الإعلانات الممولة الخبيثة: كيف تميزها قبل النقر وتتصرف بعده

بقلم فريق تقني ·· أمن سيبراني
الإعلانات الممولة الخبيثة: كيف تميزها قبل النقر وتتصرف بعده

النتيجة الأولى التي تظهر لك حين تبحث في قوقل عن اسم بنكك أو برنامج تريد تحميله ليست بالضرورة الموقع الرسمي؛ غالباً هي إعلان مدفوع يستطيع أي شخص شراءه، بما في ذلك محتال ينتحل اسم البنك نفسه. أنظمة المراجعة في قوقل تصفّي معظم هذه الإعلانات، لكنها لا تصدّها كلها، وحملات انتحال موثقة مرّت من تحتها مراراً. وما يفصل بين من يقع في الفخ ومن يتجاوزه ثوانٍ من الانتباه قبل النقر.

كيف يتجاوز المحتال فحص قوقل

الحيلة الأساسية هي التمويه: يقدّم المحتال لأنظمة المراجعة صفحة بريئة تماماً، بينما يوجّه الزوار الحقيقيين إلى صفحة خبيثة، مع تصفية بحسب الموقع الجغرافي ونوع الجهاز كي لا يرى الفخ إلا الضحايا المستهدفون. ذكرت قوقل في تقرير أمان الإعلانات لعام 2025 أنها حظرت أو أزالت أكثر من 8.3 مليار إعلان وعلّقت 24.9 مليون حساب معلن، ومع هذا الحجم تظل حملات كاملة تعبر الفحص وتتصدر نتائج البحث.

ميّز الإعلان قبل النقر

منذ أكتوبر 2025 تجمع قوقل الإعلانات النصية في كتلة موحّدة تحت ترويسة بارزة توضح أنها نتائج ممولة — أعلى الصفحة غالباً وقد تتكرر أسفلها — مع زر يطوي الكتلة كاملة بنقرة واحدة. اعتد على تحديد أين تنتهي هذه الكتلة وأين تبدأ النتائج الطبيعية. وبجانب كل إعلان قائمة النقاط الثلاث التي تعرض اسم المعلن الموثق لدى قوقل؛ إن كان الاسم لشركة لا علاقة لها بالجهة التي تبحث عنها، فهذا وحده سبب كافٍ للانصراف.

النطاق الظاهر يكذب

الرابط المعروض في الإعلان قد يكون نطاقاً رسمياً بينما الوجهة الفعلية موقع مزيف. وثّقت Malwarebytes في يناير 2025 إعلانات عرضت النطاق ads.google.com نفسه وقادت إلى صفحات تسرق حسابات المعلنين مع رموز التحقق الثنائي. وثمة فخ أبسط: نطاقات تختلف عن الأصل بحرف واحد يصعب التقاطه بنظرة سريعة. والأخطر هجوم وُثّق في يونيو 2025: الإعلان يقودك فعلاً إلى الموقع الرسمي الحقيقي لـ Netflix أو Apple أو Microsoft أو PayPal، لكن رقم الدعم الفني الظاهر في الصفحة وهمي، حُقن عبر معاملات الرابط. الرابط صحيح والرقم مزروع.

أخطر 3 سيناريوهات

الأول: مواقع تحميل برامج مزيفة تزرع برمجيات تسرق كلمات السر؛ حملة أكتوبر 2024 انتحلت Slack وNotion وCalendly واستهدفت ويندوز وMac معاً، وفي مارس 2025 وُزّع حصان طروادة عبر إعلانات مزيفة باسم DeepSeek. الثاني: صفحات دخول بنكية منتحلة تلتقط اسم المستخدم وكلمة السر ورمز التحقق في اللحظة نفسها. الثالث: أرقام دعم فني وهمية يردّ عليها محتال يطلب الوصول إلى جهازك أو حساباتك. والمشكلة نفسها تطال Bing؛ فحملة موثقة انتحلت NordVPN في إعلاناته، وأخرى تصيّدت عملاء أحد البنوك من نتائج بحثه نفسها.

قرارك العملي

عند البحث عن بنك أو محفظة رقمية أو برنامج تنوي تحميله، تجاهل الكتلة الممولة كلياً مهما بدت مطابقة لما تريد. اكتب عنوان الموقع يدوياً في المتصفح، أو استخدم التطبيق الرسمي من المتجر، أو انزل إلى النتائج الطبيعية تحت الكتلة. وهذا ما أوصى به FBI رسمياً: التحقق من الرابط قبل النقر، وكتابة العنوان مباشرة بدل البحث، واستخدام إضافة لحجب الإعلانات — مع أن الحاجب يقلل التعرض ولا يمنع كل شيء. الإعلان الممول الشرعي ليس ضاراً بذاته؛ المشكلة في المخالف الذي لا تستطيع تمييزه من شكله.

إن نقرت بالفعل

لم تدخل أي بيانات؟ أغلق الصفحة، لا تحمّل شيئاً، وافحص الجهاز ببرنامج الحماية. حمّلت ملفاً؟ افصل الإنترنت قبل تشغيله وافحصه، وإن كنت شغّلته فافترض أن كلمات السر المحفوظة في المتصفح مكشوفة. أدخلت بيانات بنكية؟ اتصل ببنكك فوراً من الرقم المطبوع خلف البطاقة، وغيّر كلمات السر من جهاز نظيف آخر؛ فسرقة بيانات الدخول كثيراً ما تكون الخطوة التي تسبق الاستيلاء على رقم جوالك نفسه. ثم أبلغ: جنائياً عبر تطبيق «كلنا أمن»، وعن الإعلان نفسه لدى قوقل من قائمة النقاط الثلاث بجانبه كي يُزال قبل أن يصطاد ضحيته التالية.

اقرأ أيضاً