أيقونة ملف مُقفَل تمثل حساب بريد إلكتروني تجاري مخترقاً استُخدم لتحويل مسار دفعة شركة

ولَّد اختراق البريد الإلكتروني للأعمال، الذي يُختصَر غالباً بـBEC، خسائر مُبلَّغ عنها بلغت 3.05 مليار دولار في الولايات المتحدة عام 2025 عبر ما يقارب 25,000 بلاغ، وفقاً لمركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي، مما يجعله ثاني أكثر فئات الجرائم الإلكترونية ضرراً مالياً التي يتتبعها تقرير الوكالة السنوي. وعلى عكس هجوم فدية أو اختراق محفظة، لا يعتمد BEC على اختراق أي نظام تقني على الإطلاق. إنه يعتمد على رسالة بريد إلكتروني مُصاغة بشكل مقنع تصل في اللحظة المناسبة تماماً، وينتهي بشكل متزايد بتحويل أموال الشركة إلى عملات مشفرة قبل أن يدرك أحد ما حدث.

كيف يتكشف هجوم اختراق البريد الإلكتروني للأعمال

  • الاستطلاع، حيث يبحث المهاجم موظفي شركة مستهدَفة، وموردّيها، وأنماط فوترتها، وهيكلها القيادي، غالباً باستخدام معلومات متاحة للعموم
  • إما نطاق بريد إلكتروني مُنتحَل يبدو شبه مطابق لنطاق حقيقي، أو حساب بريد إلكتروني مخترق فعلياً يخص موظفاً أو مديراً تنفيذياً أو مورّداً
  • رسالة تُوقَّت حول حدث حقيقي، دفعة قادمة، أو صفقة توشك على الإغلاق، أو مدير تنفيذي مسافر ويصعب الوصول إليه مباشرة
  • طلب لتغيير تفاصيل الدفع، أو الموافقة على تحويل عاجل، أو إرسال أموال إلى حساب أو عنوان محفظة جديد
  • ضغط للتصرف بسرعة وبهدوء، غالباً بحجة سرية تتعلق بصفقة أو عدم توفر مدير تنفيذي للتأكيد هاتفياً

لماذا تصبح العملات المشفرة الوجهة بشكل متزايد

اعتمدت مخططات BEC التقليدية تاريخياً على التحويلات المصرفية، التي لا تزال تقارير مكتب التحقيقات الفيدرالي نفسها تحدّدها كالآلية الرئيسية في معظم الحالات. لكن العملات المشفرة أصبحت وجهة شائعة بشكل متزايد بمجرد نقل الأموال، تحديداً لأنها تُسوَّى بسرعة وتمنح المهاجمين مساراً أسرع لغسل العائدات عبر مبادلات بين السلاسل ومنصات تداول دولية قبل أن تتمكن شركة أو بنك من التدخل. في الحالات التي يقنع فيها مهاجم فريق مالية بدفع فاتورة مورّد مباشرة بالعملات المشفرة، بدلاً من تحويل أموال مسروقة لاحقاً، غالباً لا يوجد أي بنك في سلسلة المعاملة على الإطلاق لوسم أو عكس أي شيء.

نمط انتحال هوية الفاتورة والمورّد

تستهدف هذه النسخة العلاقة بين شركة ومورّد تدفع له بانتظام بالفعل. يراقب مهاجم اخترق حساب بريد أحد الطرفين محادثات الفواتير الحقيقية، ثم يُدرج رسالة في اللحظة المناسبة تدّعي أن تفاصيل الدفع تغيّرت، طالباً أحياناً تحديداً عنوان محفظة عملات مشفرة بدلاً من الحساب المصرفي المعتاد. ولأن الطلب يصل داخل خيط بريد إلكتروني قائم وشرعي، يشير إلى أرقام فواتير حقيقية ومحادثات سابقة حقيقية، فإنه نادراً ما يثير الشك الذي كانت ستثيره رسالة باردة.

نمط انتحال هوية المدير التنفيذي

تعتمد هذه النسخة على التسلسل الهرمي بدلاً من علاقة مورّد قائمة. تصل رسالة بريد إلكتروني تبدو صادرة عن مدير تنفيذي كبير، غالباً بتوقيت يتزامن مع سفره أو صعوبة الوصول إليه مباشرة، تطلب تحويلاً عاجلاً وسرياً. غالباً ما يتردد الموظفون المطلوب منهم التصرف بسرعة نيابة عن مسؤول أعلى في التشكيك بالطلب أو التحقق منه عبر قناة ثانية، وهذا بالضبط الديناميكية التي يعتمد عليها المخطط.

شرح خطوة بخطوة لهجوم انتحال هوية مورّد

استعراض تسلسل هجوم حقيقي بالترتيب يوضح مدى عادية كل خطوة فردية بمعزل عن غيرها، وهو جزء كبير من سبب نجاح هذه المخططات ضد شركات لديها ممارسات أمنية جيدة في غير ذلك.

  • يحصل مهاجم على وصول إلى حساب بريد إلكتروني لمورّد، غالباً عبر رسالة تصيد احتيالي بسيطة أو كلمة مرور مُعاد استخدامها، ويراقب بهدوء مراسلات الفواتير الواردة والصادرة لأسابيع
  • بمجرد تحديد محادثة فاتورة حقيقية ونشطة مع عميل يدفع، ينتظر المهاجم نقطة طبيعية في التبادل، غالباً قبيل استحقاق دفعة مباشرة
  • تُرسَل رسالة من الحساب المخترق، لا يمكن تمييزها عن عنوان المورّد الحقيقي، تفيد بأن التفاصيل المصرفية تغيّرت وتقدّم تعليمات دفع جديدة أو عنوان محفظة
  • غالباً ما تتضمن الرسالة سبباً معقولاً للتغيير، محاسب جديد، ترحيل نظام مصرفي، اندماج، لاستباق سؤال المتابعة الواضح
  • يقوم فريق حسابات الدفع لدى العميل، برؤية رسالة داخل خيط حقيقي وجارٍ يشير إلى أرقام فواتير حقيقية، بتحديث سجلاته وإرسال الدفعة التالية إلى الوجهة الجديدة
  • يتابع المورّد في النهاية سائلاً عن سبب عدم وصول الدفعة، وعندها يدرك الطرفان أن الأموال ذهبت إلى مهاجم بدلاً منه

علامات تحذير يمكن للموظفين تعلّم التعرف عليها

  • طلب لتغيير تفاصيل الدفع أو المحفظة يصل عبر البريد الإلكتروني فقط، دون مكالمة هاتفية مرافقة من جهة اتصال معروفة
  • اختلافات إملائية دقيقة في نطاق بريد المرسل يسهل تفويتها للوهلة الأولى، كحرف مُستبدَل أو واصلة مُضافة في اسم الشركة
  • إلحاح غير معتاد مقترن بطلب سرية، خصوصاً لغة تثني المتلقي عن ذكر الطلب لمدير أو زميل
  • تغيّر في أسلوب الكتابة، أو النبرة، أو تنسيق توقيع البريد الإلكتروني مقارنة بمراسلات سابقة مع المورّد أو المدير التنفيذي نفسه
  • طلب يصل بتوقيت مريب قريب من حدث عام، أو عطلة، أو جدول سفر معروف لمدير تنفيذي، أو إعلان شركة جعل التوقيت سهل التنبؤ به

لماذا تنجح هذه الهجمات ضد شركات متطورة

لا يفشل BEC لأن شركة تفتقر إلى الأمن التقني. إنه ينجح لأنه يستهدف عملية تجارية طبيعية، طلب مدير تنفيذي، تحديث فاتورة، علاقة مورّد، ويُدرج ببساطة تعليمات احتيالية في تلك العملية في لحظة يبدو فيها التشكيك محرجاً أو بطيئاً. بمجرد إرسال دفعة بالعملات المشفرة، تواجه الشركة المشكلة الأساسية نفسها المتناوَلة في دليلنا حول الحفاظ على الأدلة بعد حادثة محفظة تجارية، إذ إن ما يحدث في الساعات التي تلي مباشرة له أثر كبير على ما إذا كان أي جزء من الخسارة يمكن تتبعه أو استرداده.

نقطة أساسية

أي تغيير في تعليمات الدفع، سواء حساب مصرفي جديد أو عنوان محفظة جديد، ينبغي تأكيده دائماً عبر مكالمة هاتفية إلى رقم معروف تم التحقق منه مسبقاً، لا أبداً عبر رد على خيط البريد الإلكتروني نفسه الذي طُلب فيه التغيير.

حجم المشكلة

تُظهر بيانات مكتب التحقيقات الفيدرالي لعام 2025 ارتفاع بلاغات وخسائر BEC للعام الثالث على التوالي، ولاحظت الوكالة بشكل منفصل أن العملات المشفرة تلعب الآن دوراً في غالبية فئات الاحتيال الأعلى خسارة التي تتتبعها إجمالاً. تُستهدَف الشركات من كل الأحجام، رغم أن الشركات الصغيرة والمتوسطة غالباً ما تتضرر أكثر نسبياً لحجمها، إذ غالباً ما تفتقر إلى خطوة تحقق رسمية وإلزامية لتغييرات تعليمات الدفع.

المؤسسات الكبرى ليست محصَّنة، إذ يبحث المهاجمون تحديداً معلومات عامة مثل البيانات الصحفية، والمكالمات المتعلقة بالأرباح، وإعلانات سفر المديرين التنفيذيين لتوقيت رسائلهم بشكل مقنع. قد يجد قسم مالية يتعامل مع عشرات علاقات الموردين وطلبات المديرين التنفيذيين المتكررة صعوبة حقيقية في تطبيق المستوى نفسه من التدقيق على كل طلب تغيير دفع منفرد، وهذا بالضبط الحجم والوتيرة اللذان صُمِّمت هذه المخططات لاستغلالهما.

كيف يمكن للشركات تقليل تعرّضها

  • اشترط مكالمة هاتفية إلى رقم تم التحقق منه مسبقاً لأي تغيير في تعليمات الدفع أو عناوين المحفظة، دون استثناءات بغض النظر عن الإلحاح
  • استخدم عملية موافقة مزدوجة لأي تحويل يتجاوز حداً محدداً، تتطلب توقيع شخصين لا يمكن الوصول إليهما كلاهما عبر صندوق البريد المخترق نفسه
  • احتفظ بقائمة معتمدة بعناوين المحافظ لمدفوعات الموردين المتكررة وتعامل مع أي انحراف عنها كعلامة حمراء تلقائية تتطلب مراجعة يدوية
  • درّب موظفي المالية تحديداً على نمط الطلبات العاجلة والسرية التي تثني عن التحقق، إذ هذه الآلية التي يعتمد عليها المخطط لا أي عيب تقني
  • راقب النطاقات المشابهة المُسجَّلة بالقرب من نطاق شركتك الخاص، إذ تُستخدَم عادة لإرسال رسائل بريد مُنتحَلة مقنعة

عندما تكون دفعة قد خرجت بالفعل بالعملات المشفرة، غالباً ما يظل يمكن تتبع محفظة الوجهة رغم عدم إمكانية عكس التحويل نفسه، وتعمل شركات مثل Coin Trace مع الشركات لتوثيق ذلك المسار لأغراض إنفاذ القانون والإبلاغ لمنصات التداول، دون أن تعد أبداً بنتيجة استرداد مضمونة.

ماذا تفعل في الساعات التي تلي مباشرة دفعة احتيالية

تكون السرعة أهم في حالة اختراق البريد الإلكتروني للأعمال منها في أي نوع آخر من الاحتيال تقريباً، لأن النافذة التي يمكن خلالها تجميد الأموال في منصة تداول أو اعتراضها في بنك تُغلَق بسرعة. بمجرد الاشتباه بدفعة احتيالية، ينبغي لفريق المالية إيقاف أي مدفوعات إضافية إلى الحساب أو عنوان المحفظة نفسه فوراً، والحفاظ على رسالة البريد الإلكتروني الأصلية، بما في ذلك الترويسات الكاملة لا نص الرسالة فقط، إذ غالباً ما تحتوي الترويسات على تفاصيل تقنية تساعد المحققين على تتبع المصدر الحقيقي للرسالة.

  • تواصل مع بنكك، أو بالنسبة لدفعة بالعملات المشفرة مع منصة التداول المستلمة إن أمكن تحديدها، لطلب تجميد طارئ على حساب الوجهة
  • قدِّم بلاغاً إلى مركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي في أسرع وقت ممكن، إذ نجح فريق الوكالة المختص باسترداد الأصول في تجميد أموال في بعض الحالات عند الإخطار خلال ساعات
  • أبلغ المستشار القانوني لشركتك ومزوّد التأمين السيبراني فوراً، إذ تفرض كثير من البوالص نوافذ إبلاغ صارمة وقصيرة تؤثر على إمكانية سداد المطالبة
  • احتفظ بحساب البريد الإلكتروني المخترق كما هو تماماً، بما في ذلك ترويسات الرسائل الكاملة، بدلاً من حذفه أو إعادة ضبطه قبل إجراء مراجعة جنائية
  • أخطر المورّد أو المدير التنفيذي الذي انتُحلت هويته، إذ قد تكون أنظمتهم الخاصة مخترقة أيضاً وقد يُستهدَف عملاء آخرون بالمخطط نفسه
اختراق البريد الإلكتروني للأعمالاحتيال BECاحتيال دفع العملات المشفرةاحتيال الفواتيرأمن الشركات

الأسئلة الشائعة

يحاول التصيد الاحتيالي عادة خداع مجموعة واسعة من الناس للنقر على رابط خبيث أو إدخال بيانات اعتماد. أما اختراق البريد الإلكتروني للأعمال فأكثر استهدافاً، إذ يستخدم غالباً حساباً مخترقاً فعلياً أو مُنتحَلاً بشكل مقنع يخص مديراً تنفيذياً أو مورّداً محدداً لطلب دفعة احتيالية عبر ما يبدو عملية تجارية عادية.

في معظم الحالات الموثَّقة، يُؤطِّر المهاجم التغيير كتحديث روتيني لتفاصيل الدفع أُدرج داخل محادثة فاتورة قائمة وشرعية. ولأن الطلب يبدو صادراً عن علاقة موثوقة وقائمة بالفعل، غالباً ما لا يطبّق موظفو المالية التدقيق الذي كانوا سيطبّقونه على طلب دفع غير مألوف.

يعتمد الأمر بشكل كبير على السرعة. لا يمكن عكس معاملات العملات المشفرة بمجرد تأكيدها، لكن الأموال تبقى أحياناً لفترة وجيزة في منصة تداول يمكنها تجميد حساب إذا أُخطِرت في الوقت المناسب. توثيق المعاملة وعناوين المحافظ فوراً والإبلاغ إلى مركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي يمنح أفضل فرصة لأي استرداد جزئي.

اشتراط مكالمة هاتفية إلى رقم معروف تم التحقق منه مسبقاً قبل التصرف بناءً على أي تغيير في تعليمات الدفع، بغض النظر عن مدى إلحاح أو رسمية رسالة البريد الإلكتروني التي تطلب التغيير. هذه الخطوة الواحدة تُحبط غالبية مخططات BEC الموثَّقة لأنها تزيل قناة البريد الإلكتروني المخترقة بالكامل من عملية التحقق.

نعم. يجمّع مركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي البلاغات عبر ضحايا كثيرين، مما يتيح أحياناً للمحققين ربط خسارة فردية صغيرة بعملية إجرامية أكبر ونشطة يلاحقونها بالفعل. يمكن لبلاغ يُقدَّم بسرعة أن يدعم أحياناً أيضاً طلب استرداد أصول حتى بالنسبة لمبالغ متواضعة، ويسهم دائماً في البيانات الأوسع المستخدَمة لتتبع هذه المخططات وتعطيلها.


المصادر وقراءات إضافية


مقالات ذات صلة

ما الأدلة التي يجب الحفاظ عليها عند اختراق محفظة تجارية داخل تحقيق حول دفعة فدية إلكترونية كيف وأين تُبلِغ عن سرقة العملات المشفرة داخل تحقيق لتتبع الأصول عابر للحدود