تبديل الشريحة SIM swap: كيف تحمي حسابك البنكي

بقلم فريق تقني · (آخر تحديث: )· أمن سيبراني
تبديل الشريحة SIM swap: كيف تحمي حسابك البنكي

حين ينقطع إرسال هاتفك فجأة في منتصف النهار، أمامك تفسيران: عطل عابر في الشبكة، أو أن محتالاً أصدر للتو بدلاً احتيالياً لرقمك لدى المشغل، وبدأت رسائلك — ومنها رموز OTP من بنكك — تصل إلى جهازه هو. الفارق بين التفسيرين قد يساوي رصيد حسابك كاملاً؛ فالعمليات الموثقة تُظهر أن المسافة بين نقل الرقم وإفراغ الحساب ساعة إلى ساعتين فقط، وهي تقريباً المدة التي يحتاجها الضحية ليدرك أن رقمه توقف. وفهم هجوم تبديل الشريحة SIM swap من جذره — لا من لحظة سقوط الإشارة — هو ما يمنحك فرصة قطعه مبكراً: فهو يُبنى قبل أسابيع من الانقطاع، ولا يصدّه تطبيق المصادقة وحده، وللتصرف بعد وقوعه ترتيب يقلب عكسُه الحمايةَ ضرراً.

الهجوم يكتمل في ساعتين، ويبدأ قبل الشريحة بأسابيع

أول تصحيح ضروري: تبديل الشريحة ليس اختراقاً لهاتفك ولا استنساخاً للشريحة نفسها، بل إصدار بديل احتيالي لرقمك لدى المشغل. المحتال ينتحل هويتك أمام مقدم الخدمة — ببيانات مسرّبة، أو وثائق مزوّرة، أو تصيّد يستدرجك لتسليم بياناتك بيدك — فيحصل على شريحة جديدة تحمل رقمك، ويفقد جهازك الشبكة في اللحظة ذاتها.

والهجوم البنكي المكتمل لا يبدأ عند المشغل أصلاً. العمليات التي فككتها يوروبول تكشف التسلسل: برمجية خبيثة أو حملة تصيّد تجمع بيانات دخولك البنكية أولاً، ثم يأتي نقل الرقم خطوة أخيرة لالتقاط رموز التحقق. في عملية Quinientos Dusim الإسبانية أصدر المنفذون الشرائح بوثائق مزوّرة، وتراوحت الضربة الواحدة بين 6,000 و137,000 يورو، من نقل الرقم إلى إفراغ الحساب في ساعة إلى ساعتين. وفي عملية Smart Cash دخل المهاجمون التطبيق البنكي ببيانات مسروقة، ومرروا رمز SMS المعترَض، ثم سحبوا النقد من صرافات لا تتطلب بطاقة.

الأرقام تقول إن هذا تحول من حيلة نادرة إلى صناعة: بلاغات تبديل الشريحة لدى مركز شكاوى جرائم الإنترنت الأميركي IC3 قفزت من 320 بلاغاً بخسائر 12 مليون دولار خلال 2018–2020 مجتمعة، إلى 1,611 بلاغاً بخسائر تفوق 68 مليون دولار في 2021 وحدها، وسجّل عام 2024 نحو 982 بلاغاً بخسائر تقارب 26 مليون دولار. وفي بريطانيا رصدت هيئة Cifas قفزة نسبتها 1,055% في بلاغات التبديل غير المصرح به خلال 2024 بنحو 3,000 حالة. ولا يستهدف الهجوم صغار الحسابات فقط: مستثمر واحد خسر أكثر من 20 مليون دولار في هجوم واحد حُكم على منفذه لاحقاً بالسجن 12 سنة، وحساب هيئة الأوراق المالية الأميركية على منصة X اختُرق في يناير 2024 بشريحة أُصدرت ببطاقة هوية مزوّرة داخل متجر مشغل، مقابل أجر نحو 50 ألف دولار للمنفذ.

البصمة ونفاذ ضيّقا الباب الأمامي، فتحوّل المحتال نحوك أنت

الثغرة الكلاسيكية في الحوادث الأميركية هي موظف مركز الاتصال: دراسة جامعة برينستون عام 2020 نجحت في 39 من 50 محاولة انتحال أمام 5 مشغلين أميركيين اكتفى بعضهم بمعلومات شخصية يسهل جمعها. هذا الباب أضيق بكثير في السعودية: هيئة الاتصالات ألزمت المشغلين منذ 21 يناير 2016 بالتحقق من هوية المشتركين عبر البصمة أو أبشر، والشرائح غير الموثقة تُوقف تدريجياً، وبدل الفاقد لدى STC وموبايلي يمر — بحسب خطوات تطبيقيهما المنشورة — بتوثيق نفاذ أو البصمة قبل التفعيل. المشترك في المقابل مسؤول نظاماً عن كل الأرقام المسجلة باسمه.

هذا التوثيق الإلزامي نقطة قوة محلية حقيقية، لكنه ينقل ساحة المعركة إليك: ما دام المحتال لا يستطيع إقناع موظف، فسيحاول إقناعك أنت بتسليم رموز نفاذ أو بيانات دخولك عبر رسالة تنتحل صفة المشغل أو البنك. لذلك فإن قراءة كيف تكشف الرسائل النصية الاحتيالية وتبلّغ عنها جزء من الحماية من تبديل الشريحة لا موضوعاً منفصلاً عنها. وأمام أي متصل يدّعي أنه من المشغل ويطلب رمزاً أو بيانات، تصرفٌ واحد لا بديل عنه: أغلق الخط، واتصل أنت بالرقم الرسمي.

رقم جوالك «مُصادِق مقيَّد»: سلّم التحقق كما تصنفه NIST

تصنف NIST رموز الهاتف مُصادِقاً مقيَّداً لا يُوصى بالاعتماد عليه، وتوصي الجهات برصد مؤشرات مثل تغيير الشريحة أو نقل الرقم قبل إرسال الرمز أصلاً. والمشكلة أعمق من البنوك: دراسة برينستون نفسها وجدت 17 موقعاً يكفي امتلاك رقم الهاتف وحده للاستيلاء على حساباتها. رقمك صار مفتاح استرجاع مركزياً، وكل وسيلة تحقق تقف على درجة مختلفة من السلّم:

وسيلة التحققما توقفهما لا توقفه
رمز OTP عبر SMSالدخول بكلمة المرور المسرّبة وحدهاتبديل الشريحة واعتراض الرقم؛ CISA تصنفه غير مقاوم للتصيّد
تطبيق مصادقة TOTPاعتراض الرقم كلياً؛ الرمز يتولد محلياً على جهازك ولا يمر بالشبكةصفحة تصيّد وسيطة تلتقط الرمز خلال نافذة صلاحيته البالغة 30 ثانية
مفتاح FIDO2 أو مفاتيح المرورالتصيّد وتبديل الشريحة معاً؛ المفتاح يرفض التوقيع لأي نطاق مزيفسرقة جلسة متصفح قائمة بعد اكتمال الدخول

الفرق بين الدرجتين الأخيرتين موثق رقمياً: في دراسة قوقل عام 2019 لم يقع ضحية تصيّد موجه أيٌّ ممن استخدموا مفاتيح الأمان حصرياً، بينما أوقفت رموز SMS نحو 76% فقط من الهجمات الموجهة. ولاحظ أن أعلى درجات السلّم تؤمّن خطوة الدخول فحسب؛ فثمة هجمات تنسخ جلستك القائمة من جهازك فلا تمر بأي رمز أصلاً، وشرحناها في سرقة جلسة المتصفح: لماذا لم يمنعها التحقق بخطوتين.

eSIM ورمز PIN: حصانتان متوهَّمتان

يظن كثيرون أن الانتقال إلى eSIM يغلق الملف لأن لا شريحة مادية تُستبدل. الواقع أن الهجوم يستهدف حساب رقمك لدى المشغل لا القطعة البلاستيكية، بل صارت eSIM قناة هجوم قائمة بذاتها: منذ خريف 2023 وُثقت أكثر من 100 محاولة ضد عملاء مؤسسة مالية واحدة، يخترق فيها المهاجم حساب الضحية لدى المشغل، ثم يولّد رمز QR لتفعيل eSIM جديدة ويمسحه على جهازه هو، فينتقل الرقم بلا زيارة متجر ولا وثيقة مزوّرة. ولأن رموز QR نفسها صارت طُعماً في هجمات أخرى، خصصنا لها دليل احتيال رموز QR: كيف تحمي نفسك.

وسوء الفهم الثاني رمز PIN الخاص بالشريحة: فهو لا يتجاوز قفل القطعة المادية إذا سُرقت أو ضاعت، ولا علاقة له بمنع إصدار بدل فاقد احتيالي لرقمك لدى المشغل. فعّله لأنه طبقة مفيدة عند سرقة الهاتف، لكن لا تعتمده درعاً ضد التبديل.

افتح «أرقامي» الآن واحسب الشرائح التي تحمل اسمك

بما أنك مسؤول نظاماً عن كل رقم مسجل باسمك، فإهمال جرد أرقامك يعني تحمّل تبعات شريحة لا تعلم بوجودها. خدمة «أرقامي» — أطلقتها هيئة الاتصالات عام 2018 وتتوفر اليوم ضمن منصة متصل — تجيبك مجاناً وفورياً: تدخل رقم الهوية أو الإقامة وتاريخ الميلاد ورمز تحقق، فتظهر كل أرقام الجوال وشرائح البيانات المسجلة باسمك لدى جميع المشغلين مع حالة توثيق كل منها.

إن وجدت رقماً لا تعرفه، فالمسار محدد: اعتراض لدى مقدم الخدمة أولاً، وإن لم يُعالَج خلال 5 أيام صعّدت الشكوى إلى الهيئة. اجعلها عادة نصف سنوية على الأقل، وفوراً بعد أي رسالة توثيق أو تفعيل لم تطلبها. ولمن في الإمارات مقابل مباشر: خدمة «حساباتي» من هيئة تنظيم الاتصالات والحكومة الرقمية بالدخول عبر الهوية الرقمية UAE Pass.

انقطاع الإشارة في منتصف النهار ليس عطلاً عابراً

علامات الإنذار الأربع كما تتكرر في البلاغات: فقدان الإشارة فجأة أو ظهور «لا خدمة» بلا سبب واضح، توقف المكالمات والرسائل عن الوصول، تعذّر استلام رموز تحقق تنتظرها، وإشعارات تسجيل دخول أو إعادة تعيين كلمات مرور لم تطلبها. أكثر ما يكلّف الضحايا هو معاملة الانقطاع كعطل شبكة والانتظار؛ تذكّر أن نافذة إفراغ الحساب الموثقة ساعة إلى ساعتين فقط.

أما قبل وقوع أي شيء، فهذه الخطوات مرتبة بالأثر:

  1. انقل التحقق من SMS إلى تطبيق مصادقة أو مفتاح FIDO2 في كل خدمة تتيحه، وابدأ بالبريد الإلكتروني لأنه بوابة استرجاع بقية حساباتك.
  2. أزل رقم الجوال كوسيلة استرجاع وحيدة للبريد والحسابات الحساسة؛ أضف بديلاً لا يمر عبر رقمك، كرموز الاسترداد الاحتياطية.
  3. في تطبيق بنكك: فعّل الإشعار الفوري لكل عملية، واضبط حدود التحويل عند أدنى ما يناسبك؛ ما دامت بعض الخدمات تعتمد رموز SMS، فهذه الضوابط أقوى ما تملكه بيدك.
  4. جفف منابع المرحلة الأولى من الهجوم: بياناتك تُجمع عبر التصيّد وبرمجيات تصل أحياناً من نتائج بحث مدفوعة، وفصّلنا ذلك في الإعلانات الممولة الخبيثة: كيف تميزها قبل النقر.
  5. لا تتباهَ علناً بامتلاك عملات رقمية أو أصول استثمارية؛ FBI يحذر صراحة من إعلان ذلك على وسائل التواصل لأنه يلفت أنظار المهاجمين إليك.

المنصات نفسها بدأت تتحرك نحو رصد الاحتيال لحظة وقوعه، كما في خطوة آبل تكشف Trust Insights في iOS 27، لكن هذه الأدوات مكمّلة، ولن تعوّض بريداً معلقاً على رمز SMS.

استعد رقمك أولاً ثم غيّر كلمات المرور: عكس الترتيب يخدم المهاجم

عند الاشتباه، يوصي FTC وFBI بترتيب محدد لسبب دقيق: اتصل بمشغلك واستعد رقمك أولاً، «ثم» غيّر كلمات المرور. من يعكس الترتيب يرسل روابط إعادة التعيين ورموزها إلى جهاز المهاجم نفسه، فيسلّمه حساباته بيده وهو يظن أنه يحميها. بعد استعادة الرقم: غيّر كلمات المرور من جهاز آمن بدءاً بالبريد، ثم أبلغ بنكك وجمّد الحساب والبطاقات، ثم ارفع البلاغ الرسمي.

قنواتك في السعودية جاهزة: بلاغ بنكك المباشر أسرع وسيلة لوقف النزيف — ولا تنتظر التأكد الكامل، فالتجميد قابل للتراجع والتحويل لا. ويمنحك دليل مكافحة الاحتيال المالي الصادر عن البنك المركزي السعودي عام 2022 حقاً صريحاً هنا: البنوك ملزمة بإعطاء بلاغات الاحتيال أولوية والتحقيق فيها واتخاذ خطوات فورية تمنع مزيداً من التعرض، وهو ما يجعل كل دقيقة تبكير في البلاغ مكسباً مباشراً لك. أبلغ هيئة الاتصالات عن الرسائل المشبوهة عبر 330330، وارفع بلاغ الجريمة الإلكترونية عبر تطبيق «كلنا أمن» أو الرقم الأمني 1909. وبعد إخماد الحريق تبقى مرحلة التنظيف الشامل للحسابات التي لمسها المهاجم، وقد فصّلناها في استرجاع حساب مخترق خطوة بخطوة.