0Pricing
Security+ Academy · درس

التصيد وال spear phishing وwhaling

ميّز بين التصيد الجماعي والتصيد الموجّه وهجمات whaling التي تستهدف التنفيذيين، وتعلّم علامات التحذير في رسائل البريد الإلكتروني الخبيثة.

التصيد وال spear phishing وwhaling درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

الهندسة الاجتماعية عبر البريد الإلكتروني

لا يزال البريد الإلكتروني أكثر نواقل الوصول الأولي شيوعًا في الهجمات الإلكترونية. يستغل التصيد الاحتيالي علم النفس البشري — من خلال خلق شعور بالإلحاح أو السلطة أو الخوف — لخداع المستلمين ودفعهم إلى النقر على روابط ضارة أو فتح مرفقات مصابة أو إفشاء بيانات الاعتماد. وعلى خلاف الثغرات التقنية التي يمكن تصحيحها، لا يمكن القضاء على قابلية البشر للتأثر بالضغط الاجتماعي عبر تحديث للبرامج. ويجب على المتقدمين لشهادة Security+ فهم طيف هجمات التصيد، بدءًا من الحملات الجماعية التي تستهدف ملايين المستلمين عشوائيًا، وصولًا إلى الرسائل شديدة الاستهداف المصممة لشخص محدد.

التصيد الجماعي: الحجم بدلًا من الدقة

يرسل التصيد الجماعي (أو التصيد واسع النطاق) البريد الإلكتروني الضار نفسه إلى آلاف أو ملايين العناوين في الوقت نفسه، معتمدًا على ضخامة عدد الأهداف لتحقيق نسبة نجاح صغيرة. وتشمل أساليب الإغراء الشائعة تنبيهات مصرفية مزيفة وإشعارات تسليم الطرود وتحذيرات انتهاء كلمات المرور وعروض استرداد الضرائب. وتكون الرسائل عامة، إذ لا يعرف المهاجم المستلمين معرفة شخصية. وعلى الرغم من انخفاض مستوى التعقيد، تتسبب حملات التصيد الجماعي في أعداد هائلة من الضحايا حول العالم، وهي مسؤولة عن غالبية حوادث سرقة بيانات الاعتماد.

# Typical mass phishing email red flags:
# - Sender domain differs from claimed company (paypa1.com vs paypal.com)
# - Generic salutation ('Dear Customer' instead of name)
# - Urgency trigger ('Your account will be closed in 24 hours')
# - Mismatched URL (displayed text differs from actual hyperlink)
# - Poor grammar/spelling (though AI has reduced this indicator)
# - Unexpected attachment (.exe, .zip, .docm with macros)

التصيد الموجّه: استهداف شخصي ومحدد

التصيد الموجّه هو شكل مستهدف من التصيد الاحتيالي، يخصص فيه المهاجم الرسالة لشخص محدد أو مجموعة صغيرة. ويبحث المهاجمون عن أهدافهم في LinkedIn ووسائل التواصل الاجتماعي ومواقع الشركات وقواعد بيانات الاختراقات، لصياغة رسائل مقنعة تشير إلى أسماء حقيقية أو مسميات وظيفية أو مشاريع أو زملاء. وقد تبدو رسالة التصيد الموجّه وكأنها واردة من مدير الهدف وتطلب اعتماد تحويل مصرفي عاجل، أو من قسم الموارد البشرية ومرفقة بـ «تحديث للمزايا». ويزيد هذا التخصيص معدل النجاح بدرجة كبيرة مقارنة بالتصيد العام.

# Spear phishing anatomy example:
# From: michael.johnson@financecompany.com (spoofed)
# To:   sarah.chen@targetorg.com
# Subject: Q3 Budget Review - Sarah please approve
#
# 'Hi Sarah,
# Following up on our meeting yesterday about the Q3 budget,
# please review the attached figures from Kevin's team.
# We need your sign-off by EOD. [malicious attachment]
# Thanks, Mike'
#
# Personalized, references real names, creates urgency

صيد الحيتان: استهداف كبار التنفيذيين

صيد الحيتان هو تصيد موجّه يستهدف تحديدًا الأشخاص ذوي القيمة العالية — مثل الرؤساء التنفيذيين والمديرين الماليين وأعضاء مجلس الإدارة وغيرهم من كبار التنفيذيين. ويتمتع هؤلاء المستهدفون بصلاحية اعتماد معاملات مالية كبيرة والوصول إلى بيانات حساسة وتجاوز سياسات الأمان. وقد تخدع هجمة ناجحة من نوع صيد الحيتان مديرًا ماليًا ليعتمد تحويلًا مصرفيًا بملايين الدولارات إلى حساب يسيطر عليه المهاجم، في مخطط يُعرف باسم اختراق البريد الإلكتروني للأعمال (BEC). وقدّر FBI خسائر BEC بأكثر من 3 مليارات دولار سنويًا. كما يُستهدف التنفيذيون بسبب إمكانية وصولهم إلى الملكية الفكرية ومعلومات عمليات الدمج والاستحواذ والخطط الاستراتيجية.

# Business Email Compromise (BEC) variants:
# CEO Fraud: attacker spoofs CEO email to CFO requesting wire transfer
# Vendor Impersonation: spoofs trusted supplier requesting updated bank details
# Attorney Impersonation: targets legal matters with fake attorney request
# Employee W-2 Scam: HR target asked to forward all employee W-2 forms
#
# Key indicator: request involves money, credentials, or sensitive data
# + urgency + instructions to bypass normal process

التصيد عبر منصات التواصل والتصيد بالاستنساخ

يستهدف التصيد عبر منصات التواصل المستخدمين على منصات التواصل الاجتماعي؛ إذ ينشئ المهاجمون حسابات مزيفة لخدمة العملاء تابعة لعلامات تجارية كبرى، ويردون على المستخدمين الذين ينشرون شكاوى، مستدرجين إياهم إلى صفحات تسجيل دخول مزيفة. أما التصيد بالاستنساخ فينسخ رسالة بريد إلكتروني شرعية (مثل فاتورة حديثة أو نشرة إخبارية)، ويستبدل الروابط أو المرفقات بنسخ ضارة، ثم يعيد إرسالها من عنوان منتحل مدعيًا أنها نسخة مصححة. ويكون التصيد بالاستنساخ فعالًا بصفة خاصة لأن المستلم يتعرف على تنسيق الرسالة والمرسل، مما يقلل شكوكه بدرجة كبيرة.

Pharming: إعادة التوجيه دون نقرة

يعيد Pharming توجيه الضحايا إلى مواقع ويب ضارة من دون مطالبتهم بالنقر على رابط تصيد. ويتحقق ذلك عادةً عبر تسميم ذاكرة DNS المؤقتة (حقن سجلات DNS زائفة في محلل أسماء النطاقات بحيث يُوجّه النطاق الشرعي إلى خادم المهاجم) أو عبر تعديل ملف hosts المحلي لدى الضحية. وعلى خلاف التصيد الاحتيالي الذي يتطلب من الضحية اتخاذ إجراء، يعمل Pharming حتى إذا كتب المستخدم عنوان URL الصحيح مباشرةً في متصفحه. ويُعد DNSSEC والتحقق من شهادات HTTPS وسيلتي الدفاع التقنيتين الأساسيتين.

# Detecting pharming via hosts file manipulation:
# Attackers may modify: C:\Windows\System32\drivers\etc\hosts (Windows)
# Or: /etc/hosts (Linux/macOS)
#
# Malicious hosts file entry:
# 1.2.3.4  www.mybank.com  <- redirects to attacker's server
#
# Defense: monitor hosts file integrity with FIM tools (Tripwire, OSSEC)
# Defense: HTTPS certificate pinning detects IP mismatch

تحليل عناوين URL وانتحال الروابط

تُعد مهارة تحليل عناوين URL لاكتشاف تقنيات الانتحال من أهم مهارات مكافحة التصيد. ويستخدم المهاجمون عدة أساليب، منها: الاستيلاء على النطاقات المشابهة إملائيًا (paypa1.com، g00gle.com)، وحيل النطاقات الفرعية (paypal.com.attacker.com — النطاق الحقيقي هو attacker.com)، واختصارات URL التي تخفي الوجهة الحقيقية، وهجمات التشابه الشكلي باستخدام محارف Unicode التي تبدو مثل ASCII ‏(يستخدم xn--pple-43d.com الحرف السيريلي 'а' لانتحال apple.com). وينبغي لمتخصصي الأمان دائمًا تمرير المؤشر فوق الروابط قبل النقر عليها، واستخدام أدوات تحليل URL لتوسيع عناوين URL المختصرة بأمان.

# URL analysis techniques:
# Hovering: reveals real URL in browser status bar
# URL expanders: unshorten.me for bit.ly/tinyurl links
# VirusTotal URL scan: virustotal.com/gui/url
# WHOIS lookup: check domain registration date (new domain = suspicious)

# Subdomain trick:
# paypal.com.malicious-site.xyz/login
# Read right-to-left from first '/': domain is malicious-site.xyz

مؤشرات رسالة بريد إلكتروني احتيالية

يتطلب تدريب المستخدمين على التعرف على التصيد تعليمهم مؤشرات الخطر المحددة. افحصوا: عنوان المرسل (هل يتطابق الاسم الظاهر مع نطاق البريد الإلكتروني الفعلي؟)، ورؤوس البريد الإلكتروني (هل يختلف Return-Path أو Reply-To عن عنوان From؟)، ولغة الإلحاح أو التهديد التي تضغط لاتخاذ إجراء سريع، والمرفقات غير المطلوبة أو طلبات إعادة تعيين كلمة المرور غير المتوقعة، والروابط التي لا تتطابق مع الوجهة المذكورة. وينبغي أن يثير وجود مؤشر واحد الشك؛ أما اجتماع عدة مؤشرات فيشير بقوة إلى التصيد. وعلى المؤسسات وضع إجراء واضح للإبلاغ عن رسائل البريد الإلكتروني المشبوهة.

# Email header analysis (look for spoofing indicators):
# View raw headers in email client (Ctrl+U in Thunderbird)
#
# Check these fields:
# From:        Displayed sender address
# Reply-To:    Where replies go (may differ from From)
# Return-Path: Bounce address (should match From domain)
# Received:    Server hops (trace origin)
# SPF result:  PASS/FAIL in Authentication-Results header
# DKIM result: pass/fail signature verification

مواقع جمع بيانات الاعتماد

توجّه كثير من حملات التصيد الضحايا إلى صفحات تسجيل دخول مزيفة تبدو مطابقة للمواقع الشرعية. وينسخ المهاجمون HTML/CSS للمواقع الحقيقية ويستضيفونها على نطاقات شبيهة أو مواقع ويب مخترقة. وتعمل أدوات evilginx2 وModlishka الحديثة كـ وكلاء عكسيين، إذ تعيد توجيه الضحية إلى الموقع الحقيقي مع اعتراض رموز الجلسة في الوقت الفعلي، متجاوزة حتى MFA. وينبغي للمستخدمين البحث عن رمز القفل (HTTPS)، مع تذكر أن HTTPS يؤكد تشفير الاتصال فقط، ولا يؤكد أن الموقع شرعي. وتكشف سجلات Certificate Transparency مواقع التصيد التي تستخدم نطاقات شبيهة.

# Detecting phishing infrastructure:
# Certificate Transparency: crt.sh (search for look-alike certs)
# VirusTotal domain scan
# PhishTank database lookup
# Google Safe Browsing API
#
# Browser-side defense:
# FIDO2/WebAuthn (hardware security keys) are phishing-resistant
# because the key's response is bound to the specific origin URL

التصيد الاحتيالي عبر المرفقات

تُوصل المرفقات الضارة البرمجيات الخبيثة مباشرةً إلى نقطة نهاية الضحية. وتشمل التنسيقات الشائعة مستندات Office المزوّدة بوحدات ماكرو (.docm, .xlsm)، التي تشغّل نصوص VBA البرمجية عندما يفعّل المستخدم وحدات الماكرو، وملفات PDF التي تحتوي على JavaScript أو روابط مضمّنة، وصور الأقراص ISO/IMG (المستخدمة لتجاوز وسائل حماية Mark of the Web في Windows)، والأرشيفات المضغوطة (.zip, .rar) التي تحتوي على ملفات تنفيذية أُعيدت تسميتها بامتدادات مضللة. ينبغي للمؤسسات تعطيل وحدات ماكرو Office افتراضيًا من خلال Group Policy، وتهيئة بوابات البريد الإلكتروني لحظر أنواع الملفات عالية الخطورة.

# Group Policy: disable macros in Office
# User Configuration -> Administrative Templates ->
#   Microsoft Office -> Security Settings
#   'Block macros from running in Office files from the Internet'

# Email gateway: block dangerous attachments
# Block extensions: .exe, .bat, .ps1, .vbs, .hta, .iso
# Sandbox: detonate .docm, .xlsm, .pdf in sandbox before delivery

حماية كبار المسؤولين من تصيد الحيتان

تتطلب حماية كبار المسؤولين من هجمات تصيد الحيتان الجمع بين ضوابط تقنية وضوابط إجرائية. من الناحية التقنية: يجب فرض DMARC لرفض رسائل البريد الإلكتروني المنتحلة التي تدّعي أنها واردة من نطاق المؤسسة، وتهيئة بوابة البريد الإلكتروني لإضافة شارات تحذيرية إلى الرسائل الواردة من خارج المؤسسة، وتسجيل كبار المسؤولين في المصادقة متعددة العوامل المقاومة للتصيد الاحتيالي (FIDO2). ومن الناحية الإجرائية: يجب وضع إجراءات للتحقق عبر قناة مستقلة (الاتصال مباشرةً بطالب الطلب باستخدام رقم هاتف معروف) قبل الموافقة على التحويلات المالية أو مشاركة البيانات الحساسة، مهما بدت الرسالة الإلكترونية عاجلة. وينبغي تدريب كبار المسؤولين تحديدًا على سيناريوهات تصيد الحيتان، لأن التوعية الأمنية العامة لا تصل غالبًا إلى الإدارة العليا.

# DMARC policy to prevent domain spoofing:
# DNS TXT record: _dmarc.company.com
# v=DMARC1; p=reject; rua=mailto:dmarc@company.com;
#   ruf=mailto:forensics@company.com; adkim=s; aspf=s;
#
# p=reject: emails failing SPF+DKIM alignment are rejected
# rua: aggregate reports
# ruf: forensic failure reports
#
# This blocks attackers from spoofing @company.com in From: header

اختبار سريع

اختبر فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن التصيد الاحتيالي الجماعي يعتمد على كثرة الرسائل لاصطياد نسبة صغيرة من مستلمين عشوائيين، وأن التصيد الاحتيالي الموجّه يستهدف أشخاصًا محددين ويخصص الرسائل لهم باستخدام أبحاث OSINT لصياغة رسائل مقنعة، وأن تصيد الحيتان يستهدف كبار المسؤولين الذين يملكون صلاحية التعامل مع الشؤون المالية والبيانات الحساسة، ويمكن التصدي له باستخدام DMARC، والمصادقة متعددة العوامل المقاومة للتصيد الاحتيالي، وإجراءات التحقق عبر قناة مستقلة. في الجزء التالي، سنستكشف الهجمات الصوتية والقائمة على الرسائل النصية القصيرة من خلال التصيد الصوتي والتصيد عبر SMS واختلاق الذرائع.

الأسئلة الشائعة

هل درس «التصيد وال spear phishing وwhaling» مجاني؟

نعم — نص درس «التصيد وال spear phishing وwhaling» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «التصيد وال spear phishing وwhaling»؟

ميّز بين التصيد الجماعي والتصيد الموجّه وهجمات whaling التي تستهدف التنفيذيين، وتعلّم علامات التحذير في رسائل البريد الإلكتروني الخبيثة. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «التصيد وال spear phishing وwhaling»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التصيد وال spear phishing وwhaling
  2. التصيد الصوتي وSmishing وPretexting
  3. الهندسة الاجتماعية المادية: Tailgating وBaiting
  4. التوعية الأمنية وضوابط مكافحة التصيد
← العودة إلى Security+ Academy