أمن13 سبتمبر 20263 دقائق قراءة

التصيّد الاحتيالي: درّب فريقك يكشف الرسالة المزيفة قبل ما يضغط

توعية الموظفين بالتصيد الاحتيالي في المشاريع الصغيرة: أشكال الرسائل المزيفة عبر الإيميل وواتساب والرسائل، علامات كشفها، وخطة تدريب بسيطة وما يفعله الموظف لو ضغط.

🎣

أغلى جدار حماية في العالم ما يمنع موظفاً يكتب كلمة المرور بنفسه في صفحة مزيفة. المهاجم ما يحتاج يخترق نظامك إذا قدر يقنع شخصاً عندك يفتح له الباب. والتصيد اليوم مو رسالة إنجليزية ركيكة عن جائزة، صار رسالة عربية مرتبة باسم جهة تعرفها.

الأشكال اللي توصل لفريقك

  • رسالة تدّعي إن شحنة متعثرة وتطلب رسوماً بسيطة عبر رابط.
  • إيميل باسم منصة الإعلانات أو المتجر: «حسابك سيُوقف، أكّد بياناتك».
  • رسالة واتساب من رقم غريب باسم المدير: «حوّل هالمبلغ الحين وأنا في اجتماع».
  • فاتورة مورد بحساب بنكي «جديد».
  • طلب رمز التحقق اللي وصلك للتو «بالغلط».
  • ملف مرفق باسم «كشف رواتب» أو «عرض سعر».

العلامات: الاستعجال قبل الرابط

أقوى علامة مو تقنية، نفسية: الاستعجال والخوف. «خلال ساعة»، «سيتم الإيقاف»، «لا تخبر أحداً». المهاجم يبيك تتصرف قبل ما تفكر. أي رسالة تضغطك تستاهل تتوقف عندها دقيقة.

  • الرابط الحقيقي مختلف عن النص الظاهر، أو فيه حرف زايد أو ناقص في اسم الموقع.
  • المرسل من إيميل مجاني أو دومين قريب من الأصلي.
  • طلب معلومات ما تطلبها الجهة عادةً عبر رسالة: كلمة مرور، رمز تحقق، بيانات بطاقة.
  • تغيير مفاجئ في طريقة الدفع أو الحساب البنكي.
  • نبرة غريبة عن أسلوب الشخص المعروف.

قواعد ذهبية للفريق

  • رمز التحقق ما يُعطى لأحد، أبداً، مهما كان.
  • أي طلب تحويل مالي أو تغيير حساب بنكي يُتأكد منه بمكالمة على رقم معروف مسبقاً، مو الرقم اللي في الرسالة.
  • لا تضغط رابط الرسالة: افتح الموقع أو التطبيق بنفسك وتأكد من التنبيه هناك.
  • المصادقة الثنائية مفعلة على حسابات العمل، عشان الكلمة المسروقة ما تكفي لوحدها.

تدريب بسيط يشتغل

ما تحتاج دورات طويلة. جلسة شهرية قصيرة تعرض فيها رسالتين أو ثلاث حقيقية وصلت لكم أو لمعارفكم، وتسأل الفريق: وش العلامة؟ واجعل التبليغ سهلاً: قروب أو قناة يرسل فيها الموظف أي رسالة مشكوك فيها. واشكر من يبلّغ حتى لو طلعت الرسالة سليمة.

لو ضغط الموظف.. وش يسوي؟

هنا الثقافة أهم من التقنية. الموظف اللي يخاف من اللوم بيسكت، والسكوت يعطي المهاجم ساعات. خلّ الرسالة واضحة: «ضغطت؟ بلّغ فوراً وما عليك لوم». بعدها الخطوات:

  • غيّر كلمة المرور اللي أُدخلت من جهاز آخر فوراً.
  • سجّل الخروج من كل الجلسات في الحساب المتأثر.
  • تواصل مع البنك مباشرة لو فيه بيانات مالية.
  • راجع إعدادات الحساب: إيميل استرداد جديد، قواعد تحويل بريد، أجهزة مضافة.
  • افحص الجهاز لو تم تنزيل ملف.

احمِ الحسابات اللي يستهدفها المهاجمون أكثر

مو كل الحسابات بنفس الجاذبية. المهاجم يركز على الحسابات اللي تفتح له فلوساً أو جمهوراً: حساب الإعلانات المربوط ببطاقة، صفحات السوشيال ميديا الكبيرة، إيميل المالك، ولوحة بوابة الدفع. هذي الحسابات تستحق حماية أعلى من غيرها، ووعي أعلى من الأشخاص اللي يوصلون لها.

  • مصادقة ثنائية بتطبيق أو مفتاح مرور بدل الرسائل النصية لو أمكن.
  • أقل عدد ممكن من الأشخاص بصلاحية المالك.
  • رسائل الدعم الرسمية من المنصات تُتحقق من داخل المنصة نفسها، مو من الإيميل.
  • تنبيهات تسجيل الدخول مفعلة وتوصل لأكثر من شخص.

التصيد بالصوت والذكاء الاصطناعي

الأساليب تتطور: مكالمة تبدو من البنك، أو رسالة صوتية بصوت يشبه صوت شخص تعرفه. الأدوات اللي تقلد الأصوات صارت متاحة، فالقاعدة القديمة «أعرف صوته» ما عادت كافية. الحل نفس المبدأ: أي طلب حساس يتأكد منه عبر قناة ثانية تبدأها أنت، مثل الاتصال على رقم محفوظ مسبقاً. وممكن تتفقون داخل الفريق على سؤال أو كلمة تحقق للطلبات المالية العاجلة.

الموظف الجديد: أول أسبوع هو الأخطر

الموظف الجديد ما يعرف بعد مين يتواصل معه عادةً ولا شكل الطلبات الطبيعية، والمهاجمون أحياناً يستهدفون هذي الفترة. خلّ التوعية جزءاً من أول يوم عمل: عشر دقائق عن القواعد الذهبية، ووين يبلّغ، ومن هم الأشخاص اللي يحق لهم طلب تحويلات أو بيانات.

الوعي الأمني عادة يومية مو محاضرة. ولو تبي أنظمتك الداخلية تقلل الاعتماد على الرسائل والروابط في العمليات الحساسة، مثل موافقات تحويل داخل نظام بدل واتساب، منصة أزهل الرقمية تبنيها لك. تواصل على واتساب.

جاهز تبدأ مشروعك مع أزهل؟

تواصل معنا الحين، وخلنا نطلّع فكرتك على أرض الواقع.