التصيّد الاحتيالي على الإنترنت: ماذا يعني وكيف نحمي أنفسنا منه؟
محاولات التصيّد الاحتيالي (Phishing)، أصبحت خلال السنوات الأخيرة واحدة من أكثر وسائل الاحتيال انتشارًا عبر الإنترنت. في هذا النوع من الاحتيال، يحاول المهاجمون الحصول على معلومات حساسة من المستخدمين، مثل كلمات المرور، أرقام بطاقات الائتمان، بيانات شخصية، وذلك من خلال انتحال صفة جهات معروفة وموثوقة. في هذا الدليل سنستعرض أكثر أنواع التصيّد الاحتيالي انتشارًا، كيفية الحماية منها، ما الذي يجب فعله إذا تعرضنا لمحاولة تصيّد احتيالي، والجهات التي يمكن إبلاغها.
كيف نحمي أنفسنا من محاولات التصيّد الاحتيالي؟
أفضل طريقة للتعامل مع التصيّد الاحتيالي هي الوقاية. في معظم الحالات، يمكن ملاحظة مؤشرات مسبقة يمكن أن تدل على محاولة احتيال – وإيقافها قبل وقوع الضرر.
إليكم بعض القواعد المهمة للحماية الذاتية:
- لا تزوّدوا كلمات المرور، التفاصيل الشخصية أو تفاصيل بطاقات الائتمان استجابةً لأي توجّه لم تبادروا له بأنفسكم.
- تأكدوا من أن الموقع الذي يتم تحويلكم إليه مؤمّن (إشارة قفل + HTTPS).
- من المفضل تشغيل خاصية التحقق بخطوتين في كل حساب يدعم هذه الخاصية.
- تجنبوا الضغط على الروابط المشبوهة أو المختصرة، بالأخص إذا ظهرت في رسائل البريد الإلكتروني أو الرسائل النصية القصيرة SMS.
- انتبهوا إلى الصياغات غير المألوفة، الأخطاء الإملائية، والتهديدات ("سيتم إغلاق الحساب خلال 24 ساعة").
توصيات عامة إضافية:
- لا يُفترَض على أي شخص أن يطلب منكم تفاصيلكم الشخصية. بالأخص كلمات المرور أو تفاصيل بطاقة الائتمان. لذلك، امتنعوا تمامًا عن تزويد هذه المعلومات، إلا إذا كنتم تشترون بأنفسكم عبر الإنترنت أو تسجلون في خدمة معينة. اقرؤوا دليلنا حول موضوع الشراء عبر الإنترنت لمزيد من المعلومات.
- إذا وصلتكم رسالة بريد إلكتروني تثير الشك – افحصوا عنوان المرسِل وعنوان الرابط الذي يطلب منكم الدخول إليه، وابحثوا عن أي إشكاليّة فيه. مثلًا، قد يستخدم المحتالون عنوانًا مثل: [email protected] (انتبِهوا أن عنوان الـ URL هو hackerurl، بينما أضيفت إليه عبارة bankhapoalim).
- لا تحمّلوا الملفات التي تُرسَل من مصدر غير معروف، أو من جهات لا تتوقعون تلقّي ملفات منها. احذروا بشكل خاص من ملفات exe التي تطلب إجراء تغييرات في الحاسوب.
- ثبّتوا برامج حماية موثوقة على الحاسوب والهاتف الذكي. بإمكان هذه البرامج أن تحميكم من هجمات تصيّد احتيالي كثيرة.
- من المفضل تفعيل خاصية التحقق بخطوتين (Two-Factor Authentication) في جميع الخدمات التي تدعم ذلك، وذلك لإضافة طبقة أخرى من الحماية الأساسية.
ماذا نفعل إذا تعرضنا لمحاولة تصيّد احتيالي؟
إذا لاحظتم محاولة تصيّد احتيالي، أو إذا اتّبعتم التعليمات الواردة في رسالة مشبوهة – من المهم التصرف بسرعة. إذا قمتم بإدخال تفاصيلكم:
- إذا أدخلتم تفاصيل شخصية أو تفاصيل دفع، غيِّروا كلمات المرور فورًا، أبلغوا شركة بطاقة الائتمان، وأجروا فحصًا شاملًا للجهاز بواسطة برنامج حماية موثوق.
- إذا قمتم بفتح ملف أو تحميل ملف – يجب فصل الجهاز عن الإنترنت فورًا، والتأكد من عدم تعرضه للاختراق.
إذا لاحظتم محاولة تصيّد احتيالي لكن لم تقوموا بأي إجراء من طرفكم – ما زال من المهم الإبلاغ عنها أيضًا، وذلك لمنع تضرُّر الآخرين. في حال وجود أي شك أو حيرة، من المفضل التوجّه إلى خط الدعم للإنترنت الآمن، حيث يمكن الحصول على دعم أولي وإرشاد وتوجيه للخطوات التالية.
ماذا أفعل إذا وقعت ضحيّة؟
- أوّلًا، يجب أن تعرفوا ماذا فعلتم بالضبط، وأيّ تفاصيل زوّدتم. إذا ضغطتم على الرابط فقط، بدون إدخال أي تفاصيل – احتمال الضرر منخفض، لكن ما زال من المفضل إجراء فحص شامل للجهاز. على أيّ حال، ننصحكم بتثبيت برنامج حماية موثوق وعالي الجودة في الحاسوب وفي الهاتف الذكي، ويستحسن إجراء مسح بعد دخولكم إلى الرابط. أدخلتم تفاصيل مثل اسم مستخدم وكلمة مرور؟
- غيِّروا فورًا اسم المستخدم وكلمة المرور للخدمة التي اعتقدتم أنّكم دخلتم إليها. هل تستخدمون نفس اسم المستخدم وكلمة المرور في خدمات أخرى؟ إن كان كذلك – غيِّروا هناك أيضًا. إن لم تفعّلوا خاصية التحقّق بخطوتين (Two Factor Authentication) – هذا الوقت المناسب للقيام بذلك.
- زوّدتم تفاصيل بطاقة الائتمان؟ الغوا البطاقة فورًا وتأكّدوا من أنّه لم يتمّ استخدامها. قمتم بتحميل ملفّ معيّن من الموقع؟ لا تفتحوا الملفّ! قد يكون برنامجًا خبيثًا. إذا فتحتم الملفّ:
- افصلوا الحاسوب عن شبكة الإنترنت.
- شغِّلوا برنامج أنتي-فيروس.
- إذا كنتم تشكّون بانّه قد تمّ تثبيت برنامج خبيث/برنامج فدية على الحاسوب/الهاتف الذكي، اتّبعوا توجيهاتنا ونصائحنا في الأدلّة الإرشادية للمساعدة الأوّليّة: ماذا أفعل إذا تمّ اختراق هاتفي الذكي؟ ماذا أفعل إذا تعرّضت لهجوم من قِبل برنامج فدية؟
ماذا أفعل إذا زوّدت تفاصيلي لموقع مشبوه؟
تبليغ شركة الائتمان:
- لؤومي كارد: 5723666-03
- فيزا كال/داينرز: 5723666-03
- يسراكارت/ماستركارد: 6364400-03
تبليغ فرع البنك الخاص بكم.
أنواع محاولات التصيّد الاحتيالي
التصيّد الاحتيالي هو مصطلح عام يصف طريقة لسرقة المعلومات الحساسة عن طريق انتحال الهوية – لكن في الواقع، هناك أنواع عديدة ومختلفة من محاولات التصيُّد الاحتيالي، تختلف فيما بينها من حيث طريقة التنفيذ. بعض الاحتيالات تعتمد على رسائل بريد إلكتروني تبدو شرعية، وبعضها الآخر يصل عبر رسائل SMS، أو تطبيقات المراسلة، أو شبكات التواصل الاجتماعي – وهناك أيضًا حالات أكثر تعقيدًا، يجمع فيها المهاجم معلومات شخصية عن الضحية مسبقًا، ليجعل رسالته تبدو موثوقة ومقنعة. تعالوا نتعرّف على الأنواع المختلفة:
اختطاف SIM
اختطاف شريحة SIM هو من أكثر أساليب التصيّد الاحتيالي تطورًا وخطورة. في هذا النوع من التصيّد، يتمكن المهاجم من نقل رقم هاتف الضحية إلى شريحة SIM أخرى، وغالبًا ما يتم ذلك من خلال انتحال صفة شركة الاتصالات. بمجرد انتقال الرقم إلى سيطرة المهاجم، يصبح بإمكانه استقبال رسائل SMS ورموز التحقق لمرة واحدة، إعادة تعيين كلمات المرور، والسيطرة على حسابات البنك، البريد الإلكتروني وحسابات الشبكات الاجتماعية. في كثير من الحالات، يتيح ذلك للمهاجم تخطّي مرحلة التحقق بخطوتين، التي تُعتبَر وسيلة حماية قوية. من أبرز العلامات على اختطاف شريحة SIM هو انقطاع مفاجئ لخدمة الشبكة الخلوية، دون سبب واضح. إذا حدث ذلك، يجب التوجه فورًا إلى شركة الاتصالات والتحقق من الأمر.
التصيُّد الاحتيالي عبر البريد الإلكتروني
التصيّد الاحتيالي عبر البريد الإلكتروني هو من أكثر أنواع التصيّد انتشارًا. عادةً ما تُرسَل هذه الرسائل باسم جهات معروفة وموثوقة – البنوك، شركات بطاقات الائتمان، مواقع التسوق الإلكتروني، الدوائر الحكومية أو مزودي الخدمات. يتضمن البريد الإلكتروني بشكل عام طلبًا للضغط على رابط، إدخال تفاصيل شخصية أو تحديث كلمة مرور. وأحيانًا يحتوي على تهديد ضمنيّ بإغلاق الحساب إذا لم يتم تنفيذ الطلب فورًا. للتعرّف على التصيّد الإلكتروني عبر البريد الإلكتروني، من المهم الانتباه إلى عنوان المرسِل، عنوان الرابط الذي تتم توجيهكم إليه وأسلوب صياغة الرسالة. الصياغات غير الصحيحة، الأخطاء الإملائية أو محاولة الضغط عليكم لاتخاذ إجراء سريع – جميعها علامات شائعة على محاولات التصيّد.
التصيّد الاحتيالي الموجَّه (Spear Phishing)
التصيّد الاحتيالي الموجّه هو من أكثر أنواع التصيّد دقة واستهدافًا، بحيث يتم ملاءَمة الاحتيال للضحية بشكل شخصي. يجمع المهاجم مسبقًا معلومات عن الشخص – اسمه، وظيفته، مكان عمله، علاقاته المهنية أو الشخصية – ثم يستخدم هذه المعلومات لصياغة رسالة تبدو موثوقة ومألوفة. قد تبدو هذه الرسائل مثل توجُّه من مدير، زميل في العمل، مزوّد أو جهة مهنية أخرى، ولذلك تُعتبَر خطيرة جدًا. الإحساس بالألفة والمصداقية يدفع الكثيرين للاستجابة لها دون التحقق بدقّة من مصدرها. لهذا السبب تحديدًا، وبسبب المستوى العالي من الاحتراف الذي تتميز به هذه الهجمات، من المهم أن نتذكر أن التوجّه الشخصي، مهما بدا موثوقًا، لا يعني بالضرورة أنه من جهة شرعية. عند تلقي أي طلب غير اعتيادي، بالأخص إذا تضمّن رابطًا أو طلبًا للحصول على معلومات – من المفضل أن تتوقفوا وتتحققوا قبل اتخاذ أي إجراء.
التصيُّد الاحتيالي عبر رسالة SMS
التصيّد الاحتيالي عبر رسائل SMS أصبح من أكثر أساليب الاحتيال انتشارًا خلال السنوات الأخيرة. عادةً ما تُرسَل هذه الرسائل باسم بنوك، شركات توصيل، جهات حكومية أو مزودي خدمات، وتتضمن رابطًا لموقع إلكتروني مزيف. غالبًا ما تكون الرسائل قصيرة ومكتوبة بأسلوب يحثّ على الاستعجال، مثل إشعار بحظر الحساب، طرد لم يتم تسليمه أو ضرورة تحديث تفاصيل الدفع. هذا الضغط يهدف إلى دفع الضحية للدخول إلى الرابط دون التحقق من مصداقيته. في حال تلقي رسالة SMS مشبوهة، يُستحسن عدم الضغط على الرابط، بل الدخول مباشرةً إلى الموقع الرسمي للجهة المذكورة – أو التوّجه إليها عبر قناة أخرى.
التصيُّد الاحتيالي عبر شبكات التواصل الاجتماعي
محاولة التصيّد الاحتيالي قد تصل أيضًا من شخص تعرفونه، إذا تمكن المخترقون من اختراق حسابه. هل وصلتكم رسالة غريبة من صديق، مثل ملف وورد عبر فيسبوك/واتساب، من زميل دراسة لم تتحدثوا معه منذ 5 سنوات؟ على الأرجح أنه تصيّد احتيالي. هل تلقيتم رسالة من إحدى شبكات التواصل الاجتماعي، أو من أي خدمة أخرى، تحذّركم من أن حسابكم سيُحظر إذا لم تُدخِلوا التفاصيل؟ من المرجح أن تكون محاولة تصيّد احتيالي. انتبهوا دائمًا إلى عنوان الـ URL الذي يتم توجيهكم إليه (مثلًا facebook.hackerurl.com – الموقع تابع للمخترِق، واسم إحدى صفحات الموقع هو "facebook"). إن لم تكونوا متأكدين ما إذا كانت الرسالة محاولة تصيّد – أرسِلوا رسالة لقسم الدعم التقني (مثلًا: في فيسبوك – [email protected]). لمزيد من المعلومات حول التصيُّد الاحتيالي عبر في الفيسبوك، يمكن الدخول إلى الصفحة التالية. لمزيد من المعلومات حول التصيُّد الاحتيالي عبر واتساب، يمكن الدخول إلى الصفحة التالية. لمزيد من المعلومات حول التصيُّد الاحتيالي عبر لينكد-إن، يمكن الدخول إلى الصفحة التالية. لمزيد من المعلومات حول التصيُّد الاحتيالي عبر إنستغرام، يمكن الدخول إلى الصفحة التالية. إذا كنتم تستخدمون شبكة اجتماعية أخرى – ابحثوا عن صفحتها الخاصة لهذا الموضوع.
لِمَن يمكن الإبلاغ عن محاولات التصيّد الاحتيالي؟
من الأسئلة التي تتكرر كثيرًا: لِمَن يمكن الإبلاغ عن محاولات التصيّد الاحتيالي عبر الإنترنت؟ الإبلاغ عن محاولة التصيّد هو ليس خطوة مهمة لحماية أنفسكم فقط – بل يساهم أيضًا في حماية الآخرين من الوقوع ضحية. يمكن الإبلاغ عن محاولات التصيّد إلى الجهات التالية: شركات بطاقات الائتمان: يسراكارت / ماستركارد – 6364400-03، كال / داينرز / لؤومي كارد – 5723666-03، البنك الذي تتعاملون معه – يجب إبلاغ فرع البنك وطلب متابعة المعاملات والصفقات الاستثنائية. يمكن أيضًا التوجّه إلى خط الدعم للإنترنت الآمن – الجهة المركزية المختصة لتقديم الدعم، الاستشارة والمرافقة في قضايا التصيّد الاحتيالي، الاحتيالات الإلكترونية، انتهاك الخصوصية والأضرار الرقمية.
وختامًا
أصبحت محاولات التصيّد الاحتيالي جزءًا لا يتجزأ من الفضاء الرقمي الذي نستخدمه جميعًا – سواءً عبر البريد الإلكتروني، الرسائل النصية، المكالمات الهاتفية أو منصات التواصل الاجتماعي. الطريقة الأفضل لحماية أنفسنا هي الوعي: التعرُّف على العلامات المسبقة لمحاولات التصيّد، فهم كيفية التصرّف عند التعرض لمحاولة تصيّد احتيالي، ومعرفة الجهة التي يمكن الإبلاغ لها للحدّ من الأضرار – علينا وعلى الآخرين. القاعدة الأهم بسيطة جدًا: إذا بدا لكم شيء غير طبيعي أو يثير الشك – توقفوا، تحققوا واستشيروا جهة مختصة. في حال الاشتباه بمحاولة تصيّد احتيالي، يستحسن التوجّه فورًا إلى خط الدعم للإنترنت الآمن للحصول على الدعم والإرشاد المهني المناسب.