حماية حسابك من الاحتيال الإلكتروني: من أين تبدأ فعلاً

بقلم فريق تقني ·· أمن سيبراني
حماية حسابك من الاحتيال الإلكتروني: من أين تبدأ فعلاً

ابدأ بإقفال حساب آبل أو قوقل، قبل الجهاز وقبل تطبيق البنك. من يدخل الحساب لا يحتاج إلى اختراق شيء بعده: يقرأ رسائلك، ويفتح كلمات السر المحفوظة، ويصل إلى نسخك الاحتياطية. ثم يعيد ضبط بقية حساباتك على مهل. الهاتف يُشترى بديله في يوم. الحساب لا بديل له.

في أكتوبر 2024 قال رئيس نيابة الاحتيال المالي بالنيابة العامة إنه لم تُسجَّل جريمة احتيال مالي ناتجة عن اختراق الأنظمة السيبرانية في المملكة؛ الحالات نتجت عن استغلال البيانات الشخصية للضحية. ما يحميك إذاً ليس إعداداً في خوادم البنك، بل شاشة تملك أنت وحدك تغييرها. وهذا ترتيب الإقفال بالأولوية: ما تُقفله أولاً باسم الإعداد الحرفي، وما تفعله في الساعة الأولى إن وقع الاحتيال.

حسابك أولاً: إعداد لا يعمل قبل 14 يوماً

أغلب إعدادات الأمان تعمل لحظة تشغيلها. جهات اتصال الاسترداد استثناء، ولهذا تسبق غيرها. قوقل تسمح بـ10 جهات كحد أقصى، وللجهة 7 أيام لقبول الدعوة، ثم 7 أيام إضافية قبل أن تصلح للاستخدام فعلياً. من يفعّلها الليلة تصله الحماية بعد 14 يوماً، ومن يفعّلها يوم الحاجة لا تصله أصلاً. وآبل تسمح بـ5 جهات كحد أقصى، بشرط أن يملك الطرف الآخر جهاز آبل يعمل بـiOS 15 فأحدث.

وثمن تجاهلها معروف: استرداد حساب آبل بلا استعداد مسبق قد يستغرق «عدة أيام أو أكثر»، ودعم آبل لا يستطيع تقصير المدة مهما اتصلت. أيام بلا بريد ولا كلمات سر ولا صور.

الرموز الاحتياطية في قوقل خطوة ثانية لا تتجاوز دقائق: 10 رموز، كل رمز يعمل مرة واحدة. المسار: حساب قوقل ← تسجيل الدخول والأمان ← التحقّق بخطوتين ← الرموز الاحتياطية. اطبعها أو اكتبها بخط اليد. تخزينها داخل الهاتف الذي تحميه بها يُلغي فائدتها كلها؛ فهي تُطلب في اللحظة التي لا يكون فيها الهاتف بيدك.

مفتاح الاسترداد من آبل — 28 خانة — يقرأه كثيرون على أنه الدرجة الأعلى، فيفعّلونه لهذا السبب وحده. أثره الحقيقي أنه يوقف مسار الاسترداد القياسي ما دام مفعّلاً: تضيع الورقة، وتفقد أجهزتك الموثوقة، فيضيع الحساب بلا باب خلفي. لا تفعّله إلا إن كان لديك مكان مادي آمن ونسخة ثانية منه.

وفعّل مفتاح مرور حيثما توفّر، فهو لا يُسرق برسالة ولا يُنتزع بتبديل شريحة. لكن لا يتوفّر حتى الآن إعلان رسمي عن دعمه في البنوك السعودية أو نفاذ، فرقم جوالك يبقى مفتاحاً حقيقياً؛ وتبديل الشريحة SIM swap يضعه بيد غيرك. وقارن خياراتك في المصادقة الثنائية: رسالة أم تطبيق أم مفتاح أمان.

ما تضبطه في الهاتف قبل أن يغادر يدك

آيفون: الساعة التي تفصل اللص عن حسابك

أحدهم يراك تكتب رمز الشاشة في مقهى أو مطار، ثم يأخذ الجهاز؛ الرمز وحده يكفيه للاستيلاء على حسابك خلال دقائق. «حماية الجهاز المسروق»، المتاحة من iOS 17.3 فأحدث، تعترض هذا المسار بـ«تأخير الأمان»: مصادقة حيوية، ثم انتظار ساعة كاملة، ثم مصادقة حيوية ثانية، قبل عمليات حساسة مثل تغيير كلمة سر حساب آبل.

وثمة تفصيل يُفرغ الميزة من معناها: افتراضياً لا تُطبَّق داخل «المواقع المألوفة» مثل المنزل والعمل. اضبطها على «دائماً»، وإلا بقيت معطّلة تحديداً حيث تقضي أغلب وقتك.

ومن الإعدادات ← الخصوصية والأمن ← التحقق من الأمان، المتاح من iOS 16، تجد خيارين مختلفَي الغرض: «إعادة التعيين الطارئة» تقطع كل مشاركة دفعة واحدة، و«إدارة المشاركة والوصول» تراجع من يرى موقعك وبياناتك تطبيقاً تطبيقاً. الأولى لموقف طارئ، والثانية لمراجعة دورية.

«وضع التأمين» يُوصى به كثيراً بوصفه الدرجة القصوى التي يُستحسن أن يبلغها الجميع، وليس كذلك. آبل تصفه بأنه حماية قصوى لمن يُرجّح استهدافه ببرمجيات تجسس مأجورة، وهو يعطّل وظائف كثيرة في المتصفح والرسائل والمكالمات. لن يزيدك أماناً أمام رسالة احتيالية، وسيكسر استخدامك اليومي.

أندرويد: أقفال تعمل بلا إنترنت، وبحدود

افتح الإعدادات، ثم قسم قوقل، ثم جميع الخدمات، ثم الحماية من السرقة. ستجد «القفل عند رصد سرقة» و«القفل عند انقطاع الإنترنت» و«القفل عن بُعد»، وتعمل على أندرويد 10 فأحدث.

اقرأ حدودها قبل أن تعتمد عليها: «القفل عن بُعد» و«القفل عند انقطاع الإنترنت» محدودان بمرتين خلال 24 ساعة، والثاني يشترط أن يكون الجهاز غير مقفل لحظة انقطاع الاتصال. والحزمة كلها غير مدعومة على أجهزة أندرويد Go واللوحيات. مرتان في اليوم تعنيان أن هذين القفلين ليسا للتجربة؛ احتفظ بهما للحظة التي تتأكد فيها أن الجهاز خرج من يدك.

«الحماية المتقدّمة» على أندرويد 16 فأحدث تختصر قائمة إعدادات في مفتاح واحد. المسار: الإعدادات ← الأمان والخصوصية ← إعدادات أخرى ← الحماية المتقدّمة. تشغّل Play Protect، وتحظر تثبيت التطبيقات من مصادر مجهولة، وتقصر خدمات إمكانية الوصول على أدوات موثّقة. وترصد الرسائل الاحتيالية، وتحمي شبكات 2G على الأجهزة التي تدعمها.

وفي أندرويد 16 يمنع النظام تثبيت تطبيق من خارج المتجر لأول مرة أثناء مكالمة جارية، ويمنع منح أذونات إمكانية الوصول أثناء المكالمة. أي أن نظام التشغيل نفسه صار يعامل جملة «حمّل هذا التطبيق ليساعدك الموظف عن بُعد» بوصفها مؤشر احتيال.

والقاعدة تنطبق خارج الهاتف أيضاً: وزارة التجارة تعلن صراحة أنها لا تطلب أرقام الحسابات البنكية ولا تشترط تحميل تطبيقات خارجية، وكذلك كل جهة رسمية.

الحد اليومي: الرقم الوحيد الذي تملك أنت خفضه

دخلت «المتطلبات الأساسية لمكافحة الاحتيال» من البنك المركزي السعودي حيّز النفاذ في 13 أبريل 2026، بعد تعميم صدر في 14 أبريل 2025. تفرض على البنوك إشعارك عند إضافة مستفيد جديد، ومصادقة متعددة العوامل للدفع لمستفيد مُضاف حديثاً. وتفرض كذلك حداً افتراضياً للعملية الواحدة وحداً يومياً، ومصادقة متعددة العوامل لطلب رفع الحد. وتنص قواعد المصادقة على أن رمز الرسالة النصية وحده غير كافٍ، وأن نص الرمز يجب أن يبيّن الغرض والمبلغ واسم التاجر. أي رمز يصلك خالياً من هذه التفاصيل يستحق الشك.

وثمة رقم يعمل في الاتجاه المقابل: بحسب البنك المركزي السعودي، يمرّر نظام «سريع» الحوالة الفورية للعملية الواحدة دون 5,333 دولاراً تقريباً (20,000 ريال). ويسمح بالتحويل بلا إضافة مستفيد أصلاً لما دون 667 دولاراً تقريباً (2,500 ريال)، بمعرّفات بديلة عن الآيبان مثل رقم الجوال أو رقم الهوية، وعلى مدار الساعة. أي أن جزءاً من الحماية أعلاه — إضافة المستفيد وما يرافقها — لا يمرّ به التحويل الصغير أصلاً. المال يغادر حسابك في ثوانٍ، ونافذة الاسترجاع بعد الاحتيال قصيرة جداً.

ولذلك فالخطوة البنكية الأعلى أثراً ليست تفعيل تنبيه؛ التنبيه يخبرك بما وقع. الخطوة هي خفض حدّك اليومي بيدك من داخل التطبيق إلى ما يناسب إنفاقك الحقيقي. الحد المنخفض لا يمنع الخدعة، لكنه يحدّد سقف ما تخسره فيها. ارفعه مؤقتاً يوم تحتاج، ثم أعده.

وقيد أخير: لا يتضمّن إطار المتطلبات الأساسية لمكافحة الاحتيال نصاً على فترة تهدئة إلزامية قبل التحويل لمستفيد جديد. بعض البنوك تطبّقها كممارسة داخلية، وبعضها لا. لا تفترض وجودها في بنكك قبل أن تتحقق.

ستة إعدادات: ماذا يمنع كل واحد، وأين يقف

الإجراءالوقتما يمنعه فعلاًما لا يمنعه
جهات اتصال الاسترداددقيقتان + 14 يوماً في قوقلضياع الحساب بانتظار الدعملا يمنع دخول من يعرف كلمة سرك
10 رموز احتياطية3 دقائقانقطاعك عن حسابك عند فقد الهاتفلا تفيد إن خُزّنت في الجهاز نفسه
حماية الجهاز المسروقدقيقة واحدةتغيير كلمة سر حسابك بيد لصّ يعرف رمز الشاشةمعطّلة داخل «المواقع المألوفة» ما لم تضبطها على «دائماً»
الحماية المتقدّمة في أندرويددقيقة واحدةتثبيت تطبيق خارجي ومنح أذونات إمكانية الوصوللا تسترجع مبلغاً حُوّل بالفعل
خفض الحد اليومي3 دقائقحجم الخسارة في الحوالة الفوريةلا يمنع وقوع الاحتيال نفسه
مفاتيح المرور5 دقائق للحساب الواحدالتصيّد وسرقة رمز الرسالةلا تحمي حساباً لم تفعّلها فيه

خرافة «لم أضغط إرسال، فلا خطر»

يُقال كثيراً بعد الوقوع: كتبتُ البيانات لكنني تراجعت قبل الضغط على «إرسال». والطمأنينة هنا في غير محلها. حملات تتبّع شحنات وهمية رُصدت في الشرق الأوسط وأفريقيا في مارس 2026 أظهرت أن الصفحات المزيفة تسرّب ما تكتبه — رقم البطاقة ورمز التحقق — لحظة كتابته لا بعد إرساله. وخدمات البريد والتوصيل هي الفئة الأكثر انتحالاً في المنطقة.

اعتبر أي رقم كتبته في صفحة غير رسمية مسروقاً، واتصل بالبنك من فورك. والطُعم يصلك عادة عبر إحدى ثلاث قنوات: الرسائل النصية الاحتيالية، أو احتيال رموز QR على ملصق فوق ماكينة دفع، أو الإعلانات الممولة الخبيثة في أعلى نتائج البحث باسم بنكك.

الساعة الأولى: بمن تتصل، وبأي ترتيب

اتصل بالبنك أولاً، من الرقم المطبوع على ظهر بطاقتك أو من داخل التطبيق الرسمي، واطلب تجميد البطاقة أو الحساب. لا تنتظر رداً على رسالة، ولا تبحث عن رقم في محرك البحث.

غيّر بعدها كلمة سر حساب آبل أو قوقل من جهاز آخر تثق به، وأنهِ كل الجلسات المفتوحة. تغيير كلمة السر وحده لا يكفي؛ الجلسة المسروقة تبقى صالحة بعده، وهو ما يشرحه مقال سرقة جلسة المتصفح. وإن وجدت أن الحساب نفسه خرج من يدك — كلمة سر مغيّرة أو بيانات استرداد مبدّلة — فاتبع دليل استرجاع الحساب المخترق خطوة بخطوة بمساراته الرسمية لكل منصة.

ثم احذف أي تطبيق ثبّته أثناء المكالمة، وراجع أذونات إمكانية الوصول، وصوّر الرسائل وأرقام الحوالات قبل أن تُحذف؛ البلاغ يُبنى عليها.

ثلاث قنوات بلاغ لا تغني إحداها عن الأخرى

البلاغ الجنائي يُقدَّم عبر أبشر: أبشر ← خدماتي ← الأمن العام ← بلاغات الاحتيال المالي، وهي خدمة أطلقها الأمن العام في مايو 2024 للإبلاغ عن الاحتيال على البطاقات المصرفية (مدى). ويُقدَّم كذلك عبر تطبيق «كلنا أمن». وكلاهما ضمن التطبيقات الحكومية السعودية التي يُفترض أنها مثبّتة لديك مسبقاً.

إن لم يستجب البنك لطلبك أو تعامل معك بتقصير، فالشكوى ضده تُرفع عبر منصة «ساما تهتم»، وهي قناة مختلفة عن البلاغ الجنائي ولا تغني عنه.

وتحويل رسالة الاحتيال إلى الرقم 330330 خدمة مجانية من هيئة الاتصالات، قيمتها في حجب المرسل لا في استرجاع مالك. والهيئة تنصّ صراحة على أن بلاغات جرائم النصب والاحتيال خارج اختصاصها، ودورها ينحصر في الرسائل الدعائية المزعجة والإجراء ضد المرسِلين. من يكتفي بالتحويل إلى 330330 يظن أنه بلّغ وهو لم يفعل.

وللقارئ الإماراتي: البلاغ عبر منصة ecrime.ae من شرطة دبي، أو خدمة «أمان» من شرطة أبوظبي.

ابدأ بالخطوة التي تنضج بعد أسبوعين

أغلب ما سبق يمكن تأجيله يوماً بثمن محتمل، إلا جهة اتصال الاسترداد في قوقل: ساعتها 14 يوماً، ومن يبدأها يوم الحاجة يكون قد تأخّر أسبوعين. أضفها الآن، ثم افتح تطبيق بنكك واخفض حدّك اليومي؛ الخطوتان معاً لا تتجاوزان دقائق.