تصلك رسالة على واتساب من صديق حقيقي، شخص تعرفه منذ سنوات. تطلب منك الرسالة النقر على رابط والتصويت لابنه في مسابقة رقص، أو لكلبه في مسابقة صور، أو لمدرسته في حملة تبرعات. لا شيء فيها يوحي بأنها احتيال — فهي لا تطلب كلمة مرور حسابك المصرفي، وتأتي من جهة اتصال تثق بها، في محادثة تجمعكما منذ سنوات.
وهذا بالضبط هو المقصود. وثّق باحثو الأمن في شركة Malwarebytes هذا النمط في أوائل أغسطس 2026: فالرسالة لا تأتي من رقم منتحل، بل من حساب واتساب الحقيقي لصديقك، بعد أن تم اختراقه. المهاجم لا ينتحل شخصيته فحسب — بل هو داخل حسابه فعليًا، يرسل الرسائل باسمه، إلى كل من في قائمة جهات اتصاله، بما في ذلك أنت.
كيف يُستولى على الحساب دون الحاجة إلى كلمة المرور
يتيح واتساب للحساب الواحد أن يبقى مسجّل الدخول على ما يصل إلى أربعة أجهزة إضافية في آن واحد — هاتفك، بالإضافة إلى واتساب ويب على متصفح، وتطبيق سطح مكتب، وما إلى ذلك — من خلال ميزة تُسمى الأجهزة المرتبطة. ربط جهاز جديد يعني عادةً فتح واتساب على هاتفك، والذهاب إلى الإعدادات، ومسح رمز QR الظاهر على الجهاز الجديد. لا حاجة لكلمة مرور، لأن هاتفك مسجّل الدخول بالفعل ويضمن صحة الجلسة الجديدة.
يستغل الاحتيال هذه العملية نفسها بدلًا من عملية تسجيل الدخول مباشرة. يضغط الضحية على رابط — أحيانًا على نطاق wa.me الحقيقي — يقوده عبر خطوات تبدو وكأنها "إعداد واتساب ويب"، أو يطلب منه كتابة رمز في شاشة الأجهزة المرتبطة الخاصة به. اتباع هذه الخطوات يحقق أمرًا واحدًا بالضبط: الموافقة على جهاز المهاجم كجلسة جديدة مرتبطة بحساب الضحية. من تلك اللحظة، يستطيع المهاجم قراءة الرسائل وإرسالها وكأنه صاحب الحساب، من جهاز لا يراه الضحية أبدًا.
ولهذا السبب لا يُطلق أيًا من أجراس الإنذار التي تدرّب الناس على الانتباه لها. لا يحدث تغيير في كلمة المرور، وبالتالي لا تصلك رسالة بريد إلكتروني تقول "تم تغيير كلمة مرورك". ولا توجد محاولة تسجيل دخول فاشلة، وبالتالي لا تنبيه أمني. هاتف صاحب الحساب نفسه يستمر بالعمل بشكل طبيعي تمامًا. الأثر الوحيد هو إدخال إضافي غير مألوف يجلس بهدوء في قائمة الأجهزة المرتبطة — وتقريبًا لا أحد يتفقّد تلك القائمة ما لم يكن يعرف أنه يجب عليه ذلك.
تحقق من أجهزتك المرتبطة الآن
افعل هذا سواء تلقيت إحدى هذه الرسائل أم لا، فالأمر يستغرق أقل من دقيقتين ولا يكلفك شيئًا:
- على آيفون أو أندرويد: افتح واتساب ← اضغط على الإعدادات (أو قائمة النقاط الثلاث في أندرويد) ← الأجهزة المرتبطة.
- راجع كل إدخال. يُظهر كل إدخال نوع الجهاز (كروم، ويندوز، ماك، هاتف آخر) وموعد آخر نشاط له. إذا كنت تستخدم واتساب فقط على هاتفك الخاص، فيجب أن تكون هذه القائمة فارغة. أما إذا كنت تستخدم واتساب ويب على حاسوب منزلي أو مكتبي، فيجب أن تتعرف على كل إدخال فيها دون استثناء.
- أي شيء لا تتعرف عليه — احذفه فورًا. اضغط على الجهاز، ثم "تسجيل الخروج"، أو استخدم "تسجيل الخروج من جميع الأجهزة" إذا لم تكن متأكدًا من الإدخال المسبب للمشكلة. هذا يقطع وصول المهاجم على الفور؛ ولا يتطلب تغيير كلمة المرور أو رقم الهاتف.
ثم أغلق الباب خلفك
إزالة الجهاز الدخيل توقف الوصول الفوري، لكنها لا تمنع أحدًا من ربط جهاز جديد بالطريقة نفسها. هناك خطوتان لاحقتان مهمتان:
- فعّل التحقق بخطوتين. الإعدادات ← الحساب ← التحقق بخطوتين ← تفعيل. تضيف هذه الخطوة رمز PIN من 6 أرقام يُطلب في إجراءات حساسة معينة، مما يجعل من الأصعب على أي شخص استعادة السيطرة حتى لو خدعك مرة أخرى.
- لا تُدخل أبدًا أي رمز في إعدادات واتساب الخاصة بك لمجرد أن رسالة طلبت منك ذلك. هذه هي الآلية الفعلية لهذا الاحتيال. ربط الأجهزة الشرعي يبدأ دائمًا بأن تفتح أنت بنفسك واتساب ويب أو تطبيق سطح المكتب وتمسح رمز QR بكاميرا هاتفك — ولا يبدأ أبدًا بكتابة رمز وصلك عبر محادثة أو رسالة نصية أو رابط. إذا طلبت منك أي صفحة فعل ذلك، أغلقها.
إذا وصلتك الرسالة من صديق، لا منك
لا تنقر على الرابط، ولا ترسل أي أموال إذا تطورت المحادثة إلى طلب مالي — فهذه غالبًا هي الخطوة التالية بمجرد أن يحصل المهاجم على صلاحية الوصول، إذ إن رسالة تطلب مبلغًا نقديًا عاجلًا من حساب صديق حقيقي أكثر إقناعًا بكثير من الرسالة ذاتها إن جاءت من شخص غريب. بدلًا من ذلك، تواصل مع ذلك الصديق عبر قناة مختلفة تمامًا — مكالمة هاتفية، أو رسالة نصية، أو بريد إلكتروني، أي شيء غير محادثة واتساب نفسها، إذ قد لا تكون تلك المحادثة معه فعلًا. أخبره بما وصلك واقترح عليه أن يتحقق من قائمة أجهزته المرتبطة. وإذا تبيّن أن حسابه قد اخترق، فعليه أيضًا تحذير بقية جهات اتصاله بالطريقة نفسها، لأن استراتيجية المهاجم بأكملها تعتمد على أن تبدو الرسالة موثوقة تمامًا كما تبدو الآن.
لا شيء من هذا يتطلب برنامج مكافحة فيروسات، أو مدير كلمات مرور، أو أي أداة تتجاوز قائمة إعدادات واتساب نفسها. كل ما يتطلبه الأمر هو معرفة أن قائمة "الأجهزة المرتبطة" تستحق التحقق منها — وأن طلب معروف من شخص حقيقي ليس دليلًا على أن الطلب صادر منه فعلًا.