« CROUS: ملفّك الاجتماعي الطالبي تنقصه وثيقة. في حال عدم التسوية قبل 12/10، سيُوقَف صرف منحتك لهذا الشهر. أكمل الملف هنا: crous-dse-regularisation[.]fr »
لِيا، 19 عامًا، في السنة الأولى من الإجازة في ليل، نقرت على الرابط وهي في الترامواي. كانت قد تبادلت للتوّ ثلاث رسائل بريد إلكتروني مع Crous بشأن وثيقة تُثبت مداخيل والديها. بدا الموقع مماثلًا لذاك الذي استخدمته في يونيو: الشعار، ونوع الخط، وشريط ملفات تعريف الارتباط. أدخلت معرّفها وكلمة مرورها، ثم رقم حسابها البنكي IBAN «لتأكيد حساب الصرف». في الشهر التالي، ذهبت منحتها إلى حساب آخر. واحتاج الأمر ستة أسابيع وشكوى رسمية حتى عاد التحويل إلى مساره الصحيح.
كثيرًا ما يُقال إنّ الشباب «وُلدوا والهاتف في أيديهم» ولذلك فهم في مأمن. والحقيقة هي العكس تمامًا. فطالب السنة الأولى من أكثر الأهداف ربحية في الخريف: فهو يتولّى، في ستة أسابيع، إجراءات إدارية جديدة أكثر مما يتولّاه موظّف في خمس سنوات — المنحة، السكن، إعانة السكن APL، التأمين التكميلي، البنك، النقل، التسجيل البيداغوجي، الأعمال الموسمية — وليس لديه أي تاريخ سابق يسمح له بالتمييز بين رسالة شرعية وأخرى مزيّفة.

لماذا تُعدّ بداية العام الجامعي نافذة مثالية للاستهداف
كلّ شيء يحدث في الوقت نفسه، وكلّ شيء يمرّ عبر الرسائل النصية
بين نهاية أغسطس ومنتصف نوفمبر، يتلقّى الطالب بشكل مشروع رسائل من Crous، ومن بنكه، ومن صندوق الإعانات العائلية، ومن جامعته، ومن مشغّل الاتصالات، ومن التأمين التكميلي، ومن مالك العقار، ومن شبكة النقل، وأحيانًا من صاحب عمل موسمي. ومعظم هذه الجهات ترسل فعلًا رسائل نصية حقيقية تتضمّن روابط حقيقية.
والنتيجة أنّ القاعدة الشائعة «الجهة الرسمية لا ترسل لك أبدًا رابطًا عبر SMS» غير صحيحة في الواقع، والمحتالون يعرفون ذلك. فرسالتهم لا تبدو نشازًا، بل تتسلّل إلى سيل مشبع أصلًا.
الاستعجال الإداري أكثر فاعلية من الخوف
السينياريوهات الأكثر نجاحًا لا تهدّد بغرامة، بل تهدّد بـفقدان مال موعود سلفًا:
- منحة «موقوفة» لغياب وثيقة مُثبِتة؛
- إعانة APL «في انتظار التحقّق من شهادة الإيجار»؛
- «مبلغ مقبوض بالزائد» يجب إرجاعه في غضون 48 ساعة؛
- مقعد في الإقامة الجامعية «أُفرِج عنه لفائدة مترشّح آخر»؛
- مساعدة رخصة السياقة أو مساعدة التنقّل «غير مطالَب بها».
فبالنسبة لمن يعيش بـ500 يورو في الشهر، يُولّد احتمال فقدان 180 يورو من المنحة هلعًا أقوى بكثير وأسرع استجابة من التهديد بغرامة افتراضية.
البيانات اللازمة عمومية أو سهلة التخمين
لا يحتاج المحتال إلى معرفة ملف لِيا. يحتاج فقط إلى معرفة أنها طالبة، وهذا أمر معروض على الملأ:
- مجموعات فيسبوك وسيرفرات Discord للمساعدة المتبادلة حسب المدينة والتخصص، حيث تدور الأرقام من أجل مشاركة السيارة وبيع الكتب والسكن المشترك؛
- إعلانات البحث عن سكن المنشورة مع الاسم والمدينة والمؤسسة والرقم؛
- العرائض، واستمارات التسجيل في الحفلات، وقوائم الجمعيات الطالبية؛
- بيع الملخّصات والكتب الجامعية المستعملة على المنصات العامة؛
- الملفات المُعاد بيعها بعد تسريب عند أحد الفاعلين في مجال السكن أو التنقّل أو حجز التذاكر.
ثم يُرسَل الطلب بالجملة على نطاقات أرقام كاملة، بنسبة نجاح تكفي لجعل العملية مربحة. وفي 2026، وثّق Banque de France التقدّم المستمر لعمليات النصب المسمّاة «بالتلاعب»، حيث تُنجز الضحية العملية بنفسها: وهو تحديدًا سجلّ هذه الحملات.
السينياريوهات الستّة التي تجري فعليًا في 2026
1. Crous المزيّف والملف الاجتماعي الطالبي المزيّف
الأكثر انتشارًا. تُعلن الرسالة عن وثيقة ناقصة أو صرف متوقّف، مع مهلة نهائية في غضون أربعة أو خمسة أيام. يطلب النموذج معرّفات بوابة الخدمة، ثم رقم IBAN للصرف — وهو الهدف الحقيقي. وهناك نسخة أكثر تخفّيًا: لا يُسرَق شيء على الفور، بل يُجمَع المعرّف وكلمة المرور فقط، ليُعاد استخدامهما بعد ذلك على البريد الإلكتروني والحسابات البنكية (فكثير من الطلبة يعيدون استخدام كلمة المرور ذاتها في كلّ مكان).
2. السكن المزيّف والضمانة المتبخّرة
تأتي الرسالة ردًّا على إعلان نشره الطالب نفسه: « استوديو 24 م²، 420 يورو بكلّ المصاريف، لا يزال متوفّرًا، أنا منقول إلى الخارج، زيارة افتراضية ممكنة ». يُرسَل عقد الإيجار بصيغة PDF، أنيقًا، وأحيانًا مع رقم قطعة عقارية حقيقي. ثم يُطلب شهر ضمانة بتحويل بنكي «لحجز السكن». وفي كلّ خريف، تنشر Crous ومصالح السكن الجامعية تحذيرات بشأن هذا المخطّط الذي يسقط فيه ضحايا تكرارًا بسبب غياب الزيارة الميدانية.
3. التأمين التكميلي المزيّف والتعويض الصحي المزيّف
« ملفّ تأمينك الصحي التكميلي الطالبي غير مكتمل، وسيتم تعطيل بطاقة الدفع المباشر الخاصة بك ». يطلب النموذج رقم الضمان الاجتماعي وتاريخ الميلاد والبيانات البنكية. وتذكير مفيد: Ameli لا تطلب أبدًا بياناتك البنكية عبر SMS، وبطاقة Carte Vitale مجّانية.
4. العمل الطالبي الذي يحوّل الضحية إلى وسيط
« مهمّة مدفوعة، ساعتان يوميًا، 90 يورو في اليوم، استلام طرود وإعادة إرسالها » أو « اختبار خدمات بنكية: تستلم تحويلًا، تعيد تحويله، وتحتفظ بـ10% ». هنا لم يعد الأمر سرقة بيانات، بل تجنيد بغل مالي. والنتيجة قانونية: إغلاق الحساب البنكي، والتسجيل في ملف Banque de France، وأحيانًا استدعاء قضائي. والطلبة الباحثون عن مدخول إضافي هم أوّل المستهدفين.
5. اشتراك النقل أو المنصة المزيّف
تصل الرسالة بعد شراء حقيقي تمامًا: « لم يتمكّن نظامنا من تجديد اشتراكك الطالبي، حدِّث وسيلة الدفع ». مبلغ زهيد، بطاقة مُقتنَصة، ثم خصومات متكرّرة. إنه القالب نفسه المستخدم في تجديدات خدمات البثّ المزيّفة.
6. رسالة البنك المتبوعة باتصال هاتفي
الأكثر تكلفة. ترسل رسالة تنبّه إلى عملية مشبوهة، ثم يتّصل «مستشار» في الدقائق التالية، غالبًا من رقم يظهر كرقم الوكالة. يطلب منك التحقّق من عملية في التطبيق «من أجل إلغائها». فتأذن الضحية بنفسها بالتحويل.
قاعدة بسيطة تُحفَظ وتُردَّد: لن يطلب منك أيّ مستشار بنكي أبدًا تأكيد أو قراءة أو تلاوة رمز وصلك عبر SMS. الرمز الذي يصلك يؤكّد عملية؛ وتلاوته تعني التوقيع عليها.
كيف تتعرّف على هذه الرسائل في عشر ثوان
| المؤشّر | ما يعنيه ذلك |
|---|---|
| مهلة من 24 إلى 72 ساعة | الإدارة الفرنسية لا تعمل أبدًا بهذه السرعة |
رابط لا ينتهي بـ.gouv.fr أو بنطاق .fr الرسمي لـCrous أو للجامعة | نطاق سُجّل في الأسبوع الماضي |
| طلب رقم IBAN «للتحقّق» | لا جهة تتحقّق من IBAN عبر نموذج ويب غير مطلوب |
شرطة أو كلمة مضافة في النطاق (crous-dse-…، ameli-remboursement…) | تقليد نموذجي |
| رسالة تصل في المساء أو في نهاية الأسبوع | الحملات تعمل خارج أوقات العمل لمنع التحقّق |
| طلب دفع بضعة يوروات | ذريعة لاقتناص بيانات البطاقة |
التصرّف الذي يُغني عن كلّ ما سبق: لا تدخل أبدًا إلى حساب عبر رابط وصلك. أغلق الرسالة، وافتح التطبيق أو اكتب العنوان الرسمي يدويًا. إذا كانت المعلومة صحيحة فهي موجودة في الحساب. وإذا لم تكن فيه، فهي غير موجودة أصلًا.
الإعدادات التي تُضبَط مرّة واحدة، في عشر دقائق
على مستوى الهاتف
- تنشيط تصفية المرسلين غير المعروفين: في iOS، الإعدادات → الرسائل → تصفية المرسلين غير المعروفين؛ وفي Android، Google Messages → الحماية من الرسائل المزعجة. وفي 2026، عزّزت Google في فرنسا الكشف التلقائي عن عمليات النصب في Messages: ويستحقّ هذا الخيار أن يُترك مُنشَّطًا.
- تعطيل الفتح التلقائي لمعاينات الروابط في الإشعارات على الشاشة المقفلة.
- تحديث النظام: فجزء من الفخاخ يمرّ عبر صفحات تستغلّ متصفحات قديمة.
- وللطلبة الذين يعملون كثيرًا من هواتفهم، فإنّ حاملًا للهاتف الذكي يُثبَّت على المكتب لا علاقة له بالأمن، لكنه يساعد على قراءة الرسالة بهدوء بدل قراءتها في ممرّ، واقفًا، بين محاضرتين — وهذا بالضبط الوضع الذي يُنقَر فيه على الروابط.
على مستوى الحسابات
- تنشيط المصادقة الثنائية على البريد الإلكتروني قبل كلّ شيء آخر: فهو ما يتيح إعادة تعيين كلّ الحسابات الأخرى.
- استخدام كلمات مرور مختلفة. ويكفي مدير كلمات مرور؛ ولمن يفضّل الورق، فإنّ دفتر كلمات المرور المحفوظ في المنزل يبقى أفضل بما لا يُقاس من إعادة استخدام الرمز نفسه في كلّ مكان.
- تفضيل تطبيق مصادقة أو مفتاح أمان مادي USB-C، حين يكون متاحًا، على الرمز المُرسَل عبر SMS للحسابات الحسّاسة: فالرقم قد يُختَرق، أما المفتاح فلا.
على مستوى المال
- تحديد سقف للمدفوعات عبر الإنترنت والتحويلات من التطبيق البنكي. فسقف تحويل بقيمة 500 يورو يمنع الكارثة ميكانيكيًا.
- تنشيط الإشعارات الفورية عند كلّ عملية.
- فصل الحساب الذي يستلم المنحة عن الحساب المستخدم للشراء عبر الإنترنت، حين يسمح البنك بذلك.
إذا وقع الأمر فعلًا: الساعات الأولى
- الاتصال بخدمة إيقاف البطاقة فورًا (الرقم على ظهر البطاقة أو في التطبيق)، قبل حتى فهم ما حدث. واطلب تجميد التحويلات الجارية.
- تغيير كلمة المرور للحساب المعني، ثم كلمة مرور البريد الإلكتروني، من جهاز آخر.
- التحقّق من رقم IBAN المسجّل على بوابة Crous، وصندوق CAF، والفضاء البنكي: فهو التغيير الأكثر صمتًا والأكثر تكلفة.
- الإبلاغ عن الرسالة إلى الرقم 33700 بإعادة إرسالها، ثم إرسال رقم المُرسِل إلى الرقم نفسه. تغذّي هذه الآلية عمليات الحجب لدى المشغّلين.
- تقديم شكوى في مركز الشرطة أو الدرك، مع لقطات شاشة. وتوفّر منصة Cybermalveillance.gouv.fr بطاقات إرشادية وتوجّه نحو الإجراءات المناسبة؛ كما يتيح Perceval (الخدمة الإلكترونية لوزارة الداخلية) الإبلاغ عن احتيال يخصّ البطاقة البنكية.
- التواصل مع المصلحة الاجتماعية لـCrous أو مصلحة الحياة الطالبية في المؤسسة: فتحويل مُحوَّل عن مساره حادث معروف، وتوجد له مساعدات استعجالية (مساعدة خاصة ظرفية).
تنصّ المادة 133-18 من القانون النقدي والمالي على تعويض العمليات غير المرخَّص بها. ويمكن للبنك أن يرفض ذلك بحجّة إهمال جسيم من المستخدم؛ غير أنّ الاجتهاد القضائي الحديث مُنصِف للضحايا عندما تكون الرسالة قد قلّدت هوية البنك (spoofing). وفي حال الرفض، فإنّ اللجوء إلى الوسيط البنكي مجّاني وفعّال في كثير من الحالات.
ما يمكن قوله لطالب دون أن ننفّره
حملات التوعية الكلاسيكية لا تعمل جيدًا على الفئة 18-25 سنة لأنها تعاملهم كأطفال. وثلاث صيغ تصلح أكثر:
- «أنت لست ساذجًا، أنت مشغول. المحتالون لا يستهدفون الجهل، بل يستهدفون السرعة.»
- «نقطة الضعف ليست أنت، بل الرزنامة: في بداية السنة، الجميع ينتظر رسالة من الإدارة.»
- «إذا نقرت على الرابط، قل ذلك فورًا. الساعات الـ24 الأولى تغيّر كلّ شيء، ولن يحاكمك أحد.»
فالصمت هو ما يكلّف غاليًا. كثير من الطلبة الضحايا ينتظرون أسابيع بدافع الخجل، حتى تنقضي مهل الاعتراض.
ما يجب تذكّره
- بداية العام الجامعي هي الذروة السنوية للرسائل النصية الاحتيالية التي تستهدف الفئة 18-25 سنة، لأنّ كلّ الإجراءات تتزامن.
- السينياريوهات الأكثر ربحية لا تُخيف: بل تهدّد بـسحب مال كان منتظرًا سلفًا (منحة، إعانة APL، مساعدة).
- لا جهة تطلب رقم IBAN أو رقم ضمان اجتماعي أو رمزًا وصل عبر SMS من خلال رابط غير مطلوب.
- لا نتحقّق أبدًا انطلاقًا من الرسالة: نُغلقها، ونفتح التطبيق أو الموقع الرسمي يدويًا.
- تحديد سقف التحويلات وتنشيط المصادقة الثنائية على البريد الإلكتروني يحدّان من الأضرار قبل وقوعها أصلًا.
- في حال النقر: إيقاف البطاقة، تغيير كلمة المرور، التحقّق من IBAN المسجّل، الإبلاغ إلى 33700، تقديم شكوى.
الرسالة النصية الاحتيالية ليست أبدًا دليلًا على السذاجة. إنها علامة على أنّ شخصًا استثمر وقتًا لتقليد الرسالة التي كنت تنتظرها بالضبط. والميزة الوحيدة الدائمة هي أن تعرف الآلية قبل أن تصادفها.



