التصيد الاحتيالي

الأمان والتهديدات
خداع يحاول سرقة بيانات أو أموال عبر انتحال جهة موثوقة.
← العودة إلى القاموس

ما هو التصيد الاحتيالي؟

التصيد الاحتيالي هجوم إلكتروني ينشئ فيه مهاجمون مواقع أو رسائل بريد أو رسائل مضللة تنتحل جهات شرعية لخداع الضحايا ودفعهم إلى كشف بيانات حساسة، مثل بيانات الدخول وأرقام البطاقات والبيانات الشخصية والمالية. وتستخدم الهجمات كثيراً تقنيات نطاقات مثل typosquatting والمحارف المتشابهة لتبدو المواقع المزيفة أصلية.

كيف يعمل التصيد الاحتيالي؟

دورة الهجوم

1. اختيار الهدف: تحديد ضحايا جماعيين أو محددين.

2. إنشاء الطُعم: صياغة رسالة أو موقع مقنع.

3. إعداد النطاق: تسجيل اسم نطاق مضلل.

4. التوزيع: إرسال البريد أو الرسائل أو الإعلانات.

5. التقاط بيانات الاعتماد: جمع معلومات الضحية.

6. الاستغلال: استخدام البيانات المسروقة أو بيعها.

قنوات التصيد الشائعة

القناةالأسلوبالمثال
البريدمرسل منتحل وروابط ضارةرسائل «حسابك موقوف»
الموقعصفحات دخول مستنسخةبوابة بنك مزيفة
SMS (Smishing)رسائل نصية تحتوي روابطاحتيال تسليم الطرود
الصوت (Vishing)مكالمات هاتفيةدعم تقني مزيف
التواصل الاجتماعيرسائل مباشرة وحسابات مزيفةرسائل «اربح جائزة»

تقنيات التصيد المعتمدة على النطاقات

Typosquatting

تسجيل صيغ بها أخطاء إملائية من نطاقات شرعية:

Legitimate: amazon.com

Phishing: amaz0n.com, amazom.com, amaazon.com

هجمات المحارف المتشابهة

استخدام محارف متشابهة بصرياً:

Legitimate: apple.com

Phishing: аррӏе.com (Cyrillic characters)

حيل النطاقات الفرعية

وضع العلامة الشرعية كنطاق فرعي:

Legitimate: paypal.com

Phishing: paypal.com.malicious-site.com

paypal-secure.fakesite.com

الاستيلاء بالتركيب

جمع أسماء العلامات مع كلمات شائعة:

paypal-login.com

amazon-support.com

netflix-billing.com

أنواع هجمات التصيد

التصيد الجماعي

التصيد الموجه

استهداف كبار المسؤولين

التصيد بالنسخ

التعرف على محاولات التصيد

إشارات التحذير

1. لغة عاجلة: «تصرف الآن وإلا فقدت الوصول».

2. تحيات عامة: «عزيزي العميل» بدلاً من اسمك.

3. عناوين URL مشبوهة: مرر المؤشر لكشف الوجهة الفعلية.

4. قواعد ركيكة: أخطاء إملاء وتنسيق.

5. علامة غير متطابقة: شعارات أو تصميم غير متسق.

6. طلبات غير معتادة: طلب كلمات المرور عبر البريد.

7. مرسل مشبوه: نطاق البريد لا يطابق الشركة.

مؤشرات تقنية

# Check email headers for:
  • SPF/DKIM/DMARC failures
  • Mismatched From: and Reply-To:
  • Recent domain registration dates
  • Non-HTTPS login forms

إجراءات الحماية

للأفراد

1. تحقق من عناوين URL بعناية: افحص النطاق قبل إدخال بيانات الاعتماد.

2. استخدم مديري كلمات المرور: لن يملؤوا البيانات تلقائياً في المواقع المزيفة.

3. فعّل MFA: طبقة إضافية بعد كلمات المرور.

4. أبلغ عن التصيد: ساعد على حماية الآخرين.

5. حدث البرامج: تمنع الرقع الأمنية الاستغلال.

للمؤسسات

1. مصادقة البريد: طبق SPF وDKIM وDMARC.

2. مراقبة النطاقات: راقب التسجيلات المشابهة للعلامة.

3. تدريب الموظفين: برامج توعية منتظمة بالتصيد.

4. الاستجابة للحوادث: خطط للتعامل مع بيانات الاعتماد المخترقة.

5. التسجيل الدفاعي للنطاقات: سجل الأخطاء الإملائية الشائعة.

أثر التصيد على الأعمال

يبقى التصيد من أكثر التهديدات الإلكترونية انتشاراً وفعالية، لذلك يعد الكشف القائم على النطاقات ومصادقة البريد إجراءين دفاعيين أساسيين للأفراد والمؤسسات.

استفد من هذه المعرفة

استخدم API الخاص بـ DomScan للتحقق من توفر النطاقات وصحتها والمزيد.