أمن المعلومات

التصيد الاحتيالي ورسائل الدفع المزيفة: حماية شركتك من احتيال البريد وواتساب

كيف يعمل التصيد الاحتيالي واحتيال البريد الإلكتروني للشركات، وأشهر حيل تغيير الحساب البنكي للمورد وانتحال شخصية المدير على واتساب، والضوابط التي توقفها: مكالمة التأكيد والاعتماد المزدوج وSPF وDKIM وDMARC والتدريب.

رسم لمحاسب يراجع بريداً ورسالة واتساب مريبة تطلب تحويلاً ويقارنها برقم هاتف المورد المعتمد

يصل إلى المحاسب بريد من مورد يتعامل معه منذ سنوات: "تم تغيير حسابنا البنكي، برجاء التحويل على البيانات الجديدة لفاتورة هذا الشهر". الشعار والتوقيع والأسلوب كلها مقنعة. أو تصل رسالة واتساب من رقم غير معروف عليها صورة صاحب الشركة: "أنا في اجتماع، حوّل 80 ألف على الحساب ده حالاً وهشرحلك بعدين". هذا ليس اختراقاً تقنياً، بل احتيال يستغل الثقة والاستعجال، ويصيب الشركات المصرية بكل أحجامها.

الإجابة المختصرة: الحماية من التصيد الاحتيالي ورسائل الدفع المزيفة تبدأ بالإجراءات ثم التقنية. لا تغيّر بيانات بنكية ولا تنفذ تحويلاً عاجلاً دون الاتصال على رقم مسجل عندك مسبقاً. اجعل اعتماد المدفوعات وتغيير الحسابات البنكية بموافقة شخصين. ثم احمِ البريد بالتحقق بخطوتين وانشر سجلات SPF وDKIM وDMARC حتى يصعب إرسال رسائل باسم دومين شركتك، ودرّب الموظفين على أمثلة حقيقية.

الخلاصة السريعة

  • احتيال البريد الإلكتروني للشركات (BEC) من أغلى أنواع الاحتيال الإلكتروني: سجّل تقرير مكتب التحقيقات الفيدرالي الأمريكي لعام 2025 خسائر 3.05 مليار دولار منه.
  • أقوى ضابط هو قاعدة مكالمة التأكيد: أي تغيير لحساب بنكي أو تحويل عاجل يُؤكَّد تليفونياً على رقم من سجلاتك.
  • انتحال شخصية المدير على واتساب ينجح لأنه سريع وشخصي؛ الرقم الجديد علامة خطر لا مبرر.
  • سجلات SPF وDKIM وDMARC تصعّب انتحال دومين شركتك؛ انقل سياسة DMARC تدريجياً حتى الرفض.
  • الموظف الذي يبلغ سريعاً عن رسالة مريبة هو أفضل نظام اكتشاف لديك، فكافئ الإبلاغ ولا تعاقب عليه.

ما هو التصيد الاحتيالي واحتيال البريد الإلكتروني للشركات؟

التصيد الاحتيالي (Phishing) رسالة عبر البريد أو SMS أو واتساب أو السوشيال ميديا تخدع الشخص ليضغط رابطاً أو يفتح ملفاً أو يكتب كلمة مروره أو يحوّل مالاً. أما احتيال البريد الإلكتروني للشركات (Business Email Compromise أو BEC) فهو النسخة الموجهة التي تستهدف المدفوعات. ويصفه مركز شكاوى جرائم الإنترنت التابع لـFBI بأنه احتيال يستهدف الشركات أو الأفراد الذين يتعاملون مع موردين أو يجرون تحويلات بنكية بانتظام.

حجم المشكلة

النقطة الأخيرة مهمة في مصر، حيث واتساب هو القناة الفعلية لمراسلات العمل، وكثير من طلبات الدفع والموافقات تتم على الموبايل خارج أي نظام للشركة.

أشهر حيل الاحتيال على الشركات المصرية

1. المورد "غيّر حسابه البنكي"

المحتال إما يخترق بريد المورد، أو يسجّل دوميناً شبيهاً (يختلف في حرف واحد مثلاً) ويرد داخل سلسلة رسائل فاتورة حقيقية ببيانات بنكية جديدة. مصنع في العاشر من رمضان يدفع لموردي الخامات شهرياً هدف مثالي: تحويلات كبيرة ومنتظمة لأسماء معروفة.

2. المدير على واتساب

رسالة من رقم جديد عليها صورة صاحب الشركة أو المدير العام تطلب تحويلاً عاجلاً أو كروت شحن أو مستنداً سرياً، والحجة دائماً أنه لا يستطيع الكلام الآن.

3. صفحة الدخول المزيفة

بريد يقول "صندوق بريدك ممتلئ" أو "تمت مشاركة مستند معك" ومعه رابط لصفحة دخول مزيفة لـMicrosoft 365 أو Gmail. بمجرد الحصول على كلمة المرور يقرأ المحتال البريد، ويعرف من يدفع لمن، ويجهز الاحتيال التالي من الداخل.

4. فواتير وإشعارات شحن وروابط دفع مزيفة

رسائل عن شحنة لم تُسلَّم، أو رسوم جمارك، أو رفض فاتورة إلكترونية، أو مبلغ متأخر، ومعها رابط أو مرفق. وفي المتاجر الإلكترونية يظهر شكل آخر: صور شاشة مزيفة لتأكيد الدفع تُرسل على واتساب.

5. انتحال اسم شركتك أمام عملائك

يرسل المحتالون رسائل تبدو صادرة من دومين شركتك أو علامتها التجارية تطلب من العملاء الدفع على حساب جديد، فتتضرر سمعتك رغم أن أنظمتك لم تُمَس. ووفق المادة 24 من قانون 175 لسنة 2018 (الترجمة الإنجليزية لمكتب Andersen)، يُعاقب من أنشأ بريداً أو موقعاً أو حساباً مزيفاً ونسبه زوراً لشخص طبيعي أو اعتباري بالحبس ثلاثة أشهر على الأقل و/أو غرامة من 10 آلاف إلى 30 ألف جنيه، وتصل العقوبة إلى الحبس سنة على الأقل و/أو غرامة من 50 ألفاً إلى 200 ألف جنيه إذا استُخدم للإضرار بذلك الشخص.

قائمة علامات الخطر

علامة الخطرمثالماذا تفعل
طلب تغيير البيانات البنكية"برجاء التحويل على حسابنا الجديد من هذه الفاتورة"اتصل بالمورد على الرقم المسجل عندك، واطلب موافقة شخص ثانٍ
الاستعجال والسرية"حوّل النهارده ومتقولش لحد دلوقتي"تمهّل؛ الاستعجال هو السلاح الأساسي للمحتال
رقم جديد أو قناة جديدةصاحب الشركة يكتب من رقم واتساب غير معروفاتصل برقمه المعروف قبل أي تصرف
عنوان مرسل شبيهدومين تغيّر فيه حرف، أو بريد مجانيراجع العنوان كاملاً لا الاسم الظاهر فقط
رابط دخول داخل البريد"صندوقك ممتلئ، سجّل الدخول من هنا"افتح الخدمة بكتابة عنوانها بنفسك
مرفق غير متوقعفاتورة أو إشعار شحن لم تكن تنتظرهتأكد من المرسل عبر قناة معروفة قبل الفتح

قاعدة التحقق قبل أي تحويل

التقنية لا تستطيع أن تعرف هل غيّر المورد بنكه فعلاً، لكن الإجراء المكتوب يستطيع. اكتب هذه القواعد واجعل صاحب الشركة يوقّعها، حتى يكون الموظف محمياً عندما يؤخر تحويلاً للتحقق منه:

  1. اتصل على رقم معروف. أي بيانات بنكية جديدة أو معدلة، وأي طلب دفع عاجل أو غير معتاد، يُؤكَّد بالتليفون على رقم من ملف المورد أو العقد، وليس الرقم الموجود في الرسالة.
  2. موافقة شخصين. شخص يُدخل الدفعة أو تغيير الحساب، وشخص آخر يعتمده. مقال صلاحيات المستخدمين وسجل التدقيق في ERP وCRM يشرح كيف تفرض ذلك داخل السيستم نفسه.
  3. أوقف أول دفعة لمستفيد جديد حتى يتم التحقق، حتى لو اشتكى المورد.
  4. لا تعليمات دفع عبر واتساب وحده. التحويل يحتاج طلباً عبر القناة المتفق عليها مع التحقق.
  5. أبلغ الموردين والعملاء بقاعدتك. اكتب على الفواتير والموقع: "لن نغيّر بياناتنا البنكية عبر بريد أو رسالة أبداً، اتصل بنا للتأكيد".

شرح SPF وDKIM وDMARC ببساطة

هذه ثلاثة سجلات DNS تساعد أنظمة البريد المستقبلة على معرفة هل الرسالة التي تدّعي أنها من دومينك حقيقية. ويعرّفها موقع Microsoft Learn كالتالي:

  • SPF: يحدد سيرفرات البريد المصرّح لها بالإرسال باسم الدومين.
  • DKIM: يستخدم الدومين لتوقيع عناصر الرسالة المهمة رقمياً للتأكد أنها لم تتغير أثناء الإرسال.
  • DMARC: يحدد ما يحدث للرسائل التي تفشل في فحص SPF أو DKIM، وإلى أين تُرسل تقارير النتائج.

وتوضح Microsoft أن أي حماية أقل من تطبيق الطرق الثلاث حماية منقوصة، لأن SPF وDKIM وحدهما لا يتحققان من تطابق الدومين الظاهر في خانة المرسل (From)، وDMARC هو الذي يضيف فحص التطابق هذا.

كيف تفعّل DMARC بأمان؟

توصي Microsoft بالتدرج: ابدأ بـp=none للمراقبة، ثم p=quarantine، ثم p=reject، مع مراجعة التقارير في كل مرحلة حتى لا تُحجب رسائل سليمة (نماذج التواصل في موقعك، أو نظام الفواتير، أو أداة النشرات البريدية). وللدومينات التي تملكها ولا تستخدمها للبريد، انشر سجل DMARC بسياسة p=reject حتى لا يرسل أحد باسمها. كما أعلنت Google أن Gmail يشترط منذ فبراير 2024 على المرسلين بكميات كبيرة، أي من يرسلون أكثر من 5,000 رسالة يومياً إلى عناوين Gmail، توثيق رسائلهم.

إذا كان موقعك أو الـERP أو متجرك يرسل بريداً عبر خدمة SMTP، فتأكد أنها مضافة في SPF وتوقّع بـDKIM. وعندما نبني موقع شركة نرسل رسائل نماذج التواصل عبر خدمة موثَّقة لا عبر سيرفر غير موثَّق.

هذه السجلات تحمي دومينك من الانتحال، لكنها لا توقف بريد مورد حقيقي تم اختراقه، ولهذا تأتي قاعدة مكالمة التأكيد أولاً.

احمِ صناديق البريد نفسها

  • التحقق بخطوتين لكل بريد، بدءاً بالحسابات والإدارة ومديري الأنظمة، مع تفضيل تطبيق المصادقة أو مفاتيح المرور على SMS، كما في دليل التحقق بخطوتين ومفاتيح المرور.
  • راقب قواعد إعادة التوجيه. من يدخل صندوق بريد كثيراً ما يضيف قاعدة تعيد توجيه رسائل الموردين أو تخفيها بصمت. افحص صناديق الحسابات بحثاً عن قواعد لم ينشئها أحد.
  • تنبيهات تسجيل الدخول غير المعتاد، مثل الدخول من دولة جديدة.
  • افصل واتساب الشخصي عن واتساب العمل لموظفي الحسابات، واستخدم WhatsApp Business برقم معروف للشركة في التعامل مع الموردين.

تدريب الموظفين الذي ينجح

التدريب القصير المتكرر الواقعي أفضل من محاضرة سنوية. اعرض على الموظفين الحيل السابقة بأسماء مورديكم الحقيقيين، واجعل الإبلاغ سهلاً: جروب واتساب أو بريد واحد لسؤال "هل هذه الرسالة حقيقية؟" مع رد سريع، واشكر من يبلغ حتى لو كان الإنذار خاطئاً. وإذا كان الموظفون يستخدمون أدوات ذكاء اصطناعي يمكن خداعها بتعليمات مزيفة فاقرأ أمن روبوتات الدردشة. وفي برنامج أشمل، تضع خطة الأمن السيبراني في 90 يوماً التدريب بجانب التحقق بخطوتين والنسخ الاحتياطي والصلاحيات.

إذا ضغط أحدهم الرابط أو تم التحويل بالفعل

  1. اتصل بالبنك فوراً واطلب استرداد التحويل أو تجميده؛ السرعة أهم من أي شيء.
  2. غيّر كلمة المرور واخرج من كل الجلسات لأي حساب كُتبت كلمة مروره في صفحة مزيفة، وافحصه بحثاً عن قواعد إعادة توجيه جديدة.
  3. احفظ الأدلة: البريد بترويساته الكاملة، وصور محادثات واتساب، ومرجع التحويل البنكي.
  4. حذّر الموردين والعملاء الذين قد تصلهم رسائل لاحقة.
  5. راجع التزاماتك القانونية: المادة 35 من قانون 175 لسنة 2018 تعاقب المدير الفعلي للشركة إذا لم يبلغ عن جريمة وقعت على بريد الشركة أو أنظمتها بعد علمه. وإذا انكشفت بيانات شخصية فقد ينطبق الإخطار خلال 72 ساعة الموضح في دليل الإخطار عن تسريب البيانات.

كيف تساعدك Nilex

تضبط Nilex توثيق البريد للمواقع والأنظمة التي تبنيها، وترسل رسائل الأنظمة عبر خدمات SMTP موثَّقة، وتبني مسارات اعتماد في وحدات المدفوعات والموردين داخل الـERP حتى لا يستطيع شخص واحد تغيير الحساب البنكي والدفع بمفرده. ونستطيع أيضاً مراجعة إعدادات SPF وDKIM وDMARC لدومين شركتك.

الأسئلة الشائعة

ما هو احتيال البريد الإلكتروني للشركات (BEC)؟

احتيال ينتحل فيه المحتال بريد شركة أو يستولي عليه، غالباً بريد مورد أو مدير، لتحويل المدفوعات أو الحصول على بيانات حساسة. يعتمد على الثقة والاستعجال لا على الفيروسات.

كيف أعرف أن طلب المورد بتغيير حسابه البنكي مزيف؟

غالباً لا تستطيع المعرفة من الرسالة نفسها، لأنها قد تأتي من بريد المورد الحقيقي بعد اختراقه. اتصل دائماً بالمورد على رقم من سجلاتك قبل تغيير أي شيء.

المدير طلب تحويلاً على واتساب من رقم جديد، ماذا أفعل؟

لا تحوّل. اتصل بالمدير على رقمه المعروف وتأكد. المدير الحقيقي سيتفهم؛ فهذا بالضبط هدف القاعدة.

هل SPF وDKIM وDMARC توقف كل رسائل التصيد؟

لا. هي تصعّب على الآخرين الإرسال باسم دومينك، لكنها لا توقف الدومينات الشبيهة أو الرسائل من حسابات مخترقة فعلاً. اجمعها مع قاعدة مكالمة التأكيد والتحقق بخطوتين والتدريب.

هل التصيد الاحتيالي جريمة في القانون المصري؟

قانون 175 لسنة 2018 يعاقب، ضمن أفعال أخرى، على إنشاء بريد أو موقع أو حساب مزيف منسوب زوراً لشخص أو شركة، وعلى الدخول غير المشروع إلى البريد والأنظمة. استشر محامياً في أي حالة بعينها.

تريد أن تعرف هل يمكن انتحال دومين شركتك، أو تضيف خطوات اعتماد لمدفوعاتك؟ تواصل معنا عبر صفحة التواصل.

هذا المقال معلومات عامة وليس استشارة قانونية أو ضريبية؛ راجع التفاصيل الخاصة بشركتك مع متخصص.

LET'S BUILD

YOUR VISION.
OUR TECHNOLOGY.

Tell us what your business needs. We'll build the system around it.

START A CONVERSATION →

or email us at info@nilexdigitalsystems.com