0Pricing
Cloud & IT Cert Prep · درس

الهندسة الاجتماعية والتصيد الاحتيالي

تعرّف على الهجمات التي تستهدف الأشخاص بدلًا من الأجهزة.

الهندسة الاجتماعية والتصيد الاحتيالي درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

اختراق العنصر البشري

تستهدف هجمات الهندسة الاجتماعية الأشخاص بدلًا من التقنية. فبدلًا من اختراق جدران الحماية، يخدع المهاجم شخصًا ليقدم معلومات أو صلاحية وصول أو مالًا، مستغلًا الثقة أو الخوف أو الفضول أو الرغبة في المساعدة.

وغالبًا ما تكون هذه أسهل طريقة للدخول: لماذا تكسر كلمة مرور إذا كان بإمكانك إقناع شخص بتسليمها لك ببساطة؟ فالبشر غالبًا هم أضعف حلقة في الأمان.

التصيد الاحتيالي

يُعد التصيد الاحتيالي أكثر هجمات الهندسة الاجتماعية شيوعًا: رسائل بريد إلكتروني أو رسائل احتيالية تبدو وكأنها واردة من مصدر موثوق، وتستدرج الضحايا إلى النقر على روابط ضارة، أو فتح مرفقات مصابة، أو إدخال بيانات الاعتماد في مواقع مزيفة.

قد تحاكي رسالة تصيد مصرفكم أو قسم تقنية المعلومات لديكم، وتخلق شعورًا بالإلحاح لكي تتصرفوا قبل التفكير. وهي تلقي شبكة واسعة وتُرسل إلى أشخاص كثيرين في آن واحد.

التصيد الموجّه وصيد الحيتان

تكون الأنواع الموجّهة أكثر خطورة. إذ يخصص التصيد الموجّه الرسالة لشخص معين باستخدام تفاصيل عنه، مما يجعلها أكثر إقناعًا بكثير. أما صيد الحيتان فيستهدف المديرين التنفيذيين ذوي القيمة العالية، مثل الرؤساء التنفيذيين.

ولأن هذه الرسائل مخصصة ومدروسة جيدًا، يصعب اكتشافها بدرجة أكبر بكثير من التصيد العام، وغالبًا ما تنجح حيث تفشل الحملات واسعة النطاق.

التصيد الصوتي والتصيد عبر الرسائل النصية

لا يقتصر التصيد على البريد الإلكتروني. يستخدم التصيد الصوتي (التصيد عبر المكالمات الصوتية) المكالمات الهاتفية، مثل انتحال صفة موظف دعم لاستخراج كلمات المرور. أما التصيد عبر الرسائل النصية (التصيد عبر SMS) فيستخدم الرسائل النصية التي تتضمن روابط ضارة.

ينتشر المهاجمون عبر قنوات متعددة، فقد لا يثق الأشخاص برسالة بريد إلكتروني مشبوهة، لكنهم قد يجيبون بسهولة عن مكالمة هاتفية أو ينقرون على رابط في رسالة نصية، لا سيما إذا بدت الرسالة عاجلة.

التمهيد الزائف وانتحال الشخصية

يختلق التمهيد الزائف سيناريو يبدو معقولًا لاستخراج المعلومات، مثل مهاجم ينتحل صفة موظف دعم تقني يحتاج إلى التحقق من بيانات تسجيل دخولك لإصلاح مشكلة. أما انتحال الشخصية فيعني التظاهر بأنك شخص موثوق، سواءً وجهًا لوجه أو عن بُعد.

يؤدي السياق المختلق إلى إضعاف حذر الضحية، ويدفعها إلى الاستجابة لطلبات كانت ستشكك فيها عادةً.

الأساليب المادية

تتخذ بعض أساليب الهندسة الاجتماعية طابعًا ماديًا. يُقصد بـالتسلل خلف شخص (Tailgating أو piggybacking) اتباع شخص مخوّل عبر باب آمن من دون استخدام بطاقة الدخول. أما التلصص على لوحة المفاتيح (Shoulder surfing) فهو مراقبة شخص أثناء إدخاله كلمة مرور أو رقم PIN.

يستخرج التفتيش في حاويات النفايات (Dumpster diving) معلومات حساسة من الأوراق والأجهزة المتخلّص منها. وتذكّرنا هذه الأساليب بأن الأمن يشمل الوعي بالمخاطر المادية، وليس أجهزة الكمبيوتر فقط.

الإغراء والمقايضة

يعرض الإغراء شيئًا جذابًا، مثل محرك أقراص USB يحمل ملصقًا بعنوان Payroll ويُترك في موقف سيارات، على أمل أن يقوم شخص فضولي بتوصيله فيُصاب جهازه بالبرمجيات الخبيثة.

يقدّم Quid pro quo منفعة مقابل الحصول على معلومات أو صلاحية وصول، مثل دعم تقني زائف يعد بالمساعدة إذا منحته صلاحية الوصول عن بُعد. ويستغل الأسلوبان رغبة الإنسان في الحصول على منفعة أو مساعدة.

لماذا تنجح هذه الأساليب

تنجح الهندسة الاجتماعية باستغلال علم النفس: السلطة (فنطيع من يبدون مسؤولين)، والإلحاح (نتصرف بسرعة تحت الضغط)، والخوف، والثقة، والرغبة في المساعدة.

يمثل التعرّف على هذه المحفزات خط الدفاع الأول. عندما تضغط عليك رسالة للتصرف فورًا أو لتجاوز الإجراء المعتاد، فإن هذا الضغط بحد ذاته علامة تحذير تستحق التوقف عندها.

الحماية من هذه الأساليب

تتمثل أفضل وسائل الحماية في العنصر البشري والإجراءات:

  • التدريب على الوعي الأمني كي يتعرف المستخدمون على الهجمات.
  • إجراءات التحقق، مثل الاتصال برقم معروف قبل تنفيذ أي طلب.
  • المصادقة متعددة العوامل، بحيث لا تكفي كلمة المرور المسروقة وحدها.
  • ترسيخ ثقافة تشجع على التشكيك في الطلبات المريبة بدلًا من معاقبة من يطرح الأسئلة.

اكتشاف التصيد الاحتيالي

تشمل العلامات التحذيرية الإلحاح غير المتوقع، والتحيات العامة، وأخطاء الإملاء والقواعد، وعناوين المرسلين غير المتطابقة أو الغريبة، والروابط التي يختلف وجهتها الحقيقية عن النص الظاهر، وطلبات بيانات الاعتماد أو الدفع.

يساعد تمرير المؤشر فوق الرابط لفحص عنوان URL الحقيقي قبل النقر عليه، والتحقق من الطلبات غير المعتادة عبر قناة منفصلة، على إيقاف معظم محاولات التصيد الاحتيالي تمامًا.

جمع المفاهيم معًا

تهاجم الهندسة الاجتماعية الأشخاص لا الأجهزة، مستخدمةً التصيد الاحتيالي (ومن أنواعه spear phishing وwhaling وvishing وsmishing)، والتمهيد الزائف، والإغراء، والتسلل خلف شخص، وغير ذلك. وهي تستغل السلطة والإلحاح والخوف والثقة. وتتمثل وسائل الحماية أساسًا في العنصر البشري: التدريب على الوعي، وإجراءات التحقق، والمصادقة متعددة العوامل.

اختبار سريع

اختبر معرفتك بالهندسة الاجتماعية.

مراجعة

تتلاعب الهندسة الاجتماعية بالأشخاص بدلًا من التقنية. ويستغل التصيد الاحتيالي ومتغيراته (spear phishing وwhaling وvishing وsmishing)، إلى جانب التمهيد الزائف والإغراء والتسلل خلف شخص، السلطة والإلحاح والثقة. وتتمثل وسائل الحماية في العنصر البشري: التدريب على الوعي، وإجراءات التحقق، والمصادقة متعددة العوامل.

الأسئلة الشائعة

هل درس «الهندسة الاجتماعية والتصيد الاحتيالي» مجاني؟

نعم — نص درس «الهندسة الاجتماعية والتصيد الاحتيالي» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «الهندسة الاجتماعية والتصيد الاحتيالي»؟

تعرّف على الهجمات التي تستهدف الأشخاص بدلًا من الأجهزة. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «الهندسة الاجتماعية والتصيد الاحتيالي»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. هجمات انتحال الهوية والهجمات الوسيطة
  2. هجمات حجب الخدمة
  3. الهندسة الاجتماعية والتصيد الاحتيالي
  4. بناء وسائل تخفيف عملية
← العودة إلى Cloud & IT Cert Prep