احذروا التصيد الاحتيالي

  • بتاريخ : 6 يوليو، 2026 - 11:32 ص
  • الزيارات : 30
  •  

    م.اسماعيل بابكر الخبير الدولي للأمن السيبراني وحماية الشبكات

    التصيد الاحتيالي (Phishing) هو أحد أكثر أساليب الهندسة الاجتماعية والجرائم الإلكترونية شيوعاً وفيه يقوم المهاجمون بانتحال صفة جهات موثوقة (مثل بنوك شركات تكنولوجيا جهات حكومية أو حتى زملاء في العمل لخداع الضحايا ودفعهم لاتخاذ إجراء معين.
    الهدف الأساسي من هذه العملية هو سرقة البيانات الحساسة أو إلحاق الضرر بالبنية الرقمية.
    الأهداف الرئيسية للتصيد الاحتيالي
    ١.سرقة بيانات الاعتماد:
    الحصول على أسماء المستخدمين وكلمات المرور .
    ٢.سرقة البيانات المالية
    الحصول على أرقام بطاقات الائتمان الرموز السرية وبيانات الحسابات البنكية.
    ٣.زراعة البرمجيات الخبيثة:
    إقناع الضحية بتحميل ملفات ضارة أو الضغط على روابط خبيثة تقوم بتثبيت برامج تجسس أو فدية داخل الشبكة.
    أشهر أنواع التصيد الاحتيالي
    1.التصيد العام (Bulk Phishing): رسائل عشوائية تُرسل إلى ملايين الأشخاص في نفس الوقت (مثل رسائل “لقد ربحت جائزة” أو “حسابك البنكي مجمد”)، وتعتمد على وقوع أي ضحية في الفخ.
    2.التصيد المُوجّه (Spear Phishing): هجوم مخصص يستهدف شخصاً معيناً أو مؤسسة محددة. يقوم المهاجم هنا بجمع معلومات مسبقة عن الضحية لجعل الرسالة تبدو بديهية وموثوقة للغاية.
    3.تصيد الحيتان (Whaling): نوع متطور من التصيد الموجه يستهدف “الرؤوس الكبيرة” في المؤسسات، مثل المدير التنفيذي (CEO) أو المدير المالي (CFO)، للوصول إلى صلاحيات واسعة أو تفويض تحويلات مالية ضخمة.
    4.التصيد الصوتي (Vishing) والتصيد النصي (Smishing): استخدام المكالمات الهاتفية المباشرة أو الرسائل النصية القصيرة (SMS) لانتحال صفة الدعم الفني أو البنك.
    كيف تتعرف على رسائل التصيد؟ (علامات التحذير)
    استعجال الضحية : خلق شعور بالخوف أو العجلة (مثل: “سيتم إغلاق حسابك خلال 24 ساعة إذا لم تحدّث بياناتك”).
    عناوين بريد إلكتروني مخادعة:
    نظرة فاحصة على اسم النطاق (Domain) بعد علامة @ تكشف تلاعباً بسيطاً (مثل استخدام paypal-support.com بدلاً من paypal.com).
    الأخطاء الإملائية والركاكة اللغوية:
    غالباً ما تحتوي الرسائل العشوائية على صياغة غير احترافية.
    الروابط المشبوهة: عند تمرير مؤشر الفأرة فوق الرابط (دون الضغط عليه)، يظهر رابط حقيقي مختلف تماماً عن الرابط الظاهر في نص الرسالة.
    سبل الوقاية والدفاع
    لمواجهة هذه التهديدات، لا يكفي الاعتماد على وعي المستخدم فقط، بل يجب تطبيق استراتيجية دفاعية متعددة الطبقات:
    تفعيل المصادقة الثنائية (2FA/MFA): لمنع اختراق الحساب حتى لو نجح المهاجم في سرقة كلمة المرور.
    أنظمة تصفية البريد (Email Filtering): استخدام تقنيات التحقق من الهوية مثل SPF و DKIM و DMARC لتصفية الرسائل المزيفة قبل وصولها لصندوق الوارد.
    التوعية المستمرة: إجراء محاكاة دورية لهجمات التصيد (Phishing Simulations) لتدريب الكوادر البشرية على رصد الثغرات.