لدى معظمنا "جرس إنذار" ذهني لفكرة "تم اختراق حسابي": رسالة إلكترونية لإعادة تعيين كلمة المرور لم نطلبها، رسالة نصية عن تسجيل دخول من مدينة غير مألوفة، أو حساب يُقفل فجأة. كان هذا الجرس منطقيًا حين كان التهديد الرئيسي هو أن يخمّن أحدهم كلمة مرورك أو يحاول اختراقها بالقوة الغاشمة. لكنه لا يفعل شيئًا يُذكر أمام أساليب الوصول التي ظهرت في الحوادث الأخيرة، والتي صُممت خصيصًا لتفادي إطلاقه.
يوضّح هذا النمط مثالان من الأسابيع القليلة الماضية. وثّقت شركة Malwarebytes عملية احتيال عبر واتساب (نُشرت في 3 أغسطس 2026) حيث يُقاد الضحايا خلال عملية تبدو وكأنها "إعداد واتساب ويب" — وأحيانًا على نطاق wa.me الحقيقي نفسه — لينتهي بهم الأمر بإدخال رمز يربط جهاز المهاجم بحسابهم. لا تُكتب أي كلمة مرور في أي مكان، وبالتالي لا تُرسَل أي رسالة إعادة تعيين كلمة مرور ولا يُطلق أي تنبيه بفشل تسجيل الدخول. يصبح جهاز المهاجم مجرد إدخال هادئ آخر في قائمة الأجهزة المرتبطة بالحساب، بصلاحيات كاملة للقراءة والإرسال، يستخدمها بعد ذلك لتنفيذ الاحتيال نفسه على جهات اتصال الضحية. وفي سياق منفصل، حذّرت مايكروسوفت من حملة تُطلق عليها اسم "CaptiveCrunch" تعترض المسافرين عبر بوابات واي فاي الأسيرة (captive portals) في الفنادق والمؤتمرات، وتُعيد توجيههم إلى صفحات تسجيل دخول مزيفة تجمع ليس فقط كلمات المرور بل أيضًا رموز الأجهزة ورموز OAuth — وهي بيانات اعتماد تمنح الوصول دون أن تُولّد إطلاقًا ذلك النوع من إشعار "تسجيل دخول جديد" الذي يُطلقه تغيير كلمة المرور.
والخيط المشترك بينهما: يستهدف كلا الهجومين آليات الجلسة والتفويض — الأجهزة المرتبطة، وأذونات OAuth، ورموز الأجهزة — بدلًا من كلمة المرور نفسها. فنظام التنبيهات المدمج في حسابك صُمم لمراقبة الباب الأمامي. أما هذه الأساليب فتدخل من باب جانبي لا يراقبه.
ما الذي يجب فعله فعليًا حيال ذلك
لا يمكنك انتظار إشعار لن يصل. بدلًا من ذلك، تعامل مع فحص الأجهزة المرتبطة والتطبيقات المصرَّح لها بنفسك كروتين تقوم به بنفسك، تمامًا كما تفحص بطاريات كاشف الدخان. إليك خطوات عملية محددة، بالترتيب:
1. تحقق من الأجهزة المرتبطة/النشطة في تطبيقات المراسلة
- واتساب: الإعدادات ← الأجهزة المرتبطة. أي جهاز لا تتعرف عليه، اضغط عليه واختر "تسجيل الخروج".
- تيليجرام: الإعدادات ← الأجهزة. الفكرة نفسها — أنهِ أي جلسة لا تخص جهازًا موجودًا فعليًا بين يديك الآن.
- سيجنال: الإعدادات ← الأجهزة المرتبطة، الفحص نفسه.
2. تحقق من الجلسات النشطة ووصول تطبيقات الطرف الثالث في حساباتك الأساسية
- جوجل: myaccount.google.com/security ← "أجهزتك" و"تطبيقات الطرف الثالث التي لديها وصول إلى الحساب". ألغِ أي شيء غير مألوف، وانتبه بشكل خاص للتطبيقات التي منحتها صلاحية الوصول قبل أشهر أو سنوات ثم نسيتها — فالصلاحية القديمة قابلة للاستخدام من قِبل مهاجم تمامًا كالصلاحية الجديدة.
- مايكروسوفت: account.microsoft.com/security ← "نشاط تسجيل الدخول" و"أذونات التطبيقات".
- معرّف آبل: الإعدادات ← [اسمك] ← تحقق من قائمة الأجهزة في الأسفل.
- فيسبوك/إنستغرام: الإعدادات ← "أماكن تسجيل دخولك" / "الجلسات النشطة"، بالإضافة إلى "التطبيقات والمواقع الإلكترونية" للاطلاع على وصول الطرف الثالث المرتبط.
3. كن حذرًا من أي عملية تطلب منك إدخال رمز بدلًا من كلمة مرور
تستخدم عمليات "ربط هذا الجهاز" المشروعة رموزًا فعلًا — وهذا في حد ذاته ليس علامة خطر. ما يجب أن يوقفك هو سبب ظهور الطلب: إذا ظهر طلب إدخال رمز بسبب رسالة من أحد جهات الاتصال ("صوّت لي"، "شاهد هذا")، أو بوابة واي فاي عامة أسيرة، أو أي رابط لم تبدأه أنت بنفسك، فتعامل معه على أنه عدائي حتى يثبت العكس. أغلقه وانتقل إلى التطبيق أو الحساب مباشرة بدلًا من المتابعة من خلال الرابط.
4. تحقق مما إذا كان بريدك الإلكتروني قد ظهر في اختراق معروف
موقع Have I Been Pwned (haveibeenpwned.com)، الذي يديره الباحث الأمني تروي هانت، هو خدمة مجانية وراسخة للتحقق مما إذا كان عنوان بريدك الإلكتروني قد ظهر في اختراقات بيانات معروفة — وهو موثوق بما يكفي لأن تستخدمه حكومات وطنية لنطاقاتها الخاصة (أصبح المركز الوطني للأمن السيبراني في نيبال الحكومة السابعة والأربعين التي تنضم إليه، بحسب تقارير هذا الأسبوع). لن يكشف هذا الموقع عن اختراق عبر جهاز مرتبط، لكنه فحص سريع ومجاني يستحق تشغيله على عناوين بريدك الإلكتروني الرئيسية، وهو الخطوة الأولى الصحيحة إذا شككت في وجود أي مشكلة بحسابك ولم تعرف من أين تبدأ.
5. على الشبكات غير الموثوقة — واي فاي الفنادق، واي فاي المؤتمرات، واي فاي المطارات — تجنّب تسجيل الدخول إلى أي شيء حساس عبر صفحة البوابة الأسيرة نفسها
إذا طلبت صفحة تسجيل الدخول إلى واي فاي الفندق أو المكان تحديث برنامج، أو أظهرت نافذة "فحص أمني"، أو طلبت تسجيل الدخول عبر مايكروسوفت/جوجل قبل منحك الوصول إلى الإنترنت، فكن حذرًا — اتصل أولًا، ثم قم بعمليات تسجيل الدخول الفعلية عبر شبكة الجوال في هاتفك أو عبر VPN بدلًا من القيام بذلك عبر أي صفحة تقدمها لك الشبكة.
ضعه في التقويم
عملية تنظيف واحدة تحل مشكلة اليوم، لكن ليس مشكلة الربع القادم. اختر تذكيرًا متكررًا — كل ثلاثة أشهر وتيرة معقولة، أو اربطه بشيء تفعله بانتظام أصلًا، مثل تغيّر الفصل أو فاتورة متكررة — وطبّق الخطوتين 1 و2 أعلاه على أهم حسابين أو ثلاثة حسابات لديك: بريدك الإلكتروني الرئيسي، وتطبيق المراسلة الذي تستخدمه أكثر من غيره، وأي حساب مرتبط بأمورك المالية. يستغرق الأمر أقل من خمس عشرة دقيقة بمجرد أن تعرف أماكن القوائم، وهي الطريقة الموثوقة الوحيدة لاكتشاف وصول صُمم خصيصًا لكي لا ينبهك.