الدمام: شذى المرزوق

صورة حقيبة ممتلئة بالأموال، وسؤال مثير: «من أين لك هذه الحقائب؟»، وإعلان يوحي للمستخدم بأنه مرتبط باسم تجاري معروف. تبدأ القصة بهذه التفاصيل القليلة، لكن تتبع «الوطن» لأحد النماذج المتداولة كشف مسارًا مختلفًا عما يظهر للمستخدم؛ فالإعلان الذي يوحي بالارتباط بـAmazon.sa يقود إلى نطاق مستقل يحمل اسم fugiat-nihil-rerum.top، قبل ظهور صفحة تحاكي موقعًا إخباريًا سعوديًا وتنشر قصة مفبركة.

يكشف النموذج طريقة أكثر تعقيدًا من الروابط الاحتيالية المباشرة؛ إذ لا يطلب الإعلان بيانات بنكية منذ اللحظة الأولى، وإنما يبني الثقة على مراحل: إثارة الفضول، استعارة اسم علامة تجارية، ثم استخدام شكل وسيلة إعلامية معروفة لإضفاء صدقية على القصة، قبل الانتقال إلى الخطوة التي يريدها المحتال.

ثلاث هويات في رابط واحد

يبدأ الاستدراج بصورة وأسلوب يشبه المحتوى الفضائحي، بينما توحي واجهة الإعلان بالارتباط بجهة يعرفها الجمهور، لكن العنوان الفعلي للرابط لا يحمل اسم الجهة الظاهرة في الإعلان.

لم تُظهر عمليات البحث المفتوح التي أجرتها «الوطن» عن النطاق المذكور وجود سجل عام موثوق يربطه بأمازون أو بالوسيلة الإعلامية التي تحاكيها الصفحة، كما لم تظهر أدلة علنية كافية لتحديد الجهة التي تقف خلفه أو الدولة التي تُدار منها الحملة.

يستخدم النطاق امتداد .top، وهو امتداد عام لا يرتبط بدولة محددة ولا يكشف هوية صاحبه. وكانت منظمة ICANN قد قالت في يونيو 2025 إن هذا الامتداد ظل من بين أكثر نطاقات المستوى الأعلى العامة تعرضًا لإساءة الاستخدام، بعد إجراءات رقابية اتخذتها تجاه الجهة المشغلة للسجل، لكن استخدام الامتداد وحده لا يشكل دليلًا على أن أي نطاق بعينه احتيالي.

اختراق القرار قبل الجهاز

يرى اختصاصي الأمن السيبراني مجدي النصر أن النموذج أقرب إلى حملة تعتمد على الهندسة الاجتماعية وانتحال الهوية، وليس مجرد رابط مضلل.

وقال إن العملية تبدأ بما يستثير فضول المستخدم، ثم تنقله إلى موقع لا يرتبط فعليًا بالجهة التي يوحي بها الإعلان، وقد تظهر بعد ذلك صفحة مصممة بطريقة تشبه موقعًا معروفًا، بما يسمح للمحتال بالاستفادة من ثقة الجمهور في أكثر من اسم في العملية نفسها.

وأوضح أن المحتال «لا يحاول اختراق جهازك من أول خطوة، بل يحاول اختراق قرارك وثقتك»، إذ يأتي طلب التسجيل أو إدخال البيانات أو الدفع بعد أن يكون المستخدم قد اقتنع بالقصة التي سبقت الطلب.

تتطابق فكرة تعدد الجهات المنتحلة داخل عملية احتيال واحدة مع نمط رصدته لجنة التجارة الفيدرالية الأمريكية، التي أشارت إلى أن بعض المحتالين ينتقلون بالضحية بين هويات عدة؛ كأن يبدأ الاحتيال بانتحال شركة معروفة ثم ينتقل إلى انتحال جهة مالية أو رسمية.

التمويه يخفي الوجهة

يصف اختصاصي الأمن السيبراني نضال المسيري الأسلوب المستخدم في بعض هذه الحالات بـ«التمويه» أو Cloaking، موضحًا أن المستخدم قد يشاهد وجهة أو محتوى يختلف عما يظهر للمنصات أو لأنظمة الفحص.

وقال المسيري: «الفضيحة نفسها ليست الهدف، وإنما مجرد طُعم يلعب على الفضول، والهدف الحقيقي غالبًا جر المستخدم إلى منصة استثمار وهمية أو سرقة بياناته البنكية».

أضاف أن التعامل مع الإعلانات المثيرة يتطلب التحقق من عنوان الموقع الفعلي في المتصفح، وعدم الاكتفاء بالاسم أو الشعار الظاهر في الإعلان، إلى جانب التأكد من الأخبار الصادمة عبر مصدرها الأصلي قبل التفاعل معها.

الاستضافة لا تكشف المصدر

لا يدعم الرصد المتاح الجزم بأن الحملة تُدار من دولة بعينها، كما لا يوجد دليل موثق يثبت ارتباط النموذج الذي رصدته «الوطن» بـ700 حساب تُدار من جهة أو دولة محددة.

أكد مجدي النصر أن مكان الحساب أو لغة المحتوى أو موقع الاستضافة لا يكفي لتحديد مصدر الحملة، إذ يمكن استخدام شبكات VPN وProxy وخوادم في دول مختلفة وحسابات مسروقة.

يتطلب الإسناد التقني الدقيق، وفق النصر، الربط بين بيانات النطاقات وDNS والاستضافة والحسابات ومسارات الإعلانات والدفع، وليس الاستناد إلى عنوان IP أو موقع خادم بمفرده.

الإعلان يوحي بالارتباط بـAmazon.sa بينما يقود إلى نطاق مختلف.

النطاق المرصود: fugiat-nihil-rerum.top.

البحث المفتوح لم يثبت ارتباط النطاق بأمازون أو الوسيلة المنتحلة.

الصفحة التالية تحاكي وسيلة إعلامية وتنشر قصة مفبركة.

خدمة «تحقق» السعودية تفحص الروابط قبل فتحها. امتداد .top عام ولا يحدد دولة صاحب الموقع.

ICANN سبق أن رصدت مستويات مرتفعة من إساءة الاستخدام ضمن نطاقات .top.