تبديل الشريحة SIM swap: كيف تحمي حسابك البنكي

في تبديل الشريحة (SIM swap)، ينقل محتال رقم جوّالك إلى شريحة بيده، فتصله رسائلك ومكالماتك كلها — ومنها رموز OTP من بنكك. اللحظة التي يفقد فيها هاتفك الشبكة قد تكون نفسها التي يعيد فيها المحتال ضبط كلمة مرور حسابك البنكي ويسحب رصيدك. المشكلة أن رقمك صار نقطة استرجاع مركزية: من يمسكه يعيد ضبط كلمات السر، ويستقبل رموز الدخول، ويتجاوز التحقق في بنكك وبريدك في جلسة واحدة.
كيف يحدث تبديل الشريحة فعلياً
المحتال لا يخترق هاتفك. ينتحل هويتك أمام المشغّل ليطلب نقل رقمك إلى شريحته، معتمداً على بيانات مسرّبة عنك، أو على تصيّد يستدرجك لتسليمها بيدك، وأحياناً على تواطؤ داخلي. بمجرّد نجاح النقل يفقد جهازك الشبكة، وتنتقل الرسائل والمكالمات إليه.
هنا تظهر خصوصية سعودية مفيدة: إصدار الشريحة وبدل الفاقد والتوثيق مربوط بتوثيق هوية إلزامي عبر Nafath أو البصمة أو رمز CST المؤقت. هذا يرفع كلفة التبديل بالهندسة الاجتماعية على المحتال، لكنه لا يُلغي خطر التصيّد ولا تسريب البيانات ولا ضعف SMS. اعتبره حاجزاً إضافياً، لا حصانة.
لماذا OTP عبر SMS نقطة الضعف
رمز التحقق عبر SMS أضعف صور التحقق الثنائي، وأول ما يسقط عند اختطاف الرقم؛ الرمز يُرسَل إلى الرقم لا إلى شخصك، ومن يملك الرقم يقرأه. تصنّف NIST الرسائل النصية وسيلة تحقق «مقيَّدة» لا يُوصى بالاعتماد عليها، وتعدّها CISA غير مقاومة للتصيّد. البديل الأقوى تطبيق مصادقة يولّد رموز TOTP محلياً على جهازك مثل Google Authenticator، أو مفتاح أمان مادي بمعيار FIDO2/WebAuthn يستحيل اعتراضه عن بُعد.
ولا تطمئن إلى eSIM. ليست محصّنة؛ الهجوم يستهدف حساب رقمك لدى المشغّل، لا القطعة نفسها. والرقم السري للشريحة يحمي الشريحة المسروقة فيزيائياً فقط، ولا يمنع محتالاً من استخراج بدل فاقد لرقمك، ولا تعتمد عليه درعاً ضد التبديل.
علامات إنذار لا تتجاهلها
- فقدان الإشارة فجأة، أو ظهور «لا خدمة / No SIM» بلا سبب واضح.
- توقف المكالمات والرسائل عن الوصول.
- تعذّر استلام رموز التحقق التي تنتظرها.
- إشعارات تسجيل دخول أو إعادة تعيين كلمات مرور لم تطلبها.
أكثر ما يُكلّف الضحية أن يعامل انقطاع الإشارة كعطل شبكة عابر. إذا انقطع في منتصف النهار وبلا سبب، عامله إنذاراً حتى يثبت العكس.
أعلى الخطوات أثراً الآن
مرتّبة بالأولوية، ابدأ من الأعلى:
- انقل التحقق من SMS إلى تطبيق مصادقة أو مفتاح أمان في كل خدمة تتيح ذلك، وابدأ بالبريد الذي يستعيد بقية حساباتك.
- راقب الشرائح المسجّلة باسمك عبر خدمة «أرقامي» في منصة متصل من هيئة الاتصالات دورياً، وأبلغ فوراً عن أي شريحة لا تعرفها.
- في تطبيق بنكك: فعّل الإشعار الفوري لكل عملية، واضبط حدود التحويل عند أدنى ما يناسبك. كثير من بنوك الخليج ما زال يفرض OTP عبر SMS، فهذه الضوابط هي ما تسيطر عليه فعلاً.
- أوقف الاعتماد على الجوال كوسيلة استرجاع وحيدة للبريد والحسابات المهمة؛ أضف بديلاً لا يمرّ عبر رقمك.
- لا تنشر بياناتك الشخصية علناً، واحذر رسائل التصيّد التي تسبق الهجوم لتجمع معلوماتك.
كلمة مرور قوية وحدها لا تكفي إن كان الرمز الثاني يصل إلى يد المحتال.
ماذا تفعل لحظة الاشتباه
اتصل فوراً بمشغّلك لإيقاف الرقم واستعادة الشريحة. أبلغ بنكك وجمّد الحساب مباشرة. غيّر كلمات السر من جهاز آمن. ثم ارفع بلاغاً رسمياً.
القنوات في السعودية: هيئة الاتصالات على 330330 لإعادة إرسال الرسائل المشبوهة والإبلاغ عنها، وبلاغ بنكك المباشر لتجميد الحساب أسرع وسيلة لوقف النزيف، وتطبيق «كلنا أمن» والرقم الأمني 1909 لبلاغات الجرائم الإلكترونية والابتزاز. لا تنتظر التأكد الكامل قبل تجميد الحساب؛ التجميد قابل للتراجع، والتحويل لا.