آخر تحديث: 24 / 9 / 2026م - 10:41 م

كيف أصبح الإنسان الحلقة الأضعف في الأمن السيبراني؟

عباس قاسم الملاحي * صحيفة الجزيرة

المهاجمون لم يعودوا بحاجة إلى كسر الأنظمة المعقدة؛ يكفي أحياناً موظف مستعجل، ورسالة مقنعة، ولحظة واحدة من الثقة.

في صباح يوم عمل مزدحم، تصل إلى موظف في الإدارة المالية رسالة تبدو صادرة من المدير التنفيذي: «نحتاج إلى تحويل الدفعة اليوم قبل إغلاق الحسابات، والموضوع عاجل وسري». الاسم صحيح، والتوقيع مألوف، والفاتورة تحمل شعار مورد تتعامل معه الشركة منذ سنوات. لا توجد أخطاء لغوية فاضحة، ولا رابط غريب يثير الشك. كل شيء يبدو طبيعياً، باستثناء أن الرسالة لم يكتبها المدير، والحساب البنكي لا يعود إلى المورد.

بعد دقائق، قد يغادر المبلغ حساب الشركة بإجراء نفذه موظف مخوّل، ومن جهاز معتمد، وباستخدام كلمة مرور صحيحة ورمز تحقق نظامي. تقنياً، لم يُكسر الباب؛ بل فُتح من الداخل.

هذه الصورة تختصر التحول الأهم في عالم الأمن السيبراني: المهاجم لم يعد مضطراً دائماً إلى اختراق الجدار الناري أو اكتشاف ثغرة برمجية معقدة، ما دام قادراً على إقناع إنسان بالضغط على رابط، أو مشاركة معلومة، أو تجاوز إجراء، أو تنفيذ طلب عاجل.

«كلما ازدادت الأنظمة صلابة، أصبح الإنسان هدفاً أكثر إغراءً».

الاختراق الذي يبدأ من النفس

تعرّف الهيئة الوطنية للأمن السيبراني الهندسة الاجتماعية بأنها الأساليب الاحتيالية التي تستغل العامل النفسي للأفراد لخداعهم ودفعهم إلى عمل يمس أمنهم السيبراني أو يكشف معلومات حساسة. وهذا التعريف يوضح أن المعركة لا تدور كلها داخل الحواسيب؛ بل داخل مشاعر الإنسان وقراراته اليومية.

المحتال يراهن على الخوف حين يرسل رسالة تزعم تعليق الحساب البنكي. ويراهن على الطمع حين يعرض فرصة استثمارية استثنائية. ويستغل الفضول عبر ملف بعنوان «رواتب الموظفين الجديدة»، والسلطة حين ينتحل صفة مسؤول كبير، والاستعجال عندما يطلب إجراءً «قبل نهاية الدوام».

وفي سوق العمل السعودي، حيث تسارعت رقمنة الخدمات المالية والحكومية والتجارية، أصبحت حسابات الموظفين وصلاحياتهم بوابات إلى أصول بالغة القيمة. موظف الموارد البشرية يستطيع الوصول إلى بيانات شخصية ووظيفية، وموظف المشتريات يتعامل مع الموردين والفواتير، والمحاسب يملك صلاحية التحويل، وموظف خدمة العملاء يصل إلى سجلات المستفيدين. لذلك لا يستهدف المهاجم الشخص لأنه ضعيف المعرفة بالضرورة، بل لأنه يملك الصلاحية التي يحتاج إليها.

رسالة واحدة تكفي

لنتخيل شركة مقاولات في الرياض تتعامل مع عشرات الموردين. يخترق المحتال البريد الإلكتروني لأحد الموردين، أو ينشئ عنواناً شديد الشبه بعنوانه، ثم يراقب المراسلات حتى يعرف موعد الدفعة وقيمتها وأسماء المسؤولين. قبل التحويل، تصل رسالة قصيرة: «تم تغيير الحساب البنكي، نرجو اعتماد الآيبان المرفق».

الموظف لا يرى طلباً غريباً؛ بل يرى امتداداً لمحادثة حقيقية. وإذا لم تكن لدى الشركة آلية مستقلة للتحقق من تغيير الحسابات البنكية، فقد تنتقل أموالها إلى المحتال خلال دقائق.

وفي منشأة صحية، قد تصل إلى موظف رسالة تبدو من قسم تقنية المعلومات تطلب تحديث كلمة المرور. وفي شركة توصيل، قد يتلقى موظف خدمة العملاء اتصالاً من شخص يعرف رقم طلب حقيقياً ويطلب تعديل رقم الجوال. أما في منشأة صغيرة، فقد ينتحل المحتال صفة المدير ويطلب شراء بطاقات رقمية أو إرسال بيانات مالية بدعوى السرية والاستعجال.

هذه السيناريوهات لا تحتاج دائماً إلى برمجيات خارقة. إنها تحتاج إلى دراسة بيئة العمل، وجمع معلومات متاحة، ثم صياغة طلب يبدو منطقياً للشخص المستهدف.

وقد أشار البنك المركزي السعودي إلى أن المحتالين قد يوهمون الضحية بأنها تتعامل مع جهة رسمية أو خاصة أو شخص موثوق، بهدف الحصول على بيانات الدخول أو رموز التحقق. كما يضع دليله لمكافحة الاحتيال الهندسة الاجتماعية وانتحال الجهات وعمليات الاحتيال في الفواتير ضمن المخاطر التي ينبغي للمؤسسات المالية مراعاتها.

الذكاء الاصطناعي يغيّر قواعد الخداع

كان من السهل نسبياً اكتشاف بعض الرسائل الاحتيالية بسبب ركاكة لغتها أو أخطائها الإملائية. لكن الذكاء الاصطناعي أزال كثيراً من هذه العلامات. أصبح المحتال قادراً على إنتاج رسالة عربية سليمة، وبنبرة قريبة من أسلوب المدير أو المؤسسة، وتخصيصها وفق وظيفة الضحية وقطاعها.

والأخطر من ذلك هو انتحال الصوت والصورة. قد يسمع الموظف صوتاً يشبه صوت مديره يطالبه بتحويل مبلغ، أو يدخل اجتماعاً مرئياً قصيراً مع صورة مزيفة لمسؤول يعرفه. هنا تفقد القاعدة القديمة قوتها: «سمعت صوته، إذاً هو الشخص نفسه».

«في عصر التزييف العميق، لم يعد الصوت دليلاً كافياً، ولا الصورة ضماناً للهوية».

لهذا ينبغي أن تنتقل المؤسسات من الثقة القائمة على الانطباع إلى الثقة القائمة على التحقق. الطلب المالي لا يصبح صحيحاً لمجرد أنه وصل من بريد معروف، والمكالمة لا تصبح موثوقة لأن المتحدث يعرف أسماء الزملاء أو تفاصيل المشروع.

لماذا يقع الموظف في الفخ؟

من السهل أن نلقي اللوم على الموظف بعد وقوع الحادث، لكن هذا التفسير مريح أكثر مما هو دقيق. فالإنسان يعمل تحت ضغط الوقت، ويتعامل يومياً مع عدد كبير من الرسائل والتنبيهات، ويُكافأ غالباً على السرعة والتعاون وإنجاز الطلبات. وهذه الصفات نفسها هي التي يستغلها المهاجم.

في بعض بيئات العمل، يخشى الموظف التشكيك في طلب صادر من مدير رفيع. وفي بيئات أخرى، قد تكون إجراءات التحقق معقدة إلى درجة تدفع العاملين إلى تجاوزها. وقد تطالب الشركة موظفيها بالحذر، لكنها تسمح في الوقت نفسه بتنفيذ تحويل مالي كبير بموافقة شخص واحد، أو تمنح صلاحيات واسعة لا يحتاج إليها الموظف فعلياً.

عندئذ لا تكون المشكلة «قلة وعي» فردية فقط، بل خللاً في تصميم العمل.

فإذا كانت رسالة واحدة قادرة على تحريك ملايين الريالات، فالمشكلة ليست في الرسالة وحدها. وإذا كان حساب موظف واحد يتيح الوصول إلى جميع بيانات المؤسسة، فالمشكلة ليست في كلمة مروره فقط. الأمن الحقيقي يفترض مسبقاً أن الإنسان قد يخطئ، ثم يمنع تحوّل هذا الخطأ إلى كارثة.

تكلفة تتجاوز الجهاز المخترق

الحادث السيبراني لا ينتهي عند استعادة الحساب أو تغيير كلمة المرور. قد يؤدي إلى توقف العمليات، وتسرب بيانات العملاء، وخسارة أموال، وتعطل سلسلة الإمداد، ودفع تكاليف التحقيق والاستجابة، فضلاً عن الضرر الذي يصيب سمعة المنشأة.

وفي اقتصاد سعودي يتوسع في الخدمات الرقمية والتجارة الإلكترونية والتقنيات المالية والحوسبة السحابية، أصبحت الثقة أصلاً اقتصادياً. العميل يشارك بياناته لأنه يثق بأن المؤسسة ستحميها، والمستثمر يضخ أمواله لأنه يثق باستمرارية الأعمال، والمنشآت تربط أنظمتها بمورديها لأنها تثق بسلامة العلاقة الرقمية.

لذلك فإن موظفاً يضغط على رابط احتيالي لا يهدد جهازه فقط؛ بل قد يهدد شبكة كاملة من العملاء والشركاء والمتعاملين. وهنا يتحول السلوك الفردي إلى قضية اقتصادية ومؤسسية.

التدريب السنوي لا يكفي

تعرض بعض المؤسسات مادة توعوية مرة واحدة في السنة، ثم تطلب من الموظف الإجابة عن أسئلة متوقعة. ينجح الجميع في الاختبار، لكن الرسالة الاحتيالية الحقيقية لا تأتي على هيئة سؤال متعدد الخيارات.

التوعية الفاعلة يجب أن تكون مستمرة ومرتبطة بواقع كل وظيفة. يحتاج موظف المالية إلى التدريب على احتيال الفواتير وتغيير الحسابات البنكية، ويحتاج موظف الموارد البشرية إلى فهم مخاطر السير الذاتية والمرفقات والطلبات المتعلقة ببيانات العاملين، بينما يحتاج التنفيذيون إلى معرفة أساليب انتحال الشخصيات واستهداف القيادات.

كما ينبغي تنفيذ محاكاة دورية للتصيد الإلكتروني، ليس بهدف إحراج من يقع في الاختبار، بل لمعرفة نقاط الضعف وتحسينها. فالخوف من العقوبة قد يدفع الموظف إلى إخفاء خطئه، بينما تحتاج المؤسسة إلى أن يبلغ فوراً عن الرابط الذي فتحه أو الملف الذي حمّله.

الدقائق الأولى بعد الخطأ قد تحدد حجم الخسارة.

من «الحلقة الأضعف» إلى خط الدفاع الأول

لا يمكن إلغاء العامل البشري من الأمن السيبراني، لكن يمكن بناء بيئة تقلل فرص استغلاله. يبدأ ذلك بإجراءات واضحة: التحقق عبر قناة ثانية من الطلبات الحساسة، وعدم تغيير الحسابات البنكية بناء على البريد وحده، وتطبيق مبدأ أقل الصلاحيات، والفصل بين إنشاء العملية المالية واعتمادها، واستخدام المصادقة متعددة العوامل، ومراقبة السلوك غير المعتاد.

ويجب أن تمنح الإدارة الموظف حق التوقف والسؤال، حتى عندما يبدو الطلب صادراً من أعلى مسؤول في المؤسسة. عبارة بسيطة مثل «سأتحقق عبر القناة المعتمدة» ينبغي أن تُعد سلوكاً مهنياً، لا تعطيلًا للعمل.

أما القيادات، فعليها أن تدرك أن الثقافة الأمنية لا تُبنى برسائل التحذير وحدها. إذا كان المدير يطلب تجاوز الإجراءات بحجة السرعة، فسيتعلم الموظفون أن الإنجاز أهم من التحقق. وإذا عوقب أول شخص يبلّغ عن خطأ غير مقصود، فسيفضل الآخرون الصمت.

الإنسان ليس ضعيفاً بطبيعته، لكنه يصبح الحلقة الأضعف عندما تمنحه المؤسسة صلاحيات واسعة، وتضعه تحت ضغط مستمر، ثم تتركه وحيداً أمام خداع مصمم بعناية.

وفي المقابل، يمكن أن يصبح الموظف أقوى أجهزة الإنذار: يلاحظ اختلافاً صغيراً في رسالة، ويتوقف أمام طلب غير معتاد، ويتحقق من هوية المتصل، ويبلغ قبل انتشار الضرر.

في الأمن السيبراني، قد يبدأ أكبر اختراق بنقرة واحدة. لكن الحماية أيضاً قد تبدأ بقرار إنساني واحد: أن نتوقف للحظة، ونسأل، ثم نتحقق.

تربوي وتقني متخصص في التحول الرقمي، يجمع بين الخبرة التعليمية وتطوير الحلول الذكية وتحليل البيانات، ويوظف التقنية والتصميم الإبداعي لرفع كفاءة الأداء وخدمة المؤسسات التعليمية.