الغريب الودود: كيف تتعرف على هجمات الهندسة الاجتماعية قبل فوات الأوان
تستهدف هجمات الهندسة الاجتماعية البشر لا التقنية، إذ تتلاعب بثقتنا ورغبتنا في المساعدة للحصول على معلومات حساسة. تتابع هذه القصة موظفة جديدة تواجه محاولة احتيال واقعية، وتتعلم كيف تحمي نفسها ومؤسستها.
تستهدف هجمات الهندسة الاجتماعية البشر لا التقنية، إذ تتلاعب بثقتنا ورغبتنا في المساعدة للحصول على معلومات حساسة. تتابع هذه القصة موظفة جديدة تواجه محاولة احتيال واقعية، وتتعلم كيف تحمي نفسها ومؤسستها.
صباح ثلاثاء عادي
لم تمضِ على ليلى الراشدي سوى ثلاثة أسابيع منذ بدأت عملها مساعدةً إدارية في شركة الأفق الخليجي للتجارة. كانت لا تزال تتعلم أنظمة الشركة وتحاول إثبات كفاءتها، وكانت دائمًا تردّ على الهاتف بحماس قائلةً: "صباح الخير، الأفق الخليجي، كيف أستطيع مساعدتك؟"
في ذلك الصباح، رنّ هاتفها. أشارت شاشة المتصل إلى رقم داخلي — الرقم 4471. رفعت السماعة.
المتصل: "صباح الخير! هل أنت ليلى؟ ممتاز. معك خالد من قسم دعم تقنية المعلومات — لقد رصد نظامنا تنبيهًا أمنيًا على حسابك الليلة الماضية. لا داعي للقلق، لكنني أحتاج للتحقق من بياناتك سريعًا قبل انتهاء نافذة الصيانة الصباحية."
ليلى: "أوه! نعم، بالتأكيد. ماذا تحتاج؟"
المتصل: "فقط أكّدي اسم المستخدم وكلمة المرور التي استخدمتِها صباح هذا اليوم. لن يأخذ الأمر سوى ثلاثين ثانية وسأحلّ المشكلة فورًا."
ليلى: "بالتأكيد، اسم المستخدم الخاص بي هو layla.rashidi وكلمة المرور هي—"
كانت ليلى على وشك إعطاء بيانات تسجيل الدخول الخاصة بها لشخص مجهول الهوية تمامًا. أقسام تقنية المعلومات الحقيقية لا تطلب كلمة المرور أبدًا عبر الهاتف أو البريد الإلكتروني أو المحادثات — في أي ظرف من الظروف. هذا هجوم هندسة اجتماعية كلاسيكي يُسمى الذريعة الزائفة (Pretexting).
ما هي الهندسة الاجتماعية؟
الهندسة الاجتماعية هي فن التلاعب بالأشخاص لانتزاع معلومات سرية منهم. على عكس القرصنة التقنية التي تستهدف ثغرات البرامج، تستهدف الهندسة الاجتماعية علم النفس البشري — ثقتنا بالآخرين، ورغبتنا في المساعدة، وخوفنا من السلطة أو العواقب.
لم يكن "موظف دعم تقنية المعلومات" من الشركة على الإطلاق. لقد انتحل رقمًا داخليًا باستخدام أداة إلكترونية بسيطة. هدفه؟ سرقة بيانات ليلى للوصول إلى السجلات المالية للشركة.
لاحظي كيف أوجد المتصل إحساسًا بالاستعجال: "قبل انتهاء نافذة الصيانة الصباحية." يصطنع المهاجمون ضغطًا زمنيًا عمدًا حتى لا تتوقفي للتفكير أو التحقق. إذا كان شخص ما يستعجلك، فهذه علامة تحذيرية — تمهّلي.
يتواصل الهجوم — التصيد الإلكتروني
لحسن الحظ، مرّ أحد زملاء ليلى بجانبها فأنهت المكالمة بسرعة. لكن المهاجم لم يتوقف. بعد ساعة، وصلها هذا البريد الإلكتروني:
Subject: URGENT: Your Account Will Be Suspended in 2 Hours
Dear Layla,
Our security system has detected unusual login activity on your account. To avoid suspension, please verify your account immediately.
Gulf Horizon IT Security Team
انظري عن كثب إلى عنوان المرسل:
gulf-horiz0n-trading.com — تم استبدال حرف "o" بالرقم "0". يُسمى هذا النطاق المتشابه. يستخدم البريد الإلكتروني أيضًا الاستعجال، والتخويف بالعواقب، ورابطًا مريبًا — وهي تكتيكات التصيد الكلاسيكية.التأثير الحقيقي لهذه الهجمات
الهندسة الاجتماعية ليست ظاهرة نادرة. وفقًا لتقرير Verizon لاختراقات البيانات لعام 2023، 74% من جميع خروقات البيانات تتضمن عنصرًا بشريًا، بما في ذلك الهندسة الاجتماعية والأخطاء البشرية. ويُشكّل التصيد وحده أكثر من 36% من جميع الاختراقات.
في منطقة الخليج، رصدت شركة Group-IB للأمن السيبراني زيادة بنسبة 135% في هجمات التصيد الموجهة ضد الشركات في منطقة الشرق الأوسط بين عامَي 2021 و2023. وبلغ متوسط تكلفة خرق البيانات في المنطقة 8.07 مليون دولار عام 2023 — الثاني عالميًا (تقرير IBM لتكلفة خرق البيانات).
يستهدف المهاجمون الموظفين الجدد تحديدًا لأنهم لا يزالون يتعلمون الإجراءات، وحريصون على إثبات أنفسهم، وأقل ميلًا لمساءلة الطلبات غير المألوفة. إذا كنتَ جديدًا في وظيفتك، كن أكثر حذرًا تجاه المكالمات أو الرسائل غير المتوقعة التي تطلب معلومات حساسة.
تصرفت ليلى بشكل صحيح تمامًا — أنهت المكالمة، وأبلغت مديرها، وأعادت توجيه البريد الإلكتروني المريب إلى قسم تقنية المعلومات الحقيقي، ولم تضغط على أي رابط. ساعد تصرفها السريع في منع ما كان يمكن أن يكون اختراقًا كارثيًا.
الدرس: كيف تتعرف على الهندسة الاجتماعية وتصمد أمامها
تنجح الهندسة الاجتماعية لأنها تستغل السلوك البشري لا الثغرات التقنية. والخبر الجيد أنه يمكنك تدريب نفسك على التعرف على علامات التحذير والاستجابة بأمان في كل مرة.
أساليب الهندسة الاجتماعية الشائعة
| الأسلوب | كيف يعمل | مثال | علامة التحذير |
|---|---|---|---|
| الذريعة الزائفة | يخترع المهاجم سيناريو لكسب ثقتك | "أنا من قسم تقنية المعلومات، أحتاج كلمة مرورك لإصلاح تنبيه أمني" | تواصل غير متوقع يدّعي صاحبه صلاحية رسمية |
| التصيد الإلكتروني | رسائل بريد مزيفة تخدعك لتضغط روابط أو تشارك بيانات | بريد "تعليق الحساب" المزيف برابط خبيث | أخطاء إملائية في النطاقات، لغة استعجال، روابط مريبة |
| التصيد الصوتي | التصيد عبر المكالمات الهاتفية | "حسابك البنكي تعرض لاختراق، تحقق منه الآن" | المتصل يخلق إحساسًا بالاستعجال ويطلب بيانات |
| الإغراء | يغري الضحايا بشيء مثير للاهتمام مثل ذاكرة USB | ذاكرة USB مكتوب عليها "قائمة الرواتب 2024" في موقف السيارات | أجهزة يتم العثور عليها أو عروض "أفضل مما ينبغي" |
| التبعية الجسدية | الدخول خلف شخص مصرح له إلى منطقة مقيدة | "هل يمكنك إبقاء الباب مفتوحًا؟ نسيت بطاقة الدخول" | غرباء يطلبون الدخول إلى مناطق آمنة |
قائمة دفاعك المكونة من 5 خطوات
- توقف قبل أن تتصرف. الاستعجال أسلوب تلاعب. خذ نفسًا وفكّر قبل الرد.
- تحقق من الهوية بشكل مستقل. إذا ادّعى شخص أنه من قسم تقنية المعلومات أو الإدارة، أنهِ المكالمة واتصل به مجددًا على رقم من دليل الشركة الرسمي — ليس الرقم الذي قدّمه لك.
- لا تشارك كلمات المرور أبدًا. لن يطلب منك أي قسم تقنية معلومات حقيقي أو مدير أو بنك كلمة مرورك — أبدًا.
- افحص عناوين البريد الإلكتروني والروابط بعناية. مرّر الماوس فوق الروابط قبل الضغط عليها. ابحث عن أخطاء إملائية أو أحرف إضافية في أسماء النطاقات.
- أبلغ فورًا عن أي تواصل مريب. أخبر فريق الأمن السيبراني بأي رسائل تصيد أو مكالمات مريبة أو طلبات غير اعتيادية. قد تحمي بذلك مؤسستك بأكملها.
عند الشك، لا تتصرف. من الأفضل دائمًا التمهل والتحقق واستشارة فريق الأمن بدلًا من الاستجابة السريعة لطلب قد يتبيّن أنه هجوم. لن يضيع أي طلب مشروع بسبب تأخير قصير للتحقق.
مرجع سريع: ما تفعله وما لا تفعله فرق تقنية المعلومات الحقيقية
✅ تقنية المعلومات الحقيقية ترسل رسائل رسمية من نطاقات الشركة الموثقة
✅ تقنية المعلومات الحقيقية تجدول الصيانة المخططة مسبقًا
❌ تقنية المعلومات الحقيقية لن تطلب كلمة مرورك أبدًا
❌ تقنية المعلومات الحقيقية لن تضغط عليك للتصرف "خلال دقائق" أبدًا
❌ تقنية المعلومات الحقيقية لن تتواصل معك من أرقام شخصية أو عناوين بريد خارجية أبدًا
افتح هذا السيناريو والاختبار
الخطة المجانية تشمل 3 سيناريوهات. قم بالترقية للوصول الكامل إلى جميع السيناريوهات والاختبارات.
⬆️ عرض الخطط