«لا تُطلِع أحدًا على هذا الرمز»: لماذا يتصل بك المحتالون فور وصول رسالة نصية إليك

العودة إلى المدونة
3 أكتوبر 202610 دقيقة قراءة

«وصلتني رسالة نصية: رمز التحقّق الخاص بك هو 842 319، لا تُطلِع أحدًا عليه. لم أكن قد طلبت شيئًا. وبعد ثلاثين ثانية جاءت مكالمة: "مرحبًا، قسم الأمان في مصرفكم، لقد أوقفنا محاولة تسجيل دخول من مدينة ليل، هل يمكنكم تأكيد الرمز الذي وصلكم للتو حتى نلغي العملية؟" قرأتُ الرمز. ثم وصلت رسالة ثانية، فقرأتُ الرمز الثاني أيضًا. وفي المساء نفسه خرج تحويل من حسابي إلى حساب في الخارج. 4200 يورو.»

هذا التسلسل — رمز لم تطلبه، ثم مكالمة خلال دقيقة — هو اليوم من أنجع آليات الاحتيال في فرنسا. وهو لا يقوم على أي اختراق تقني: لا اعتراض للرسائل، ولا برامج تجسّس، ولا ثغرة في الشبكة. المحتال لا يسرق الرمز، بل يجعلك تنطق به. وهو ينجح في ذلك لأن الضحية تعتقد، بحسن نية، أنها تحمي حسابها.

ويصف مصرف فرنسا (Banque de France)، في أعماله حول الاحتيال على وسائل الدفع، هذه العائلة تحت اسم الاحتيال بالتلاعب النفسي: إذ تقوم الضحية بنفسها بالفعل الذي يجرّدها من أموالها. وهي تحديدًا الفئة التي سُجّل فيها ارتفاع كبير خلال الأشهر الأخيرة، في حين يتراجع الاحتيال «التقليدي» المعتمد على سرقة البطاقة.

يدان تمسكان هاتفًا ذكيًا يعرض محادثة رسائل نصية في الإضاءة الخافتة

ما الذي يحمله فعلًا رمز من ستة أرقام

ليس رمز تحقّق، بل توقيع

المفردات تخدعنا. نقول «رمز تحقّق»، «رمز تأكيد»، «رمز أمان» — وكلها عبارات توحي بخانة إدارية يكفي تأشيرها. أما في الواقع، فهذا الرمز هو العملية نفسها.

عندما يرسل إليك مصرفك رمزًا للمصادقة على تحويل، فالرمز لا يرافق التحويل: بل يُطلقه. وعندما يرسل إليك WhatsApp رمزًا عند التثبيت، فهذا الرمز ينقل حسابك، بمجموعاتك وهويتك، إلى الهاتف الذي يُدخله. وعندما يرسل إليك مشغّل الاتصالات رمزًا لتغيير شريحة SIM، فهذا الرمز ينقل خطك.

للرمز ذي الاستخدام الواحد القيمة القانونية والعملية نفسها لتوقيعٍ أسفل عقد. وقراءته بصوت عالٍ تعني التوقيع من دون رؤية ما تُوقّع عليه.

ثلاث عائلات كبرى من الرموز، وثلاثة مستويات من الضرر

نوع الرمزما الذي يُجيزهالعاقبة إذا أمليتَه
رمز مصرفي (3-D Secure، المصادقة على تحويل)دفعة أو تحويل محدّدخصم فوري، غالبًا غير قابل للاسترجاع
رمز تطبيق مراسلة (WhatsApp، Signal، Telegram)نقل الحساب إلى جهاز آخرانتحال هويتك لدى جميع جهات اتصالك
رمز المشغّل / نقل الرقم / eSIMنقل رقم هاتفكفقدان الخط، ثم إعادة تعيين متسلسلة لكل حساباتك

الحالة الثالثة هي الأخطر والأقل شهرة. فإذا انتقل رقمك، يتلقى المحتال كل رموزك المستقبلية: المصرف، الضرائب، البريد الإلكتروني، الشبكات الاجتماعية. ويُسمّى ذلك في المصطلح المهني SIM swap. وفي فرنسا، شدّد المشغّلون إجراءاتهم، لكن الحلقة البشرية — أنت، على الهاتف — تبقى باب الدخول.

لماذا تصل المكالمة خلال دقيقة

صلاحية الرمز خمس دقائق

هنا يكمن سرّ الإيقاع كله. فالرمز ذو الاستخدام الواحد ينتهي عادةً بعد ما بين دقيقتين وعشر دقائق من إرساله. ولذلك لا خيار أمام المحتال: عليه الوصول إليك فورًا، قبل أن يموت الرمز وقبل أن تجد وقتًا للتفكير.

وهذا الإكراه التقني هو ما يخلق انطباع سرعة الاستجابة الذي يمنح الاحتيال مصداقيته. تصلك رسالة غريبة، وفي الثواني التالية يتصل بك أحدهم ليحدثك عنها. فيخرج الدماغ باستنتاج طبيعي: «إنهم يراقبون حسابي فعلًا في الوقت الحقيقي، إذن هو مصرفي بالتأكيد».

والحقيقة عكس ذلك تمامًا. المكالمة سريعة لأن المحتال مستعجل، لا لأنه يقظ.

ترتيب العمليات معكوس مقارنةً بحدسك

في تصوّرك الذهني، تأتي المكالمة أولًا ثم الرمز: يتصل بك مستشار، ثم يرسل إليك رمزًا. أما في الاحتيال فالأمر معكوس تمامًا:

  1. المحتال يملك مسبقًا رقمك وبعض بياناتك (الاسم، المصرف، وأحيانًا الأرقام الأربعة الأخيرة من البطاقة).
  2. يُدخل رقمك في صفحة تسجيل الدخول الحقيقية لمصرفك الحقيقي، أو يُطلق طلب تحويل حقيقي.
  3. نظام المصرف الحقيقي يرسل إليك رسالة نصية حقيقية.
  4. ثم يتصل بك لانتزاع الرمز ما دام صالحًا.

ولهذا تكون الرسالة أصلية، ويظهر فيها اسم المُرسِل الصحيح، وتتضمّن فعلًا عبارة «لا تُطلِع أحدًا على هذا الرمز». فالرسالة لم تُزوَّر. بل جرى استدراج إرسالها.

الرقم الظاهر لا يُثبت شيئًا

تقنيتان تجعلان المكالمة لا تشوبها شائبة في الظاهر.

انتحال رقم المتصل (spoofing) يتيح أن يظهر على شاشتك الرقم الرسمي لخدمة العملاء، ذاك المطبوع على ظهر بطاقتك المصرفية. ويفرض القانون الفرنسي منذ 2023 على المشغّلين آلية للتحقق من أصالة الأرقام للحدّ من هذه الطريقة، كما تُطبَّق فعليًا عمليات حجب للمكالمات الواردة من الخارج التي تعرض رقمًا فرنسيًا. غير أن هذا المرشّح ليس محكمًا.

الاستيلاء على خيط محادثة الرسائل يجعل الرسالة المزيّفة تظهر ضمن المحادثة نفسها التي تضمّ الرسائل الحقيقية، لأن المحتال يعيد استخدام اسم المُرسِل الأبجدي الرقمي ذاته. فتصبح الرسائل الشرعية السابقة بمثابة ضمانة للرسالة الاحتيالية. وقد عملت حملات حديثة استهدفت صناديق التقاعد التكميلي وفق هذا المبدأ بالضبط.

والخلاصة العملية: لا الرقم الظاهر ولا موضع الرسالة ضمن سجلّ محادثاتك يشكّلان دليلًا على الهوية.

العبارة التي تحسم كل شيء

ثمة قاعدة واحدة، بلا استثناء، تجعل هذا الهجوم عديم الجدوى تمامًا:

لن يطلب منك أي مستشار مصرفي، ولا أي موظف في مرفق عام، ولا أي فنّي لدى مشغّل اتصالات، ولا أي قسم أمان، أن تقرأ أو تُملي أو تكتب أو تنقل رمزًا وصلك برسالة نصية. أبدًا. وفي أي ظرف كان. بما في ذلك «لإلغاء عملية احتيالية».

ولهذه القاعدة ميزة هائلة: فهي لا تتطلب أي كفاءة تقنية. لستَ مضطرًا لتحديد ما إذا كانت المكالمة شرعية، أو الرقم أصليًا، أو الوضع معقولًا. الطلب نفسه هو الإشارة. إذا طُلب منك رمز، فهذا احتيال — وانتهى الأمر.

وهي أيضًا العبارة التي ينبغي نقلها إلى قريب مسنّ أو مراهق أو موظف: تعليمة واحدة، سهلة الحفظ، غير قابلة للتفاوض. وتنصح جمعيات الوقاية بكتابتها بخط واضح على ورق. وغالبًا ما يكون دفتر ملاحظات مغناطيسي على الثلاجة، تُدوَّن عليه العبارة ورقم خدمة العملاء الحقيقي بخط اليد، أجدى من شرح طويل.

يد تمسك هاتفًا ذكيًا يعرض صندوق الرسائل الوارد، مع نبتة خضراء ضبابية في الخلفية

الصيغ التي لا تراها قادمة

«لإثبات أنك البائع فعلًا»

على منصّات الإعلانات المبوّبة، يشرح مشترٍ وهمي أنه سيرسل إليك رمزًا «للتأكد من أن الإعلان يخصّك» أو «لتأمين المعاملة». والرمز في الحقيقة هو رمز إنشاء حساب WhatsApp أو محفظة دفع باسمك. ولا تعمل أي منصّة جادة بهذه الطريقة: فالتحقق يتم دائمًا داخل التطبيق، لا بالإملاء أبدًا.

«طردك، أكّد رمز الاستلام»

رموز استلام الطرود موجودة فعلًا في نقاط التسليم. والمحتالون يتطفّلون عليها: رسالة نصية تعلن عن مشكلة في التسليم، ثم مكالمة تطلب «رمز الاستلام»، وهو في الواقع رمز مصرفي. والالتباس في المفردات يقوم بالمهمة كاملة.

الرمز الذي يقرأه صوت آلي

بعض الحملات لم تعد تستخدم مشغّلًا بشريًا: نظام ردّ صوتي آلي، بصوت محايد وموسيقى انتظار، يطلب منك كتابة الرمز على لوحة مفاتيح الهاتف. وغياب محاوِر بشري يطمئن بشكل متناقض: فلا ينتابك شعور بأنك تحادث محتالًا. ونغمات DTMF تُفكَّك فورًا على الطرف الآخر.

الرمز المزدوج

التحويل على مرحلتين يتطلب رمزين. فيطلب المحتال أحدهما، ثم يوضّح أن «الأول لم يمرّ»، ويطلب رمزًا ثانيًا. الأول استُخدم لإضافة مستفيد، والثاني لتنفيذ التحويل. إذا طُلب منك رمز مرة ثانية، فأنت لا تصحّح خطأً: أنت تُجيز عملية ثانية.

الإعدادات التي تُقلّص مساحة الهجوم

إيقاف ظهور الرموز على شاشة القفل

إذا كانت معاينة الرسائل تظهر على شاشة القفل، فإن أي شخص يمسك هاتفك لبضع ثوانٍ — في وسيلة نقل، أو غرفة انتظار، أو بعد سرقة خاطفة — يقرأ رموزك من دون فتح القفل.

  • Android: الإعدادات ← الإشعارات ← الإشعارات على شاشة القفل ← إخفاء المحتوى الحسّاس.
  • iPhone: الإعدادات ← الإشعارات ← عرض المعاينات ← «عند فتح القفل».

وفي المنطق نفسه، يحدّ واقي خصوصية للهاتف الذكي من قراءة الشاشة من الجانب في الأماكن العامة — وهو مفيد خصوصًا لمن يتصفّح حسابه المصرفي في القطار.

تفضيل تطبيق مصادقة على الرسائل النصية

عندما تتيح الخدمة ذلك، استبدل استقبال الرمز عبر الرسائل النصية بـتطبيق مصادقة (رموز تُولَّد محليًا)، أو الأفضل بمفتاح أمان مادي. عندها لا يعود الرمز قابلًا للنقل عبر الهاتف من دون حركة مادية على الجهاز. وبالنسبة إلى الحسابات البالغة الحساسية — البريد الإلكتروني الرئيسي، الحساب المصرفي، مزوّد الهوية — فإن مفتاح أمان FIDO2 يلغي ببساطة إمكانية إملاء أي شيء على الإطلاق.

قفل نقل الرقم وبطاقة SIM

إعدادان قليلا الشهرة وشديدا الفعالية:

  • تفعيل رمز PIN لبطاقة SIM (وتغييره: فالرموز الافتراضية من نوع 0000 أو 1234 ما زالت رائجة). فمن دون PIN، تستقبل شريحة مُنتزعة من هاتف مسروق رموزك في أي جهاز كان.
  • أن تطلب من مشغّلك، عبر حسابك الشخصي، حجب طلبات نقل الرقم أو eSIM من دون تحقّق مشدّد. وتختلف الإجراءات بحسب المشغّلين؛ والسؤال يستحق أن يُطرح على خدمة العملاء.

الاحتفاظ بالأرقام الحقيقية خارج الهاتف

يبقى ردّ الفعل الأنفع هو الأبسط: أغلق الخط واتصل أنت بنفسك. لا بالاتصال برقم المكالمة الواردة (فقد يكون منتحَلًا)، بل بطلب الرقم المدوّن على ظهر البطاقة المصرفية، أو على كشف ورقي، أو داخل التطبيق الرسمي.

وبالنسبة إلى والد مسنّ، فإن دفتر هواتف ورقي تُدوَّن فيه الأرقام الحقيقية — المصرف، التأمين التكميلي، الطبيب، صندوق التقاعد — مرة واحدة وإلى الأبد، يُجنّب البحث تحت الضغط. وهو أيضًا ما يجعل عبارة «سأعاود الاتصال بك» ممكنة من دون ذعر.

رجل جالس يمسك هاتفًا ذكيًا بين يديه ويقرأ محادثة رسائل نصية على الشاشة

أمليتَ رمزًا: الدقائق الثلاثون الأولى

الترتيب مهم، والوقت كذلك.

  1. أغلق الخط، حتى في منتصف الجملة. لا تناقش ولا تشرح.
  2. اتصل برقم الاعتراض الخاص بمصرفك (الرقم المدوّن على ظهر البطاقة) أو استخدم خاصية الحجب من التطبيق الرسمي. أما بخصوص البطاقات، فخادم الاعتراض المشترك بين المصارف متاح على مدار الساعة على الرقم 705 705 892 0.
  3. اعترض على التحويل إن لم يكن قد نُفّذ: فبعض التحويلات الفورية لم تعد قابلة للاسترجاع، لكن التحويل التقليدي يمكن إيقافه أحيانًا.
  4. غيّر كلمة المرور للحساب المعني من جهاز آخر، وأنهِ جميع الجلسات النشطة.
  5. تحقّق من المستفيدين المسجّلين في حسابك المصرفي، وكذلك من عمليات إعادة توجيه البريد الإلكتروني وأرقام الاسترداد: فالمحتال كثيرًا ما يثبّت لنفسه باب خروج قبل أن يغادر.
  6. أبلغ عن الرسالة النصية بإعادة توجيهها إلى 33700 (خدمة مجانية يوفّرها المشغّلون الفرنسيون) وقدّم شكوى عبر الإنترنت أو في مركز الشرطة. أما في الشق المتعلق بالأمن السيبراني، فإن Cybermalveillance.gouv.fr يوجّهك إلى الجهات المناسبة، كما يردّ Info Escroqueries على الرقم 817 805 805 0.

وعلى الصعيد القانوني، شدّد الاجتهاد القضائي الحديث لمحكمة النقض الفرنسية (Cour de cassation) الخناق على المصارف: فمجرّد كون الضحية قد أفصحت عن رمز لا يكفي تلقائيًا لإثبات الإهمال الجسيم الذي يبرّر رفض التعويض، لا سيما حين انطوى الاحتيال على انتحال مُقنع لرقم المصرف. ولذلك يجب توثيق كل شيء: لقطات شاشة للرسائل، والتوقيت الدقيق للمكالمة، والرقم الظاهر، ومضمون الحديث. وإن دفتر ملاحظات يُحفظ قرب الهاتف، تُدوَّن فيه التاريخ والساعة والرقم فور انتهاء مكالمة مشبوهة، يزن أكثر بكثير من ذكرى يُعاد تركيبها بعد ثلاثة أسابيع.

ما الذي يتغيّر في 2026

تطوّران يصبّان في مصلحة المستخدمين.

فأنظمة تشغيل الهواتف باتت تدمج كشفًا محليًا للرسائل الاحتيالية: تحليل المحتوى على الجهاز نفسه، وعزل المُرسِلين المجهولين، وتحذير صريح بشأن الروابط المشبوهة. وقد وسّعت Google هذه الوظائف لتشمل فرنسا، كما يوفّر ناشرون خارجيون مرشّحات مضادة للتصيّد عبر الرسائل على iPhone من خلال واجهة تصفية الرسائل. وتقلّص هذه الأدوات الضجيج، لكنها عاجزة أمام الهجوم الموصوف هنا: فالرسالة أصلية، والمكالمة هي التي تكذب.

وبالتوازي، تتقدّم مكافحة انتحال الأرقام بفضل آلية التحقق من أصالة الأرقام المفروضة على المشغّلين. وهنا أيضًا يبقى المرشّح جزئيًا — خصوصًا بالنسبة إلى المكالمات الخلوية القادمة من الخارج.

ولذلك يبقى القفل الأخير بشريًا، وهو بالغ البساطة. الرمز الذي يصل برسالة نصية لا يُملى، ولا يُكتب على لوحة مفاتيح الهاتف، ولا يُرسَل عبر WhatsApp، ولا يُنسخ في استمارة فُتحت من رابط. إنه يُدخَل حصرًا في التطبيق أو الموقع الذي فتحتَه أنت بنفسك، من أجل عملية أطلقتَها أنت للتو. وإن لم تكن قد أطلقت شيئًا، فلا مكان للرمز إلا سلّة المهملات.

وإذا وصلك رمز لم تطلبه، فهذا ليس خللًا تقنيًا: بل هو شخص يحاول، في هذه اللحظة بالذات، الدخول إلى أحد حساباتك. وردّ الفعل الصحيح ليس انتظار المكالمة، بل الذهاب فورًا لتغيير كلمة مرور الخدمة المعنية.

#smishing#Sécurité#arnaque#fraude#données personnelles#Mobile#2026#Conseil Sécurité#piratage

مقالات ذات صلة

«نتائج تحاليلك متاحة الآن»: رسائل SMS الاحتيالية التي تستغل ملفك الصحي في 2026

«نتائج تحاليلك متاحة الآن»: رسائل SMS الاحتيالية التي تستغل ملفك الصحي في 2026

رسائل SMS مزيفة من المختبر أو من شركة التأمين التكميلي أو من Mon espace santé أو بخصوص موعد في المستشفى: كيف تتعرّف على هذه الرسائل، وما ترسله فعلاً الجهات الصحية الحقيقية، وما يجب فعله إذا نقرت على الرابط.

10 دقيقة قراءة
«لقد ربحت 5000 V-Bucks»: رسائل الاحتيال القصيرة التي تستهدف المراهقين في 2026

«لقد ربحت 5000 V-Bucks»: رسائل الاحتيال القصيرة التي تستهدف المراهقين في 2026

هدايا وهمية في ألعاب الفيديو، ابتزاز جنسي، حسابات Snapchat مخترقة، وظائف صغيرة مزيفة: الرسائل النصية الاحتيالية التي تستهدف الفئة العمرية 12-18 عامًا تتبع آليات دقيقة. كيف تكتشفها وتتحدث عنها مع ابنك المراهق دون مصادرة هاتفه.

9 دقيقة قراءة

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS