حين يُخترق متجر إلكتروني أو حساب بنكي، فالسبب في الغالبية العظمى ليس ثغرة تقنية معقّدة، بل رسالة مقنعة دفعت شخصًا إلى إدخال بياناته في صفحة مزيّفة. هذا هو التصيّد: هجوم على الثقة لا على الشيفرة. ولأن الهدف إنسان، فإن الدفاع يجب أن يكون في العادات والإعدادات معًا.
1) كيف تبدو رسالة التصيّد فعليًا
الصورة النمطية عن رسائل ركيكة الترجمة لم تعد دقيقة. الرسائل اليوم تنسخ الهوية البصرية بدقة. ما يبقى ثابتًا هو البنية النفسية:
- إلحاح مصطنع: «سيُغلق حسابك خلال 24 ساعة» — الهدف منعك من التفكير والتحقق.
- عرض أفضل من المعقول: استرداد مبلغ، جائزة، أو شحنة معلّقة لم تطلبها.
- طلب بيانات لا تُطلب عادةً: كلمة مرور، رمز تحقق، بيانات بطاقة كاملة.
- رابط أو مرفق يجب فتحه الآن. المرفق قد يكون فاتورة أو ملف شحن مزيّفًا.
قاعدة واحدة تكفي: لا تُدخل بياناتك في صفحة وصلت إليها من رابط داخل رسالة. افتح الموقع بنفسك من المتصفح أو التطبيق، وتحقق من وجود الإشعار داخل حسابك.
2) المصادقة الثنائية — لكن أي نوع؟
تفعيل المصادقة الثنائية أهم خطوة منفردة، لكن أنواعها تتفاوت في القوة تفاوتًا كبيرًا. ترتيبها من الأقوى إلى الأضعف:
- مفتاح أمان مادي أو WebAuthn/FIDO: الأقوى، ومقاوم للتصيّد بطبيعته لأن المفتاح مرتبط بالنطاق الحقيقي ولن يعمل على موقع مزيّف مهما كان مطابقًا في الشكل.
- تطبيق مصادقة يولّد رموزًا: جيد وعملي، لكنه ليس مقاومًا للتصيّد — يمكن خداعك لإدخال الرمز في صفحة مزيّفة تمرّره فورًا.
- إشعار «موافقة» على الهاتف: مريح لكنه عرضة لهجوم الإرهاق: إرسال طلبات متتالية حتى تضغط «موافق» بالخطأ.
- رمز عبر رسالة نصية: الأضعف، لأنه عرضة لانتحال شريحة الهاتف. أفضل من لا شيء، لكن لا تعتمد عليه للحسابات الحسّاسة.
ابدأ بحساباتك الأكثر خطورة: البريد الإلكتروني أولًا، ثم لوحة تحكم المتجر، ثم حسابات الدفع، ثم منصات الإعلانات.
3) مدير كلمات المرور — دفاع مزدوج
فائدته الظاهرة أنه يولّد كلمة فريدة لكل موقع، فتسرّب موقع واحد لا يفتح بقية حساباتك. أما فائدته الخفية والأهم فهي أنه لا يعبّئ بياناتك في نطاق لا يطابق النطاق المحفوظ. حين تفتح صفحة تبدو مطابقة تمامًا لموقع بنكك ولا يعرض المدير كلمة السر، فتلك إشارة تستحق التوقف الفوري.
4) افحص الرابط قبل الضغط
- مرّر المؤشر فوق الرابط (أو اضغط مطوّلًا على الهاتف) لترى الوجهة الحقيقية قبل الفتح.
- اقرأ النطاق من اليمين: ما يسبق أول شرطة مائلة مباشرةً هو النطاق الفعلي. عنوان مثل
bank.example-login.comليس تابعًا لـbank.comإطلاقًا. - احذر الأحرف المتشابهة والنطاقات المختصرة التي تخفي الوجهة.
- وجود قفل HTTPS يعني تشفير الاتصال فقط، ولا يعني أن الموقع صادق — مواقع التصيّد تستخدم HTTPS أيضًا.
5) إن كنت تدير متجرًا — ثلاث خطوات إضافية
- احمِ نطاق بريدك: إعدادات SPF و DKIM و DMARC تجعل انتحال بريد متجرك أصعب على من يحاول خداع عملائك باسمك. تُضبط من إعدادات DNS لدى مزوّد النطاق.
- افصل الصلاحيات: لا تستخدم حساب المالك للعمل اليومي. أعطِ كل موظف أقل صلاحية تكفيه، وألغِ وصول من يغادر فورًا.
- ثبّت قاعدة داخلية للمدفوعات: أي طلب بتغيير حساب بنكي أو تحويل عاجل يُؤكَّد عبر قناة ثانية مختلفة — مكالمة على رقم معروف مسبقًا، لا رقم مذكور في الرسالة نفسها.
6) ماذا تفعل إن ضغطت بالفعل
السرعة هنا أهم من الشعور بالذنب. بالترتيب:
- غيّر كلمة المرور فورًا من جهاز آخر تثق به، وابدأ ببريدك الإلكتروني.
- أنهِ كل الجلسات النشطة من إعدادات الأمان في الحساب.
- راجع قواعد إعادة التوجيه في البريد — المهاجم غالبًا يضيف قاعدة تحوّل نسخة من رسائلك إليه بصمت.
- راجع الأجهزة المصرّح لها والتطبيقات المرتبطة، واسحب ما لا تعرفه.
- إن أدخلت بيانات بطاقة، اتصل بالبنك لإيقافها وراقب الحركات.
- أبلغ فريقك أو عملاءك إن كان الحساب يمثّل نشاطًا تجاريًا.
انتبه لهجوم المرحلة الثانية: بعد التسريب قد تصلك مكالمة من «الدعم» تعرض المساعدة وتطلب رمز التحقق. لا توجد جهة شرعية تطلب رمز التحقق منك مطلقًا.