Threats & Attacks

ما هو التصيد الاحتيالي

التصيد الاحتيالي هو نوع من هجمات الهندسة الاجتماعية حيث يتظاهر المهاجمون بأنهم كيانات موثوقة مثل البنوك أو خدمات السحابة أو زملاء العمل لخداع الضحية للكشف عن معلوماتهم الحساسة مثل كلمة المرور أو رقم بطاقة الائتمان أو بيانات اعتماد أخرى.

ما هو التصيد الاحتيالي؟

التصيد الاحتيالي هو نوع من هجمات الهندسة الاجتماعية حيث يتظاهر المهاجمون بأنهم كيانات موثوقة مثل البنوك أو خدمات السحابة أو زملاء العمل، لخداع الضحية للكشف عن معلوماتهم الحساسة مثل كلمة المرور أو رقم بطاقة الائتمان أو بيانات اعتماد أخرى. يمكن أن يحدث التصيد الاحتيالي عبر وسائل مختلفة مثل البريد الإلكتروني أو الرسائل النصية أو المكالمات الهاتفية أو المواقع الإلكترونية المزيفة.

لماذا يهم التصيد الاحتيالي في الأمن السيبراني

أصبح التصيد الاحتيالي أحد أخطر أساليب الهجوم. غالبًا ما يصبح حجر الأساس لأضرار أكبر، مثل الإصابة بالبرامج الضارة أو برامج الفدية، وما إلى ذلك. حتى المنظمات ذات الأنظمة الأمنية القوية يمكن أن تُهزم بواسطة التصيد الاحتيالي لأنه يستغل الثقة البشرية بدلاً من الثغرات التقنية.

الأنواع الشائعة للتصيد الاحتيالي

  • التصيد عبر البريد الإلكتروني: بريد إلكتروني مزيف يتظاهر بأنه رسائل شرعية
  • التصيد الموجه: تصيد مستهدف للغاية بهدف الوصول إلى أفراد محددين ذوي مكانة عالية في المنظمة
  • التصيد عبر الرسائل النصية: هجمات التصيد الاحتيالي التي يتم تسليمها عبر الرسائل النصية أو تطبيقات المراسلة
  • التصيد عبر المكالمات الهاتفية: هجمات التصيد الاحتيالي عبر المكالمات الهاتفية
  • التصيد الاحتيالي المكرر: يقوم المهاجمون بنسخ بريد إلكتروني أصلي وتعديل الروابط أو المرفقات بأخرى ضارة

علامات هجوم التصيد الاحتيالي

  • عنوان المرسل المشبوه
  • المطالبة باتخاذ إجراء سريع (“قم بإعادة تعيين كلمة المرور الآن”)
  • نطاق مكتوب بشكل خاطئ قليلاً
  • طلب معلومات حساسة (كلمات المرور، تفاصيل البنك، بطاقة الائتمان، إلخ)
  • مرفقات أو روابط مشبوهة

مثال

يتلقى الضحية بريدًا إلكترونيًا يذكر أنه من البنك الخاص بهم، ويطلب من الضحية “التحقق من الحساب”.

يتضمن البريد الإلكتروني رابطًا إلى موقع ويب مزيف يدعي أنه مطابق للموقع الحقيقي. بمجرد أن يدخل الضحية بيانات اعتماده إلى الموقع المزيف، يقوم المهاجمون بسرقتها ويحصلون على الوصول إلى حسابه البنكي الحقيقي.

كيفية الدفاع ضد التصيد الاحتيالي

  • تفعيل المصادقة متعددة العوامل (MFA) لحماية الحساب حتى إذا تم سرقة بيانات الاعتماد
  • تدريب الموظفين على الوعي بالتصيد الاحتيالي
  • استخدام بوابات أمان البريد الإلكتروني ومرشحات البريد العشوائي لتجنب الرسائل المشبوهة
  • التحقق من الروابط أو المرفقات المشبوهة قبل النقر عليها
  • تنفيذ أقل الامتيازات للحد من ضرر الحساب المخترق

المصطلحات ذات الصلة

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)