الرسائل النصية الاحتيالية: كيف تكشفها وتبلّغ عنها

بقلم فريق تقني · (آخر تحديث: )· أمن سيبراني
الرسائل النصية الاحتيالية: كيف تكشفها وتبلّغ عنها

ظهور الرسالة داخل محادثة بنكك الرسمية لم يعد يثبت شيئاً، والأرقام تشرح لماذا يستحق هذا التهديد أن تقف عنده: خسائر الاحتيال عبر الرسائل النصية المبلغ عنها في أمريكا بلغت 470 مليون دولار في 2024، أي أكثر من 5 أضعاف رقم عام 2020، وتقدّر GASA وFeedzai في تقرير 2025 خسائر الاحتيال عالمياً بنحو 442 مليار دولار عبر 42 دولة. والمفارقة التي تخص القارئ السعودي أن التقرير نفسه يصنّف السعودية أقل تعرضاً للاحتيال من المتوسط، لكن متوسط خسارة الضحية الواحدة فيها أعلى من المتوسط العالمي: الوقوع أندر، والثمن أفدح. ولفهم الخدعة ابدأ من حيث تبدأ هي: من حقل اسم المرسل نفسه.

كيف تدخل رسالة المحتال محادثة بنكك الرسمية؟

مواصفة SMS تسمح بأن يحمل حقل المرسل اسماً حرفياً بدل الرقم، وهاتفك — آيفون كان أم أندرويد — يجمّع الرسائل في محادثات بمطابقة نص هذا الاسم فقط، دون أي تحقق من مصدره. فرسالة مزيفة باسم «AlRajhiBank» أو «SPL» تهبط تلقائياً في المحادثة ذاتها التي تصلك منها رسائل الجهة الحقيقية. والحصول على الاسم أسهل مما يبدو: بعض بوابات الإرسال الجماعي الدولية تقبل أي اسم مرسل دون تدقيق، والمحتالون يمررون رسائلهم عبر مسارات دولية رمادية تتفادى الفحص المحلي، بل تؤجَّر أطقم سمِشينغ جاهزة بدءاً من نحو 200 دولار شهرياً.

السعودية ضيّقت هذا الباب مبكراً: هيئة الاتصالات والفضاء والتقنية أطلقت في مارس 2022 نظام تسجيل أسماء المرسلين بمهلة انتهت في 31 أغسطس 2022 يُحجب بعدها أي اسم غير مسجل، وتجاوز الامتثال 85% قبيل المهلة. الخطوة قلّصت الانتحال عبر الشبكات المحلية فعلاً، لكنها لم تُنهِ اللعبة؛ فأبشر نفسها حذّرت في 10 مارس 2025 من روابط مشبوهة تحمل اسمها، ووجّهت إلى التحقق حصراً عبر Absher.sa والقنوات الرسمية.

الطعوم التي تتصدر البلاغات فعلياً

نمط الشحنات أولاً: رسوم توصيل أو جمارك معلقة باسم سبل أو DHL أو Aramex، وهو النمط الأكثر تبليغاً لدى لجنة التجارة الفيدرالية الأمريكية في 2024، تليه التنبيهات البنكية الزائفة عن «عملية مشبوهة» أو «تحديث بيانات»، ثم رسائل تنتحل أبشر وجهات حكومية بروابط تسديد أو إنجاز معاملة. سبل تؤكد أن الدفع حصراً عبر تطبيقها أو موقعها وأن موظفيها لا يطلبون بيانات بطاقة، والبنوك لا ترسل روابط تحديث بيانات أصلاً. ويجمع الأنماط كلها سلاح المهلة القصيرة — «خلال 24 ساعة وإلا» — التي هدفها أن تنقر قبل أن تفكر.

وهذه الطعوم لا تستثني أحداً: 75% من المؤسسات تعرضت لهجمات سمِشينغ خلال 2023 وفق Proofpoint، والطُعم نفسه ينتقل بين القنوات من الرسائل إلى الرموز المطبوعة والإعلانات. وحين أنشأت لجنة الإعلام والتوعية المصرفية بالبنوك السعودية مع الاتحاد السعودي للأمن السيبراني 6 مواقع اختبارية وهمية عام 2022، زارها نحو 470 ألف شخص، وكانت صفحات الجوائز والمسابقات الأعلى تفاعلاً — مؤشر صريح على الطُعم الأنجح.

بثّاث الرسائل: حين يستغني المحتال عن شبكة الاتصالات كلها

بعض العصابات لم تعد تحتاج بوابات إرسال أصلاً. البثّاث محطة قاعدية خلوية مارقة بحجم صندوق حاسوب: تدفع الهواتف القريبة إلى الهبوط من 4G و5G إلى شبكة 2G حيث توثيق الشبكة اختياري، ثم ترسل إلى الأجهزة مباشرة في مدى يتراوح بين 500 و2000 متر، متجاوزة شبكة المشغّل وفلاترها كلياً — بلا كلفة رسائل، وبأي اسم مرسل وأي رابط، ودون معرفة أرقام الضحايا، كما توثّق مدونة كاسبرسكي. والقضايا حقيقية لا نظرية: أول اعتقالات بريطانية في مايو 2024 بمانشستر ولندن لجهاز أرسل آلاف الرسائل منتحلاً صفة بنوك، واعتقال في مول ببانكوك في أبريل 2024 لجهاز داخل حقيبة ظهر، وسيارة جابت شوارع فيتنام عام 2023 ببثّاث، وجهاز ضُبط قرب بازل السويسرية في أكتوبر 2025 ينتحل البريد السويسري وسلسلة متاجر.

الحماية العملية هنا بيدك: أندرويد 12 وأحدث يتيح تعطيل شبكات 2G من الإعدادات، أما آيفون فلا يتيح ذلك إلا في وضع العزل المقيِّد. إن لم يكن لديك استخدام فعلي لشبكات 2G فتعطيلها يغلق هذا الباب نهائياً.

لماذا يصلك رمز تحقق حقيقي بعد إدخال بياناتك في صفحة مزيفة؟

أخطر خرافة يطمئن بها الضحايا أنفسهم: «طلب رمز التحقق وصلني من البنك فعلاً، إذن الصفحة سليمة». الحقيقة معاكسة تماماً. أطقم التصيد الحديثة تعمل وكيلاً عاكساً: كل ما تكتبه في الصفحة المزيفة يُمرَّر لحظياً إلى موقع البنك الحقيقي، فيسجّل المهاجم دخوله ببياناتك في اللحظة نفسها، وهذا الدخول الحقيقي هو ما يولّد رسالة الرمز التي تصلك بعد ثوانٍ. تكتب الرمز في الصفحة المزيفة، فيكمل المهاجم الجلسة بنفسه. وأطقم مثل Phoenix تُباع اليوم بنموذج «التصيد كخدمة» مع تصفية جغرافية للضحايا ومراقبة حية للجلسة والتقاط الرمز لحظة كتابته.

الأموال تُوزَّع فور تسليم الرمز عبر حسابات وسيطة لأشخاص يؤجرون حساباتهم البنكية في دول متعددة، وهو ما يجعل الاسترداد صعباً — يوروبول وثّقت 1803 اعتقالات في عملية واحدة لغاسلي عوائد عبر حساباتهم — و64% من عمليات الاحتيال تكتمل خلال يوم واحد وفق GASA. وتسليم رمز التحقق قد يتجاوز سرقة جلسة واحدة إلى الاستيلاء على رقمك كله، كما فصّلنا في مقال تبديل الشريحة SIM swap.

اقرأ الرابط من نهايته لا من بدايته

اسأل عن أي رابط سؤالاً واحداً: من يملك هذا العنوان؟ الجواب دائماً عند النقطة الأخيرة قبل أول شرطة مائلة. في absher.sa.example.com المالك هو example.com، وكل ما قبله زخرفة يرتّبها المحتال كما يشاء ليوحي بجهة موثوقة. روابط الجهات السعودية الرسمية تنتهي عادة بـ .gov.sa أو بنطاق الجهة المعروف. وطبّق السؤال قبل النقر لا بعده: الضغطة المطولة تعرض العنوان كاملاً دون فتحه، فاقرأ نهايته أولاً، وفُك أي رابط مختصر بموسّع روابط قبل الفتح.

يبقى أن العين وحدها قد تُخدع حتى مع القراءة الصحيحة: نطاقات بأحرف سيريلية مطابقة بصرياً للاتينية توثّقها حملات سمِشينغ فعلية، وقد شرحنا تشريحها في دليل احتيال رموز QR. والمهارة نفسها تحميك خارج الرسائل، من الإعلانات الممولة الخبيثة إلى البريد. وإن ساورك أدنى شك فلا تفحص أصلاً: ادخل إلى الجهة من تطبيقها الرسمي أو اكتب عنوانها بنفسك.

سلّمت شيئاً للمحتال؟ رتّب خطواتك بهذا التسلسل

  1. نقرت الرابط فقط دون إدخال شيء؟ أغلق الصفحة ولا تُدخل أي بيانات؛ الضرر في الغالب صفر، ويبقى الإبلاغ.
  2. أدخلت بيانات البطاقة؟ أوقفها فوراً من تطبيق البنك — الإيقاف المؤقت فوري وقابل للتراجع في معظم التطبيقات ولا يغلق حسابك — ثم أبلغ البنك واطلب رقماً مرجعياً؛ فبحسب البنك المركزي السعودي يتحمل البنك العمليات المنفذة على البطاقة بعد إبلاغك.
  3. أدخلت بيانات دخول أو رمز تحقق؟ اتصل بالبنك من قناة تملكها أنت لا الرسالة — الرقم المنقوش على البطاقة نفسها أو الاتصال من داخل التطبيق — وغيّر كلمة المرور من جهاز آخر، وإن امتد الاختراق إلى بريدك أو حساباتك الأخرى فاتبع دليلنا في استرجاع حساب مخترق خطوة بخطوة.
  4. خسرت مالاً؟ قدّم بلاغاً جنائياً عبر تطبيق كلنا أمن التابع للأمن العام؛ وكل ساعة تأخير تُضعف فرص الاسترداد ما دامت أغلب العمليات تكتمل خلال يوم.
  5. لا تحذف الرسالة قبل الإبلاغ: بلاغ 330330 يقوم على إعادة توجيه نص الرسالة نفسها.

قنوات الإبلاغ ومسار التصعيد حتى «ساما تهتم»

القناةمتى تلجأ إليها
330330حوّل إليه نص الرسالة الاحتيالية مجاناً؛ خدمة أطلقتها هيئة الاتصالات والفضاء والتقنية عام 2018 وتتخذ الإجراء مع مقدمي الخدمة، وليست قناة استرداد أموال
تطبيق بنككإيقاف البطاقة والبلاغ المالي والحصول على الرقم المرجعي
كلنا أمنالبلاغ الجنائي عند خسارة مال أو انتحال شخصية
19992رقم سبل الموحد للتحقق من أي رسالة شحنة
1900بلاغات وزارة التجارة عن المتاجر والعروض الوهمية
eCrimeمنصة شرطة دبي لبلاغات الجرائم الإلكترونية لمن يقيم في الإمارات

مسار حقوقك لا يتوقف عند البلاغ الأول. تعليمات ساما لمعالجة شكاوى العملاء السارية منذ يوليو 2024 تلزم البنك بمعالجة الشكوى خلال مدة لا تتجاوز 5 أيام عمل، وقواعدها لمعالجة الاحتيال المالي تشمل إعادة الضحية إلى وضعها المالي قبل الحادثة حيث ينطبق ذلك ومحاولة استرداد الأموال. فإن لم يُرضِك رد البنك، صعّد عبر منصة «ساما تهتم» أو الرقم الموحد 8001256666.

فلاتر آيفون وقوقل: حارس يقف عند الباب الخطأ

فرز المرسلين غير المعروفين في آيفون يعزل رسائل من ليس في جهات اتصالك ولم تراسله من قبل في قسم مستقل بلا إشعارات، ولا تُفتح روابط المرسل المعزول حتى تصنّفه مرسلاً معروفاً. ورسائل قوقل تكشف الرسائل الاقتحامية بنماذج تعلم آلة تعمل على الجهاز، وتحذّرك عند نقر رابط في رسالة مشتبهة وتمنع الوصول ما لم تتجاوز التحذير يدوياً.

لكن حصيلة الحماية تختلف باختلاف السيناريو. رسالة من رقم لا تعرفه؟ الفرز يعزلها وروابطها معطلة. رسالة تهبط داخل محادثة بنكك القائمة؟ تمر من الفلترين معاً، فهي «معروفة المصدر» بحكم التعريف مهما بلغت دقة الفرز. رسالة من بثّاث يبث بالقرب منك؟ لا يقطعها إلا تعطيل شبكات 2G حيث يتاح. الفلاتر تقص أطراف المشكلة ولا تمس قلبها.

الطلب نفسه هو الدليل مهما تبدلت الأدوات

مهما تطورت البثّاثات والأطقم، اقلب تحذير البنوك المعتاد إلى أداة فحص بيدك: أي رسالة تطلب رمز تحقق أو رقم بطاقة كاملاً أو كلمة مرور كشفت نفسها بالطلب ذاته، ولا يلزمك بعده فحص رابط ولا مرسل. وللتحقق من أي رسالة لا تتصل برقم وارد فيها ولا ترد عليها؛ استخدم رقماً أو تطبيقاً تعرفه مسبقاً — القاعدة الذهبية التي توصي بها لجنة التجارة الفيدرالية، وتكفيك حتى لو خذلك كل ما عداها.