
قد تبدأ الحكاية بإشعار صغير يظهر على شاشة الهاتف في وقت لا تتوقعه، يخبرك بأن هناك محاولة لتسجيل الدخول إلى حسابك من جهاز جديد، أو يطلب منك إدخال رمز تحقق لم تطلبه، أو ينبهك إلى أن شخصاً حاول الوصول إلى بريدك الإلكتروني من مكان لم تذهب إليه من قبل.
في اللحظة الأولى، قد يبدو الأمر مجرد تنبيه عابر يمكن تجاهله، لكن خلف هذا الإشعار قد تكون هناك محاولة فعلية للوصول إلى حسابك.
وفي كثير من الحالات، لا يحتاج المهاجم إلى اختراق هاتفك أو كسر أنظمة الحماية المعقدة حتى يبدأ المحاولة، فقد تكون كلمة المرور التي تستخدمها قد ظهرت ضمن تسريب بيانات قديم، أو حصل عليها المحتال من موقع آخر، أو استطاع الوصول إليها من خلال صفحة تسجيل دخول مزيفة.
المشكلة تصبح أكبر عندما تكون كلمة المرور نفسها مستخدمة في أكثر من خدمة.
فإذا كانت الكلمة ذاتها تحمي البريد الإلكتروني وحساب فيسبوك وإنستغرام ومتجر الإنترنت أو أي خدمة أخرى، فإن تسربها من موقع واحد يمنح المهاجم فرصة لتجربتها في مواقع أخرى، وهي ممارسة أصبحت تستغلها أدوات آلية قادرة على اختبار كميات هائلة من بيانات الدخول خلال وقت قصير.
وتظهر خطورة هذه المشكلة في بيانات Microsoft الحديثة، التي تشير إلى أن 97 بالمئة من هجمات الهوية التي رصدتها خلال الفترة التي يغطيها تقريرها للدفاع الرقمي لعام 2025 كانت من نوع هجمات رش كلمات المرور، وهي هجمات تستغل كلمات المرور الضعيفة أو المعاد استخدامها لمحاولة الوصول إلى عدد كبير من الحسابات. كما أشارت الشركة إلى رصد أكثر من 7000 هجوم على كلمات المرور في الثانية.
لكن امتلاك المهاجم لكلمة المرور لا يعني بالضرورة أن الحساب أصبح تحت سيطرته.
هنا تأتي واحدة من أهم طبقات الحماية التي يمكن للمستخدم تفعيلها: التحقق بخطوتين أو المصادقة متعددة العوامل.
فبدلاً من الاكتفاء بسؤال المستخدم عن كلمة المرور، تطلب الخدمة إثباتاً إضافياً للهوية، مثل رمز مؤقت، أو إشعار على الهاتف، أو تطبيق مصادقة، أو مفتاح أمان، أو مفتاح مرور يعتمد على الجهاز والبصمة أو الوجه.
وهذه الإضافة البسيطة يمكن أن تغير النتيجة بالكامل عندما يحاول شخص استخدام كلمة مرور مسروقة.
لماذا لم تعد كلمة المرور وحدها كافية؟
لفترة طويلة، كانت كلمة المرور هي المفتاح الأساسي للدخول إلى الحسابات الرقمية.
كان المطلوب من المستخدم اختيار كلمة يصعب تخمينها، ثم الاحتفاظ بها وعدم مشاركتها مع الآخرين.
لكن البيئة الرقمية تغيرت.
أصبح المستخدم يمتلك عشرات الحسابات، من البريد الإلكتروني إلى التطبيقات المصرفية ومواقع التواصل والمتاجر والمنصات الحكومية والخدمات السحابية، وأصبح من الصعب عملياً حفظ كلمة مرور قوية ومختلفة لكل حساب من دون الاستعانة بأدوات متخصصة.
وفي المقابل، أصبحت قواعد بيانات ضخمة تحتوي على بيانات مستخدمين هدفاً مستمراً للمهاجمين.
ولا يعني تسريب كلمة المرور بالضرورة أن الخدمة التي تستخدمها تعرضت للاختراق مباشرة، فقد يكون التسريب حدث في موقع آخر كنت قد سجلت فيه قبل سنوات.
كيف يستفيد المهاجم من كلمة مرور مسرّبة؟
قد تسير العملية على النحو التالي:
- يحصل المهاجم على مجموعة من عناوين البريد الإلكتروني وكلمات المرور المسربة.
- يستخدم برنامجاً آلياً لاختبار هذه البيانات على خدمات أخرى.
- يبحث عن الحسابات التي تستخدم كلمة المرور نفسها.
- إذا نجح الدخول، يحاول معرفة الخدمات والبيانات الموجودة داخل الحساب.
- في بعض الحالات، يحاول إضافة وسيلة وصول جديدة أو تغيير بيانات الاسترداد.
- وقد يستخدم الحساب المخترق للوصول إلى حسابات أخرى أو الاحتيال على جهات اتصال صاحبه.
وهنا تظهر مشكلة إعادة استخدام كلمة المرور، لأنها تحول حادثة تسريب واحدة إلى سلسلة من المخاطر المتصلة.
ما الذي يفعله التحقق بخطوتين؟
الفكرة الأساسية بسيطة: لا يكفي أن يعرف الشخص كلمة المرور، بل يجب أن يمتلك أو يثبت عاملاً آخر مرتبطاً بصاحب الحساب.
وقد يكون العامل الثاني:
- هاتفاً موثوقاً.
- تطبيق مصادقة.
- مفتاح أمان.
- مفتاح مرور.
- رمزاً احتياطياً.
- أو وسيلة تحقق بيومترية مرتبطة بجهاز موثوق.
وبهذا يصبح اختراق كلمة المرور وحده غير كافٍ في كثير من الحالات.
وتشير أبحاث Microsoft إلى الفاعلية الكبيرة للمصادقة متعددة العوامل في تقليل خطر الاختراق، لكن مستوى الحماية لا يكون متساوياً بين جميع أنواع المصادقة، وهنا تكمن نقطة مهمة يغفل عنها كثير من المستخدمين.
ليست كل وسائل التحقق بخطوتين متساوية
قد يرى المستخدم كلمة «محمّي بالتحقق بخطوتين» في إعدادات الحساب فيعتقد أن جميع الخيارات تقدم الحماية نفسها.
لكن ذلك غير صحيح.
فهناك فرق كبير بين رسالة نصية تصل إلى الهاتف، ورمز ينتجه تطبيق مصادقة، ومفتاح أمان مادي، ومفتاح مرور مقاوم للتصيد الإلكتروني.
وتوضح NIST أن كلمات المرور والرسائل النصية والرموز المؤقتة التقليدية لا توفر مقاومة للتصيد الإلكتروني بالطريقة التي توفرها تقنيات FIDO ومفاتيح المرور.
الرسائل النصية.. مفيدة لكنها ليست الخيار الأقوى
تعد الرسائل النصية من أكثر وسائل التحقق انتشاراً، لأنها لا تحتاج إلى تثبيت تطبيق إضافي، وكل ما يحتاجه المستخدم هو امتلاك رقم الهاتف المسجل في الحساب.
لكنها تواجه مجموعة من المخاطر.
من بينها هجمات تبديل الشريحة، واعتراض الرسائل في بعض السيناريوهات، إضافة إلى إمكانية خداع المستخدم لإدخال الرمز في صفحة مزيفة.
وتوصي CISA بالانتقال بعيداً عن المصادقة المعتمدة على الرسائل النصية عندما تتوافر خيارات أقوى، وتوضح أن الرسائل النصية ليست وسيلة مقاومة للتصيد الإلكتروني.
ومع ذلك، لا يعني ذلك أن الرسائل النصية عديمة الفائدة.
إذا كانت الخدمة لا توفر سوى هذا الخيار، فإن تفعيله يبقى أفضل من الاعتماد على كلمة المرور وحدها.
تطبيقات المصادقة
تولد تطبيقات المصادقة رمزاً مؤقتاً يتغير بصورة دورية، ويمكن للمستخدم إدخاله عند تسجيل الدخول.
ومن أبرز مزاياها أن الرمز لا يعتمد في كل مرة على وصول رسالة نصية إلى رقم الهاتف.
كما يمكن لبعض تطبيقات المصادقة إدارة رموز حسابات متعددة داخل التطبيق نفسه.
لكن هناك نقطة مهمة: رمز تطبيق المصادقة يمكن أن يكون عرضة للتصيد إذا أدخله المستخدم في صفحة مزيفة.
ولهذا فإن تطبيق المصادقة يمثل طبقة قوية، لكنه لا يساوي بالضرورة المصادقة المقاومة للتصيد.
مفاتيح المرور تغير طريقة تسجيل الدخول
خلال السنوات الأخيرة، ظهر اتجاه مختلف عن فكرة كلمات المرور التقليدية، وهو ما يعرف باسم مفاتيح المرور Passkeys.
بدلاً من حفظ كلمة مرور وكتابتها في كل مرة، يعتمد المستخدم على مفتاح تشفيري مرتبط بالجهاز أو النظام، ويمكن تأكيد تسجيل الدخول بالبصمة أو التعرف على الوجه أو رمز قفل الجهاز.
وتوضح Google أن مفاتيح المرور تعتمد على معيار FIDO، وأنها مصممة لمقاومة التصيد الإلكتروني.
لماذا يصعب سرقة مفتاح المرور عبر موقع مزيف؟
عندما يدخل المستخدم كلمة المرور في صفحة مزيفة، يمكن للمحتال الحصول عليها مباشرة.
أما مفتاح المرور فيعتمد على عملية تشفير مرتبطة بالخدمة الأصلية، ولذلك لا يمكن ببساطة نسخ المفتاح السري وإدخاله في موقع مزيف.
وتوضح NIST أن المصادقات المبنية على FIDO ومفاتيح المرور يمكن أن توفر مقاومة للتصيد الإلكتروني، على خلاف كلمات المرور والرموز المؤقتة التقليدية.
وهذا يجعل مفاتيح المرور من التقنيات المهمة في الاتجاه الجديد لتأمين الحسابات.
ماذا عن البصمة والوجه؟
قد يعتقد البعض أن استخدام البصمة أو التعرف على الوجه يعني إرسال هذه البيانات إلى الموقع.
لكن في أنظمة المصادقة الحديثة، يمكن أن يستخدم الجهاز البصمة أو الوجه محلياً للسماح باستخدام مفتاح تشفيري، بدلاً من إرسال البيانات البيومترية نفسها إلى الموقع.
وهذا يجعل تجربة تسجيل الدخول أسهل للمستخدم، وفي الوقت نفسه يضيف عاملاً مرتبطاً بالجهاز.
لكن يجب الانتباه إلى أن أمان الجهاز نفسه يصبح جزءاً من أمان الحساب.
فإذا كان الهاتف غير مقفل أو يستخدم رمزاً ضعيفاً أو يحتوي على برامج ضارة، فقد تتأثر الحماية الإجمالية.
عندما يحاول المحتال خداعك بدلاً من اختراق النظام
قد تكون أقوى أنظمة الحماية في العالم غير كافية إذا أقنع المحتال المستخدم بمنحه المفتاح بنفسه.
وهنا تظهر الهندسة الاجتماعية.
قد يرسل المحتال رسالة تقول:
«أرسل لي الرمز الذي وصلك بالخطأ.»
أو يتصل مدعياً أنه موظف دعم فني ويقول:
«نحتاج رمز التحقق للتأكد من ملكيتك للحساب.»
وقد يأتي الطلب من شخص ينتحل صفة موظف بنك أو شركة اتصالات أو منصة تقنية.
لكن الحقيقة الأساسية لا تتغير:
رمز التحقق الخاص بك لا ينبغي أن تمنحه لأي شخص.
إشعارات تسجيل الدخول المزعجة
هناك أسلوب آخر يعتمد على إغراق المستخدم بطلبات الموافقة.
قد يمتلك المهاجم كلمة المرور الصحيحة، لكنه لا يستطيع تجاوز الخطوة الثانية، فيبدأ بإرسال طلبات تسجيل دخول متكررة إلى هاتف الضحية.
إذا كان المستخدم مشغولاً أو منزعجاً، فقد يضغط على «موافقة» فقط لإيقاف الإشعارات.
وهنا يتحول المستخدم نفسه إلى الحلقة التي يحاول المهاجم استغلالها.
لذلك، عندما يظهر إشعار تسجيل دخول لم تبدأه بنفسك:
- ارفض الطلب.
- لا توافق لمجرد إيقاف الإشعارات.
- لا تتواصل مع الشخص الذي يطلب منك الرمز.
- افتح التطبيق الرسمي بنفسك.
- راجع نشاط الحساب.
- غيّر كلمة المرور إذا كانت هناك مؤشرات مريبة.
الصفحات المزيفة.. عندما يكون الموقع شبيهاً بالأصلي
من أخطر الهجمات صفحات تسجيل الدخول المزيفة.
قد يصل للمستخدم رابط عبر البريد أو واتساب أو رسالة نصية، ويبدو الموقع مطابقاً تقريباً للخدمة التي يستخدمها.
يكتب المستخدم البريد الإلكتروني وكلمة المرور، ثم يطلب الموقع رمز التحقق.
في الخلفية، قد يقوم المهاجم بتمرير البيانات إلى الموقع الحقيقي ومحاولة تسجيل الدخول في الوقت نفسه.
وهنا يمكن أن يسرق كلمة المرور والرمز معاً.
لهذا فإن مجرد رؤية علامة القفل في المتصفح لا تكفي وحدها للتأكد من أن الصفحة أصلية.
كيف تتجنب صفحات تسجيل الدخول المزيفة؟
الأفضل:
- عدم تسجيل الدخول من الروابط المرسلة في رسائل غير متوقعة.
- فتح التطبيق الرسمي مباشرة.
- كتابة عنوان الموقع يدوياً عندما يكون ذلك ممكناً.
- التحقق من اسم النطاق قبل إدخال البيانات.
- عدم إدخال رمز التحقق في صفحة وصلت عبر رابط مشبوه.
- استخدام مفتاح مرور أو مفتاح أمان عندما يكون متاحاً.
وتؤكد NIST أهمية استخدام وسائل تحقق توفر مقاومة لانتحال موقع الخدمة، لأن التصيد يعتمد أساساً على خداع المستخدم وإقناعه بأنه يتعامل مع الموقع الحقيقي.
البريد الإلكتروني.. الحساب الذي يستحق الحماية أولاً
إذا كان المستخدم يريد البدء بحماية حساباته ولا يعرف من أين يبدأ، فإن البريد الإلكتروني يجب أن يكون ضمن أولويات الحماية.
والسبب أن البريد الإلكتروني غالباً ما يكون نقطة استعادة للحسابات الأخرى.
إذا فقد المستخدم حسابه على إحدى المنصات، قد يرسل الموقع رابط إعادة تعيين كلمة المرور إلى البريد.
لكن إذا كان البريد نفسه تحت سيطرة شخص آخر، فقد يصبح المهاجم قادراً على اعتراض عملية الاسترداد.
ماذا يجب أن تراجع في البريد؟
راجع بشكل دوري:
- كلمة المرور.
- المصادقة متعددة العوامل.
- رقم الهاتف.
- البريد الإلكتروني الاحتياطي.
- الأجهزة المسجلة.
- الجلسات النشطة.
- التطبيقات التي تملك صلاحية الوصول.
- قواعد تحويل الرسائل إن كانت الخدمة توفرها.
- أي نشاط أمني غير معروف.
وتزداد أهمية هذه المراجعة لأن المهاجم الذي يصل إلى البريد قد يحاول إنشاء قواعد أو تغييرات تسمح له بالبقاء بعيداً عن انتباه صاحب الحساب.
الجلسات المفتوحة قد تكون أخطر مما تتوقع
قد يغير المستخدم كلمة المرور ثم يعتقد أن المشكلة انتهت.
لكن بعض الخدمات تحتفظ بجلسات تسجيل دخول قائمة على الأجهزة المختلفة.
لذلك، بعد الاشتباه في اختراق الحساب، من المهم مراجعة الأجهزة والجلسات وإلغاء الجلسات التي لا يتعرف عليها المستخدم.
ماذا تبحث عنه؟
يمكن البحث عن:
- جهاز غير معروف.
- موقع جغرافي غير معتاد.
- متصفح لم تستخدمه.
- نظام تشغيل مختلف.
- وقت دخول لا يتوافق مع استخدامك.
- تطبيقات لم تمنحها صلاحية الوصول.
وجود جهاز غريب لا يعني دائماً أن الحساب اخترق، فقد يكون الموقع الجغرافي غير دقيق أو يكون الجهاز تابعاً لخدمة وسيطة، لكن تكرار المؤشرات أو ظهور جهاز لا تعرفه يستدعي المراجعة.
الحسابات القديمة قد تكون الحلقة الأضعف
قد يمتلك المستخدم عشرات الحسابات التي أنشأها خلال السنوات الماضية، لكنه لا يتذكر معظمها.
منتدى قديم، متجر إلكتروني، تطبيق لم يعد يستخدمه، موقع لتحميل الملفات أو منصة ألعاب.
المشكلة أن كلمة المرور القديمة قد تكون ما تزال مستخدمة في مكان آخر.
لذلك فإن تنظيف الحسابات الرقمية القديمة يمثل جزءاً مهماً من الأمن الشخصي.
ما الذي يمكن فعله؟
- ابحث عن الحسابات التي لم تعد تستخدمها.
- احذف الحسابات غير الضرورية.
- غيّر كلمات المرور للحسابات التي ما زلت تحتاجها.
- لا تستخدم كلمة مرور قديمة في حساب جديد.
- راجع عناوين البريد المرتبطة بالخدمات.
- لا تحتفظ بحسابات غير ضرورية لمجرد أنك نسيت وجودها.
مدير كلمات المرور.. حل مشكلة عشرات كلمات المرور
يطلب الأمن الرقمي من المستخدم عدم إعادة استخدام كلمات المرور.
لكن حفظ 20 أو 30 كلمة مرور مختلفة ليس أمراً سهلاً.
وهنا يأتي دور مدير كلمات المرور.
يمكن لهذه الأدوات:
- إنشاء كلمات مرور طويلة وعشوائية.
- حفظ كلمات المرور.
- ملء بيانات الدخول تلقائياً.
- مساعدتك على اكتشاف كلمات المرور الضعيفة أو المكررة.
- تقليل الحاجة إلى كتابة كلمات المرور في مواقع مختلفة.
والأهم أن المستخدم لا يحتاج إلى تذكر جميع كلمات المرور بنفسه.
ما الكلمة التي يجب أن أتذكرها؟
في حالة استخدام مدير كلمات المرور، تصبح كلمة المرور الرئيسية أهم مفتاح يجب حمايته.
يجب أن تكون:
- طويلة.
- فريدة.
- غير مستخدمة في أي مكان آخر.
- غير مرتبطة بمعلومات شخصية واضحة.
كما يجب تفعيل المصادقة متعددة العوامل لمدير كلمات المرور نفسه عندما يدعمها.
ماذا عن التطبيقات الخبيثة؟
حتى إذا كانت كلمة المرور قوية، وحتى إذا كانت المصادقة متعددة العوامل مفعلة، يبقى الجهاز جزءاً أساسياً من منظومة الأمان.
وقد تحاول بعض البرمجيات الخبيثة سرقة بيانات الدخول المخزنة في المتصفح أو الوصول إلى بيانات حساسة من التطبيقات.
وأشارت Microsoft في تقريرها للدفاع الرقمي إلى انتشار برمجيات سرقة المعلومات، ومنها Lumma Stealer، التي تستطيع جمع بيانات حساسة من المتصفحات والتطبيقات.
ولهذا يجب:
- تحديث نظام الهاتف أو الكمبيوتر.
- تحديث المتصفح.
- تثبيت التطبيقات من مصادر موثوقة.
- تجنب البرامج المقرصنة.
- عدم فتح الملفات المشبوهة.
- مراجعة صلاحيات التطبيقات.
- استخدام حماية الجهاز المدمجة أو برنامج أمان موثوق.
لا تهمل النسخ الاحتياطية
قد يركز المستخدم على حماية الحساب وينسى الملفات الموجودة بداخله.
الصور والمستندات والمحادثات والملفات السحابية قد تكون ذات قيمة كبيرة.
لذلك يجب التفكير في حماية النسخ الاحتياطية أيضاً.
إذا كان حساب التخزين السحابي محمياً بكلمة مرور ضعيفة أو دون مصادقة إضافية، فقد يصبح نقطة دخول مهمة حتى لو كانت بقية الحسابات محمية.
ومن الأفضل التأكد من أن حسابات التخزين السحابي المهمة محمية بوسائل مصادقة قوية، وأن الملفات الحساسة لا تكون متاحة بشكل عام دون حاجة.
ماذا تفعل إذا وصلك رمز لم تطلبه؟
وصول رمز تحقق لم تطلبه لا يعني بالضرورة أن شخصاً دخل إلى حسابك، لكنه قد يعني أن شخصاً يحاول تنفيذ عملية تسجيل دخول أو استرداد مرتبطة بالحساب.
التصرف الصحيح هو عدم مشاركة الرمز.
الخطوات العملية
- لا ترسل الرمز لأي شخص.
- لا تضغط على روابط غريبة في الرسالة.
- افتح التطبيق الرسمي.
- راجع نشاط الحساب.
- افحص الأجهزة المسجلة.
- غيّر كلمة المرور إذا تكرر الأمر أو ظهرت مؤشرات على محاولة دخول.
- تأكد من أن البريد ورقم الهاتف المرتبطين بالحساب ما زالا تحت سيطرتك.
فقدان الهاتف.. ماذا يحدث للحسابات؟
فقدان الهاتف لا يعني بالضرورة فقدان الحساب، لكن الأمر يعتمد على مدى استعداد المستخدم.
قبل تغيير الهاتف أو فقدانه، يجب التأكد من وجود وسيلة استرداد بديلة.
ومن الخيارات التي قد توفرها الخدمات:
- رموز استرداد.
- جهاز موثوق آخر.
- مفتاح أمان.
- بريد إلكتروني للاسترداد.
- رقم هاتف احتياطي.
- مفاتيح مرور متزامنة بحسب الخدمة والإعدادات.
قبل بيع الهاتف القديم
قبل بيع الهاتف أو إعادة ضبطه:
- انقل الحسابات المهمة.
- تأكد من عمل المصادقة على الهاتف الجديد.
- اختبر تسجيل الدخول.
- تأكد من وجود وسيلة استرداد.
- أزل الحسابات من الجهاز القديم.
- نفذ إعادة ضبط المصنع بعد التأكد من نقل البيانات.
واتساب ليس استثناءً
يقدم واتساب ميزة التحقق بخطوتين لإضافة طبقة حماية إلى الحساب، كما يدعم حالياً مفاتيح المرور المرتبطة بأمان الجهاز، مثل البصمة أو الوجه أو رمز قفل الشاشة.
ويجب التمييز بين رمز تسجيل رقم الهاتف وبين كلمة المرور أو رمز التحقق بخطوتين.
إذا طلب منك شخص رمز التسجيل الذي وصلك عبر الرسائل أو المكالمة، فلا تمنحه إياه.
الأجهزة المرتبطة
من المفيد أيضاً مراجعة الأجهزة المرتبطة بالحساب وإزالة أي جهاز لا تعرفه.
وقد يكون المستخدم قد سجل حسابه على جهاز كمبيوتر أو متصفح عام ثم نسي تسجيل الخروج.
لهذا تصبح مراجعة الأجهزة جزءاً أساسياً من حماية الحساب، وليس مجرد إجراء إضافي.
ماذا تفعل إذا تأكد اختراق الحساب؟
إذا تأكد المستخدم من أن شخصاً آخر دخل إلى حسابه، يجب عدم الاكتفاء بتغيير كلمة المرور فقط.
خطة طوارئ من 10 خطوات
- غيّر كلمة المرور فوراً من جهاز موثوق.
- استخدم كلمة مرور جديدة تماماً.
- سجّل الخروج من الأجهزة والجلسات غير المعروفة.
- فعّل المصادقة متعددة العوامل.
- راجع رقم الهاتف والبريد الاحتياطي.
- احذف وسائل المصادقة التي لم تضفها بنفسك.
- راجع التطبيقات المرتبطة بالحساب.
- افحص الجهاز بحثاً عن برامج ضارة.
- غيّر كلمات المرور للحسابات التي استخدمت الكلمة نفسها.
- راقب الحساب خلال الأيام التالية بحثاً عن نشاط غير معتاد.
وفي الحسابات المالية، يجب مراجعة المعاملات وإبلاغ الجهة المعنية فوراً إذا ظهر أي نشاط لم ينفذه صاحب الحساب.
ماذا لو كان الحساب هو البريد الإلكتروني؟
في حالة اختراق البريد الإلكتروني، يجب التعامل مع الأمر بسرعة أكبر، لأنه قد يكون مرتبطاً بحسابات أخرى.
بعد تأمين البريد، يجب مراجعة الخدمات التي تستخدمه لاستعادة كلمات المرور.
وقد يحتاج المستخدم إلى تغيير كلمات مرور الحسابات الأكثر حساسية، خصوصاً إذا كانت تستخدم كلمة المرور نفسها.
لا تجعل رقم الهاتف نقطة فشل واحدة
رقم الهاتف وسيلة مفيدة للاسترداد، لكنه قد يصبح نقطة ضعف إذا كان الاعتماد عليه وحده كبيراً.
يمكن أن يفقد المستخدم الرقم عند تغيير البلد أو إلغاء الخط أو فقدان الشريحة.
كما قد يتعرض الرقم لهجمات تبديل الشريحة.
ولهذا من الأفضل أن يكون لدى المستخدم وسيلة استرداد إضافية، وألا يعتمد على رقم هاتف لم يعد يملكه فعلياً.
وتحذر CISA تحديداً من مخاطر هجمات تبديل الشريحة عند استخدام الرسائل النصية كعامل للمصادقة.
كيف تختار وسيلة الحماية المناسبة؟
يمكن التفكير في الخيارات على هذا النحو:
للمستخدم العادي
- كلمة مرور فريدة.
- مدير كلمات مرور.
- تطبيق مصادقة.
- رموز استرداد محفوظة بأمان.
- تحديث الهاتف والكمبيوتر.
للحسابات الحساسة
- كلمة مرور فريدة وقوية.
- مفتاح مرور إذا كان متاحاً.
- مفتاح أمان مادي للحسابات شديدة الحساسية.
- وسيلة استرداد بديلة.
- مراجعة الأجهزة والجلسات بشكل دوري.
للحسابات التي لا توفر إلا الرسائل النصية
فعّل الرسائل النصية بدلاً من عدم وجود حماية إضافية، لكن انتقل إلى وسيلة أقوى إذا أتاحتها الخدمة مستقبلاً.
وتوصي CISA باستخدام المصادقة القائمة على FIDO، خصوصاً للحسابات ذات القيمة العالية، وتشير إلى أن مفاتيح المرور تعد بديلاً مناسباً لمفاتيح الأمان المادية في كثير من الحالات.
هل المصادقة متعددة العوامل تحل كل شيء؟
لا.
وهذه ربما أهم رسالة في الموضوع.
المصادقة متعددة العوامل تقلل كثيراً من مخاطر سرقة بيانات الدخول، لكنها لا تمنع كل الهجمات.
يمكن أن يظل المستخدم معرضاً لـ:
- التصيد الإلكتروني.
- البرمجيات الخبيثة.
- سرقة الجلسات.
- الهندسة الاجتماعية.
- اختراق البريد الإلكتروني.
- سرقة الهاتف.
- تبديل الشريحة.
- التطبيقات الخبيثة.
- إساءة استخدام الحسابات المرتبطة.
كما أن بعض وسائل المصادقة نفسها أقوى من غيرها.
ولهذا تصف NIST المصادقات المقاومة للتصيد بأنها فئة مختلفة من حيث قدرتها على منع استخدام بيانات المصادقة في موقع ينتحل الخدمة الأصلية.
الذكاء الاصطناعي يغير شكل الاحتيال
لم تعد رسائل الاحتيال بالضرورة مليئة بالأخطاء الإملائية أو الصياغات الغريبة.
يمكن للمحتالين استخدام أدوات حديثة لصياغة رسائل تبدو أكثر احترافية، وترجمة النصوص إلى لغات مختلفة، وإنشاء صفحات مزيفة أكثر إقناعاً.
وهذا يجعل الاعتماد على «شكل الرسالة» وحده غير كافٍ.
المستخدم يحتاج إلى التحقق من المصدر والرابط والسياق، وليس فقط من جودة اللغة.
وقد أشارت Microsoft في تقريرها للدفاع الرقمي لعام 2026 إلى تسارع دورة الهجمات مع استخدام الذكاء الاصطناعي، وإلى تحول بعض مراحل الهجوم من عمليات تستغرق أياماً إلى عمليات يمكن تنفيذ أجزاء منها خلال وقت قصير.
قائمة سريعة قبل أن تغلق هذا المقال
إذا كنت تريد معرفة ما إذا كانت حساباتك محمية بشكل جيد، راجع القائمة التالية:
- هل لكل حساب مهم كلمة مرور مختلفة؟
- هل البريد الإلكتروني محمي بالمصادقة متعددة العوامل؟
- هل تستخدم تطبيق مصادقة بدلاً من الرسائل النصية عندما يكون ذلك ممكناً؟
- هل يدعم حسابك مفاتيح المرور؟
- هل لديك رموز استرداد محفوظة بأمان؟
- هل راجعت الأجهزة التي دخلت إلى حساباتك؟
- هل حذفت الحسابات القديمة التي لم تعد تستخدمها؟
- هل راجعت التطبيقات التي لديها صلاحية الوصول؟
- هل هاتفك محدث؟
- هل نظام الكمبيوتر والمتصفح محدثان؟
- هل تستخدم مدير كلمات مرور؟
- هل تعرف ماذا ستفعل إذا فقدت هاتفك؟
- هل تعرف كيف تستعيد بريدك الإلكتروني إذا فقدت الوصول إليه؟
- هل ترفض أي طلب تسجيل دخول لم تبدأه بنفسك؟
- هل تتجنب مشاركة رموز التحقق مع الآخرين؟
عشر دقائق قد تمنع مشكلة تمتد لسنوات
قد يبدو تأمين الحسابات مهمة مؤجلة، خصوصاً عندما يعمل كل شيء بصورة طبيعية.
لكن الأمن الرقمي غالباً ما يصبح مهماً في اللحظة التي يتوقف فيها شيء عن العمل.
كلمة مرور مسربة قد لا تسبب أي مشكلة لأسابيع أو أشهر، ثم يستخدمها شخص ما فجأة لتجربة الدخول إلى حسابك.
ورقم هاتف قديم قد يبقى مرتبطاً بحساب مهم حتى بعد أن تتوقف عن استخدامه.
وحساب قديم قد يحتوي على كلمة مرور تكرر استخدامها في خدمات أخرى.
وجهاز كمبيوتر قديم قد يبقى مسجلاً في حسابك رغم أنك لم تعد تستخدمه.
لهذا لا يتعلق الأمر بإجراء واحد، بل بمراجعة كاملة لطريقة دخولك إلى العالم الرقمي.
ابدأ بالبريد الإلكتروني، ثم الحسابات المالية، ثم مواقع التواصل والخدمات التي تحتوي على معلومات شخصية مهمة.
بعد ذلك، انتقل إلى الحسابات الأقل حساسية.
غيّر كلمات المرور المكررة، فعّل المصادقة متعددة العوامل، واستبدل الرسائل النصية بخيارات أقوى عندما تكون متاحة، واستخدم مفاتيح المرور في الخدمات التي تدعمها.
ولا تنسَ أن أقوى تقنية يمكن أن تفشل إذا تمكن المحتال من إقناعك بمنحه رمز التحقق بنفسك.
في النهاية، حماية الحساب لا تعتمد على وجود كلمة مرور معقدة فقط، ولا على الضغط مرة واحدة على زر «تفعيل التحقق بخطوتين».
الحماية الحقيقية تأتي من مجموعة طبقات تعمل معاً: كلمة مرور فريدة، جهاز آمن ومحدث، وسيلة مصادقة قوية، وسيلة استرداد مجهزة مسبقاً، مراجعة دورية للأجهزة والجلسات، ووعي كافٍ لاكتشاف محاولات التصيد والهندسة الاجتماعية.
وقد تكون كلمة مرورك موجودة بالفعل في قاعدة بيانات مسربة لا تعرف عنها شيئاً، لكن وجودها هناك لا يعني أن حسابك أصبح متاحاً للجميع.
الهدف الحقيقي ليس أن تمنع كل محاولة، فهذا أمر غير واقعي، وإنما أن تجعل الطريق بين المهاجم وحسابك مليئاً بطبقات حماية كافية بحيث لا تكون معرفة كلمة المرور وحدها هي المفتاح الأخير.
وهذه الخطوات لا تحتاج في معظم الحالات إلى ساعات من العمل؛ قد تبدأ خلال دقائق، لكن فائدتها تمتد إلى كل يوم تستخدم فيه حساباتك وبريدك وصورك وملفاتك وخدماتك الرقمية.