الرئيسية
» أخبار
»
هجمات تبديل شريحة SIM وأمان المصادقة الثنائية: كيفية حماية حساباتك الرقمية بشكل أفضل
هجمات تبديل شريحة SIM وأمان المصادقة الثنائية: كيفية حماية حساباتك الرقمية بشكل أفضل
بالنسبة لحسابات العملات الرقمية، لا ينبغي أن تكون الرسائل النصية القصيرة هي عامل التحقق الثاني الأساسي. فهجوم استبدال شريحة SIM قد يُمكّن المجرم من السيطرة على رقم الهاتف الذي يستقبل رسائلك ومكالماتك. وإذا كان هذا الرقم هو نفسه قناة تسجيل الدخول إلى منصة التداول أو إعادة تعيين كلمة المرور، فقد لا يُثبت رمز التحقق المرسل عبر الرسائل النصية أنك تُسجّل الدخول. الحل الأمثل هو نقل الحسابات المهمة إلى طريقة مقاومة للتصيّد الاحتيالي - عادةً ما تكون مفتاح مرور أو مفتاح أمان مادي حيثما كان ذلك مدعومًا - وتعزيز إجراءات الاسترداد المحيطة بها.
هذا لا يجعل الحساب محصنًا تمامًا. فالبرامج الضارة، واختراق البريد الإلكتروني، والهندسة الاجتماعية، وإجراءات الاسترداد غير الآمنة، وجهاز مفتوح بالفعل، كلها عوامل قد تُعيق اتباع العادات الجيدة. لكن إزالة الرسائل النصية القصيرة من المسار الأكثر حساسية تُغلق ثغرة أمنية محددة وذات عواقب وخيمة.
يمكن لمفتاح أمان منفصل للأجهزة أن يقلل الاعتماد على رقم الهاتف لتسجيل الدخول إلى الحساب عندما تدعم الخدمة هذا الخيار.
ما هو هجوم استبدال شريحة SIM، ولماذا تجعله العملات المشفرة أمراً ملحاً؟
يحدث استبدال شريحة SIM، أو ما يُعرف أيضًا بعملية نقل الرقم، عندما يقوم شخص ما بنقل رقم هاتفك بطريقة احتيالية إلى شريحة SIM أو شريحة eSIM يتحكم بها. وتنصح لجنة التجارة الفيدرالية الأمريكية بالتواصل الفوري مع شركة الاتصالات لاستعادة رقمك في حال حدوث ذلك. كما تُصنّف اللجنة عمليات استبدال شريحة SIM ونقل الرقم ضمن أشكال الاحتيال على الهواتف المحمولة.
لا يحتاج المهاجم إلى اختراق تشفير الرسائل النصية القصيرة. هدفه هو السيطرة على نقطة النهاية: رقم هاتفك. بمجرد نجاحه، قد يتلقى رموزًا لمرة واحدة، ورسائل إعادة تعيين كلمة المرور، وتنبيهات الحساب، ومكالمات موجهة إليك. قد يكون ذلك ضارًا بشكل خاص لمنصات تداول العملات الرقمية، لأن المهاجم قد يحاول إعادة تعيين كلمة المرور، أو الموافقة على جهاز جديد، أو تغيير إعدادات السحب، أو تجاوز عملية استرداد ضعيفة.
قد يكون انقطاع خدمة الهاتف المحمول فجأةً مؤشراً تحذيرياً، ولكنه ليس دليلاً قاطعاً بحد ذاته؛ فقد يكون لانقطاعات الخدمة، ومشاكل الأجهزة، ومشاكل الحسابات أسبابٌ عادية. تعامل مع انقطاع المكالمات والرسائل النصية وبيانات الهاتف المحمول بشكل عاجل عندما يتزامن مع رسائل إعادة تعيين كلمة المرور غير المألوفة، أو تنبيهات تسجيل الدخول، أو تغييرات في الحساب.
هل استخدام المصادقة الثنائية عبر الرسائل النصية أفضل من عدم استخدامها على الإطلاق؟
في الغالب، نعم. لا تزال المصادقة الثنائية عبر الرسائل النصية القصيرة تشكل حاجزًا إضافيًا مقارنةً بكلمة المرور وحدها. فهي قادرة على منع بعض عمليات اختراق الحسابات الانتهازية. يكمن الخطأ في اعتبارها المستوى الأخير من الحماية للأصول المهمة.
تتعرض الرسائل النصية القصيرة لمخاطر لا تنطبق بنفس الطريقة على تطبيقات المصادقة أو مفاتيح الأمان، مثل استبدال شرائح SIM، واختراق حسابات شركات الاتصالات، والاحتيال في نقل الأرقام، واعتراض الرسائل أو إعادة توجيهها في أنظمة الاتصالات. يصنف دليل الهوية الرقمية الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST) المصادقة خارج النطاق عبر شبكة الهاتف العامة كمصادقة مقيدة، مما يعكس هذه القيود. وتوصي وكالة الأمن السيبراني وأمن البنية التحتية (CISA) باستخدام المصادقة متعددة العوامل المقاومة للتصيد الاحتيالي، وتؤكد أن مطابقة الأرقام تُعد خيارًا احتياطيًا أفضل من رسائل التنبيه العادية أو الهجمات القائمة على الرسائل النصية القصيرة عند تعذر استخدام المصادقة متعددة العوامل الأقوى.
طريقة
ما الذي يحمي منه
القيود الرئيسية لحسابات العملات المشفرة
رمز الرسائل النصية القصيرة
بعض الهجمات التي تعتمد على كلمة المرور فقط
قد يفشل الأمر إذا تم الاستيلاء على رقم الهاتف.
رمز تطبيق المصادقة (TOTP)
يتم استبدال شريحة SIM لأن الرمز لا يتم إرساله عبر الرسائل النصية القصيرة.
لا يزال من الممكن التعرض للاحتيال أو النسخ إلى موقع مزيف؛ لذا فإن استعادة البيانات وفقدان الجهاز يتطلبان تخطيطًا.
مفتاح المرور
عمليات استبدال شريحة SIM والعديد من محاولات التصيد الاحتيالي لسرقة بيانات الاعتماد
تختلف خيارات التوافر والوصول إلى الأجهزة والنسخ الاحتياطي باختلاف الخدمة والنظام البيئي.
مفتاح أمان الأجهزة
تبديل شرائح SIM وتسجيل دخول مقاوم للتصيد الاحتيالي عند تطبيقه باستخدام FIDO/WebAuthn
أنت بحاجة إلى خدمة متوافقة، ومفتاح احتياطي آمن، وخطة استعادة موثقة.
الجدول أداة مساعدة لاتخاذ القرار، وليس دليلاً على أن عاملاً واحداً يكفي لكل شخص. بالنسبة لرصيد تبادل كبير، استخدم أقوى طريقة يدعمها التبادل فعلياً، ثم احمِ البريد الإلكتروني وقنوات الاسترداد بمعيار مماثل.
أي ترقية يجب أن تختارها أولاً؟
ابدأ بالحساب الذي يُمكنك من الوصول إلى كل شيء آخر: بريدك الإلكتروني الرئيسي. إذا كان رابط إعادة تعيين كلمة مرور Exchange يُرسل إلى هذا البريد، فلن يُجدي تسجيل الدخول القوي لـ Exchange نفعًا إذا كان من السهل إعادة تعيين كلمة مرور حساب البريد الإلكتروني عبر الرسائل النصية. فعّل طريقة رمز المرور أو طريقة المفتاح المادي للبريد الإلكتروني حيثما أمكن، واستخدم كلمة مرور فريدة، وراجع عناوين البريد الإلكتروني وأرقام هواتف الاسترداد والجلسات النشطة.
بعد ذلك، افتح إعدادات الأمان الرسمية لكل منصة تداول عن طريق كتابة العنوان المعروف بنفسك أو باستخدام إشارة مرجعية موثوقة - لا تستخدم أبدًا رابطًا في رسالة نصية أو رسالة مباشرة أو إعلان بحث. ابحث عن مصطلحات مثل "مفتاح المرور" أو "مفتاح الأمان" أو "مفتاح الجهاز" أو "FIDO" أو "WebAuthn". على سبيل المثال، تُشير وثائق المساعدة الحالية لمنصة Coinbase إلى أن مفتاح المرور بالإضافة إلى مفتاح الأمان يُوفران طريقة احتياطية في حال فقدان الهاتف. هذا مثال على خيارات مُزود خدمة واحد، وليس دليلًا على أن جميع منصات التداول لديها نفس الإعدادات.
كيف يمكنك إعداد مصادقة ثنائية أقوى دون أن تُحرم من الوصول إلى حسابك؟
قم بتسجيل مصادقتين مستقلتين عندما تسمح الخدمة بذلك
احتفظ بمفتاح مرور أو مفتاح أمان أساسي واحد، وطريقة نسخ احتياطي واحدة لا تُخزّن في نفس المكان. غالبًا ما يكون استخدام مفتاح أمان ثانٍ في مكان آمن أسهل من الاعتماد على الهاتف نفسه لكل عملية نسخ احتياطي. لا تُسجّل جهاز نسخ احتياطي لا يمكنك تحديده أو التحكم فيه لاحقًا.
احفظ رموز الاسترداد عمداً
قد تكون رموز الاسترداد مفيدة، لكنها في الواقع بمثابة مفاتيح حساب. لذا، احفظها دون اتصال بالإنترنت أو في مدير كلمات مرور محمي جيدًا، وليس في ملاحظات سحابية أو مسودة بريد إلكتروني أو معرض لقطات شاشة. تأكد من أن الرموز كاملة ومحدثة؛ فبعض الخدمات تُبطل الرموز القديمة عند إنشاء مجموعة جديدة.
لا تقم بإزالة الرسائل النصية القصيرة إلا بعد وجود بديل تم اختباره
لا تقم بحذف عامل الرسائل النصية أولاً وتفترض أن الطريقة الجديدة ستعمل. سجّل الطريقة الأقوى، وسجّل الخروج بطريقة آمنة، وتأكد من إمكانية تسجيل الدخول مرة أخرى من جهاز عادي. تحقق من النسخة الاحتياطية أيضاً، إذا كانت الخدمة تسمح بذلك. ثم قلّل أو ألغِ استخدام الرسائل النصية لتسجيل الدخول والاستعادة حيثما توفر الخدمة هذا الخيار. تتطلب بعض الخدمات رقم هاتف لأغراض تنظيمية أو إشعارات أو استعادة؛ في هذه الحالة، قلّل من اعتماد الرسائل النصية واعتمد على أقوى طريقة تسجيل دخول متاحة لدى الخدمة.
هل لا يزال يتعين عليك حماية حساب شركة الاتصالات المتنقلة؟
بالتأكيد. ترقية المصادقة الثنائية تقلل من قيمة الرقم المسروق، لكن رقم هاتفك سيظل يستقبل المكالمات والرسائل الخاصة، وربما التنبيهات. استفسر من شركة الاتصالات عن الحماية التي توفرها لتغييرات شريحة SIM ونقل الأرقام، مثل رمز PIN للحساب، أو قفل نقل الرقم، أو إجراءات تحقق إضافية. استخدم كلمة مرور فريدة لحسابك لدى شركة الاتصالات. لا تعتمد على إجابات سهلة التخمين لأسئلة التحقق من الحساب.
قلّل أيضًا من نشر التفاصيل التي قد يستخدمها المهاجم لانتحال شخصيتك. تجنّب نشر تاريخ ميلادك الكامل أو عنوانك أو رقم هاتفك المحمول علنًا. كن حذرًا من المكالمات أو الرسائل غير المتوقعة من شركات الاتصالات التي تطلب رموز الحساب؛ تواصل مع شركة الاتصالات عبر رقم مُوثّق أو تطبيقها الرسمي بدلًا من ذلك.
ما هي وسائل الحماية الأخرى للعملات المشفرة بعد تسجيل الدخول؟
تُؤمّن المصادقة عملية الدخول، لكنها لا تحمي تلقائيًا جميع الإجراءات اللاحقة. فعّل قوائم عناوين السحب المسموح بها، وتأخيرات السحب، وتنبيهات الأجهزة الجديدة، وتأكيدات المعاملات عندما يدعمها مزود الخدمة. راجع مفاتيح واجهة برمجة التطبيقات (API) وألغِ المفاتيح التي لم تعد تستخدمها. احتفظ فقط بالمبلغ الذي تحتاجه للتداول في البورصة؛ فخيارات الحفظ تنطوي على مخاطرها الخاصة، ويجب اتخاذها بعناية.
استخدم كلمة مرور فريدة وطويلة لكل حساب بريد إلكتروني وحساب تبادل. يساعدك مدير كلمات المرور على تجنب إعادة استخدام كلمات المرور، كما يُسهّل عليك اكتشاف النطاقات المتشابهة. قبل الموافقة على أي طلب، اقرأ معلومات الجهاز والموقع. لا تُفصح أبدًا عن رمز التحقق أو رمز الاسترداد أو عبارة الاسترداد أو المفتاح الخاص لأي متصل أو وكيل دردشة أو جهة اتصال عبر الرسائل المباشرة.
ماذا يجب عليك فعله إذا انقطع الاتصال بهاتفك فجأة؟
استخدم جهازًا أو هاتفًا آخر للاتصال بمزود الخدمة من خلال قناة رسمية معتمدة والإبلاغ عن عملية استبدال شريحة SIM أو نقل رقم الهاتف إلى خارج الشبكة المشتبه بها.
من جهاز تثق به، قم بتأمين بريدك الإلكتروني الأساسي أولاً: غيّر كلمة المرور الخاصة به إذا لزم الأمر، وألغِ الجلسات غير المألوفة، وتحقق من طرق الاسترداد.
قم بتأمين حسابات التداول الخاصة بك. استخدم آلية قفل الحساب الرسمية أو خدمة الدعم الفني الخاصة بالتداول إذا لاحظت أي نشاط غير مصرح به.
قم بتغيير كلمات المرور التي ربما تم الكشف عنها، وقم بإزالة رقم الهاتف المخترق كعامل مصادقة أو استرداد حيثما أمكن ذلك.
وثّق أوقات المستندات، ورسائل شركات الاتصالات، وتنبيهات تسجيل الدخول، والمعاملات. أبلغ عن سرقة الهوية أو الاحتيال عبر القنوات الرسمية المختصة في بلدك.
لا تتسرع في الاستجابة لرسائل "الدعم" الواردة أثناء وقوع حادثة أمنية. فالمهاجمون غالباً ما يستغلون حالة الاستعجال. تواصل مباشرةً مع مزود الخدمة واستخدم بيانات الاتصال الموجودة على موقعه الرسمي.
كيف يمكنك التأكد من أن نظامك أقوى بشكل ملحوظ؟
تتحسن حماية حسابك في العملات الرقمية عندما لا يستطيع رقم الهاتف المسروق وحده إعادة تعيين بريدك الإلكتروني أو حسابك في منصة التداول؛ وعندما يكون لديك نسخة احتياطية واحدة على الأقل تم اختبارها ومستقلة؛ وعندما تكون رموز الاسترداد محمية؛ وعندما تستطيع شرح ما ستفعله في حال فقدان هاتفك الأساسي. راجع هذه الافتراضات كلما قمت بتغيير هاتفك، أو شركة الاتصالات، أو استبدلت مفتاح الأمان، أو عندما تُغير منصة التداول إعدادات الأمان الخاصة بها.