0Pricing
Cyber Security Academy · درس

التصيد والتصيد الموجّه

حدّد رسائل التصيد والتصيد الموجّه والتصيد عبر الرسائل النصية والتصيد الصوتي باستخدام أمثلة واقعية

التصيد والتصيد الموجّه درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما التصيد الاحتيالي؟

التصيد الاحتيالي هو هجوم هندسة اجتماعية يستخدم رسائل البريد الإلكتروني أو الرسائل أو المواقع المخادعة لخداع المستهدفين ودفعهم إلى كشف بيانات اعتمادهم أو تثبيت برمجيات خبيثة أو تحويل الأموال.

وهو أكثر وسائل الوصول الأولي شيوعًا في عمليات اختراق البيانات على مستوى العالم.

كيفية إعداد رسائل التصيد الاحتيالي

تتضمن رسائل التصيد الاحتيالي الفعالة ما يلي:

  • عنوان مرسل منتحل أو مشابه لعنوان شرعي
  • الإلحاح ("سيتم تعليق حسابك")
  • رابط ضار يشير إلى موقع لسرقة بيانات الاعتماد
  • استخدام العلامة التجارية والشعارات الخاصة بمؤسسات موثوقة
  • طلبات تتجاوز أساليب التفكير الأمني المعتادة

أنواع التصيد الاحتيالي

أشكال التصيد الاحتيالي:

  • التصيد عبر البريد الإلكتروني — حملات واسعة تستهدف عددًا كبيرًا من الأشخاص
  • التصيد الموجّه — يستهدف أشخاصًا محددين بمحتوى مخصص
  • صيد الحيتان — يستهدف المسؤولين التنفيذيين (مثل الرؤساء التنفيذيين والمديرين الماليين)
  • التصيد الصوتي — تصيد عبر المكالمات الهاتفية
  • التصيد عبر الرسائل النصية — تصيد يستند إلى رسائل SMS

التصيد الموجّه

يستخدم التصيد الموجّه معلومات عن المستهدف لزيادة المصداقية. يجمع المهاجمون المعلومات من LinkedIn ومواقع الشركات ووسائل التواصل الاجتماعي لصياغة رسائل مخصصة تشير إلى زملاء أو مشاريع أو فعاليات حقيقية.

اختراق البريد الإلكتروني للأعمال (BEC)

BEC هو شكل متطور من التصيد الموجّه، ينتحل فيه المهاجمون شخصية مسؤولين تنفيذيين للحصول على موافقة على تحويلات مصرفية احتيالية أو كشف بيانات حساسة. تسببت هجمات BEC في خسائر بمليارات الدولارات للمؤسسات حول العالم.

بنية التصيد الاحتيالي

يستخدم المهاجمون ما يلي:

  • نطاقات مشابهة (مثل paypa1.com وmicrosoft-verify.net)
  • خوادم شرعية مخترقة لتجاوز مرشحات السمعة
  • خدمات اختصار عناوين URL وإعادة التوجيه لإخفاء الوجهات النهائية
  • حزم لسرقة بيانات الاعتماد تستنسخ صفحات تسجيل الدخول

التعرّف على مؤشرات التصيد الاحتيالي

علامات التحذير في رسائل البريد الإلكتروني:

  • عنوان المرسل لا يتطابق مع اسم العرض
  • إلحاح غير متوقع أو طلبات غير معتادة
  • مرّر المؤشر فوق الروابط — لا تتطابق الوجهة مع النص المعروض
  • تحيات عامة ("عزيزي العميل")
  • طلبات الحصول على بيانات الاعتماد أو الدفع أو البيانات الحساسة

مصادقة البريد الإلكتروني: SPF وDKIM وDMARC

آليات مكافحة انتحال الهوية:

  • SPF — يحدد الخوادم المسموح لها بإرسال البريد الإلكتروني نيابةً عن النطاق
  • DKIM — يوقّع رسائل البريد الإلكتروني من النطاق توقيعًا تشفيريًا
  • DMARC — يحدد الإجراء المتخذ عند فشل SPF أو DKIM (الحجر أو الرفض)

يمكن انتحال المؤسسات التي لا تستخدم DMARC بسهولة شديدة.

محاكاة التصيد الاحتيالي والتدريب

تجري المؤسسات محاكاة للتصيد الاحتيالي لاختبار وعي الموظفين وتدريب المستخدمين على اكتشاف الهجمات. ويتلقى الموظفون الذين ينقرون على روابط تصيد احتيالي محاكاة تدريبًا إضافيًا. وتؤدي برامج المحاكاة إلى خفض معدلات النقر بشكل ملحوظ بمرور الوقت.

الاستجابة للحوادث المتعلقة بالتصيد الاحتيالي

عند الإبلاغ عن رسالة تصيد احتيالي:

  1. احظر المرسل وعنوان URL في جميع صناديق البريد
  2. حدّد جميع المستلمين
  3. تحقق مما إذا كان أي شخص قد نقر على الرابط أو أرسل بيانات اعتماد
  4. أعد تعيين الحسابات المخترقة فورًا
  5. احتفظ برؤوس البريد الإلكتروني للتحقيق

ضوابط تقنية لمكافحة التصيد الاحتيالي

طبقات الحماية:

  • ترشيح بوابة البريد الإلكتروني (وضع المرفقات في بيئة اختبار معزولة)
  • التحقق من سمعة DNS
  • ترشيح عناوين URL في المتصفح وصفحات التحذير
  • MFA — يحد من الأضرار حتى عند سرقة بيانات الاعتماد
  • MFA مقاوم للتصيد الاحتيالي (FIDO2 ومفاتيح الأجهزة)

تحقق سريع: التصيد الاحتيالي

ماذا يُسمى البريد الإلكتروني الموجّه للتصيد الاحتيالي الذي يشير إلى زميل بالاسم وإلى مشروع داخلي محدد؟

مراجعة الدرس

التصيد الاحتيالي هو أكثر وسائل الهجوم شيوعًا، إذ يستخدم رسائل مخادعة لسرقة بيانات الاعتماد أو تثبيت البرمجيات الخبيثة. ويستخدم التصيد الموجّه الأبحاث لتخصيص الهجمات. وتكافح SPF وDKIM وDMARC انتحال البريد الإلكتروني. وتحد MFA وبيانات الاعتماد المقاومة للتصيد الاحتيالي (FIDO2) من الأضرار حتى عند نجاح التصيد.

الأسئلة الشائعة

هل درس «التصيد والتصيد الموجّه» مجاني؟

نعم — نص درس «التصيد والتصيد الموجّه» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «التصيد والتصيد الموجّه»؟

حدّد رسائل التصيد والتصيد الموجّه والتصيد عبر الرسائل النصية والتصيد الصوتي باستخدام أمثلة واقعية تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «التصيد والتصيد الموجّه»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التصيد والتصيد الموجّه
  2. البرمجيات الخبيثة: الفيروسات والديدان وأحصنة طروادة وبرامج الفدية
  3. هجمات الرجل في الوسط
  4. حجب الخدمة وDDoS
← العودة إلى Cyber Security Academy