بقلم : توماش فولتین
كاتب متخصص في الأمن السيبراني لدى شركة " ESET "
في ظل قدرة هجمات التصيد الاحتيالي المتزايدة على تجاوز الفحوصات المعتادة، يعتمد تجنب الضرر أو الحد منه على مدى سرعة اكتشاف شركتك للهجوم واحتوائه اذ لم تعد العديد من محاولات التصيد الاحتيالي اليوم تنكشف بسبب الأخطاء النحوية، أو الروابط المشبوهة، أو صفحات تسجيل الدخول البدائية. ورغم أن الانتباه لهذه المؤشرات التحذيرية لا يزال أمراً مهماً، إلا أن غيابها لا يعني بالضرورة أن الرسالة مشروعة؛ إذ أصبحت أساليب الهندسة الاجتماعية الحديثة تُصمم خصيصاً لتجاوز التدقيق وبث الطمأنينة، بدلاً من ترك أدلة واضحة كما كان يحدث في الهجمات السابقة.
وعليه، فإن التهديدات التي تنتقل عبر البريد الإلكتروني باتت تُصمم خصيصاً لتواجه أقل قدر ممكن من المقاومة؛ فهي تتسلل عبر مسارات العمل المعتادة وتصل إلى الموظفين أثناء أداء مهامهم، أي في اللحظات التي تكون فيها حساباتهم نشطة وموثقة، مما يجعل أي طلب لاتخاذ إجراء يبدو وكأنه جزء طبيعي من يوم العمل. بل إن بعض التقنيات تستهدف جلسات العمل النشطة ذاتها، حيث يحول المهاجمون تركيزهم من سرقة كلمات المرور إلى سرقة رموز المصادقة (authentication tokens).
ومع ازدهار اقتصاد "الجريمة السيبرانية كخدمة"، أصبح بإمكان أي شخص ذي نوايا خبيثة شراء حزمة جاهزة للتصيد الاحتيالي تتضمن كافة الأدوات اللازمة لسرقة بيانات تسجيل الدخول. وفي الوقت نفسه، ساهم ال"AI” في تقليص الوقت والجهد اللازمين لجمع معلومات عن أعداد كبيرة من المستهدفين وصياغة الرسائل بنبرة ملائمة لكل منهم. وتتطور هذه التحولات بوتيرة أسرع مما تستطيع العديد من الشركات استيعابه أو التعامل معه.
كانت الأخطاء النحوية أولى العلامات التي اختفت؛ إذ أتاحت أدوات الذكاء الاصطناعي المتخصصة إمكانية تنقيح اللغة بسهولة فائقة، بل وتخصيص الطُعم (محتوى الرسالة) بما يتناسب مع كل متلقٍ. وعوضاً عن المحاولات العابرة التي تتم لمرة واحدة، يستخدم بعض المهاجمين ال”AI” لبناء علاقة وثقة مع الضحايا قبل توجيه "الضربة القاضية" في النهاية. لذا، لم تعد الصياغة المتقنة أو مراعاة السياق الثقافي دليلاً على مصداقية الرسالة.
كما أصبح رابط الموقع (URL) عنصراً غامضاً؛ فعندما يكون الرابط المقصود مخفياً داخل رمز الاستجابة السريعة (QR code)، لا تتوفر إمكانية معاينة الرابط عبر تمرير مؤشر الفأرة فوقه. وعلاوة على ذلك، يتم مسح الرمز ضوئياً باستخدام الهاتف المحمول، مما يعني أن تدابير الحماية المعتادة المطبقة على أجهزة الكمبيوتر المحمولة التابعة للشركة لا تسري في هذه الحالة. تعني ظاهرة "التنقل بين الأجهزة" (device hop) أيضاً أن الشركة قد تواجه صعوبة في تكوين صورة شاملة عن الهجوم. ولتوضيح الصورة، شكلت هجمات التصيد الاحتيالي عبر رموز الاستجابة السريعة (QR code) حالة واحدة من بين كل تسع حالات تصيد تم رصدها في بيانات شركة ESET خلال النصف الأول من عام 2026، في حين تصنّف مايكروسوفت رموز QR كأسرع ناقلات الهجوم نمواً عبر البريد الإلكتروني.
وماذا عن صفحة تسجيل الدخول المزيفة - تلك التي عادةً ما تبرزها مواد التدريب التوعوي داخل مستطيل أحمر؟ على سبيل المثال، تستغني حملة "ConsentFix" عن هذه الصفحة تماماً؛ إذ يصل الضحية إلى موقع إلكتروني شرعي ولكنه مخترق، حيث تظهر له مطالبة مزيفة تشبه اختبار "CAPTCHA" وتوجهه عبر عملية تسجيل دخول حقيقية إلى مايكروسوفت، قبل إعادة توجيهه إلى رابط يحتوي على رمز تفويض OAuth. بعد ذلك، يُطلب منه نسخ هذا الرابط ولصقه في الصفحة المخترقة، مما يتيح للمهاجم استخراج الرمز واستبداله برموز الوصول (access tokens) ورموز التحديث (refresh tokens). والأهم من ذلك، أنه بمجرد أن تكون لدى الضحية جلسة نشطة في مايكروسوفت، لا تظهر أي مطالبة بكلمة المرور أو المصادقة متعددة العوامل (MFA) لإحباط الهجوم.
وفي سياق متصل، تواصل معدلات رصد هجمات "ClickFix" - وهي خدعة هندسة اجتماعية تخدع الضحية لنسخ أمر ولصقه في واجهة سطر الأوامر (terminal) الخاصة بجهازه - ارتفاعها الكبير. وقد رُصدت نسخة من هذه الهجمات تُعرف باسم "AI-fix" وهي تضع تعليمات مزيفة لاستكشاف الأخطاء وإصلاحها على نطاقات شرعية تابعة لشركات Anthropic وOpenAI ومايكروسوفت. وفي الوقت نفسه، تقوم أداة مزيفة لحظر الإعلانات تُعرف باسم "CrashFix" بتوجيه الضحايا إلى متجر Chrome Web Store الرسمي، بل وتنتظر ساعة كاملة بعد التثبيت قبل عرض أول تنبيه وهمي لها، وذلك على الأرجح لقطع الرابط الذهني بين السبب والنتيجة.
ونظراً لأن الرؤية أو السماع لم يعدا دليلاً قاطعاً على الحقيقة في هذه الأيام، فإن الوجه أو الصوت المألوف لا يوفر دائماً دليلاً حاسماً على هوية من يقف وراء الطلب. فالموظفون الذين يواجهون مقاطع صوتية ومرئية مزيفة تبدو واقعية للغاية أثناء العمل، غالباً ما يفتقرون إلى الفرصة لفحص كل إطار (frame) أو الاستماع والمشاهدة بدقة لاكتشاف العلامات الدالة على التزييف العميق (deepfake) التي كانت تكشفها التقنيات الأقدم. والواقع أن حتى المحاكاة غير المتقنة قد تكون مقنعة عندما يبدو السياق منطقياً؛ ومثال على ذلك انضمام موظف في القسم المالي إلى مكالمة ضمت نسخاً مزيفة (عبر تقنية التزييف العميق) لزملاء كبار في الشركة، لينتهي به الأمر بإجراء تحويلات مالية تجاوزت قيمتها 25 مليون دولار أمريكي. لا تتوقف عند حد "الخطأ البشري"
إن عزو الحادثة ببساطة إلى "الخطأ البشري" لا يكشف إلا عن حلقة واحدة في السلسلة، دون توضيح الأسباب التي جعلت هفوةً عابرة في التقدير تؤدي في النهاية إلى أزمة شاملة. صحيح أن التدريب على الوعي الأمني يرسخ عادات سليمة ويُنمّي القدرة على رصد الرسائل الاحتيالية، إلا أنه لا يمكنه إقحام "علامة تحذيرية" واضحة في رسالة تخلو منها أصلاً؛ ولا سيما في ظل تطور الهجمات التي باتت تستبق وتتحايل على إجراءات التحقق التي اعتاد الموظفون القيام بها. ورغم أن نقرة الموظف تمنح المهاجم ثغرة للنفاذ، إلا أن حجم الضرر النهائي -أو عدم وقوعه- يعتمد على الضوابط الوقائية القائمة ...ومدى سرعة اكتشاف الشركة لما يلي ذلك واحتوائه.
كما كشف تقرير ESET حول خدمة "الكشف والاستجابة المُدارة" (MDR) للربع الأول من عام 2026 أن الموظفين غالباً ما يدركون طبيعة رسائل التصيد الاحتيالي والرسائل المزعجة (السبام)، لكنهم يكتفون بحذفها؛ نظراً لعدم وجود آلية محددة للإبلاغ عن مثل هذه الرسائل. وبذلك، تفقد الشركة فرصة توعية الموظفين الآخرين بأساليب التصيد الجديدة، وكذلك فرصة استخلاص دروس أوسع نطاقاً من الهجوم .
وفي هذا السياق، أظهر "مؤشر الجاهزية السيبرانية للشركات الصغيرة والمتوسطة" الصادر عن ESET أن معدلات تبني برامج التدريب على الوعي الأمني هي الأعلى بين الشركات التي تعرضت بالفعل لحوادث أمنية متعددة. كما كشف الاستطلاع ذاته أن هذه الشركات تشعر بقلق بالغ إزاء البرمجيات الخبيثة المدعومة بالذكاء الاصطناعي، رغم أن الحوادث الفعلية لا تزال تبدأ عادةً عبر التصيد الاحتيالي، أو البرمجيات غير المحدثة (التي تعاني من ثغرات أمنية)، أو قصور في المراقبة، أو كلمات مرور ضعيفة؛ إذ يكمن دور الذكاء الاصطناعي في جعل الأساليب التقليدية المعهودة أسرع وأكثر قابلية للتوسع والتنفيذ على نطاق واسع.
وأصبح المهاجمون قادرين الآن على محاكاة العديد من علامات الموثوقية التي اعتاد الناس البحث عنها؛ لذا يجب أن تعتمد الضوابط الأمنية على التحقق من معلومات لم تتضمنها الرسالة الأصلية. وتتطلب طلبات الدفع وغيرها من الإجراءات الحساسة بشكل متزايد تدابير تحقق إضافية، مثل التأكيد عبر قناة موثوقة وربما اشتراط موافقة شخص ثانٍ.
وفي ظل سهولة تلفيق محتوى مقنع للغاية، تكتسب مسألة "السياق" أهمية تفوق أي وقت مضى. وهذا يستلزم تتبع مختلف "الآثار والدلائل" - مثل اتصالات الشبكة وتعديلات الملفات - التي تتركها الهجمات أثناء اختراقها لبيئة عمل الشركة. ورغم أن أياً من هذه المؤشرات قد يبدو عادياً بمفرده، إلا أن اجتماع عدة مؤشرات - تبدو للوهلة الأولى غير مترابطة - قد يشير إلى وجود هجوم نشط. ويمكن للتحليل الآلي تجميع الإشارات المترابطة عبر الحسابات والأجهزة، بينما يتولى المحللون تحديد ما إذا كان هذا النمط يمثل اختراقاً فعلياً وتحديد كيفية الاستجابة له. وتضيف حلول "الكشف والاستجابة المُدارة" (MDR) المتطورة قدرات وإمكانات تحليلية فائقة، حيث تحوّل الإشارات الضعيفة إلى سيناريو متكامل وواضح، وتتيح لفريق عمل صغير الاستفادة من قدرات تقنية وتشغيلية كان من الصعب توفيرها أو إدارتها ذاتياً.
تساهم الأسس الوقائية متعددة الطبقات -بما في ذلك آليات المصادقة المقاومة لهجمات التصيد الاحتيالي وضوابط إدارة الجلسات- بشكل كبير في إحباط محاولات سرقة بيانات الاعتماد. ولم تعد الهندسة الاجتماعية تقتصر في اختبارها على مدى دقة ملاحظة المتلقي للتفاصيل فحسب، بل تعتمد النتيجة أيضاً على ما يحدث في الدقائق والساعات التي تلي النقر على الرابط أو الملف المشبوه؛ لذا يجب أن تراعي أي خطة أمنية فعالة احتمالية وقوع هجمات قد لا يكتشفها الموظفون. وهنا يأتي دور الذكاء الاصطناعي في التعامل مع حجم البيانات وسرعة الأحداث، بينما يتولى المحللون ذوو الخبرة تقييم الأدلة وتوجيه إجراءات الاستجابة.








