مندوب الشحن الوهمي.. بكود “OTP” تُسرق حسابات العملاء

يقول الدكتور محمد محسن رمضان، رئيس وحدة الذكاء الاصطناعي والأمن السيبراني بمركز العرب للأبحاث والدراسات في تصريحات خاصة لـ"العربية.نت" و"الحدث.نت": "الكود ليس مجرد أرقام في يد المحتال قد يصبح المفتاح الذي يفتح حسابك ويستنزف بطاقتك البنكية". ففي عصر تتزايد فيه عمليات التسوق الإلكتروني وتتحول خدمات التوصيل والشحن إلى جزء أساسي من الحياة اليومية، ظهرت أساليب احتيالية تعتمد بدرجة كبيرة على استغلال ثقة العملاء وليس على اختراق الأنظمة التقنية، فيما يعرف بـ"الهندسة الاجتماعية"، ومن أخطر هذه الأساليب أن يتقمص المحتال شخصية مندوب شحن أو موظف خدمة عملاء، مستغلاً بعض البيانات المتاحة المرتبطة بالشحنة لخداع الضحية وانتزاع رمز التحقق المؤقت "OTP" منه، ثم استخدامه للاستيلاء على حسابه وتنفيذ عمليات شراء أو تغيير بياناته".
ويتابع: "وكثير من العملاء يتساءلون: كيف يصل كود التحقق إلى الهاتف؟ وهل يستطيع مندوب الشحن التحكم في نظام الشركة أو الدخول إلى حساب العميل بطريقة مباشرة؟ والإجابة ببساطة: لا، فهذه الفكرة غير صحيحة في كثير من حالات الاحتيال، فالمحتال لا يحتاج بالضرورة إلى اختراق أنظمة الشركة أو التحكم في منصتها، بل يعتمد على سلسلة من خطوات الخداع تبدأ بالحصول على بعض البيانات المرتبطة بالعميل، مثل عنوان البريد الإلكتروني المستخدم في الحساب، ثم الانتقال إلى صفحة تسجيل الدخول واختيار "نسيت كلمة المرور"، عندها يقوم النظام الشرعي نفسه بإرسال رمز تحقق أو رمز لإعادة تعيين كلمة المرور إلى العميل، وهنا تبدأ المرحلة الأخطر في عملية الاحتيال".
ويشير الدكتور محسن رمضان إلى أنه "بعد إرسال الرمز يتصل المحتال بالضحية مدعياً أنه مندوب شحن أو ممثل لخدمة العملاء، ويستغل حالة الثقة أو الاستعجال التي يعيشها العميل، فيقول له إن هناك شحنة تحتاج إلى تأكيد، أو أن النظام أرسل رمزاً للتحقق، ويطلب منه تزويده بالأرقام التي وصلته على هاتفه. وهنا يقع العميل في الفخ؛ لأنه في الواقع لا يمنح المحتال "كود شحنة"، بل قد يمنحه مفتاح إعادة تعيين كلمة مرور حسابه، وبمجرد حصول المحتال على الرمز، يمكنه في بعض السيناريوهات الاستيلاء على الحساب وتغيير كلمة المرور أو بيانات الدخول، ثم محاولة استخدام وسائل الدفع المحفوظة بالحساب لإجراء عمليات شراء غير مصرح بها".
من جانبه، يقول مساعد وزير الداخلية المصري الأسبق اللواء محمد رجائي، في تصريحات خاصة لـ"العربية.نت" و"الحدث.نت" إن "الخطر الحقيقي في هذه العمليات لا يبدأ عند الضغط على رابط خبيث أو تحميل تطبيق مجهول فقط، بل قد يبدأ بكلمة واحدة يقولها المحتال للضحية: "قل لي الكود الذي وصلك". فالهندسة الاجتماعية أصبحت أحد أخطر الأسلحة في الجرائم الإلكترونية، لأنها تستهدف العنصر البشري، مستغلة الثقة والخوف والاستعجال والرغبة في حل المشكلة بسرعة. لذلك، فإن أقوى نظام للحماية قد يفقد جزءاً كبيراً من فعاليته إذا قام المستخدم بنفسه بتسليم بيانات الدخول أو رموز التحقق إلى المهاجم".
ويضيف: "يجب تفعيل وسائل الحماية الإضافية للحسابات، ومراجعة وسائل الدفع المسجلة ب
المصدر: العربية



