0Pricing
Cloud & IT Cert Prep · درس

التصيد الصوتي وSmishing وPretexting

استكشف الهجمات المعتمدة على الصوت (vishing) والرسائل النصية القصيرة (smishing)، وافهم كيف ينشئ pretexting سيناريوهات زائفة مقنعة للتلاعب بالضحايا.

التصيد الصوتي وSmishing وPretexting درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

الهندسة الاجتماعية خارج البريد الإلكتروني

رغم أن التصيد الاحتيالي يتصدر عناوين الأخبار، يستخدم المهاجمون قنوات اتصال متعددة للتلاعب بالضحايا. يستخدم التصيد الصوتي المكالمات الصوتية، ويستخدم التصيد عبر SMS الرسائل النصية القصيرة، أما اختلاق الذرائع فهو إنشاء سيناريو زائف قابل للتصديق لتبرير سبب وجوب امتثال الضحية لطلب ما. تنجح هذه الهجمات ليس لأن الضحايا يجهلون المخاطر، بل لأنها تستغل غرائز بشرية أساسية، مثل الثقة بالسلطة، والرغبة في تقديم المساعدة، والميل إلى اتباع التعليمات عند التعرض للضغط.

التصيد الصوتي: التصيد عبر المكالمات

يستخدم التصيد الصوتي (التصيد عبر المكالمات) المكالمات الهاتفية للتلاعب بالضحايا. وتشمل الذرائع الشائعة انتحال صفة موظف في IRS يهدد بالاعتقال بسبب ضرائب غير مدفوعة، أو قسم مكافحة الاحتيال في بنك يحذر من معاملات مشبوهة، أو فريق دعم فني يدّعي اكتشاف فيروس، أو مكتب للمزايا الحكومية يطلب التحقق من الهوية. يستخدم المهاجمون انتحال هوية المتصل لعرض رقم هاتف مؤسسة شرعية. وتعمل حملات التصيد الصوتي عبر المكالمات الآلية على نطاق واسع، ثم تصل الضحايا المهتمين بمشغلين حقيقيين. وتخلق الطبيعة الفورية للمكالمات الصوتية ضغطًا يجعل التفكير النقدي صعبًا.

# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulation

التصيد عبر SMS: التصيد عبر الرسائل النصية القصيرة

يوصل التصيد عبر SMS (التصيد عبر الرسائل النصية القصيرة) الطُعوم الاحتيالية عبر الرسائل النصية. وتنتحل رسائل التصيد عبر SMS الشائعة صفة خدمات توصيل الطرود (FedEx وUPS وUSPS)، فتتضمن إشعارات تتبع مزيفة تحتوي على روابط ضارة، أو تنتحل صفة بنوك تحذر من عمليات خصم مشبوهة، أو تنتحل صفة شركات اتصالات محمولة تُخطر المستخدم بوجود مشكلات في الحساب. وغالبًا ما تستخدم عناوين URL في هجمات التصيد عبر SMS خدمات اختصار عناوين URL أو نطاقات شبيهة بالنطاقات الأصلية. وقد يكون مستخدمو الأجهزة المحمولة أكثر عرضة للخطر من مستخدمي أجهزة سطح المكتب، إذ تجعل الشاشات الأصغر فحص عناوين URL أصعب، كما تخفي متصفحات الأجهزة المحمولة غالبًا العنوان الكامل. وتحمل الرسائل النصية القصيرة قدرًا متأصلًا من الثقة، إذ يميل المستخدمون إلى التصرف بسرعة أكبر عند تلقي الرسائل النصية مقارنةً برسائل البريد الإلكتروني.

# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial matters

اختلاق الذرائع: فن السيناريوهات الزائفة

يشير اختلاق الذرائع إلى اختلاق سيناريو زائف لكنه قابل للتصديق، يوفّر سياقًا لطلب من طلبات الهندسة الاجتماعية. فمن دون ذريعة مقنعة، ستثير طلبات الحصول على معلومات حساسة أو تنفيذ إجراءات غير معتادة الشك فورًا. قد ينتحل المهاجم صفة متعاقد جديد في قسم تقنية المعلومات يحتاج إلى مساعدة للوصول إلى الأنظمة، أو مدقق يحتاج إلى الوصول إلى السجلات المالية، أو موظف توصيل تابع لمورّد يحتاج إلى أن يُسمح له بالدخول. ولا يجب أن تكون الذريعة معقدة؛ بل يكفي أن تكون معقولة بما يكفي كي لا يتوقف الهدف للتحقق قبل الامتثال.

# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
#   password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
#   I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
#   right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual request

علم النفس وراء الهندسة الاجتماعية

تفسر مبادئ التأثير التي وضعها Robert Cialdini سبب نجاح الهندسة الاجتماعية. السلطة — يمتثل الأشخاص لمن يرونهم من أصحاب السلطة، مثل الرئيس التنفيذي أو IRS أو الشرطة. الإلحاح/الندرة — يمنع ضغط الوقت التقييم الدقيق («تصرف خلال الدقائق العشر التالية»). الدليل الاجتماعي — يفعل الأشخاص ما يفعله الآخرون. الإعجاب — يمتثل الأشخاص لمن يثقون بهم أو يجدونهم ودودين. المعاملة بالمثل — يشعر الأشخاص بواجب رد المعروف. الالتزام — بعد تقديم التزام صغير، يميل الأشخاص إلى الوفاء بالتزامات أكبر. ويساعد فهم هذه المبادئ مدربي التوعية الأمنية على صياغة رسائل مضادة أكثر فاعلية.

تقنية انتحال هوية المتصل

تجعل تقنية VoIP الحديثة انتحال هوية المتصل أمرًا سهلًا للغاية. وتتيح خدمات مثل SpoofCard وTwilio وواجهات VoIP API المتنوعة لأي شخص ضبط هوية المتصل المعروضة على أي رقم قبل إجراء المكالمة. وينتحل المهاجمون بانتظام أرقام خدمة عملاء البنوك، أو أرقام الجهات الحكومية، أو حتى رقم الضحية نفسه (انتحال رقم جار). وقد فُرض إطار STIR/SHAKEN (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) في الولايات المتحدة لمصادقة هوية المتصل تشفيريًا، لكن اعتماده لم يكتمل. لا تثقوا بهوية المتصل وحدها للتحقق من الهوية.

التصيد الصوتي ضد مكاتب الدعم

يُعد موظفو مكاتب الدعم أهدافًا رئيسية للتصيد الصوتي، لأن وظيفتهم تتمثل في مساعدة المستخدمين، مما يخلق تعارضًا طبيعيًا مع الإجراءات الأمنية. ومن نماذج الهجمات الشائعة أن يتصل المهاجم منتحلًا صفة موظف رفيع المستوى يحتاج بصورة عاجلة إلى إعادة تعيين حسابه لأنه فقد إمكانية الوصول إليه قبل اجتماع مهم. وقد يدفع ضغط السلطة مع الإلحاح موظف الدعم حسن النية إلى تجاوز خطوات التحقق. بدأ اختراق Twitter الشهير في عام 2020 بهجمات تصيد صوتي استهدفت موظفي Twitter وأتاحت الوصول إلى أدوات داخلية. وتحتاج مكاتب الدعم إلى إجراءات صارمة للتحقق من الهوية لا يجوز تجاوزها مهما كانت درجة الإلحاح.

# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgency

هجمات تبديل شرائح SIM

تجمع هجمة تبديل شريحة SIM بين التصيد الصوتي والهندسة الاجتماعية ضد دعم عملاء شركة الاتصالات المحمولة. يتصل المهاجم بشركة الاتصالات منتحلًا صفة الضحية، ويقدم إجابات عن أسئلة التحقق من الهوية (حصل عليها من تسريبات البيانات أو وسائل التواصل الاجتماعي)، ويقنع الموظف بتحويل رقم هاتف الضحية إلى شريحة SIM يتحكم بها المهاجم. وبمجرد اختطاف الرقم، تصل جميع رموز المصادقة متعددة العوامل المعتمدة على الرسائل النصية القصيرة إلى المهاجم، مما يتيح الاستيلاء على حسابات البريد الإلكتروني والخدمات المصرفية والعملات المشفرة. وقد استُخدمت هجمات تبديل شرائح SIM لسرقة ملايين الدولارات من العملات المشفرة.

# SIM swap defense measures:
# User-side:
#   - Set a carrier-level PIN/passcode (separate from account password)
#   - Use app-based TOTP instead of SMS-based MFA where possible
#   - Use hardware security keys (FIDO2) — not tied to phone number
#   - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')

# Organization-side:
#   - Never use SMS OTP for high-value account recovery
#   - Use FIDO2 security keys for employee accounts

اكتشاف التصيد الصوتي وعبر SMS والتحقيق فيه

يتطلب اكتشاف هجمات الهندسة الاجتماعية الجمع بين بلاغات الموظفين والسجلات التقنية. ينبغي أن يعرف كل موظف كيفية الإبلاغ عن مكالمة أو رسالة نصية مشبوهة، ويفضل أن يكون ذلك عبر زر بنقرة واحدة في البريد الإلكتروني أو اسم مستعار مخصص للبريد الإلكتروني (phishing@company.com). وتشمل المؤشرات التقنية سجلات المكالمات التي تُظهر مكالمات واردة من أرقام منتحلة، وتنبيهات SIEM بشأن عمليات إعادة تعيين كلمات مرور مكاتب الدعم التي سبقتها مكالمات واردة، وتغييرات الوصول إلى الحسابات خارج ساعات العمل. وبعد وقوع حادث، تُعد سجلات الهاتف والرسائل النصية القصيرة أدلة جنائية أساسية إلى جانب سجلات البريد الإلكتروني وأحداث المصادقة.

# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
#    - Check AD logs for password changes/unlocks
#    - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
#    - Immediately reset affected credentials
#    - Review all actions taken by the compromised account
#    - Alert affected systems and downstream services

التصدي لاختلاق الذرائع

يتطلب التصدي لاختلاق الذرائع وضع إجراءات للتحقق يلتزم بها الموظفون باستمرار بغض النظر عن الضغط الذي يشعرون به. وتشمل السياسات الأساسية: التحقق دائمًا من الهوية عبر قناة منفصلة ومحددة مسبقًا قبل تنفيذ الطلبات غير المعتادة؛ ووضع نظام كلمات رمزية للاتصالات مع كبار المسؤولين؛ وتدريب الموظفين على أن أصحاب السلطة داخل المؤسسة لن ينزعجوا من طلبات التحقق؛ وإنشاء ثقافة إيجابية تجاه الأمن تكافئ الالتزام بالإجراءات حتى عندما يسبب ذلك إزعاجًا بسيطًا. وتقيس اختبارات الهندسة الاجتماعية غير المعلنة مدى فاعلية التدريب عمليًا.

مقارنة قنوات التصيد الاحتيالي

بالنسبة إلى اختبار Security+، ميّزوا بوضوح بين قنوات التصيد الاحتيالي. يحدث التصيد الاحتيالي عبر البريد الإلكتروني. ويحدث التصيد الصوتي عبر الصوت أو الهاتف. ويحدث التصيد عبر SMS عبر الرسائل النصية القصيرة. أما التصيد التحويلي فيعيد توجيه DNS من دون الحاجة إلى النقر. وتشترك جميع هذه الهجمات في الهدف نفسه، وهو التلاعب بالضحية لحملها على كشف بيانات الاعتماد، أو تحويل الأموال، أو تثبيت برمجيات خبيثة، لكن آلية الإيصال والتدابير المضادة تختلف. وللبريد الإلكتروني وسائل دفاع تقنية (SPF/DKIM/DMARC ووضع الحماية المعزول)، بينما تملك الاتصالات الصوتية والرسائل النصية القصيرة ضوابط تقنية أقل بكثير، مما يجعل تدريب توعية المستخدمين أكثر أهمية لهذه القنوات.

اختبار سريع

اختبر فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن التصيد الصوتي يستخدم المكالمات الهاتفية مع انتحال هوية المتصل لانتحال صفة أصحاب السلطة واستخراج بيانات الاعتماد أو دفع الضحايا إلى تنفيذ إجراءات، وأن التصيد عبر SMS يوصل الطُعوم الاحتيالية عبر الرسائل النصية القصيرة، حيث تكون رؤية عناوين URL أقل وضوحًا لمستخدمي الأجهزة المحمولة، وأن اختلاق الذرائع ينشئ سيناريوهات زائفة قابلة للتصديق تبرر الطلبات غير المعتادة. ويمكن التصدي لذلك بإجراءات صارمة للتحقق من الهوية، والتأكيد عبر قناة مستقلة، وتدريب الموظفين. في الجزء التالي، سنستكشف الهندسة الاجتماعية المادية من خلال التسلل خلف الأشخاص واستدراجهم بالطُعوم.

الأسئلة الشائعة

هل درس «التصيد الصوتي وSmishing وPretexting» مجاني؟

نعم — نص درس «التصيد الصوتي وSmishing وPretexting» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «التصيد الصوتي وSmishing وPretexting»؟

استكشف الهجمات المعتمدة على الصوت (vishing) والرسائل النصية القصيرة (smishing)، وافهم كيف ينشئ pretexting سيناريوهات زائفة مقنعة للتلاعب بالضحايا. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «التصيد الصوتي وSmishing وPretexting»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التصيد وال spear phishing وwhaling
  2. التصيد الصوتي وSmishing وPretexting
  3. الهندسة الاجتماعية المادية: Tailgating وBaiting
  4. التوعية الأمنية وضوابط مكافحة التصيد
← العودة إلى Cloud & IT Cert Prep