كشفت جروب-آي بي، الشركة الرائدة في ابتكار تقنيات الأمن السيبراني التنبؤية للتحقيق في الجرائم الرقمية ومنعها ومكافحتها، اليوم عن تحقيق مهم يكشف كيفية استغلال جهات إجرامية سيبرانية منظمة للبنية التحتية المشروعة للدفع في مختلف أنحاء دول مجلس التعاون الخليجي.
وفي مخطط احتيالي جديد، يستخدم المحتالون بطاقات ائتمانية مسروقة لسداد فواتير حكومية وغرامات حقيقية نيابةً عن أفراد مقابل خصومات، محولين بذلك عمليات سداد الفواتير الاعتيادية، بصورة خفية، إلى وسيلة لتحويل الأموال المسروقة إلى عوائد، مع تجاوز أنظمة الحماية المصرفية.
وبين أكتوبر 2025 وأغسطس 2026، رصد فريق الحماية من الاحتيال التابع لجروب-آي بي نحو 300 حادثة مرتبطة بهذا المخطط لدى عدد من كبرى المصارف التي تقدم خدمات التجزئة. وفي عينة موثقة شملت 80 بطاقة مخترقة مرتبطة بثلاث جهات حكومية، بلغت الخسائر المؤكدة 2.01 مليون دولار أمريكي. ويُظهر هذا المخطط الأثر المالي الكبير الذي يمكن أن ينجم عن إساءة استخدام البنية التحتية المشروعة للدفع.
تحول في أساليب الاحتيال
تفرض القواعد المصرفية الصارمة في دول مجلس التعاون الخليجي حالياً استخدام المصادقة ثلاثية الأبعاد (3DS)، وهي خطوة إضافية للتحقق الأمني تتطلب تأكيد المدفوعات بالبطاقات عبر الإنترنت باستخدام رمز مرور لمرة واحدة أو الموافقة من خلال تطبيق البنك. وفي حين أسهمت هذه الإجراءات في إيقاف أساليب الاحتيال الأساسية، مثل شحن المحافظ الرقمية، طورت الجهات الإجرامية السيبرانية مخططات متعددة المراحل للالتفاف على هذه الحماية.
وفي هذه الحالة، لا يعمل المهاجمون على تجاوز عمليات التحقق الأمني، بل يجتازونها بصورة صحيحة. ففي كل حالة مؤكدة فحصتها جروب-آي بي، نجحت المعاملات الاحتيالية في اجتياز عملية المصادقة ثلاثية الأبعاد بصورة صحيحة. ومن خلال الاستيلاء على أرقام هواتف الضحايا وحساباتهم المصرفية، تمكن المحتالون من الموافقة بأنفسهم على طلبات التحقق الأمني، ما ترك أنظمة البنوك من دون مؤشرات واضحة على وجود احتيال.
وتتكون العملية من ثلاث طبقات وظيفية متميزة:
- التصيد الاحتيالي (طبقة الاستحواذ): يتم الترويج له من خلال إعلانات موثقة على محرك بحث جوجل (Google Search) وموجهة جغرافياً إلى دول مجلس التعاون الخليجي. وتقوم أكثر من 400 جهة تصيد احتيالي، موزعة على 10 أنماط من أساليب التنكر، باستنساخ بوابات حكومية وخدمات تأمين. ويقدم الضحايا بياناتهم الشخصية وأرقام بطاقاتهم، ويوافقون على طلبات اتصالات تسمح بإجراء عمليات استبدال احتيالية لشرائح eSIM.
- الاستيلاء على الحسابات (مجموعة Jordan Checker): باستخدام رقم شريحة eSIM المخترقة لاعتراض رموز OTP، وإخفاء الموقع عبر محاكاة نظام تحديد المواقع GPS، يستولي المهاجمون على حسابات الخدمات المصرفية عبر الإنترنت، ويرفعون حدود التحويلات، ويوافقون على تحديات المصادقة ثلاثية الأبعاد داخل التطبيق. وربطت بيانات القياس عن بُعد 90% من عمليات الاستيلاء هذه ببصمات أجهزة iOS جديدة، مصدرها مجموعة geohash متركزة في الرمثا، الأردن.
- سوق تحويل الأموال من خلال خصومات الفواتير (CIVIC DRAIN): يعمل المحتالون عبر قنوات متخصصة على تطبيق تيليجرام، حيث يستقطبون أفراداً من الجمهور من خلال عرض سداد غرامات المرور وفواتير الخدمات والرسوم القانونية المشروعة بخصومات تتراوح بين 50% و80%. ويسدد المجرمون السيبرانيون قيمة الفاتورة كاملةً عبر البوابات الحكومية الرسمية باستخدام بيانات بطاقات مسروقة، ثم يحصلون من العميل على أموال سليمة بقيمة مخفضة، سواء عبر العملات المشفرة أو التحويلات المصرفية المحلية.
ونظراً إلى أن عملية الدفع تتم مباشرةً إلى جهة حكومية موثوقة نيابةً عن مواطن حقيقي، فإن أنظمة المراقبة المصرفية التي تعمل عبر قناة واحدة نادراً ما تصنف هذه المعاملات على أنها مشبوهة.
الحاجة إلى نظام Cyber Fraud Fusion:
تتعامل أنظمة المراقبة المصرفية أحادية القناة مع هذه المعاملات باعتبارها مدفوعات اعتيادية إلى جهات رسمية لتحصيل الفواتير، ولا ترصد التهديد الأوسع نطاقاً. وقد كشفت جروب-آي بي عن الحملة من خلال نظام Cyber Fraud Fusion، الذي يربط المعلومات الاستخباراتية عبر منظومات الويب والأجهزة المحمولة والأنظمة المالية.
ومن خلال الجمع بين نظام الحماية من المخاطر الرقمية (Digital Risk Protection – DRP) لإزالة مواقع التصيد الاحتيالي، واستخبارات التهديدات (Threat Intelligence – TI) لرسم خريطة لأسواق تيليجرام وقنوات تحويل العملات المشفرة، وإجراءات الحماية من الاحتيال (Fraud Protection) لمطابقة طلبات المصادقة ثلاثية الأبعاد مع المخاطر الفعلية على الأجهزة المحمولة، مثل تغييرات شرائح eSIM ومحاكاة نظام التموضع العالمي GPS، إلى جانب التحقيقات لتتبع التدفقات المالية، تمكن نظام Cyber Fraud Fusion من كشف نشاط الجهات المهددة الذي لم تتمكن وسائل الدفاع المعزولة من رصده.
التوصيات الرئيسية لتعزيز الدفاع على مستوى المنظومة
تحدد جروب-آي بي مجموعة من الخطوات التشغيلية الرئيسية للحد من الاحتيال متعدد المراحل:
- للمؤسسات المالية: التعامل مع عمليات استعادة الحسابات التي تعتمد على الرقم السري للبطاقة ورموز المرور لمرة واحدة عبر الرسائل النصية القصيرة (SMS OTP) باعتبارها عالية الخطورة. وإعادة تقييم مخاطر مدفوعات المصادقة ثلاثية الأبعاد مرتفعة القيمة إلى الجهات الحكومية لتحصيل الفواتير عندما تسبقها عمليات تسجيل أجهزة جديدة أو تغييرات في شرائح eSIM أو زيادات في حدود التحويل.
- لفرق الكشف: تطبيق آليات للربط بين القنوات المختلفة تجمع بيانات القياس عن بُعد من الويب والأجهزة المحمولة والمدفوعات ضمن هوية واحدة. والتعامل مع البوابات الحكومية باعتبارها مسارات محتملة لتحويل الأموال خلال وجود مؤشرات نشطة على الاستيلاء على الحسابات.
- للجهات الحكومية ومشغلي البوابات: تطبيق عمليات تحقق من المخاطر على عمليات السداد المتكررة بسرعة أو مرتفعة القيمة، وإنشاء قنوات مخصصة لفرق الاستجابة لطوارئ الحاسب الآلي (CERTs) والبنوك للإبلاغ عن حالات الاشتباه في سداد فواتير احتيالية.
- للجمهور: يعتمد هذا المخطط على مشاركة أفراد من الجمهور ممن يبحثون عن سداد الفواتير بخصومات. لذا ينبغي الوصول إلى الخدمات الحكومية وخدمات التأمين من خلال التطبيقات الرسمية أو الإشارات المرجعية فقط، وليس عبر نتائج البحث المدفوعة.
- فالإعلان المدفوع لا يمثل مؤشراً على المصداقية. كما ينبغي الانتباه إلى أن الحصول على خصم كبير عند سداد فاتورة حكومية من خلال طرف ثالث غير معروف قد يكون وسيلة للاحتيال أو لاستدراج الضحية إلى عمليات غسل الأموال، وهو ما قد يترتب عليه عواقب مالية أو قانونية.






