقد يمنح الموظف سبباً للتأخر.

أسئلة تصلنا

إجابات موجزة عن أكثر ما يسأل عنه القرّاء في هذا الموضوع.

فتحت الرابط ولم أدخل أي بيانات، فهل يعني ذلك أنني آمن؟
لا يثبت ذلك وقوع ضرر، لكنه لا يضمن السلامة أيضاً. أبلغ فريق التقنية بالرابط وما إذا نُزّل ملف أو ظهر طلب لمنح صلاحية. يمكنهم تقييم الجهاز والحساب بناءً على ما حدث فعلياً.
هل تمنع المصادقة متعددة العوامل التصيد؟
تقلل مخاطر اختراق الحساب، لكن بعض طرقها قد تتعرض لخداع يهدف إلى الحصول على رمز أو موافقة. كما أنها لا تمنع الموظف من اعتماد تحويل احتيالي. تميز إرشادات CISA بين المصادقة المقاومة للتصيد والطرق الأضعف، ويختار فريق التقنية الحماية المناسبة.

مقالات ذات صلة

كل الرؤى

درّب فريقك، واحتفظ بسجلات يستطيع المفتّش قراءتها.

تسجيل مؤسستكتصفح دليل الدورات