رسم توضيحي لهاتف ذكي تُنزع منه شريحة SIM وتُستبدل بأخرى، يمثل رقم هاتف مخطوفاً

لا يستهدف هجوم استبدال شريحة SIM محفظة عملات مشفرة أو حساب منصة تداول مباشرة. إنه يستهدف رقم الهاتف القابع خلفهما. فبإقناع شركة اتصالات بنقل ذلك الرقم إلى شريحة SIM يسيطر عليها المهاجم، يصبح كل ما يعتمد على ذلك الرقم للتحقق من الهوية في متناول اليد، بما في ذلك الحسابات المصرفية، والبريد الإلكتروني، وأي حساب منصة تداول لا يزال يستخدم رموزاً عبر الرسائل النصية كعامل ثانٍ للمصادقة.

سجّل مركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي 982 شكوى تتعلق باستبدال شريحة SIM في عام 2024 بخسائر مُبلَّغ عنها بلغت ما يقارب ستة وعشرين مليون دولار، مع أن هذا الرقم يقلل من تقدير الحجم الفعلي، إذ يكون استبدال شريحة SIM عادة خطوة الوصول ضمن جريمة أكبر، وغالباً ما تُسجَّل السرقة المالية الناتجة تحت فئات منفصلة بمجرد نقل الأموال. وفي مارس 2025، أُلزمت T-Mobile بدفع ثلاثة وثلاثين مليون دولار في تحكيم بعد أن سمح استبدال شريحة SIM واحد للمهاجمين بتفريغ محفظة عملات مشفرة تخص أحد العملاء، مما يوضح مدى الكارثية التي يمكن أن يبلغها استبدال ناجح واحد بالنسبة لحامل عملات مشفرة تحديداً.

كيف يُنفَّذ الهجوم

جمع المعلومات عن الهدف

قبل الاتصال بشركة الاتصالات، يجمع المهاجم عادة ما يكفي من المعلومات الشخصية لانتحال هوية الضحية بشكل مقنع، وغالباً ما تُستقى هذه المعلومات من تسريبات بيانات سابقة، أو نشاط على وسائل التواصل الاجتماعي، أو تصيد احتيالي موجَّه. يمكن للمؤشرات العلنية على امتلاك شخص ما لكمية كبيرة من العملات المشفرة، كالنقاش في مجتمعات إلكترونية، أو عناوين محافظ ظاهرة، أو ملف شخصي عام مرتبط بالتداول، أن تجعل ذلك الشخص هدفاً محدداً لهذا النوع من البحث.

الهندسة الاجتماعية لشركة الاتصالات أو موظف داخلي

بعد جمع ما يكفي من التفاصيل الشخصية، يتصل المهاجم بشركة اتصالات الضحية، ويدّعي أن الشريحة الأصلية فُقدت أو تلفت، ويطلب نقل الرقم إلى شريحة SIM جديدة بحوزته. وقد شملت بعض الحالات الموثَّقة موظفاً في شركة الاتصالات تم رشوته أو تواطأ لإتمام النقل مباشرة، متجاوزاً الحاجة إلى خداع ممثل دعم على الإطلاق، وهذا جزء من سبب دفع الجهات التنظيمية شركات الاتصالات لتعزيز إجراءات التحقق الداخلية الخاصة بهذا النوع من الطلبات تحديداً.

الاستيلاء على الحسابات عبر الرقم المسروق

بمجرد أن يصبح الرقم نشطاً على جهاز المهاجم، يمكنه اعتراض رموز التحقق المُرسَلة عبر الرسائل النصية واستخدامها لإعادة ضبط كلمات المرور أو الموافقة على محاولات تسجيل الدخول إلى حسابات البريد الإلكتروني ومنصات التداول والمحافظ. غالباً ما يكون البريد الإلكتروني الهدف الأول، إذ يتيح حساب بريد إلكتروني مخترق في الغالب مزيداً من عمليات إعادة ضبط كلمة المرور عبر كل خدمة أخرى مرتبطة به، مما يخلق استيلاءً متسلسلاً يمكن أن يصل إلى حساب منصة تداول عملات مشفرة خلال دقائق من الاستبدال الأولي.

نقطة أساسية

المصادقة الثنائية القائمة على الرسائل النصية أضعف بكثير من المصادقة القائمة على تطبيق أو على جهاز فعلي، تحديداً لأن رقم الهاتف نفسه، لا الجهاز فقط، يمكن إعادة توجيهه دون علم الضحية إلى أن تتوقف الخدمة فجأة عن العمل.

استبدال الشريحة الإلكترونية eSIM: نسخة أحدث من الهجوم نفسه

أدى انتشار تقنية الشريحة الإلكترونية (eSIM)، التي تخزّن ملف مزود الخدمة رقمياً بدلاً من بطاقة مادية قابلة للإزالة، إلى ظهور نسخة أسرع من الهجوم الأساسي نفسه. فبدلاً من طلب استبدال شريحة مادية، يقنع المهاجم شركة الاتصالات، أو في بعض الحالات الموثَّقة يتلاعب مباشرة بتطبيق الخدمة الذاتية أو البوابة الإلكترونية لشركة الاتصالات، لنقل ملف الشريحة الإلكترونية إلى جهاز جديد. وبما أنه لا حاجة إلى شحن بطاقة مادية أو استبدالها شخصياً، يمكن إتمام الاستيلاء القائم على الشريحة الإلكترونية عن بُعد بالكامل، وغالباً أسرع من استبدال شريحة SIM التقليدي، وأحياناً خلال دقائق من حصول المهاجم على وصول كافٍ إلى الحساب. دفع هذا التحول بعض شركات الاتصالات إلى إضافة تحقق إضافي مخصص لعمليات نقل الشريحة الإلكترونية تحديداً، مع أن تبني تلك الحماية الإضافية ليس شاملاً في كل شركة اتصالات وكل نوع خطة.

سيناريو واقعي: من تسريب سمسار بيانات إلى حساب منصة تداول مُفرَّغ

  • يكشف اختراق بيانات سابق وغير ذي صلة لدى متجر إلكتروني عن اسم الضحية وعنوان منزلها وتاريخ ميلادها والأرقام الأربعة الأخيرة من بطاقة دفع، وتُجمَّع كل هذه البيانات لاحقاً وتُباع في سوق إجرامية.
  • يشتري مهاجم هذه البيانات ويجمعها مع معلومات متاحة علناً من وسائل التواصل الاجتماعي لبناء ملف شخصي مقنع بما يكفي للإجابة عن أسئلة التحقق من الهوية القياسية لدى شركة الاتصالات.
  • يتصل المهاجم بشركة الاتصالات عبر محادثة إلكترونية أو مكالمة هاتفية، ويدّعي أن الهاتف الأصلي فُقد، وينجح في طلب نقل الرقم إلى شريحة SIM أو شريحة إلكترونية جديدة.
  • خلال دقائق، يستخدم المهاجم الرقم المخطوف لتلقي رمز إعادة ضبط كلمة مرور لحساب بريد الضحية الإلكتروني، ثم يستخدم البريد الإلكتروني المخترق لإطلاق مزيد من عمليات إعادة ضبط كلمة المرور على حساب منصة تداول عملات مشفرة.
  • توافق المصادقة الثنائية القائمة على الرسائل النصية لحساب منصة التداول، المرتبطة بالرقم المخطوف نفسه، على تسجيل الدخول، ويسحب المهاجم الأموال إلى محفظة جديدة قبل أن تلاحظ الضحية فقدان هاتفها للخدمة.

تعتمد كل خطوة في هذه السلسلة على جزء من هوية الضحية كان قد تسرّب بالفعل في مكان آخر، قبل أشهر أو سنوات، عبر اختراق لا صلة له إطلاقاً بحيازتها للعملات المشفرة. وهذا جزء من سبب أهمية مراقبة التعرض للبيانات الشخصية حتى بالنسبة لشخص لم يتفاعل قط بشكل مباشر مع احتيال خاص بالعملات المشفرة.

هجمات استبدال شريحة SIM مقارنة بالاستيلاء على الحساب القائم على التصيد الاحتيالي

يتطلب الاستيلاء على الحساب القائم على التصيد الاحتيالي عموماً أن تشارك الضحية بنشاط في اختراق نفسها، بإدخال كلمة مرور أو رمز لمرة واحدة مباشرة في صفحة مزيفة. أما استبدال شريحة SIM فلا يتطلب أي إجراء من الضحية على الإطلاق بمجرد إقناع شركة الاتصالات بنقل الرقم. وهذا يجعل استبدال الشريحة أصعب بكثير على الفرد منعه من خلال اليقظة وحدها، إذ لا توجد رسالة احتيالية أو رابط مشبوه يمكن لشخص حذر ملاحظته وتجنبه. يجب أن يحدث الدفاع بدلاً من ذلك على مستوى حساب شركة الاتصالات وطرق المصادقة المرتبطة به، لا على مستوى رسالة أو نقرة فردية.

التعرف على هجوم قيد التنفيذ

  • يفقد الهاتف فجأة خدمة الشبكة الخلوية بالكامل، ويعرض حالة عدم وجود إشارة أو مكالمات الطوارئ فقط، دون أي تفسير واضح كانقطاع معروف.
  • تصل رسائل بريد إلكتروني غير متوقعة لإعادة ضبط كلمة المرور أو إشعارات تسجيل دخول لحسابات لم تحاول أنت الوصول إليها.
  • تؤكد شركة الاتصالات طلب تغيير شريحة أو نقل رقم لم تبادر أنت به.
  • تُسجَّل خروجك من حساب بريد إلكتروني أو منصة تداول أو حساب متعلق بمحفظة دون إنذار.

إذا فقد الهاتف الخدمة بشكل غير متوقع، فالاستجابة الصحيحة هي التعامل مع الأمر كاستبدال شريحة SIM محتمل قيد التنفيذ بدلاً من عطل تقني، والتحرك بسرعة لتأمين حسابات البريد الإلكتروني ومنصة التداول من جهاز آخر مع الاتصال بشركة الاتصالات مباشرة. الانتظار لمعرفة ما إذا كانت الخدمة ستعود من تلقائها يمنح المهاجم مزيداً من الوقت لإتمام الاستيلاء على الحساب.

تقليل التعرض قبل وقوع الهجوم

  • اضبط رمز PIN أو متطلب تحقق إضافي مباشرة لدى شركة اتصالاتك لأي طلب تغيير شريحة أو نقل رقم، وهي خطوة توصي بها وكالة الأمن السيبراني وأمن البنية التحتية (CISA) تحديداً كخط دفاع أساسي ضد استبدال شريحة SIM.
  • ابتعد عن التحقق القائم على الرسائل النصية حيثما أمكن، واستبدله بتطبيق مصادقة أو مفتاح أمان فعلي لحسابات البريد الإلكتروني ومنصة التداول والمحفظة.
  • تجنّب ربط هويتك علناً بحيازات عملات مشفرة ظاهرة، إذ إن تلك الظهورية جزء مما يجعل فرداً معيّناً يستحق عناء استبدال شريحة SIM موجَّه.
  • استخدم عنوان بريد إلكتروني مخصصاً وغير قابل للتخمين لحسابات منصات التداول لا يُعاد استخدامه عبر خدمات أخرى، مما يحد من الضرر المتسلسل في حال اختراق حساب واحد.

يستحق الأمر أيضاً الاتصال بشركة الاتصالات استباقياً، قبل وقوع أي حادثة، للسؤال تحديداً عن الحمايات المتاحة على الحساب.

  • هل يمكن ضبط رمز PIN خاص بنقل الرقم أو تغيير الشريحة، منفصل عن كلمة مرور الحساب القياسية، وهل ينطبق ذلك على طلبات نقل الشريحة المادية والشريحة الإلكترونية على حد سواء.
  • هل تشترط شركة الاتصالات تحققاً شخصياً من الهوية في موقع بيع بالتجزئة لأي طلب نقل شريحة أو رقم، وهل يمكن تفعيل هذا الاشتراط كتفضيل دائم للحساب.
  • هل ترسل شركة الاتصالات إشعاراً مستقلاً، كبريد إلكتروني إلى عنوان غير مرتبط برقم الهاتف نفسه، كلما طُلب تغيير شريحة أو رقم.
  • هل يمكن وضع تجميد مؤقت على الحساب يمنع أي تغييرات في الشريحة أو الرقم حتى يرفعه صاحب الحساب يدوياً شخصياً أو عبر قناة منفصلة موثَّقة.

بمجرد أن يتعرض حساب منصة تداول فعلياً للاختراق بعد استبدال شريحة SIM، تنتقل الاستجابة من الوقاية إلى الاحتواء وجمع الأدلة، وهو ما نتناوله بالتفصيل في دليلنا حول ما يحدث عند اختراق حساب منصة تداول. التداخل بين هذين الموضوعين كبير، إذ غالباً ما يكون استبدال شريحة SIM الآلية المحددة وراء الاستيلاء على حساب منصة تداول لا حدثاً منفصلاً وغير ذي صلة.

ما يجب فعله بعد استعادة السيطرة على رقمك

  • اتصل بشركة اتصالاتك للتأكد من عكس النقل الاحتيالي بالكامل، واطلب رقم مرجعي مكتوب للحادثة لسجلاتك.
  • غيّر كلمة المرور لكل حساب يستخدم رقم الهاتف للتحقق أو الاسترداد، بدءاً بالبريد الإلكتروني، إذ غالباً ما يكون البريد الإلكتروني المخترق نقطة الارتكاز إلى كل شيء آخر.
  • راجع سجل تسجيل الدخول والأجهزة المتصلة بحسابات بريدك الإلكتروني ومنصة التداول بحثاً عن أي جلسة لا تطابق نشاطك، وألغِ أي جلسة لا تتعرف عليها.
  • قدِّم بلاغاً إلى الجهة الوطنية المختصة بالإبلاغ عن جرائم الإنترنت، وإذا تأثر حساب منصة تداول عملات مشفرة، فاتبع خطوات الإبلاغ الخاصة بالمنصة المذكورة في دليلنا حول اختراق حساب منصة تداول.

استعادة رقم الهاتف نفسه ليست سوى الخطوة الأولى. ينبغي التعامل مع كل حساب اعتمد على ذلك الرقم للتحقق خلال الفترة التي سيطر فيها المهاجم على أنه معرَّض للخطر المحتمل، لا الحساب الوحيد الذي فُرِّغ فعلياً فقط.

استبدال شريحة SIMالاستيلاء على الحسابالمصادقة الثنائيةأمن منصات التداول

الأسئلة الشائعة

الهدف الأساسي واحد، وهو خطف رقم هاتف، لكن نقل الشريحة الإلكترونية يمكن إتمامه غالباً عن بُعد بالكامل عبر الأنظمة الرقمية لشركة الاتصالات، دون الحاجة إلى شحن بطاقة أو استبدالها فعلياً، مما قد يجعله أسرع، وفي بعض الحالات أصعب على أنظمة كشف الاحتيال لدى شركة الاتصالات أن تكتشفه في الوقت المناسب.

بمجرد نقل الرقم بنجاح، يمكن لمهاجم يملك معرفة مسبقة بحسابات الهدف أن يكمل عمليات إعادة ضبط كلمة المرور ويُفرِّغ حساب منصة تداول خلال دقائق، وهذا سبب أهمية الملاحظة السريعة لفقدان خدمة الشبكة الخلوية أكثر من أي علامة تحذير أخرى تقريباً.

يرفع رمز PIN الخاص بشركة الاتصالات صعوبة نجاح الاستبدال بشكل كبير، وتوصي به CISA كحماية أساسية، لكنه ليس مطلقاً، إذ وُثِّق أن الاستبدالات بمساعدة من الداخل والهندسة الاجتماعية المقنعة بما يكفي تجاوزتا اشتراط الرمز في بعض الحالات.

نعم، وبشكل ملموس. يرتبط تطبيق المصادقة أو المفتاح الفعلي بجهاز محدد لا برقم هاتف، لذا لا يمكن إعادة توجيهه عبر نقل شريحة على مستوى شركة الاتصالات، مما يزيل مسار الهجوم المحدد الذي يعتمد عليه استبدال شريحة SIM.

استخدم فوراً جهازاً آخر أو هاتفاً أرضياً للاتصال بشركة اتصالاتك والإبلاغ عن النقل غير المصرح به، وفي الوقت نفسه حاول تأمين بريدك الإلكتروني وأي حسابات منصة تداول من ذلك الجهاز الآخر قبل أن يتمكن المهاجم من إكمال مزيد من عمليات إعادة ضبط كلمة المرور.


المصادر وقراءات إضافية


مقالات ذات صلة

ماذا يحدث عند اختراق حساب منصة التداول الخاص بك سرقة المفتاح الخاص: علامات التحذير وما ينبغي فعله بعدها ماذا يحدث بعد اختراق محفظة عملات مشفرة