التصيد الاحتيالي والتصيد الصوتي: الهندسة الاجتماعية القائمة على الصوت
الهجمات الاحتيالية عبر الهاتف (vishing) في ازدياد. افهم كيف يستخدم المهاجمون المكالمات الهاتفية للتلاعب بالضحايا وكيفية تدريب فريقك للتعرف على هذه التهديدات.
في مشهد اليوم الرقمي، يعتمد المجرمون الإلكترونيون بشكل كبير على الهندسة الاجتماعية — فن التلاعب بالأشخاص للكشف عن معلومات سرية أو أداء أفعال تعرض الأمن للخطر. من أكثر الأشكال شيوعًا هي التصيد الاحتيالي ونظيره الصوتي، الفيشينغ الصوتي (الذي يُعرف اختصارًا باسم الفيشينغ الصوتي). بينما يستغل كلاهما علم النفس البشري، إلا أنهما يختلفان في طريقة الإرسال والتنفيذ والتعقيد المتطور — خاصة مع صعود الذكاء الاصطناعي في السنوات الأخيرة.
يستكشف هذا المنشور ما هي الاحتيالات عبر البريد الإلكتروني (Phishing) والاحتيالات عبر الهاتف (Vishing)، وكيف تعمل، والاختلافات الرئيسية بينها، وأمثلة من الواقع، والاتجاهات الحالية (بما في ذلك النمو المتفجر في 2024-2025)، والخطوات العملية لحماية نفسك ومنظمتك.
ما هو التصيّد الاحتيالي؟
التصيد الاحتيالي هو نوع من الهجمات السيبرانية حيث يقوم المهاجمون بانتحال هويات كيانات موثوقة (مثل البنوك، الشركات، أو الوكالات الحكومية) لخداع الضحايا للكشف عن معلومات حساسة مثل بيانات تسجيل الدخول، تفاصيل بطاقات الائتمان، أو البيانات الشخصية. يحدث هذا عادةً عبر البريد الإلكتروني، على الرغم من أنه يمكن أن يمتد إلى قنوات رقمية أخرى.
تشمل التكتيكات الشائعة:
- الطلبات العاجلة (مثل: "حسابك معلق — انقر هنا للتحقق").
- الروابط الضارة التي تؤدي إلى صفحات تسجيل دخول مزيفة.
- المرفقات التي تحتوي على برامج ضارة.
يظل التصيد الاحتيالي أكثر أشكال التهديد الإلكتروني شيوعًا، وغالبًا ما يكون نقطة دخول لاختراقات أكبر.
ما هو التصيد الصوتي (Vishing)؟
الهجمات الصوتية هي النسخة المعتمدة على الصوت من التصيد الاحتيالي. يستخدم المهاجمون المكالمات الهاتفية، الرسائل الصوتية، أو بروتوكول الصوت عبر الإنترنت (VoIP) لخداع الضحايا للكشف عن معلومات حساسة أو اتخاذ إجراءات تعرضهم للخطر. على عكس التصيد الاحتيالي القائم على النصوص، تتضمن الهجمات الصوتية التفاعل في الوقت الحقيقي، مما يتيح للمحتالين بناء علاقة ثقة، ممارسة الضغط، والتكيف مع الردود.
التقنيات الرئيسية تشمل:
- انتحال معرف المتصل — جعل المكالمة تبدو من مصدر شرعي (مثل مصرفك أو مايكروسوفت).
- ابتكار قصة مزيفة — إنشاء سيناريوهات مختلقة (مثل اختراق الحساب أو مشكلة تقنية).
- الإلحاح والخوف — تهديد بعواقب فورية مثل إغلاق الحساب أو اتخاذ إجراء قانوني.
- الهندسة الاجتماعية — استخدام التلاعب النفسي لتجاوز الشكوك.
مع تقدم الذكاء الاصطناعي، أصبح الاحتيال الصوتي أكثر إقناعاً: يستخدم المهاجمون استنساخ الصوت (التزييف العميق) لتقليد المديرين التنفيذيين أو أفراد العائلة أو السلطات، مما يتيح هجمات مستهدفة للغاية.
الاختلافات الرئيسية بين التصيد الاحتيالي والصيد الصوتي
بينما كلاهما أشكال من الهندسة الاجتماعية بهدف واحد — سرقة البيانات أو الوصول — تختلف القنوات والديناميكيات بشكل كبير.
| الجانب | التصيد الاحتيالي الإلكتروني | التصيد عبر الهاتف (فايشنغ) |
|---|---|---|
| طريقة التسليم | البريد الإلكتروني (أو المواقع) | المكالمات الهاتفية / الرسائل الصوتية |
| التفاعل | غالبًا يكون ذو اتجاه واحد (النقر على رابط) | تفاعلي، إقناع في الوقت الحقيقي |
| صعوبة الكشف | يمكن أن يتم وضع علامة على الرسائل الإلكترونية بواسطة الفلاتر | المكالمات الصوتية تتجاوز العديد من الدفاعات الرقمية |
| النطاق مقابل الاستهداف | غالبًا يُرسل لملايين الأشخاص | يمكن أن يكون جماعيًا (مكالمات آلية) أو مستهدفًا بشكل كبير |
يمكن أن يجتمعا: قد يدفع بريد إلكتروني احتيالي إلى مكالمة متابعة احتيالية للتحقق.
أمثلة من العالم الواقعي لهجمات التصيّد الصوتي
احتيالات الصوت عبر الهاتف واسعة الانتشار ومكلفة. تشمل الأنواع الشائعة ما يلي:
انتحال صفة الحكومة / المحتالون يتظاهرون بأنهم وكلاء دائرة الإيرادات الداخلية (IRS) ويدعون وجود ضرائب غير مدفوعة أو استردادات، ويطالبون بالدفع الفوري عبر بطاقات الهدايا أو التحويلات البنكية.
هجمات دعم التكنولوجيا الاحتيالية
يقوم المهاجمون بالاتصال متظاهرين بأنهم من شركة مايكروسوفت أو آبل أو غيرها، محذرين من "عدوى الفيروسات" أو "مشكلات الأمان". يخدعون الضحايا لمنحهم الوصول عن بُعد، أو تثبيت البرمجيات الخبيثة، أو دفع رسوم وهمية. تحذر مايكروسوفت صراحةً من أنها لا تتصل بالعملاء بشكل مفاجئ لتقديم الدعم.
البنك/تنبيهات الاحتيال
يدعي المتصلون وجود نشاط مشبوه في حسابك ويطلبون "التحقق" من التفاصيل أو رموز لمرة واحدة.
انتحال شخصية التنفيذيين (احتيال المدير التنفيذي)
باستخدام نسخ الصوت بالذكاء الاصطناعي، يقوم المهاجمون بتقليد قادة الشركة لتفويض التحويلات العاجلة. تشمل الحالات البارزة خسارة قدرها 25 مليون دولار في شركة الهندسة Arup في عام 2024 عبر فيديو/صوت مزيف عميق.
الحوادث البارزة تبرز الخطر: في 2024-2025، استخدمت مجموعات مثل "Scattered Spider" التصيد الصوتي لاختراق كبار تجار التجزئة من خلال انتحال دور دعم تقنية المعلومات وخداع الموظفين لمنح الوصول.
الاتجاهات الحالية: الارتفاع في هجمات التصيد الصوتي (2024-2025)
لقد انتشرت هجمات التصيد الصوتي بشكل كبير مؤخرًا، مدفوعة بأدوات الذكاء الاصطناعي المتاحة لاستنساخ الصوت والأتمتة.
- تشير التقارير إلى أن هجمات التصيد الصوتي (vishing) شهدت زيادة بنسبة 442% في بعض فترات عام 2024، مع استمرار النمو في عام 2025.
- ارتفعت هجمات التصيد الصوتي باستخدام تقنيات الذكاء الاصطناعي العميقة (deepfake) بشكل كبير (تشير بعض التقديرات إلى أكثر من 1600% في أرباع أوائل عام 2025).
- وصلت الخسائر المالية الناتجة عن عمليات الاحتيال ذات الصلة إلى المليارات على مستوى العالم، مع تسجيل خسائر متوسطة للضحايا تصل إلى آلاف الدولارات، وحالات فردية تصل إلى عشرات الملايين.
- تشمل الاتجاهات الهجمات المختلطة (تصيد صوتي + تصيد إلكتروني)، وزيادة مدة المكالمات للتلاعب، واستهداف مكاتب المساعدة أو أنظمة Salesforce/CRM لاستخراج البيانات.
يصف الخبراء عام 2025 بأنه "عام احتيال التصيد الصوتي"، مع تمكين الذكاء الاصطناعي لتفاعلات واقعية وقابلة للتوسع تتجاوز الدفاعات التقليدية.
كيفية حماية نفسك من التصيد الاحتيالي والصوتي
يعتمد الوقاية على الوعي والتحقق والتكنولوجيا.
-
كن متشككًا بشأن الاتصال غير المطلب — لا تشارك أبدًا المعلومات الحساسة (كلمات المرور، الرموز، التفاصيل المالية) عبر المكالمات أو البريد الإلكتروني غير المطلب.
-
تحقق بشكل مستقل — إذا ادعى المتصل وجود حالة عاجلة، أغلق الخط ثم اتصل مرة أخرى باستخدام الأرقام الرسمية من موقع المنظمة (وليس الأرقام التي يوفرها المتصل).
-
لا تثق في معرف المتصل — يمكن تزويره بسهولة.
-
تمكين المصادقة متعددة العوامل (MFA) — حتى إذا تم خداع بيانات الاعتماد، توفر المصادقة متعددة العوامل حاجزًا إضافيًا.
-
التسجيل في قوائم عدم الاتصال — يقلل من المكالمات غير المرغوب فيها (على الرغم من أن المحتالين يتجاهلونها).
-
استخدام أدوات الأمان — تساعد مرشحات البريد الإلكتروني لمكافحة التصيد، وتطبيقات حظر المكالمات، وحماية نقاط النهاية.
-
ابق هادئًا تحت الضغط — الإلحاح هو علامة تحذيرية؛ نادرًا ما تطالب المنظمات الشرعية باتخاذ إجراء فوري بناءً على مكالمات غير مرغوب فيها.
-
التثقيف والتدريب — بالنسبة للمنظمات، فإن المحاكاة المنتظمة (بما في ذلك اختبارات التصيد الصوتي) تبني القدرة على الصمود.
إذا تعرضت للانتهاك، قم بالإبلاغ فورًا للسلطات (مثل مكتب التحقيقات الفيدرالي IC3 في الولايات المتحدة) وغير بيانات الاعتماد المخترقة.
خاتمة
يُظهر التصيد الاحتيالي والهجمات الهاتفية كيف يستغل المجرمون الإلكترونيون الطبيعة البشرية بدلاً من العيوب التقنية. ومع جعل الذكاء الاصطناعي للهجمات الصوتية أكثر إقناعًا وقابلية للتوسع، يصبح اليقظة أمرًا أساسيًا. من خلال فهم هذه التهديدات، والتحقق من الطلبات، وتبني الدفاعات متعددة الطبقات، يمكن للأفراد والمنظمات تقليل المخاطر بشكل كبير في عصر يمكن فيه لمكالمة هاتفية بسيطة أن تؤدي إلى خرق كبير.
ابقَ مطلعًا، وتوخَّ الحذر — ولا تتردد أبدًا في إنهاء المكالمة أو الحذف.
مصادر
- إكسبيريان: التصيد الاحتيالي، التصيّد عبر الرسائل القصيرة، والتصيّد عبر المكالمات الهاتفية
- كراودسترايك: تعريف الهجوم الصوتي والوقاية منه
- سيسكو: ما هو التصيّد الصوتي؟
- هوكس هانت: زيادة هجوم التصيد الصوتي بنسبة 442%
- تقرير تهديدات كراود سترايك العالمي 2025
- تقرير بيندروب 2025 عن ذكاء الصوت والأمن
- تحذير من احتيال دعم مايكروسوفت الفني
- مكتب التحقيقات الفيدرالي IC3
- سي إن إن: احتيال ديب فيك بقيمة 25 مليون دولار لشركة أراب
- تحذير CISA عن العنكبوت المتناثر