تحذير من احتيال QR وواتساب والمكالمات المزيفة.. خبير أمن معلومات يكشف أحدث حيل سرقة البيانات
مع التوسع في استخدام الهواتف المحمولة لإجراء المدفوعات الإلكترونية وإنجاز الخدمات اليومية، تتطور في المقابل أساليب الاحتيال الإلكتروني التي تستهدف المستخدمين، بداية من أكواد QR المزيفة، مرورًا بالتطبيقات غير الرسمية، وصولًا إلى المكالمات التي تنتحل صفة البنوك والمؤسسات باستخدام تقنيات الذكاء الاصطناعي.
وحذّر المهندس محمد فتحي، استشاري أمن المعلومات، من تصاعد هذه الأساليب، مؤكدًا أن المحتالين أصبحوا يعتمدون على طرق أكثر تطورًا لإقناع المستخدمين بالكشف بياناتهم أو منحهم صلاحيات على أجهزتهم، مشددًا على أهمية التعامل بحذر مع الروابط والأكواد والمكالمات غير الموثوقة.
أكواد QR.. بوابة جديدة للتصيد الإلكتروني
وأوضح فتحي أن الانتشار الواسع لاستخدام أكواد QR في المطاعم ووسائل الترفيه والخدمات اليومية، إلى جانب الاعتماد المتزايد على الهواتف المحمولة في المدفوعات الإلكترونية، فتح مجالات جديدة أمام الهجمات الإلكترونية.
وأشار إلى أن كود QR لا يحمل في حد ذاته علامة بصرية يمكن من خلالها التفرقة بسهولة بين الكود الحقيقي والمزيف، موضحًا أنه عبارة عن رسم يتم توليده ليؤدي إلى محتوى أو رابط محدد، وهو ما يمكن أن يستغله المحتال لتوجيه المستخدم إلى صفحة أو تطبيق مزيف.
وبيّن أن أحد السيناريوهات يتمثل في وضع كود QR مزيف داخل مطعم أو في مكان عام، بحيث يؤدي مسحه إلى صفحة شبيهة بموقع حقيقي، ثم يطلب من المستخدم إدخال بياناته، في إطار عملية تصيد إلكتروني.
وأكد أن المخاطر لا تقتصر على سرقة بيانات البطاقات البنكية أو الحسابات والبيانات الشخصية، وإنما قد تمتد إلى توجيه المستخدم نحو تطبيقات مزيفة تشبه التطبيقات الأصلية، خاصة على أجهزة أندرويد.
مسح الكود لا يعني اختراق الهاتف فورًا
وفي المقابل، أوضح استشاري أمن المعلومات أن مجرد مسح كود QR لا يؤدي، بشكل عام، إلى حدوث اختراق فوري للهاتف، مشيرًا إلى أن تنزيل البرامج من المتصفح يحتاج إلى تفاعل من المستخدم، مثل تحميل البرنامج يدويًا.
ونصح بعدم التعامل مع الرابط الذي يظهر بعد مسح الكود باعتباره آمنًا تلقائيًا، مؤكدًا إمكانية نسخ الرابط وفحصه عبر خدمات متخصصة على الإنترنت، ومنها Google وVirusTotal، قبل إدخال أي بيانات أو تحميل ملفات.
صلاحيات الكاميرا والميكروفون.. خطر آخر
وحذّر فتحي كذلك من منح المواقع والتطبيقات صلاحيات الوصول إلى كاميرا الهاتف والميكروفون دون حاجة، موضحًا أن بعض المهاجمين قد يستغلون هذه الصلاحيات في تشغيل الكاميرا أو الوصول إلى ما تلتقطه، مشيرًا إلى أن مثل هذه الأساليب قد تُستخدم في بعض عمليات الابتزاز.
نسخ واتساب المعدلة تفتح بابًا لمخاطر إضافية
وانتقل استشاري أمن المعلومات إلى مخاطر استخدام نسخ واتساب المعدلة، موضحًا أن عددًا من المستخدمين يلجأون إلى نسخ غير رسمية توفر خصائص إضافية غير موجودة في التطبيق الرسمي، مثل منع حذف الرسائل أو إتاحة إمكانيات موسعة لتحميل الحالات.
وأوضح أن المستخدم يكون على علم، في هذه الحالة، بأنه يقوم بتثبيت نسخة معدلة من واتساب، إلا أن هذه النسخ قد تفتح الباب أمام مخاطر تتعلق ببيانات المستخدم والمحادثات.
وفيما يتعلق بإمكانية اكتشاف وجود جهاز آخر مرتبط بالحساب، أكد فتحي أن المستخدم يستطيع مراجعة قائمة الأجهزة المرتبطة بحسابه داخل واتساب، حيث يظهر الجهاز الذي تم ربط الحساب به، بما في ذلك حالات الربط باستخدام كود يتم توليده.
الذكاء الاصطناعي يدخل على خط انتحال صفة البنوك
وحذّر فتحي من المكالمات الهاتفية التي تنتحل صفة البنوك والمؤسسات، مشيرًا إلى أن تطور تقنيات الذكاء الاصطناعي ساهم في تسهيل عمليات تقليد الأصوات.
وأوضح أن المحتال يمكنه استخدام تقنية «فويس كلونينج» (Voice Cloning) لإنشاء صوت مشابه للأصوات المستخدمة في خدمات العملاء، ثم التواصل مع المستخدم وإقناعه بأنه يتلقى اتصالًا من البنك بهدف دفعه إلى تحديث بياناته أو الإفصاح عن معلومات حساسة.
«Phone Spoofing».. عندما يظهر رقم البنك على شاشة هاتفك
وأشار إلى استخدام المحتالين كذلك تقنية «فون سبوفينج» (Phone Spoofing)، التي تسمح بإظهار رقم البنك الفعلي على شاشة هاتف المتلقي بدلًا من الرقم الذي يجري منه الاتصال، وهو ما قد يجعل المستخدم يعتقد أن المكالمة صادرة بالفعل عن المؤسسة التي يظهر رقمها.
وأوضح أن هذه التقنية كانت تحدث كثيرًا على مستوى العالم، قبل أن تتخذ شركات الاتصالات إجراءات للحد منها ووضع وسائل حماية ضدها، إلا أن الأشخاص غير المتابعين للتوعية الأمنية ما زالوا عرضة للوقوع ضحية لمثل هذه الأساليب.
مشاركة الشاشة قد تكشف ما يظهر على الهاتف
ولفت فتحي إلى أن المحتال قد يحاول كذلك إقناع الضحية بمشاركة شاشة هاتفه، بما يتيح له الاطلاع على ما يظهر على الجهاز أثناء تنفيذ المستخدم للخطوات التي يطلبها منه.
وأوضح أن مشاركة الشاشة في هذه الحالة قد تكشف معلومات أو بيانات حساسة للمحتال دون أن يدرك المستخدم حجم المعلومات التي أصبحت متاحة أمام الطرف الآخر.
خبير أمن معلومات يقدم روشتة للحماية
وفي ختام حديثه، نصح المهندس محمد فتحي المستخدمين بعدم الاحتفاظ ببيانات شديدة الحساسية على هواتفهم، وتجنب استخدام الشبكات العامة عند التعامل مع المعلومات المهمة.
كما دعا إلى استخدام برامج التعرف على هوية المتصل للمساعدة في معرفة طبيعة الأرقام الواردة، وعدم فتح الروابط المشبوهة أو إدخال البيانات عبر صفحات غير موثوقة.
وشدد على أهمية فحص الروابط قبل التعامل معها باستخدام خدمات متخصصة مثل VirusTotal، خاصة في الحالات التي يصل فيها الرابط من مصدر غير معروف أو عبر كود QR موجود في مكان عام.

