رسم تحريري أصلي؛ ليس التقاطًا لصفحة تصيد نشطة ولا يعيد واجهة علامة حقيقية.

وثقت شركة الأمن Island عملية تصيد تبدأ من الإعلان وتنتحل أدوات ذكاء اصطناعي وتسويق شهيرة. يصف تحقيقها الصادر في 6 أكتوبر 2026 تجارب زائفة مصممة على هيئة منتجات مرتبطة بـChatGPT وGemini وClaude وPerplexity وManus، وأداة مخترعة باسم Muse Ads. تستخدم العملية تقنية المتصفح داخل المتصفح لعرض نافذة دخول مقنعة داخل صفحة خبيثة، وتجمع تفاصيل الجهاز والجلسة، وقد توجه الضحية عبر آلة حالات يديرها إنسان. تقول Island إنها رصدت مئات الإرسالات من الضحايا وإن النشاط كان مستمرًا وقت النشر.

تساعد تقارير تقنية مثل تغطية TechRadar وملخص The Hacker News في تأكيد وصف الحملة، لكن Island تظل المصدر الأول للقياس ولغة عدد الضحايا. الرقم ليس تقديرًا عالميًا؛ بل ما رآه فريق واحد ضمن نطاق رؤيته، وقد يغير المهاجمون النطاق والإعلان والطعم.

لماذا فرق التسويق هدف جذاب

يربط المسوقون حسابات إعلان وتحليل وصفحات اجتماعية وملفات سحابية وأدوات إبداع. يعملون بسرعة بين موردين كثيرين واعتادوا منح صلاحيات للتكامل. لذلك يبدو إعلان عن مولد حملات أو تحسين بالذكاء الاصطناعي كاكتشاف مهني طبيعي، خصوصًا مع وعد بسرعة الإنتاج أو خفض التكلفة أو سبق المنافس.

لا يقتصر أثر اختراق المسوق على بريده الشخصي. قد تحتوي حسابات الإعلان وسائل دفع وجماهير وبيكسلات وكتالوجات وامتيازات إدارة. ويمكن للبريد إعادة تعيين خدمات أخرى. وقد تسمح جلسة أو رمز عامل ثان للمهاجم بالعمل قبل فهم الضحية. الخطر أكبر في الوكالة لأن موظفًا واحدًا قد يصل إلى عدة أعمال عملاء.

كيف يعمل وهم المتصفح داخل المتصفح

في OAuth المشروع تفتح جهة الهوية نافذة متصفح حقيقية أو تنتقل إلى نطاقها الأصلي. شريط العنوان والتحكم يخصان المتصفح. في الهجوم ترسم الصفحة الخبيثة عنصرًا على شكل نافذة يقلد التحكم. يمكنه إظهار شعار صحيح وعنوان مقنع بينما يظل كله جزءًا من صفحة المهاجم.

يصعب ملاحظة الفرق على شاشة صغيرة أو عندما يتوقع الشخص خطوة اتصال. قد يدخل بياناته أو يوافق أو يقدم رمزًا لمرة واحدة، وتتفاعل الواجهة المزيفة لحظيًا. لذلك لا تكفي نصيحة فحص الشعار أو الإملاء؛ يستطيع المهاجم نسخ الأصول بدقة.

التدخل البشري يجعل المسار متكيفًا

وصف Island لآلة حالات وتدخل بشري مهم. يعطي قالب التصيد الثابت كل ضحية المسار نفسه، بينما ينتظر المشغل اللحظة المناسبة أو يطلب عاملًا ثانيًا أو يعرض خطأ أو يعيد الشخص إلى موقع حقيقي بعد السرقة. هذا التنوع يهزم تدريبًا ينتظر تسلسلًا واحدًا.

يساعد بصم الجهاز المهاجم على تمييز الباحث أو الماسح الآلي عن الهدف. وقد تظهر الصفحة محتوى بريئًا لفئة وطعم بيانات لفئة أخرى، ما يصعب الكشف وإعادة الإنتاج. يجب أن تجمع فرق الأمن دليل الشبكة والطرف والهوية بدل الاعتماد على لقطة وحدها.

المنتج الوهمي جزء من الإقناع

لا ينتحل الطعم دائمًا منتجًا معروفًا حرفيًا؛ يمكن اختراع أداة معقولة وتشغيل إعلان مصقول واستعارة لغة إنتاجية الذكاء الاصطناعي. تذكر Island ظهور واجهة مزيفة خلال ثمانية أيام من إطلاق Muse. السرعة مهمة لأن المشتري لا يعرف شكل المنتج الجديد أو نطاقه، فيملأ الفضول فجوة الثقة.

هذه قضية حوكمة علامة وإعلام إلى جانب تقنية المعلومات. يجعل التوزيع المدفوع المنتج الاحتيالي يبدو معتمدًا. وتصنع صفحة الهبوط وإشارة الهوية المألوفة ثقة اجتماعية. تحتاج المشتريات طريقة تحقق قبل اتصال أي موظف، حتى لو جاء الاكتشاف من منصة إعلان معروفة.

بوابة تحقق من المورد

اطلب من الموظف العثور على المورد مستقلًا عبر دليل معتمد أو نطاق رسمي معروف أو وثيقة شركة موثقة. لا يمنح الصلاحية من صفحة الإعلان. تحقق من الكيان القانوني والخصوصية والدعم والصلاحيات وتاريخ النطاق. وللمورد الجديد يراجع الأمن معرف تطبيق OAuth والنطاقات المطلوبة.

أنشئ قائمة سماح للروابط عالية الخطر مثل مديري الإعلان ومنصات بيانات العملاء والبريد. ما خارجها يمر بالمراجعة. لا يعني ذلك منع التجربة؛ وفر حساب اختبار بلا جمهور إنتاجي أو دفع أو بيانات عميل. يجب أن يكون الطريق الآمن أسرع من تجاوز السياسة، وإلا ظهرت أدوات ظل.

فضّل المصادقة المرتبطة بالنطاق

توصي Island بوسائل مقاومة للتصيد مثل مفاتيح المرور أو الاعتماد المدعوم بالأجهزة. يمكنها ربط المصادقة بالنطاق الحقيقي فلا يعاد استخدام اعتماد مخصص لنطاق على صفحة شبيهة. ابدأ بالبريد وإدارة الهوية ومديري أعمال الإعلان والتخزين؛ فالاختراق هناك يفتح وصولًا واسعًا.

تبقى المصادقة متعددة العوامل مهمة، لكن رموز المرة الواحدة يمكن سرقتها فورًا، وقد يدفع إرهاق الإشعارات إلى الموافقة. فعّل مطابقة الرقم وضوابط المخاطر وأزل مسارات الاسترداد الضعيفة واحم حسابات الطوارئ. واجمع قوة المصادقة مع أقل امتياز ومراقبة الجلسة؛ لا يلغي تحكم واحد كل المسارات.

قلل الصلاحية وافصل بيئات العملاء

راجع من يملك الإدارة. لا تحتاج أغلب أعمال الحملة إلى دور المالك. أعط أقل دور وحدد وقت المتعاقد واحذف الحساب الخامل. استخدم هويات مسماة بدل دخول مشترك. وعلى الوكالة عزل العملاء حتى لا ينتقل الاختراق من مساحة إلى أخرى تلقائيًا.

احتفظ بسجل يضم المنصة والمالك والمديرين والاسترداد وطريقة المصادقة وآخر مراجعة. طابقه شهريًا مع تغير الموظفين. احفظ مفاتيح API ورموز الأتمتة في مدير أسرار. تكشف الحوادث كثيرًا وصولًا قديمًا نُسي؛ يقلل الجرد أثر الانفجار.

درّب على القرار الحقيقي لا التحذير العام

تقول تدريبات كثيرة لا تضغط رابطًا مريبًا، بينما وظيفة المسوق فتح الروابط وتقييم الأدوات. درّب القرار الآمن: توقف قبل الاتصال؛ اذهب إلى المورد مستقلًا؛ افحص أصل المتصفح الحقيقي؛ راجع الصلاحية؛ واستخدم الاختبار. اعرض الفرق بين نافذة مرسومة وحقيقية من دون تعليم طرق تجاوز.

نفذ تمرينًا مكتبيًا حول أداة إعلان AI مزيفة يضم التسويق والأمن والمشتريات والقانون وخدمة العميل. اسأل من يوقف الحملة ويلغي الرمز ويبلغ العميل ويحفظ الدليل ويعالج الإنفاق. قِس سرعة البلاغ واكتماله، لا النقر فقط. الإبلاغ المبكر يحول الخطأ إلى حادث محصور.

اختبار ضوابط 30 يومًا للوكالة

في الأسبوع الأول جرد الهويات المميزة وتطبيقات OAuth والاسترداد. في الثاني طبق أقوى مصادقة للأنظمة الأخطر وأزل المدير الزائد. في الثالث اختبر مسار المورد والحساب المعزول بأداة منخفضة الخطر. في الرابع نفذ حادثًا وهميًا وتحقق من الإلغاء والسجل والتواصل.

ضع معايير قبول: معرفة كل ملاك مدير الأعمال؛ لا كلمة إدارة مشتركة؛ استخدام كل هوية أولوية لأقوى طريقة مقاومة يدعمها النظام؛ مراجعة المنح غير المعتمدة خلال يوم عمل؛ ووصول البلاغ التجريبي للأمن ضمن زمن محدد. هي أهداف داخلية لا ادعاء باستحالة الاختراق.

الاستجابة إذا تم الاتصال

عامل البلاغ كعاجل بلا لوم. من جهاز موثوق ألغ الجلسات والمنح وأعد الاعتماد وافحص العامل الثاني والاسترداد وتحويل البريد والمديرين. اتصل بدعم منصة الإعلان من القنوات الرسمية. احفظ الرابط الخبيث ومعرف الإعلان والوقت واللقطات إذا كان ذلك آمنًا.

راجع تعديلات الحملة والفوترة وتصدير الجمهور والمستخدمين الجدد في العملاء المتصلين. أخطر المؤسسات وفق العقود والقانون. وإذا احتملت بيانات شخصية فأدخل الخصوصية والقانون فورًا. لا تطلب من الضحية زيارة الصفحة ثانية. حدث الكشف وقائمة الحظر ثم شارك درسًا موجزًا مع الفريق.

الآثار الخليجية والصحية

تدير وكالات السعودية والإمارات حملات ثنائية اللغة وحسابات مراسلة ومحافظ عالية القيمة بفرق صغيرة. يضاعف تبني AI السريع الإنتاج والخطر. يجب أن تكون إرشادات الشراء والأمن بالعربية والإنجليزية ومسار التصعيد متاحًا خارج الدوام. وقد تؤثر حماية البيانات المحلية والعقود في التحقيق والإخطار.

للتسويق الصحي حساسية إضافية. حتى لو لم تحتو منصة الإعلان سجلًا سريريًا، قد تكشف الجماهير والاستفسارات ونماذج العملاء اهتمامًا صحيًا. لا تستخدم تكامل تسويق لتجاوز نظام البيانات الصحية المعتمد. افصل تواصل المريض عن تجربة الإعلان وقلل الحقول وأدخل الخصوصية قبل ربط مورد AI.

حدود الدليل الحالي

تقرير Island تحقيق في لحظة زمنية من شركة ذات رؤية محددة. مئات الإرسالات لا تكشف العدد العالمي أو نسبة النجاح. الأسماء والنطاقات والواجهة تتغير. وقد تعيد التقارير الثانوية الادعاء الأول نفسه، لذلك لا تصبح عدة مقالات تأكيدات مستقلة بالضرورة.

استخدم المؤشرات لكن ركز على ضوابط دائمة: تنقل موثق، ومصادقة مرتبطة بالنطاق، وأقل امتياز، ومراجعة تطبيق، واستجابة سريعة. قائمة الحظر تشيخ بسرعة. لا تنشر تفاصيل تشغيلية تساعد الخصم على اختبار الدفاع. حدث نموذج التهديد مع الدليل الجديد.

حوكمة الأدوات الجديدة داخل فريق التسويق

ينبغي أن يسجل الفريق كل أداة تجريبية قبل الاتصال: اسمها، ونطاقها الرسمي، ومن رشحها، والبيانات التي تطلبها، والصلاحية، ومالك التجربة، وتاريخ الإزالة. يوافق الأمن على الفئة لا على الإعلان. وعند انتهاء الاختبار تُلغى الرموز وتُحذف البيانات ويُوثق القرار. بذلك لا تبقى التكاملات التجريبية لسنوات بصلاحيات أعلى من حاجتها.

صنف الأدوات إلى ثلاث درجات. منخفضة الخطر تعمل على أصول عامة في بيئة منفصلة. ومتوسطة تعالج محتوى داخليًا غير حساس وتحتاج اتفاقًا وضبط وصول. وعالية تصل إلى حساب إعلان أو جمهور أو بريد أو بيانات عميل وتحتاج مراجعة تقنية وقانونية كاملة. لا تسمح للواجهة الجذابة بتغيير التصنيف. ما يحدد الخطر هو البيانات والامتياز والقدرة على الانتقال.

راجع المورد كل ثلاثة أشهر أو عند تغير الملكية والسياسة. تابع تطبيقات OAuth النشطة من لوحة الهوية لا من جدول يدوي فقط. أرسل تنبيهًا عند إضافة مدير أو مفتاح أو طريقة استرداد. وأدخل شرط الأمن في تقييم أداء التشغيل: لا تكافئ الموظف على سرعة إطلاق أداة إذا تجاوز مسار الاعتماد.

مؤشرات إنذار مبكر قابلة للقياس

راقب زيادة مفاجئة في منح OAuth، ودخولًا من جهاز أو بلد غير معتاد، وتغيير المالك، وإنشاء حملة بلا تذكرة، وارتفاع إنفاق غير مفسر، وتحويل بريد جديد. حدد من يرى التنبيه ومتى يُغلق. التنبيه الذي لا يملكه أحد مجرد ضوضاء.

اختبر كل ربع سنة عينة من الحسابات والعملاء: هل يمكن للفريق تحديد المالك وإلغاء وصول متعاقد واسترداد الحساب خلال الزمن المستهدف؟ سجل الزمن والأخطاء. قِس أيضًا نسبة الأدوات التجريبية التي أُغلقت في موعدها وعدد الاستثناءات المتأخرة. هذه مؤشرات على قدرة الاسترداد، وهي أهم من عدد رسائل التوعية المرسلة.

عامل الإعلانات المشبوهة كقضية منصة أيضًا. أبلغ المنصة بمعرف الإعلان والحساب والنطاق والوقت، وتابع حالة البلاغ. احتفظ بقناة موحدة حتى لا يرسل كل موظف معلومات ناقصة. وإذا كان الإعلان ينتحل عميلًا، نسق رسالة عامة بحذر مع الأمن والقانون بدل تضخيم الرابط الخبيث. الهدف وقف التوزيع وحماية الجمهور من دون توجيهه إلى الطعم.

قرار كريم الاستراتيجي

يمكن لكريم إضافة مراجعة أمن وصول تسويقي إلى خدمات النمو وعمليات الذكاء الاصطناعي. ترسم المراجعة امتيازات الإعلان والإبداع، وتفحص اكتشاف المورد، وتنشئ اختبارًا واعتمادًا، وتنفذ تمرين حادث ثنائي اللغة. وتُقدَّم مع شريك أمني وقانوني مؤهل عندما يلزم تحقيق تقني أو تفسير نظامي.

القرار التجاري واضح: لا توسع أدوات AI قبل أن يصبح الوصول مرئيًا وقابلًا للاسترداد. النجاح هو عدد أقل من المديرين الزائدين، وتغطية مصادقة أقوى، وبلاغ أسرع، وإلغاء مجرب، لا وعد بصفر حادث. تكشف الحملة أن المهاجم يفهم سير عمل التسويق؛ ولذلك يجب أن تعد عمليات النمو أمن الهوية جزءًا من أداء الحملة وثقة العميل.