المهاجمون لم يعودوا بحاجة إلى كسر الأنظمة المعقدة؛ يكفي أحياناً موظف مستعجل، ورسالة مقنعة، ولحظة واحدة من الثقة.
في صباح يوم عمل مزدحم، تصل إلى موظف في الإدارة المالية رسالة تبدو صادرة من المدير التنفيذي: «نحتاج إلى تحويل الدفعة اليوم قبل إغلاق الحسابات، والموضوع عاجل وسري». الاسم صحيح، والتوقيع مألوف، والفاتورة تحمل شعار مورد تتعامل معه الشركة منذ سنوات. لا توجد أخطاء لغوية فاضحة، ولا رابط غريب يثير الشك. كل شيء يبدو طبيعياً، باستثناء أن الرسالة لم يكتبها المدير، والحساب البنكي لا يعود إلى المورد.
بعد دقائق، قد يغادر المبلغ حساب الشركة بإجراء نفذه موظف مخوّل، ومن جهاز معتمد، وباستخدام كلمة مرور صحيحة ورمز تحقق نظامي. تقنياً، لم يُكسر الباب؛ بل فُتح من الداخل.
هذه الصورة تختصر التحول الأهم في عالم الأمن السيبراني: المهاجم لم يعد مضطراً دائماً إلى اختراق الجدار الناري أو اكتشاف ثغرة برمجية معقدة، ما دام قادراً على إقناع إنسان بالضغط على رابط، أو مشاركة معلومة، أو تجاوز إجراء، أو تنفيذ طلب عاجل.
«كلما ازدادت الأنظمة صلابة، أصبح الإنسان هدفاً أكثر إغراءً».
تعرّف الهيئة الوطنية للأمن السيبراني الهندسة الاجتماعية بأنها الأساليب الاحتيالية التي تستغل العامل النفسي للأفراد لخداعهم ودفعهم إلى عمل يمس أمنهم السيبراني أو يكشف معلومات حساسة. وهذا التعريف يوضح أن المعركة لا تدور كلها داخل الحواسيب؛ بل داخل مشاعر الإنسان وقراراته اليومية.
المحتال يراهن على الخوف حين يرسل رسالة تزعم تعليق الحساب البنكي. ويراهن على الطمع حين يعرض فرصة استثمارية استثنائية. ويستغل الفضول عبر ملف بعنوان «رواتب الموظفين الجديدة»، والسلطة حين ينتحل صفة مسؤول كبير، والاستعجال عندما يطلب إجراءً «قبل نهاية الدوام».
وفي سوق العمل السعودي، حيث تسارعت رقمنة الخدمات المالية والحكومية والتجارية، أصبحت حسابات الموظفين وصلاحياتهم بوابات إلى أصول بالغة القيمة. موظف الموارد البشرية يستطيع الوصول إلى بيانات شخصية ووظيفية، وموظف المشتريات يتعامل مع الموردين والفواتير، والمحاسب يملك صلاحية التحويل، وموظف خدمة العملاء يصل إلى سجلات المستفيدين. لذلك لا يستهدف المهاجم الشخص لأنه ضعيف المعرفة بالضرورة، بل لأنه يملك الصلاحية التي يحتاج إليها.
لنتخيل شركة مقاولات في الرياض تتعامل مع عشرات الموردين. يخترق المحتال البريد الإلكتروني لأحد الموردين، أو ينشئ عنواناً شديد الشبه بعنوانه، ثم يراقب المراسلات حتى يعرف موعد الدفعة وقيمتها وأسماء المسؤولين. قبل التحويل، تصل رسالة قصيرة: «تم تغيير الحساب البنكي، نرجو اعتماد الآيبان المرفق».
الموظف لا يرى طلباً غريباً؛ بل يرى امتداداً لمحادثة حقيقية. وإذا لم تكن لدى الشركة آلية مستقلة للتحقق من تغيير الحسابات البنكية، فقد تنتقل أموالها إلى المحتال خلال دقائق.
وفي منشأة صحية، قد تصل إلى موظف رسالة تبدو من قسم تقنية المعلومات تطلب تحديث كلمة المرور. وفي شركة توصيل، قد يتلقى موظف خدمة العملاء اتصالاً من شخص يعرف رقم طلب حقيقياً ويطلب تعديل رقم الجوال. أما في منشأة صغيرة، فقد ينتحل المحتال صفة المدير ويطلب شراء بطاقات رقمية أو إرسال بيانات مالية بدعوى السرية والاستعجال.
هذه السيناريوهات لا تحتاج دائماً إلى برمجيات خارقة. إنها تحتاج إلى دراسة بيئة العمل، وجمع معلومات متاحة، ثم صياغة طلب يبدو منطقياً للشخص المستهدف.
وقد أشار البنك المركزي السعودي إلى أن المحتالين قد يوهمون الضحية بأنها تتعامل مع جهة رسمية أو خاصة أو شخص موثوق، بهدف الحصول على بيانات الدخول أو رموز التحقق. كما يضع دليله لمكافحة الاحتيال الهندسة الاجتماعية وانتحال الجهات وعمليات الاحتيال في الفواتير ضمن المخاطر التي ينبغي للمؤسسات المالية مراعاتها.
كان من السهل نسبياً اكتشاف بعض الرسائل الاحتيالية بسبب ركاكة لغتها أو أخطائها الإملائية. لكن الذكاء الاصطناعي أزال كثيراً من هذه العلامات. أصبح المحتال قادراً على إنتاج رسالة عربية سليمة، وبنبرة قريبة من أسلوب المدير أو المؤسسة، وتخصيصها وفق وظيفة الضحية وقطاعها.
والأخطر من ذلك هو انتحال الصوت والصورة. قد يسمع الموظف صوتاً يشبه صوت مديره يطالبه بتحويل مبلغ، أو يدخل اجتماعاً مرئياً قصيراً مع صورة مزيفة لمسؤول يعرفه. هنا تفقد القاعدة القديمة قوتها: «سمعت صوته، إذاً هو الشخص نفسه».
«في عصر التزييف العميق، لم يعد الصوت دليلاً كافياً، ولا الصورة ضماناً للهوية».
لهذا ينبغي أن تنتقل المؤسسات من الثقة القائمة على الانطباع إلى الثقة القائمة على التحقق. الطلب المالي لا يصبح صحيحاً لمجرد أنه وصل من بريد معروف، والمكالمة لا تصبح موثوقة لأن المتحدث يعرف أسماء الزملاء أو تفاصيل المشروع.
من السهل أن نلقي اللوم على الموظف بعد وقوع الحادث، لكن هذا التفسير مريح أكثر مما هو دقيق. فالإنسان يعمل تحت ضغط الوقت، ويتعامل يومياً مع عدد كبير من الرسائل والتنبيهات، ويُكافأ غالباً على السرعة والتعاون وإنجاز الطلبات. وهذه الصفات نفسها هي التي يستغلها المهاجم.
في بعض بيئات العمل، يخشى الموظف التشكيك في طلب صادر من مدير رفيع. وفي بيئات أخرى، قد تكون إجراءات التحقق معقدة إلى درجة تدفع العاملين إلى تجاوزها. وقد تطالب الشركة موظفيها بالحذر، لكنها تسمح في الوقت نفسه بتنفيذ تحويل مالي كبير بموافقة شخص واحد، أو تمنح صلاحيات واسعة لا يحتاج إليها الموظف فعلياً.
عندئذ لا تكون المشكلة «قلة وعي» فردية فقط، بل خللاً في تصميم العمل.
فإذا كانت رسالة واحدة قادرة على تحريك ملايين الريالات، فالمشكلة ليست في الرسالة وحدها. وإذا كان حساب موظف واحد يتيح الوصول إلى جميع بيانات المؤسسة، فالمشكلة ليست في كلمة مروره فقط. الأمن الحقيقي يفترض مسبقاً أن الإنسان قد يخطئ، ثم يمنع تحوّل هذا الخطأ إلى كارثة.
الحادث السيبراني لا ينتهي عند استعادة الحساب أو تغيير كلمة المرور. قد يؤدي إلى توقف العمليات، وتسرب بيانات العملاء، وخسارة أموال، وتعطل سلسلة الإمداد، ودفع تكاليف التحقيق والاستجابة، فضلاً عن الضرر الذي يصيب سمعة المنشأة.
وفي اقتصاد سعودي يتوسع في الخدمات الرقمية والتجارة الإلكترونية والتقنيات المالية والحوسبة السحابية، أصبحت الثقة أصلاً اقتصادياً. العميل يشارك بياناته لأنه يثق بأن المؤسسة ستحميها، والمستثمر يضخ أمواله لأنه يثق باستمرارية الأعمال، والمنشآت تربط أنظمتها بمورديها لأنها تثق بسلامة العلاقة الرقمية.
لذلك فإن موظفاً يضغط على رابط احتيالي لا يهدد جهازه فقط؛ بل قد يهدد شبكة كاملة من العملاء والشركاء والمتعاملين. وهنا يتحول السلوك الفردي إلى قضية اقتصادية ومؤسسية.
تعرض بعض المؤسسات مادة توعوية مرة واحدة في السنة، ثم تطلب من الموظف الإجابة عن أسئلة متوقعة. ينجح الجميع في الاختبار، لكن الرسالة الاحتيالية الحقيقية لا تأتي على هيئة سؤال متعدد الخيارات.