كيف تستغل الهندسة الاجتماعية المستخدم للاستيلاء على حسابات واتساب؟


هذا الخبر بعنوان "المستخدم مدخل الهجوم.. كيف تستغل الهندسة الاجتماعية للاستيلاء على حسابات واتساب؟" نشر أولاً على موقع syria.tv وتم جلبه من مصدره الأصلي بتاريخ ١٨ آب ٢٠٢٦.
لا يتحمل موقعنا مضمونه بأي شكل من الأشكال. بإمكانكم الإطلاع على تفاصيل هذا الخبر من خلال مصدره الأصلي.
عندما نسمع عبارة اختراق واتساب، قد يتبادر إلى الذهن أن المهاجم نجح في كسر تشفير التطبيق أو اختراق خوادمه والوصول مباشرة إلى المحادثات. لكن كثيراً من محاولات الاستيلاء على الحسابات تسلك طريقاً مختلفاً تماماً: بدلاً من مهاجمة النظام، يحاول المهاجم إقناع المستخدم نفسه بمنحه ما يحتاج إليه من صلاحيات أو رموز.
وهنا تظهر خطورة الهندسة الاجتماعية، التي تقوم على استغلال الثقة أو الخوف أو الاستعجال أو الفضول لدفع الشخص إلى اتخاذ إجراء يصب في مصلحة المهاجم، كإرسال رمز تحقق، أو ربط جهاز جديد بالحساب، أو فتح رابط مزيف، أو التعامل مع شخص ينتحل صفة جهة موثوقة.
ويوفر واتساب تشفيراً بين الطرفين بصورة افتراضية للرسائل والمكالمات الشخصية، لكن هذا التشفير لا يلغي الخطر الناتج عن خداع المستخدم وإقناعه بمنح جهاز آخر صلاحية الوصول إلى حسابه.
من المهم تقنياً التمييز بين اختراق البنية الأمنية للتطبيق وبين الاستيلاء على حساب مستخدم. في السيناريو الأول، يستهدف المهاجم ثغرة برمجية أو الجهاز نفسه أو أحد المكونات التقنية. أما في الهندسة الاجتماعية، فلا يحتاج المهاجم بالضرورة إلى كسر التشفير أو معرفة مفاتيحه، وإنما يحاول جعل المستخدم يمنحه بصورة غير مباشرة صلاحية يحتاج إليها.
وقد سبق أن شرحت شركة ميتا أن برمجيات خبيثة على الهاتف قد تحاول سرقة مفاتيح مصادقة واستخدامها في هجمات للاستيلاء على الحساب، وهو أحد الأسباب التي دفعت واتساب إلى تطوير ميزة التحقق من الجهاز.
تعتمد الهندسة الاجتماعية على أساليب نفسية وسلوكية يستخدمها المهاجم للتأثير في قرارات الضحية. وتحذر شركة ميتا من أن المحتالين يستغلون استعداد الأشخاص للمساعدة أو خوفهم من الوقوع في مشكلة، ويوصون المستخدم بالتوقف والتساؤل والتحقق قبل الاستجابة للطلبات غير المعتادة أو المستعجلة.
ومن أشهر السيناريوهات سرقة رمز التسجيل المكون من ستة أرقام، حيث يتصل شخص بالضحية ويدعي أنه من الدعم الفني، أو يرسل رسالة تتحدث عن مشكلة في الحساب لطلب الرمز. ويوضح واتساب ضرورة عدم مشاركة هذا الرمز مع أي شخص، وتفعيل التحقق بخطوتين.
كما يتمثل أحد الأساليب المهمة في خداع المستخدم ودفعه إلى ربط جهاز آخر بحسابه على واتساب عبر مسح رمز الاستجابة السريعة. وحذرت شركة ميتا تحديداً من هذا الأسلوب، وأعلن واتساب إضافة تحذيرات تظهر عندما تشير المؤشرات السلوكية إلى أن طلب ربط الجهاز قد يكون مشبوهاً.
وبالنسبة للصحفيين والفئات الأكثر عرضة للاستهداف، أضاف واتساب ميزة إعدادات الحساب الصارمة لتعزيز الحماية ضد الهجمات المتقدمة والنادرة.
تكنولوجيا
تكنولوجيا
تكنولوجيا
تكنولوجيا