«أمين الصندوق غيّر رقمه»: رسائل SMS الاحتيالية التي تستهدف الجمعيات والأندية الرياضية

العودة إلى المدونة
7 أكتوبر 20269 دقيقة قراءة

« مرحبًا، أنا باتريك. هاتفي تعطّل، وأكتب إليك من هاتف ابنتي. هل يمكنك إجراء التحويل لمورّد القمصان اليوم؟ الفاتورة مرفقة في بريدك الإلكتروني، ويجب أن يُنفَّذ قبل الساعة 17:00 وإلا فقدنا الطلبية الخاصة بالدورة. شكرًا، سأشرح لك لاحقًا. »

باتريك هو فعلًا رئيس النادي. أمين الصندوق، وهو متقاعد يتطوّع منذ أحد عشر عامًا، تعرّف على الأسلوب، وعلى المخاطبة الودّية، وعلى الاستعجال المعتاد في بداية الموسم. فدفع 2340 يورو من حساب الجمعية. أما باتريك الحقيقي، الذي تم الاتصال به مساءً، فلم يكتب تلك الرسالة قطّ.

يُتحدَّث كثيرًا عن التصيّد بالرسائل النصية (smishing) الذي يستهدف الأفراد، ومنذ فترة قريبة أصحاب المهن المستقلة. لكن هناك هدفًا ثالثًا يبقى شبه خفيّ: النسيج الجمعوي. نحو 1,5 مليون جمعية نشطة في فرنسا، وغالبيتها الساحقة تعمل من دون أي موظف بأجر، بمتطوّعين يديرون حسابًا بنكيًا حقيقيًا من هواتفهم الشخصية. لا إدارة معلوماتية، ولا أي إجراء مكتوب، وأرقام هواتف معروضة في كل مكان — على ملصقات الدورات، ومنشورات اليانصيب، وموقع البلدية.

يد تحمل هاتفًا ذكيًا تظهر عليه الشاشة الرئيسية مع أيقونة الرسائل

لماذا تُعدّ الجمعية هدفًا مثاليًا

أرقام المسؤولين معلنة بحكم طبيعة العمل

الجمعية موجودة كي يمكن الوصول إليها. ورقم الرئيس أو الأمين أو المسؤول عن التسجيلات متاح، من دون أي اختراق:

  • على ملصق انطلاق موسم الأندية ومنشورات الحفلات الخيرية؛
  • في دليل جمعيات البلدية، الذي يُنسخ كما هو غالبًا على موقع البلدية؛
  • على صفحة النادي في فيسبوك، في المنشورات المثبّتة والتعليقات؛
  • في تقارير الجمعية العامة المنشورة بصيغة PDF، وأحيانًا مع تشكيلة المكتب كاملة؛
  • في دعوات واتساب التي تُعاد مشاركتها من مجموعة إلى أخرى حتى تخرج من دائرة المنتسبين؛
  • في الجريدة الرسمية للجمعيات (JOAFE) بالنسبة لبيانات التسجيل.

لذلك لا يحتاج المحتال إلى تسريب بيانات. كل ما يحتاجه هو فترة بعد الظهر ومحرّك بحث. فهو يعرف من الرئيس، ومن أمين الصندوق، وغالبًا موعد الجمعية العامة المقبلة.

هناك مال، وهو يتحرك على دفعات

على عكس الصورة النمطية للنادي المعدم، تحصّل جمعية رياضية متوسطة الحجم عشرات آلاف اليوروات سنويًا: اشتراكات، إعانات، مقصف، يانصيب، رعاة محليون، متجر. وهذه التدفقات ليست منتظمة — فهي تأتي في سبتمبر، ثم مع كل حدث. لذا فإن تحويلًا غير اعتيادي بقيمة 2000 يورو في عزّ بداية الموسم لا يثير استغراب أحد.

الإدارة تقوم على الثقة، لا على الإجراءات

في شركة، يمرّ أي تحويل عبر دائرة تحقّق. أما في جمعية، فهو يمرّ غالبًا عبر رسالة: « يمكنك الدفع، أنا أوافق ». العمل التطوّعي يعمل بالعلاقات الشخصية. وهذا بالضبط ما تستغلّه الهندسة الاجتماعية: فالمحتال لا يهاجم نظامًا معلوماتيًا، بل يستعير علاقة ثقة.

السيناريوهات الأربعة الأكثر شيوعًا

1. الرئيس المزيّف («الاحتيال على الرئيس» بنسخة SMS)

هذا هو سيناريو الرسالة الافتتاحية. رسالة نصية من رقم مجهول، باسم الرئيس أو أحد أعضاء المكتب، مع ثلاث علامات تكاد تكون ثابتة:

  • تغيير رقم مع تبرير («الهاتف تعطّل»، «فقدت بطاقة SIM»، «أنا في الخارج»)؛
  • استعجال محدَّد بتوقيت (قبل الساعة 17:00، قبل إغلاق المناقصة، قبل انتهاء مدة الطلبية)؛
  • سبب معقول وقابل للتحقق: قمصان، إيجار قاعة، دفعة مقدمة لحافلة، رسوم المشاركة في مسابقة.

الطلب لا يكون أبدًا «أرسل لي مالًا»، بل دائمًا «ادفع لهذا المورّد»، وهو ما ينقل المسؤولية ويبعث على الطمأنينة.

2. المورّد المزيّف وتغيير بيانات الحساب البنكي

نسخة أكثر برودًا وفعالية مرعبة: رسالة نصية أو بريد إلكتروني يُزعم أنه من شركة التغذية أو المطبعة أو مؤجّر الحافلة الصغيرة أو شركة النقل، يُعلن عن تغيير في البيانات البنكية. النص مهني، ومرفَق أحيانًا بمستند مزيّف يحمل ترويسة صحيحة. فتدفع الجمعية فاتورة حقيقية… إلى الحساب الخطأ.

وقد شدّد Banque de France، في تقارير مرصد أمن وسائل الدفع، على مدى عدة دورات على تصاعد عمليات الاحتيال بالتلاعب — أي تلك التي تنفّذ فيها الضحية الدفع بنفسها. والجمعيات تدخل تمامًا في هذه الفئة، وهي الأصعب في استرداد الأموال.

3. المنتسب المزيّف وجمع البيانات

زاوية أخرى: رسالة نصية لا تُوجَّه إلى المكتب بل إلى الأسر، بانتحال هوية النادي. « تسوية الرخصة: يتبقّى 18 يورو في ملفكم، يُرجى التسوية قبل الأحد ليكون طفلكم مشمولًا بالتأمين. » الرابط يؤدي إلى صفحة دفع تحاكي منصّة معروفة. المبلغ زهيد، والرهان العاطفي قوي (تأمين الطفل)، ويكتشف النادي الأمر بعد أسابيع.

ولكي ينجح هذا السيناريو، يحتاج المحتال إلى قائمة أرقام الأولياء. وهي تنتقل أكثر مما يُعتقد: مجموعات واتساب مفتوحة، ملفات Excel تُرسل كمرفقات إلى المكتب بأكمله، جدول بيانات مشترك بصلاحية قراءة عامة، أمين سابق يحتفظ بالقائمة على هاتفه الشخصي.

4. الإعانة المزيّفة والجهة الوهمية

كلاسيكية أخيرة، وفي تزايد: رسالة نصية تعلن عن ملف إعانة تمت الموافقة عليه، باسم «وكالة وطنية للرياضة» أو «صندوق لتطوير الحياة الجمعوية» أو مؤسسة تابعة لشركة. وعلامة التعرّف: يُطلب تقديم مستندات (النظام الأساسي، البيانات البنكية، هوية الرئيس)، ثم «رسوم ملف». لا توجد أي آلية عمومية فرنسية تطالب برسوم لصرف إعانة، ولا أي منها يعلن ذلك برسالة نصية إلى رقم شخصي.

قاعدة تصفية تنجح في جميع الحالات تقريبًا: الرسالة النصية لا تطلب أبدًا قرارًا ماليًا. يمكنها أن تُعلم، أو تُذكّر، أو تؤكّد. لكن بمجرد أن تطلب التنفيذ، يتغيّر وضعها: تصبح معلومة تستوجب التحقق، لا تعليمة يجب تنفيذها.

ما يجعل المتطوّع أكثر هشاشة من الموظف

ثلاثة عوامل تتضافر، ولا علاقة لأي منها بالذكاء.

العاملالنتيجة الملموسة
الهاتف شخصيلا تصفية مؤسسية، ولا نظام MDM، فرسائل النادي تصل بين رسالتين عائليتين
الوقت ضيّقتُدار شؤون النادي مساءً، في حالة إرهاق، بين مهمتين — وهي الحالة التي ينجح فيها الاستعجال أكثر من غيرها
الأدوار متبدّلةأمين صندوق جديد انتُخب في سبتمبر لا يعرف بعد العادات الفعلية للرئيس
الخطأ شخصيالخوف من التصرّف بمال الآخرين يدفع إلى الصمت، وبالتالي إلى تأخير الإبلاغ

وهذه النقطة الأخيرة هي الأكثر تكلفة. ففي الملفات التي تمكّنا من توثيقها، كثيرًا ما يتجاوز متوسط المدة بين التحويل الاحتيالي وتنبيه البنك 48 ساعة — وذلك تحديدًا لأن المتطوّع يحاول أولًا أن يفهم، ثم يتردّد في إبلاغ المكتب.

سبعة تدابير تُنجَز في اجتماع مكتب واحد

الهدف ليس إغراق نادي كرة الحديد (pétanque) بالبيروقراطية، بل إدخال بعض نقاط المقاومة في الأماكن الصحيحة.

1. قاعدة إعادة الاتصال على الرقم المعروف

كل طلب دفع، أو تغيير بيانات بنكية، أو تحويل عاجل يُتلقّى عبر SMS أو واتساب أو البريد الإلكتروني، يجب التحقق منه عبر اتصال صادر إلى الرقم المسجّل في دفتر الهاتف — وليس أبدًا إلى الرقم الذي أرسل الرسالة، ولا عبر اتصال واردٍ مرتجع. جملة واحدة تُدرج في محضر الجمعية العامة، وهي كافية لتحييد الاحتيال على الرئيس.

2. التوقيع المزدوج فوق حدٍّ معيّن

حدّدوا سقفًا (500 يورو مثلًا) يتعيّن فوقه موافقة شخصين من المكتب. معظم البنوك توفّر تحقّقًا مزدوجًا على الحسابات الجمعوية؛ وفي غياب ذلك، يمكن تجسيد الموافقة ببريد إلكتروني للتأكيد من الرئيس. أما المحتال، فلا يمكنه أن يكون شخصين في الوقت نفسه.

3. دفتر خزينة لا يعيش في الهاتف فقط

الأندية الأفضل تنظيمًا التي قابلناها تحتفظ دائمًا بنسخة ورقية مزدوجة: سجل محاسبي بأعمدة بسيط موضوع في المقر، تُدوَّن فيه كل إيراد وكل نفقة بخط اليد في اليوم نفسه. وهذا ليس حنينًا إلى الماضي: ففي حال نزاع، يكون أثرًا مستقلًا عن الهاتف وعن الحساب الإلكتروني، ويُظهر فورًا أي دفعة غير اعتيادية.

4. حماية قائمة المنتسبين كملف حسّاس

قائمة بـ200 رقم لأولياء الأمور هي ملف بيانات شخصية بمفهوم اللائحة العامة لحماية البيانات (RGPD)، والجمعية هي المسؤولة عن معالجتها. وعمليًا:

  • حائز واحد معيَّن، وتسليم للخَلَف عند كل تغيير للمكتب؛
  • عدم الإرسال كمرفق إلى المكتب بأكمله «للعلم»؛
  • في الإرسال الجماعي، استخدام وظيفة البثّ التي تُخفي المستلمين بدلًا من مجموعة يرى فيها الجميع كل الأرقام؛
  • وسيط مشفَّر للنسخ الاحتياطية — مفتاح USB آمن بتشفير عتادي يكلّف بضع عشرات من اليوروات ويمنع بقاء ملف منتسبين متروكًا في السحابة الشخصية لأمين سابق.

وتنشر CNIL بطاقات عملية مخصّصة للجمعيات حول إدارة ملفات المنتسبين: وهي المرجع المحدَّث في حال الشك.

5. رقم خاص بالنادي منفصل عن الأرقام الشخصية

هذا هو التدبير الذي يُحدث أكبر فرق على المدى الطويل. خط مخصّص — بطاقة SIM مسبقة الدفع في هاتف محمول بسيط، أو رقم ثانٍ على جهاز يدعم بطاقتي SIM — يصبح نقطة الاتصال العلنية للنادي. ينتقل إلى المكتب التالي، ويستوعب البريد المزعج، ويسمح بالتمييز من نظرة واحدة بين «رسالة من النادي» و«رسالة تدّعي أنها من النادي» على خط خاص. وبالنسبة لأمين الصندوق، هو أيضًا ضمان بألّا يظهر خطه الشخصي على ملصق.

6. تنشيط مرشّحات مكافحة البريد المزعج في الهاتف، ثم الإبلاغ

على Android، تم تعزيز الحماية من الرسائل الاحتيالية في تطبيق Messages في فرنسا عام 2026، وهي تكتشف جزءًا من الروابط الخبيثة. وعلى iPhone، تعزل تصفية المرسلين المجهولين الرسائل الواردة من أرقام غير مسجّلة في علامة تبويب منفصلة. هذه الأدوات لا تُغني عن القاعدة رقم 1، لكنها تقلّص الحجم.

وكل رسالة نصية احتيالية يجب الإبلاغ عنها إلى 33700 (الخدمة الرسمية للإبلاغ عن الرسائل المزعجة، مجانية) بإعادة توجيه الرسالة ثم رقم المرسل. أما المحاولات التي تؤدي إلى ضرر فعلي، فيُبلَّغ عنها على منصة Cybermalveillance.gouv.fr، وفي الشقّ الجزائي بتقديم شكوى. ويتعلق نظام Perceval بالاستخدامات الاحتيالية لبطاقة الدفع، لا بالتحويلات التي تمّت بموافقة صاحبها.

7. تدريب في عشر دقائق، عند كل تغيير للمكتب

لا حاجة إلى ندوة. السيناريوهات الأربعة المذكورة أعلاه، تُقرأ بصوت مرتفع في الاجتماع، تكفي لتحصين غالبية المتطوّعين. أما الجمعيات التي تستقبل الجمهور أو تتعامل مع الأطفال، فيمكن أن تستفيد من الاحتفاظ في المقر بـدليل عملي عن الأمن السيبراني، حتى لا يضطر الأمين الجديد للبحث في الإنترنت في ليلة ذُعر.

إذا كان التحويل قد نُفِّذ فعلًا

الساعات الأولى أهمّ من كل ما تبقّى.

  1. الاتصال بالبنك فورًا، هاتفيًا، وطلب محاولة استرجاع التحويل (recall). فالتحويل SEPA العادي يمكن إيقافه أحيانًا إذا لم يكن قد نُفِّذ بعد أو إذا كانت الأموال لا تزال موجودة في حساب المستفيد. أما التحويل الفوري فغير قابل للإلغاء، لكن الإبلاغ يبقى مفيدًا.
  2. إبلاغ الرئيس والمكتب من دون تأخير، حتى إذا كان القرار قد اتُّخذ بشكل منفرد. فالضرر يقع على الجمعية، لا على المتطوّع.
  3. تقديم شكوى، مع لقطات شاشة الرسالة، ورقم المرسل، وأمر التحويل، وكشف الحساب البنكي. والاحتفاظ بالرسالة الأصلية في الهاتف: فلقطة شاشة كاملة، مؤرّخة بالتوقيت، أفضل من إعادة توجيه.
  4. إبلاغ شركة التأمين الخاصة بالجمعية: فبعض عقود التأمين متعدد المخاطر للجمعيات تتضمّن ضمانة «احتيال» أو «اختلاس»، وهي غالبًا غير معروفة.
  5. إبلاغ المنتسبين إذا كان من المحتمل أن بياناتهم قد انتقلت، وفي حال وقوع خرق للبيانات الشخصية، التفكير في إبلاغ CNIL في غضون 72 ساعة.

ما يجب تذكّره

لم «يكتشف» المحتالون الجمعيات: فهي تمثّل ببساطة أفضل نسبة بين سهولة الوصول إلى الأرقام والوجود الفعلي للمال. وفي مواجهة ذلك، لا تُغني أي تقنية عن ردّ فعلين في مجال الحَوْكمة: لا يُتخذ قرار دفع استنادًا إلى رسالة، ويُعاد الاتصال دائمًا على الرقم المعروف سابقًا.

والجمعية التي تُدرج هاتين الجملتين في نظامها الداخلي، وتخصّص رقمًا لاتصالاتها العلنية، وتحمي قائمة منتسبيها كملف حسّاس، تصبح هدفًا أقل جدوى بكثير. أما المتطوّع، فيستعيد حقّه في قراءة رسالة نصية دون أن يتساءل إن كانت ستكلّف ناديه 2000 يورو.

#smishing#arnaque#fraude#Sécurité#Conseil Sécurité#SMS#données personnelles#2026

مقالات ذات صلة

«تمت الموافقة على ملف التجديد الطاقي الخاص بك»: الرسائل النصية التي تستهدف المالكين واتحادات الملاك في 2026

«تمت الموافقة على ملف التجديد الطاقي الخاص بك»: الرسائل النصية التي تستهدف المالكين واتحادات الملاك في 2026

MaPrimeRénov'، شهادة الأداء الطاقي الإلزامية، صندوق الأشغال: المحتالون يستغلون الجدول الزمني التنظيمي للإسكان لإيقاع المالكين في الفخ عبر الرسائل النصية. كيف تتعرّف على هذه الرسائل وتتحقق من ملف تجديد.

10 دقيقة قراءة
«وظيفة بـ380 يورو يوميًا مقابل ساعتين عمل»: رسائل التوظيف المزيفة التي تحوّل الضحية إلى شريك في الجريمة

«وظيفة بـ380 يورو يوميًا مقابل ساعتين عمل»: رسائل التوظيف المزيفة التي تحوّل الضحية إلى شريك في الجريمة

تتزايد بشكل هائل في عام 2026 رسائل التوظيف النصية المزيفة التي تَعِد بعمل صغير مدفوع الأجر. كيف تعمل هذه الحيلة، ولماذا تحوّل الضحايا إلى «بغال مصرفية»، وكيف ينبغي التصرف.

10 دقيقة قراءة

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS