حماية الحسابات والمتاجر الرقمية من التصيّد

حين يُخترق متجر إلكتروني أو حساب بنكي، فالسبب في الغالبية العظمى ليس ثغرة تقنية معقّدة، بل رسالة مقنعة دفعت شخصًا إلى إدخال بياناته في صفحة مزيّفة. هذا هو التصيّد: هجوم على الثقة لا على الشيفرة. ولأن الهدف إنسان، فإن الدفاع يجب أن يكون في العادات والإعدادات معًا.

1) كيف تبدو رسالة التصيّد فعليًا

الصورة النمطية عن رسائل ركيكة الترجمة لم تعد دقيقة. الرسائل اليوم تنسخ الهوية البصرية بدقة. ما يبقى ثابتًا هو البنية النفسية:

  • إلحاح مصطنع: «سيُغلق حسابك خلال 24 ساعة» — الهدف منعك من التفكير والتحقق.
  • عرض أفضل من المعقول: استرداد مبلغ، جائزة، أو شحنة معلّقة لم تطلبها.
  • طلب بيانات لا تُطلب عادةً: كلمة مرور، رمز تحقق، بيانات بطاقة كاملة.
  • رابط أو مرفق يجب فتحه الآن. المرفق قد يكون فاتورة أو ملف شحن مزيّفًا.

قاعدة واحدة تكفي: لا تُدخل بياناتك في صفحة وصلت إليها من رابط داخل رسالة. افتح الموقع بنفسك من المتصفح أو التطبيق، وتحقق من وجود الإشعار داخل حسابك.

2) المصادقة الثنائية — لكن أي نوع؟

تفعيل المصادقة الثنائية أهم خطوة منفردة، لكن أنواعها تتفاوت في القوة تفاوتًا كبيرًا. ترتيبها من الأقوى إلى الأضعف:

  • مفتاح أمان مادي أو WebAuthn/FIDO: الأقوى، ومقاوم للتصيّد بطبيعته لأن المفتاح مرتبط بالنطاق الحقيقي ولن يعمل على موقع مزيّف مهما كان مطابقًا في الشكل.
  • تطبيق مصادقة يولّد رموزًا: جيد وعملي، لكنه ليس مقاومًا للتصيّد — يمكن خداعك لإدخال الرمز في صفحة مزيّفة تمرّره فورًا.
  • إشعار «موافقة» على الهاتف: مريح لكنه عرضة لهجوم الإرهاق: إرسال طلبات متتالية حتى تضغط «موافق» بالخطأ.
  • رمز عبر رسالة نصية: الأضعف، لأنه عرضة لانتحال شريحة الهاتف. أفضل من لا شيء، لكن لا تعتمد عليه للحسابات الحسّاسة.

ابدأ بحساباتك الأكثر خطورة: البريد الإلكتروني أولًا، ثم لوحة تحكم المتجر، ثم حسابات الدفع، ثم منصات الإعلانات.

3) مدير كلمات المرور — دفاع مزدوج

فائدته الظاهرة أنه يولّد كلمة فريدة لكل موقع، فتسرّب موقع واحد لا يفتح بقية حساباتك. أما فائدته الخفية والأهم فهي أنه لا يعبّئ بياناتك في نطاق لا يطابق النطاق المحفوظ. حين تفتح صفحة تبدو مطابقة تمامًا لموقع بنكك ولا يعرض المدير كلمة السر، فتلك إشارة تستحق التوقف الفوري.

4) افحص الرابط قبل الضغط

  • مرّر المؤشر فوق الرابط (أو اضغط مطوّلًا على الهاتف) لترى الوجهة الحقيقية قبل الفتح.
  • اقرأ النطاق من اليمين: ما يسبق أول شرطة مائلة مباشرةً هو النطاق الفعلي. عنوان مثل bank.example-login.com ليس تابعًا لـ bank.com إطلاقًا.
  • احذر الأحرف المتشابهة والنطاقات المختصرة التي تخفي الوجهة.
  • وجود قفل HTTPS يعني تشفير الاتصال فقط، ولا يعني أن الموقع صادق — مواقع التصيّد تستخدم HTTPS أيضًا.

5) إن كنت تدير متجرًا — ثلاث خطوات إضافية

  • احمِ نطاق بريدك: إعدادات SPF و DKIM و DMARC تجعل انتحال بريد متجرك أصعب على من يحاول خداع عملائك باسمك. تُضبط من إعدادات DNS لدى مزوّد النطاق.
  • افصل الصلاحيات: لا تستخدم حساب المالك للعمل اليومي. أعطِ كل موظف أقل صلاحية تكفيه، وألغِ وصول من يغادر فورًا.
  • ثبّت قاعدة داخلية للمدفوعات: أي طلب بتغيير حساب بنكي أو تحويل عاجل يُؤكَّد عبر قناة ثانية مختلفة — مكالمة على رقم معروف مسبقًا، لا رقم مذكور في الرسالة نفسها.

6) ماذا تفعل إن ضغطت بالفعل

السرعة هنا أهم من الشعور بالذنب. بالترتيب:

  1. غيّر كلمة المرور فورًا من جهاز آخر تثق به، وابدأ ببريدك الإلكتروني.
  2. أنهِ كل الجلسات النشطة من إعدادات الأمان في الحساب.
  3. راجع قواعد إعادة التوجيه في البريد — المهاجم غالبًا يضيف قاعدة تحوّل نسخة من رسائلك إليه بصمت.
  4. راجع الأجهزة المصرّح لها والتطبيقات المرتبطة، واسحب ما لا تعرفه.
  5. إن أدخلت بيانات بطاقة، اتصل بالبنك لإيقافها وراقب الحركات.
  6. أبلغ فريقك أو عملاءك إن كان الحساب يمثّل نشاطًا تجاريًا.

انتبه لهجوم المرحلة الثانية: بعد التسريب قد تصلك مكالمة من «الدعم» تعرض المساعدة وتطلب رمز التحقق. لا توجد جهة شرعية تطلب رمز التحقق منك مطلقًا.

أسئلة شائعة

  • هل يكفي مكافح الفيروسات لمنع التصيّد؟

    لا. المرشحات تحجب جزءًا من الرسائل والمواقع المعروفة، لكن التصيّد يستهدف قرارك أنت. الدفاع الأساسي عادات التحقق ومصادقة قوية.

  • ما أقوى نوع مصادقة ثنائية؟

    مفاتيح الأمان المبنية على FIDO/WebAuthn، لأنها مرتبطة بالنطاق الحقيقي ولا تعمل على موقع مزيّف مهما بدا مطابقًا.

  • وصلتني رسالة من جهة أتعامل معها فعلًا — كيف أتأكد؟

    لا تستخدم أي رابط أو رقم داخل الرسالة. افتح الموقع أو التطبيق بنفسك، أو اتصل برقم معروف لديك مسبقًا من مصدر مستقل.

  • هل الرسائل النصية والواتساب آمنة من التصيّد؟

    لا. التصيّد ينتشر عبر الرسائل النصية والمكالمات وتطبيقات المراسلة أيضًا، وتنطبق القواعد نفسها: لا تضغط رابطًا ولا تشارك رمز تحقق.

د. هشام ن. مصطفى

يكتب عن حماية البيانات والأدوات الرقمية في «ردّ جاهز». يراجع كل دليل قبل النشر وعند كل تحديث.

مصادر ومراجع

  1. CISA — Require Multifactor Authentication
  2. CISA — Implementing Phishing-Resistant MFA (PDF)
  3. CISA — More than a Password
آخر مراجعة للمحتوى: يوليو 2026.