عمليات الاحتيال باستخدام تقنية «ديب فايك» في الشركات: كيف تتم وكيف يمكن الوقاية منها

عمليات الاحتيال باستخدام تقنية «ديب فايك» في الشركات: كيف تتم وكيف يمكن الوقاية منها

هناك اليوم الكثير من المقالات التي تتناول وجود تقنية «ديب فايك». لكن هذا المقال لا يتناول ذلك. لقد كُتب هذا المقال لمن يوافق على المدفوعات أو المسؤول عن من يوافق عليها، ويحتاج إلى معرفة أمرين: ما الذي يجب تطبيقه بالضبط حتى لا تدفع الشركة للمحتال، وما الذي يجب فعله في الساعة الأولى بعد وقوع الحادث.

التطور الحاسم الذي شهدته السنوات الأخيرة لا يكمن في إمكانية إنتاج مقطع فيديو مزيف. بل يكمن في أن الهجوم على مدفوعات الشركة لم يعد يحتاج إلى خطأ مطبعي في البريد الإلكتروني. الصوت عبر الهاتف يبدو حقيقيًا. والوجه في مكالمة الفيديو يبدو حقيقيًا. الطبقة الوحيدة التي توفر الحماية الموثوقة هي العملية – القاعدة التي لا تعتمد على قدرة شخص ما على اكتشاف الخدعة.

باختصار:

  • الـ«ديب فايك» ليس نوعًا مستقلاً من الهجمات. إنه طبقة جديدة من المصداقية ملصقة على السيناريو القديم: احتيال بأمر من المدير، تغيير الحساب المصرفي للمورد، دفعة مزيفة عاجلة.
  • الدفاع الفعال هو دفاع إجرائي، وليس قائمًا على الكشف. فالتحقق ثنائي القناة والاتصال المرتد على رقم من القائمة الداخلية سيوقفان الهجوم حتى لو كان الديب فايك خاليًا من الأخطاء.
  • اعتبارًا من 9 أكتوبر 2025، يتعين على جميع البنوك في منطقة اليورو توفير التحقق من هوية المستلم مجانًا (اللائحة (الاتحاد الأوروبي) 2024/886). هذه ميزة متاحة لكم على الفور، ومعظم الشركات لم تدمجها بعد في لوائحها الداخلية.
  • إذا تم إرسال الدفعة، يمكن للبنك الذي يتعامل معه الدافع أن يبادر بإجراء «استدعاء» (Recall) – وفقًا لقواعد SEPA – تحت ذريعة «تعليمة تحويل ائتماني SEPA مزورة المصدر» في غضون 13 شهرًا من تاريخ التنفيذ. وهذا طلب، وليس حقًا في الاسترداد.
  • وفقًا لـ SK-CERT، لا يُعتبر الإبلاغ عبر JISKB سوى الوفاء بالالتزام القانوني بالإبلاغ عن الحادث. ويمكن لأي شخص الإبلاغ طواعيةً.
  • تسري المادة 50 من قانون الذكاء الاصطناعي (AI Act) (الالتزام بتمييز المحتوى المزيف باستخدام تقنية «ديب فايك») اعتبارًا من 2 أغسطس 2026. يقع الالتزام على عاتق من يقوم بنشر النظام – ولن يفي المحتال بهذا الالتزام. وهذا الأمر يهمكم بشكل أساسي باعتباره التزامًا عند استخدامكم الخاص للذكاء الاصطناعي.
  • قوائم العلامات البصرية لـ«ديب فايك» تصبح قديمة بسرعة. نذكر ذلك في جميع أجزاء المقال ونناقشه بإنصاف في القسم 5.

كيف تجري هجمة «ديب فاك» على شركة ما في الواقع

لنبدأ بما لا يمثله هذا الهجوم. إنه ليس الموقف الذي ينشر فيه شخص ما مقطع فيديو مزيفًا يظهر فيه مديركم على إحدى شبكات التواصل الاجتماعي. فهذه مشكلة تتعلق بالسمعة وتُعالج بطريقة أخرى. أما الهجوم الذي يكلف الشركة أموالًا فعليًّا، فهو يكاد يكون دائمًا هجومًا على نظام الدفع أو على نظام الوصول.

يصف اليوروبول، في مواده المتعلقة بالاحتيال بأمر المدير، جوهر السيناريو على النحو التالي: يتصل المهاجم بأحد الموظفين ويطلب «تحويلاً مصرفياً عاجلاً أو تغيير تفاصيل الحساب المصرفي للمعاملات القادمة» – تحويلاً عاجلاً أو تغيير بيانات الحساب المصرفي للمدفوعات المرتقبة. تقنية «ديب فايك» لا تغير شيئًا في هذا الصدد. إنها تغير فقط مدى إقناع هذا الاتصال.

السيناريو أ: احتيال الرئيس التنفيذي باستخدام صوت مقلد

النسخة الأكثر شيوعًا والأرخص. إجراءات المهاجم:

  1. جمع المعلومات الأساسية. يكتشف من خلال LinkedIn من هي المديرة المالية ومن هو المدير التنفيذي. ويحصل على عينة من الصوت من الموقع الإلكتروني أو البودكاست أو فيديو مؤتمر أو مقابلة إعلامية. يكفي اليوم تسجيل صوتي قصير لاستنساخ الصوت – والفيديو المؤسسي من المؤتمر هو تسجيل عام.
  2. التوقيت. يتصل في الوقت الذي يكون فيه المدير التنفيذي غير متاح بشكل مؤكد. قبل الإجازة، أثناء الرحلة الجوية، أثناء المؤتمر، في وقت مبكر من مساء يوم الجمعة. وغالبًا ما يحصل على معلومات عدم التوافر من منشور عام على شبكة التواصل الاجتماعي.
  3. الاتصال الأول. يتصل من رقم لا تعرفه، أو من رقم معرقبة هويته. الصوت هو صوت المدير التنفيذي. القصة تدور حول عملية استحواذ، أو نزاع تحكيمي، أو دفعة لا يجوز الكشف عنها.
  4. بناء السرية. هذه هي الخطوة الأهم في الهجوم بأكمله، ومعظم المقالات تتجاهلها. يطلب المهاجم السرية: «لا تتحدث عن هذا الأمر مع أي شخص، ولا حتى مع زملائك، حتى يوم الاثنين». وبذلك يخرج جميع آليات الرقابة الأخرى في الشركة من اللعبة. ليس بالتقنية – بل بالاتفاق الاجتماعي.
  5. الدفع. يتم تحديد المبلغ بحيث يكون أعلى من القيمة المعتادة، ولكن أقل من الحد الذي يجعل الموظف يطلب توقيعًا ثانيًا تلقائيًّا. المهاجم لا يعرف الحد الخاص بكم – لكنه يستطيع تقديره بناءً على حجم الشركة.
  6. الدفعة الثانية. إذا تمت الموافقة على الدفعة الأولى، فستصل الدفعة الثانية، الأكبر، في غضون 24 ساعة. وهنا بالذات تنشأ معظم الخسارة الإجمالية.

السيناريو ب: تغيير الحساب المصرفي للمورد

سيناريو أكثر رتابةً وأقل ضجةً، ولكنه في المحصلة أكثر تكلفةً. لا يحتاج المهاجم إلى صوت المدير – بل يحتاج إلى الوصول إلى البريد الإلكتروني للمورد أو إلى قسم المحاسبة لديكم.

وبمجرد حصوله على ذلك، ينتظر. يراقب الاتصالات الفعلية، ويتعلم أسلوب التواصل، ويتعرف على دورة إصدار الفواتير. ثم، عند وصول فاتورة عادية ومتوقعة، يرسل إشعارًا بتغيير التفاصيل المصرفية – من عنوان البريد الإلكتروني الصحيح، في سلسلة الرسائل الصحيحة، مع المبلغ الصحيح والرمز المتغير الصحيح. وإذا اتصلت بالرقم المذكور في تلك الرسالة الإلكترونية، فسيؤكد لك الصوت المزيف التغيير.

هذا السيناريو أكثر خطورة من السيناريو «أ»، لأنه لا يثير أي شعور بالغرابة. فالدفعة تتوافق مع الميزانية، وتتوافق مع التوقيت، وتتوافق مع الفاتورة. الشيء الوحيد الذي لا يتوافق هو رقم الحساب — وهذا ما لا يتذكره أحد.

السيناريو ج: مكالمة فيديو مزيفة

يقوم المهاجم بإجراء مكالمة يظهر فيها «عدد من» الزملاء. يكون الفيديو مُولَّدًا، أو يُعرض بجودة منخفضة بحجة ضعف الإشارة. يرى الموظف وجهًا مألوفًا، فيوافق على المهمة.

ملاحظة عملية: سوء جودة الصورة أو الصوت ليس مجرد عطل تقني، بل هو جزء من الهجوم. يتم إخفاء عيوب الصورة المولدة وراء عبارة «الإشارة ضعيفة». وبالمثل، يُخفى وراء الإشارة الضعيفة عدم استجابة المهاجم بسلاسة لسؤال غير متوقع.

السيناريو د: مرشح مزيف في المقابلة

سيناريو لا يستهدف الحصول على أموال، بل الحصول على صلاحيات الوصول. يخضع مرشح لوظيفة عن بُعد (عادةً في مجال تكنولوجيا المعلومات، أو كمسؤول نظام، أو محاسب) لمقابلة باستخدام وجه مُولَّد أو مع شخص آخر «يتخفى وراء قناع». الهدف هو الحصول على جهاز كمبيوتر محمول تابع للشركة، ووصول إلى شبكة VPN، وحسابات.

الإشارات التي يمكن رصدها دون الحاجة إلى أي تقنية:

  • يرفض المرشح تشغيل الكاميرا، أو لا يشغلها إلا لجزء من المكالمة،
  • يتقطع الصورة عند تحريك الرأس بسرعة أو عند تغطية الوجه باليد، وليس في حالة السكون،
  • تأتي الإجابات بتأخير ثابت لا يتناسب مع جودة الاتصال،
  • السيرة الذاتية والملف الشخصي على شبكات التواصل الاجتماعي يحتويان على سجل غير متسق،
  • يطلب توصيل المعدات إلى عنوان مختلف عن العنوان الذي يذكره كعنوان إقامته،
  • لا يرغب أثناء عملية التسجيل في إتمام التحقق من الهوية شخصيًا أو عبر كاتب عدل.

ما الذي تشترك فيه هذه الحالات الأربع جميعًا

مرحلة الهجوم ما يحتاجه المهاجم أين يمكن إيقاف ذلك
الاستطلاع المعلومات العامة عن الأدوار، وعينة الصوت أو الوجه جزئيًا – يمكن تقييد ما هو متاح للجمهور، لكن لا يمكن إزالته تمامًا
اختيار التوقيت معلومات حول عدم توفر المسؤولين عدم الإعلان عن غياب الإدارة علنًا
الاتصال القناة التي يختارها هو القاعدة التي تنص على أن عملية التحقق تتم عبر القناة التي تختارها أنت
عزل الموظف اتفاقية السرية قاعدة صريحة تنص على أن أي دفعة ليست سرية
تجاوز الحد الأقصى عدم معرفة حدودك الحدود وقاعدة «العينين»
التنفيذ تغيير بيانات المستلم تغيير الحساب كعملية منفصلة، والتحقق من المستلم في البنك

لاحظوا أين توجد نقاط التوقف. لا توجد أي منها على شكل «يدرك الموظف أن الصوت مزيف». وهذا أمر متعمد. إذا كانت الدفاعات قائمة على التعرف، فستفشل في اللحظة التي يتحسن فيها توليد الصوت المزيف – وهذا يحدث باستمرار. أما إذا كانت قائمة على العملية، فستظل صامدة حتى في حالة وجود «ديب فاك» خالٍ من الأخطاء.

وإذا كنتم تستخدمون الذكاء الاصطناعي بشكل نشط في شركتكم – على سبيل المثال، روبوت الدردشة لدعم العملاء أو وكلاء الذكاء الاصطناعي الذين يؤدون المهام – فإن هذا الأمر ينطبق بشكل مضاعف. فالنظام الآلي لا يتعرف على الضغط الاجتماعي على الإطلاق؛ لذا يجب أن تكون القواعد مدمجة في العملية.

بروتوكول التحقق في المدفوعات: ما الذي يجب تطبيقه

هذا هو جوهر المقال. الهدف هو وثيقة من جانب واحد، يوقع عليها المدير التنفيذي وتحتفظ بها قسم المحاسبة في شكل مطبوع.

لماذا لا يكفي القول «سنكون حذرين»

لأن «الحذر» صفة وليس قاعدة، ولا يمكن تطبيقه تحت الضغط. الموظف الذي يتردد تحت ضغط الوقت وبتعليمات مباشرة من المدير التنفيذي، يحتاج إلى شيء يمكنه الرجوع إليه دون أن يشكك في رئيسه. هذا هو المغزى من البروتوكول: ليس عدم الثقة بالناس، بل منحهم نصاً يحميهم.

الصيغة التي يجب أن تُكتب في البروتوكول هي بالعبارة التالية: «الالتزام بهذا الإجراء لا يُعد أبدًا سببًا للتوبيخ. أما تجاوزه بناءً على أمر من الرئيس، فهو سبب للتصعيد الفوري».

القواعد السبع

1. التحقق عبر قناتين. يجب التحقق من كل تعليمات الدفع أو تغيير بيانات الدفع التي تصل عبر قناة واحدة، عبر قناة ثانية مستقلة. البريد الإلكتروني → مكالمة هاتفية. مكالمة هاتفية → بريد إلكتروني إلى عنوان معروف أو رسالة في النظام الداخلي. مكالمة فيديو → مكالمة هاتفية.

الكلمة المفتاحية هنا هي «مستقل». إذا اتصل بك شخص ما ثم أرسل إليك بريدًا إلكترونيًّا للتأكيد، فهذه ليست قناتين – فالمهاجم يتحكم في كلتيهما. يجب أن تكون القناة الثانية هي تلك التي حددتَ نقطة النهاية لها مسبقًا.

2. إعادة الاتصال برقم من قائمة جهات الاتصال الداخلية. لا تتصل أبدًا بالرقم المذكور في البريد الإلكتروني أو في التوقيع أو في رسالة SMS أو بالرقم الذي اتصل بك منه. اتصل برقم موجود في قائمة جهات الاتصال الداخلية – التي تُدار في سجلات شؤون الموظفين أو المحاسبة، وليس في جهات الاتصال الخاصة بالبريد الإلكتروني.

من الناحية العملية: احتفظ بملف واحد بعنوان «جهات الاتصال للتحقق» يتضمن الاسم والوظيفة ورقم الهاتف وتاريخ آخر تحديث. وينطبق الأمر نفسه على الموردين – رقم الهاتف الخاص بالفواتير، الذي تم الحصول عليه عند توقيع العقد، وليس من البريد الإلكتروني. أي تغيير في هذا الملف هو في حد ذاته تغيير يخضع للتحقق ثنائي القناة.

إذا لم يردوا على المكالمة، فلن يتم تنفيذ الدفع. لا «يتم تنفيذه ونقوم بالتحقق لاحقًا».

3. قاعدة «الأعين الأربعة» والحدود. يجب أن يوافق شخصان على الدفع الذي يتجاوز الحد المحدد، على ألا يكون أي منهما هو الشخص الذي أصدر أمر الدفع. هناك تفصيل واحد مهم في هذا المقال، غالبًا ما يُنفذ بشكل خاطئ في الممارسة العملية: يجب ألا يكتفي المُوافق الثاني بالموافقة على المبلغ فحسب، بل يجب أن يوافق أيضًا على رقم الحساب. فالموافقة على المبلغ وحدها لن توقف الهجوم، لأن المبلغ عادةً ما يكون صحيحًا.

إعداد نموذجي يمكن تعديله وفقًا لحجم الشركة:

الموقف التدقيق المطلوب
دفعة لمستلم موجود، والمبلغ ضمن النطاق المعتاد الموافقة القياسية (موافق واحد)
دفع لمستلم جديد، أي مبلغ التحقق ثنائي القناة + مصادق ثانٍ
تغيير الحساب المصرفي لمستلم حالي التحقق ثنائي القناة + مصادق ثانٍ + تسجيل هوية مقدم طلب التغيير
الدفع الذي يتجاوز الحد الداخلي موافقان + التحقق من المستلم في التطبيق المصرفي
الدفع المصنف على أنه عاجل أو سري أعلى مستوى من الرقابة تلقائيًا، دون استثناء

السطر الأخير هو الأهم. الطابع العاجل والسري هما أدوات في يد المهاجم، وليسا سببًا للتبسيط. يجب أن يعيد البروتوكول تصنيفهما ليصبحا سببًا لتشديد الإجراءات.

4. كلمة السر. عبارة معروفة لدائرة محدودة من الأشخاص (المدير التنفيذي، المديرة المالية، أو ممثل واحد)، تُستخدم حصريًا لتأكيد أوامر الدفع في الاتصالات الصوتية.

كيفية إعدادها بشكل صحيح:

  • يجب ألا توجد في أي مكان في شكل رقمي – لا في البريد الإلكتروني، ولا في الدردشة، ولا في مستند مشترك، ولا في مدير كلمات المرور الذي يمكن للآخرين الوصول إليه،
  • اتفقوا عليه شخصيًا،
  • ليست كلمة مرور لتسجيل الدخول ولا تُستخدم أبدًا في أي مكان آخر،
  • يتم تغييره عند خروج أي شخص من الدائرة،
  • إذا لم تتطابق الكلمة السرية أثناء المكالمة أو إذا «لم يتذكرها» المتصل، فلن يتم تنفيذ الدفع وسيتم تصعيد الحادث. لا «سأعاود الاتصال لاحقًا» – بل يتم تصعيد الحادث.

هناك تأثير جانبي أكثر قيمة من الكلمة نفسها: يتلقى الموظف سؤالًا واضحًا وخاليًا من التضارب، يمكنه من خلاله التحقق حتى من هوية رئيسه المباشر.

5. تغيير الحساب المصرفي كعملية مستقلة. افصل عملية تغيير الحساب عن مسار «معالجة الفواتير» واجعلها عملية مستقلة بآلية موافقة خاصة بها. هذا هو التغيير الوحيد في المقالة بأكملها الذي يمكن تنفيذه خلال فترة ما بعد الظهر الواحدة، والذي سيغطي سيناريو «ب» بمفرده.

يتكون الإجراء من أربع خطوات: يتم استلام طلب التغيير، ويتم تعليق المدفوعات للمورد المعني، ويتم التحقق من التغيير عن طريق الاتصال بالرقم الموجود في القائمة الداخلية، ويتم تسجيل التغيير مع التاريخ واسم الشخص الذي قام بالتحقق. وعندها فقط تُستأنف المدفوعات.

6. التحقق من المستلم في التطبيق المصرفي. هذه عملية التحقق المتاحة لكم، ومعظم الشركات لا تدرجها في لوائحها.

وفقًا للبنك الوطني السلوفاكي، يتعين على البنوك تقديم خدمة التحقق من المستلم لعملائها اعتبارًا من 9 أكتوبر 2025، مع «عدم جواز قيام البنوك بفرض رسوم على خدمة التحقق من اسم المستلم». ينبع هذا الالتزام من اللائحة (الاتحاد الأوروبي) 2024/886 ويسري على مدفوعات SEPA القياسية والفورية على حد سواء. يقوم البنك بالتحقق في الوقت الفعلي مما إذا كان الاسم (أو الاسم التجاري في حالة الشركات) يتطابق مع رقم IBAN المسجل لدى بنك المستلم.

ما الذي ينص عليه البروتوكول في هذا الصدد:

  • يجب ملء خانة اسم المستلم دائمًا وبشكل دقيق، وليس باختصار – وإلا ستظهر لك رسالة عدم تطابق حتى في حالة الدفع الصحيح، وستتعود على تجاهل التحذير،
  • التحذير بشأن عدم التطابق هو سبب لوقف الدفعة، وليس لتجاوزه. وتشير البنك الوطني السلوفاكي (NBS) في هذا الصدد إلى أنه يمكن للدافع تأكيد الدفعة «على مسؤوليته الخاصة» – وهذه هي المخاطرة التي تتحملها الشركة،
  • اكتب في المحضر صراحةً: في حالة ظهور تحذير بعدم تطابق الاسم ورقم IBAN، لن يتم تنفيذ الدفعة وسيتم رفع الحالة إلى الجهات العليا.

انتبه إلى الحد الذي يجب معرفته: سيكشف التحقق من المستلم أن رقم IBAN يخص شخصًا آخر غير من تدفع له. ولن يكشف عن الحالة التي ينشئ فيها المهاجم حسابًا باسم مشابه لاسم موردكم، ولا الحالة التي يكون فيها الحساب مسجلاً باسم شركة حقيقية متورطة في عملية الاحتيال. إنها إجراء رقابة قوي، ولكنه ليس نهائيًا.

7. تأخير الدفعة الأولى إلى المستلم الجديد. يتم تنفيذ الدفعة الأولى إلى الحساب المصرفي الجديد في أقرب وقت في يوم العمل التالي وبمبلغ مخفض، إذا كان ذلك ممكنًا من الناحية التجارية. تعتمد الهجمات التي تتم بأمر من المدير على العجلة؛ فمرور أربع وعشرين ساعة يكشفها في الغالب.

كيفية تطبيق البروتوكول دون مقاومة

تقديمه على أنه «إجراء جديد لمكافحة الاحتيال» هو الطريق المؤدي إلى عدم استخدامه من قبل أحد في المرة الأولى تحت الضغط. ما ينجح:

  1. اكتبها على صفحة واحدة. إذا كانت التوجيهات تتألف من ست صفحات، فلن يفتحها أحد على هاتفه.
  2. اجعل المدير التنفيذي يوقع عليها، واجعله هو نفسه يعلنها بصوت عالٍ مرة واحدة في اجتماع الإدارة – بما في ذلك الجملة التي تنص على أن تعليماته الخاصة تخضع لنفس عملية التحقق.
  3. اختبروا ذلك تجريبيًّا. قوموا مرة واحدة بإجراء مكالمة تجريبية تتضمن تعليمات دفع غير مُعلنة وانظروا ماذا سيحدث. ليس بهدف الإيقاع بأحد – بل لتروا أين تتعثر العملية.
  4. ثبّت ذلك في الأداة، لا في ذهنك. الحدود والموافقة المزدوجة هي جزء من البوابة المصرفية وسير عمل الموافقة، وليست مسألة تعتمد على حسن النية. ونناقش في المقالة الخاصة بأتمتة العمليات كيفية تضمين مثل هذه الضوابط في العمليات بشكل دائم.
  5. كرروا ذلك. البروتوكول الذي قرأه الموظفون مرة واحدة عند التحاقهم بالعمل لا يجدي نفعًا تحت الضغط. وللتدريب على سيناريوهات محددة، لدينا دورة تدريبية منفصلة بعنوان «الاحتيال باستخدام تقنيات ديبفايك والذكاء الاصطناعي: كيف تحمي شركتك».

ماذا تفعل في الساعة الأولى بعد وقوع الحادث

الساعة الأولى هي التي تحدد ما إذا كان لا يزال من الممكن إيقاف تحويل الأموال. تمت صياغة الإجراء أدناه بحيث يمكن تنفيذه دون تردد – اطبعوه.

الدقائق 0 – 10: إيقاف حركة الأموال

  1. اتصل بالبنك. لا ترسل بريدًا إلكترونيًّا، ولا تستخدم النموذج الإلكتروني – بل اتصل هاتفيًّا بخط الشركة الخاص بالبنك. أخبرهم أن الأمر يتعلق بمدفوعات احتيالية، واطلب «إلغاء» (Recall). احرص على أن تكون لديك المعلومات التالية: تاريخ ووقت الدفع، والمبلغ، ورقم IBAN للمستلم، والرمز المتغير، ومرجع الدفع، ورقم حسابك.
  2. إذا لم تكن الدفعة قد أُرسلت بعد، فاطلب إلغاءها قبل معالجتها. هذه هي الحالة الوحيدة التي تنطوي على فرصة كبيرة للنجاح، ولذلك فهي تتمتع بأولوية مطلقة على أي شيء آخر – حتى قبل إبلاغ الإدارة.
  3. أوقف جميع المدفوعات الأخرى الموجهة إلى نفس المستلم، وكذلك جميع المدفوعات التي وافقت عليها نفس الشخصية في ذلك اليوم.

الدقائق 10 – 25: وقف استمرار الهجوم

  1. قم بتغيير بيانات تسجيل الدخول إلى التطبيق المصرفي للشركة وإلى حساب البريد الإلكتروني الذي جرت من خلاله المراسلات.
  2. قم بتسجيل الخروج من الجلسات النشطة على جميع الأجهزة وتحقق مما إذا كان البريد الإلكتروني يحتوي على إعدادات إعادة توجيه أو قاعدة لنقل الرسائل – ففي السيناريو «ب»، يكون الأمر كذلك في الغالب. إذا وجدت ذلك، فقم بتوثيقه قبل حذفه.
  3. أبلغ الأشخاص المسؤولين عن الموافقة على المدفوعات بجملة واحدة: ما هي التعليمات التي وردت، وعبر أي قناة، وأنها احتيالية، وأن أعلى مستوى من الرقابة ساري المفعول حتى إشعار آخر. هذه هي اللحظة التي يتم فيها إيقاف الدفعة الثانية.

الدقائق 25 – 60: تأمين الأدلة والإبلاغ

  1. احفظوا الأدلة (القائمة أدناه).
  2. تقدموا ببلاغ إلى الشرطة.
  3. أبلغوا عن الحادث إلى NBÚ/SK-CERT، إذا تم اختراق الأنظمة أو إذا كنتم جهة ملزمة بالإبلاغ.
  4. أبلغ المورد أو الشريك الذي تم استغلال هويته. إذا تمكن المهاجم من الوصول إلى البريد الإلكتروني للمورد، فإنه يهاجم عملاءه الآخرين في الوقت نفسه.

ما يجب تأمينه كدليل

من الضروري توثيق العناصر التي تختفي من تلقاء نفسها. فسجلات الخادم يتم استبدالها دوريًا، والمكالمات لا يتم تخزينها، وسجلات السحابة لها مدة صلاحية محددة.

الدليل كيفية الحفاظ عليه بشكل صحيح
رسائل البريد الإلكتروني يجب تصديرها مع الرؤوس الكاملة (.eml أو .msg)، وليس كصورة شاشة ولا عن طريق إعادة التوجيه
تسجيل المكالمة إذا كانت المكالمات تُسجَّل، فاطلب التسجيل فورًا – فمدد الاحتفاظ بها قصيرة
تسجيل مكالمة الفيديو إذا كان موجودًا، قم بتنزيله من السحابة إلى جهازك المحلي؛ فالتسجيلات المخزنة في السحابة لها مدة حفظ محددة
الأرقام والمعرفات رقم المتصل، ووقت المكالمة ومدتها، وعناوين البريد الإلكتروني، ورقم IBAN، واسم المستلم
أمر الدفع تأكيد الإدخال والتنفيذ من البوابة المصرفية، بما في ذلك الرقم المرجعي
سجلات تسجيل الدخول سجلات تسجيل الدخول إلى البريد الإلكتروني والخدمات المصرفية خلال فترة الهجوم – يجب طلبها من قسم تكنولوجيا المعلومات على الفور، حيث يتم استبدالها بشكل دوري
إعدادات البريد الإلكتروني لقطة شاشة للقواعد وإعادة التوجيه المحددة قبل إلغائها
التسلسل الزمني تدوين بسيط على النحو التالي: «الوقت – ما حدث – من اكتشفه»؛ قم بتدوينه بشكل مستمر، وليس من الذاكرة بعد مرور ثلاثة أيام

ما يجب تجنبه في الساعة الأولى

  • لا تتواصل مع المهاجم. لا تجرِ أي مكالمات «للتحقق» ولا تحاول الحصول على معلومات. فهذا يمنحه الوقت ومزيدًا من الأدلة.
  • لا تحذف أي شيء. لا تحذف البريد الإلكتروني الاحتيالي، ولا القاعدة الضارة في البريد، ولا محاولات الوصول المشبوهة، حتى يتم توثيقها.
  • لا تقم بإعادة تثبيت نظام الكمبيوتر. إذا كان هناك اشتباه في اختراق الجهاز، فافصله عن الشبكة واتركه على هذا الحال.
  • لا تبحث عن المذنب. الموظف الذي يشعر بالخوف سيخفي التفاصيل التي ستحدد ما إذا كان من الممكن إيقاف الدفع أم لا. تحديد المسؤولية يكون بعد إغلاق الحادث، وليس في الساعة الأولى.
  • لا تصدر أي تصريحات خارجية حتى تتأكد من حجم الحادث.

ما الذي يمكن توقعه فعليًا من Recall

لنكن دقيقين في هذا الأمر، لأن الأمر يتعلق بالمال. وفقًا لقواعد نظام تحويل الائتمان SEPA (EPC)، لا يمكن بدء عملية «Recall» إلا من قبل بنك الدافع – أي بنكك، بناءً على طلبك. ومن بين الأسباب المسموح بها، فإن «تعليمة تحويل ائتمان SEPA الاحتيالية» هي ذات الصلة بهذه الحالة. ولهذا السبب، تبلغ المهلة المحددة لإرسال طلب الاسترداد (Recall) 13 شهرًا من تاريخ تنفيذ الدفعة الأصلية (أما في حالات التكرار أو الأخطاء الفنية، فتكون المهلة 10 أيام عمل مصرفية).

ما لا يعنيه هذا الموعد النهائي: أنك ستستلم الأموال في غضون 13 شهرًا. طلب الاسترداد (Recall) هو طلب استرداد، وليس أمرًا. لا يمكن استرداد الأموال، من حيث المبدأ، إلا إذا كانت لا تزال موجودة في حساب المستلم – وفي حالات الاحتيال المنظم، تختفي هذه الأموال من الحساب في غضون ساعات. لذلك، فإن أولوية الساعة الأولى هي الاتصال بالبنك وليس أي شيء آخر. طول المدة هو السبب الذي يجعل من «Recall» أمرًا يستحق الطلب حتى في حالة اكتشاف الأمر متأخرًا، وليس سببًا للطمأنينة.

إلى من يتم الإبلاغ في سلوفاكيا

ثلاثة جهات مختلفة، ثلاثة أغراض مختلفة. هذا ليس خيارًا بديلاً – ففي حالة وقوع حادث حقيقي، يجب الإبلاغ إلى أكثر من جهة.

1. البنك

الغرض: إيقاف التحويل أو استرداد الأموال. متى: فورًا، عبر الهاتف. ماذا: تاريخ ووقت الدفع، المبلغ، رقم IBAN واسم المستلم، رقم مرجع الدفع، طلب «Recall». اطلب تأكيدًا كتابيًا باستلام الطلب – ستحتاج إليه للشرطة وللحصول على تعويض التأمين إن لزم الأمر.

2. الشرطة

الغرض: الملاحقة الجنائية والإجراءات التي لا تستطيع الشركة القيام بها بنفسها. متى: في الساعة الأولى، حتى لو لم تكن جميع المعلومات متوفرة.

وفقًا للبوابة الأوروبية الرسمية للعدالة الإلكترونية، يتم تقديم بلاغ عن جريمة في سلوفاكيا إلى الشرطة أو النيابة العامة أو المحكمة، حيث «ستتعاون هذه الهيئات مع بعضها البعض، وإذا لزم الأمر، ستحيل بلاغك إلى الجهة التي ستتولى معالجته بشكل أوثق» – أي أنها ستحيل القضية فيما بينها. لذا، لا داعي للبحث عن الجهة المختصة؛ وهذا أمر مهم، لأن البحث عن العنوان الصحيح يستغرق وقتًا لا تملكه.

طرق التقديم: كتابيًّا، شفهيًّا في محضر، أو إلكترونيًّا بتوقيع إلكتروني مُضمَّن. تقديم البلاغ مجاني. إذا قدم الضحية البلاغ، يقوم الشرطي بتسليمه القرار (الحكم) إلى العنوان الذي يحدده في البلاغ – لذا، يرجى ذكر العنوان الذي تتابعه فعليًّا.

ملاحظة عملية: أسرع طريقة هي التوجه شخصيًا إلى أقرب قسم تابع لقوات الشرطة، وتقديم البلاغ شفهيًا في محضر، لأنك ستغادر ومعك المستند الذي يمكنك تقديمه على الفور إلى البنك. قم بإعداد التسلسل الزمني للوقائع والمرفقات (رسائل البريد الإلكتروني مع ترويساتها، وإثبات الدفع، وتأكيد البنك بشأن طلب «Recall») – فالمواد المعدة مسبقًا تقصر مدة الإجراء من ساعات إلى عشرات الدقائق.

كيف يُصنف هذا الفعل

يستوفي «احتيال الرئيس التنفيذي» (CEO fraud) عناصر جريمة الاحتيال وفقًا للمادة 221 من قانون العقوبات (القانون رقم 300/2005 Z. z.)؛ يكتسب الجاني ثروة على حساب ممتلكات الغير عن طريق تضليل شخص ما أو استغلال خطأه. وتزداد العقوبة مع ارتفاع مقدار الضرر، وتحدد المادة 125، الفقرة 1 حدودها:

فئة الضرر الحد الأقصى معدل العقوبة في حالة الاحتيال (المادة 221)
ضرر بسيط أكثر من 700 يورو حتى سنتين
ضرر أكبر أكثر من 20,000 يورو حتى أربع سنوات
أضرار كبيرة أكثر من 250,000 يورو من سنتين إلى ثماني سنوات
أضرار واسعة النطاق أكثر من 650,000 يورو من ثلاث إلى عشر سنوات

المبالغ والمعدلات مأخوذة من النسخة الزمنية من اللائحة السارية اعتبارًا من 18 أغسطس 2026. تذكر المقالات الأقدم على الإنترنت أرقامًا مختلفة، لذا تأكد دائمًا من القيمة في النص الحالي على موقع slov-lex، وليس في مصدر ثانوي.

لماذا هذا مهم بالنسبة لك: فحتى في حالة وقوع ضرر يتجاوز 700 يورو، فإن الأمر يعتبر جريمة جنائية، وليس «خطأً داخليًّا». لذا، لا فائدة من الانتظار حتى توضح الأمور داخل الشركة – قم بالإبلاغ فورًا واستكمل التفاصيل لاحقًا.

3. NBÚ / SK-CERT

الغرض: الجانب السيبراني للمسألة – بريد إلكتروني تم اختراقه، أو الوصول إلى الأنظمة، أو حملة جارية. متى: عندما يتعلق الأمر بحادث في نظام المعلومات، وليس عندما يكون الأمر «مجرد» مكالمة هاتفية احتيالية.

من هي بالضبط: SK-CERT هي الوحدة الوطنية لمعالجة الحوادث السيبرانية التابعة لمكتب الأمن القومي. القنوات وفقًا لموقعها الرسمي:

القناة العنوان لمن
JISKB – النظام المعلوماتي الموحد للأمن السيبراني jiskb.nbu.gov.sk الجهات الملزمة بالإبلاغ
نموذج عام للإبلاغ عن الحوادث jiskb.nbu.gov.sk/public-report/incident أي شخص، حتى بشكل طوعي
نموذج الإبلاغ عن التهديدات السيبرانية jiskb.nbu.gov.sk/public-report/threat أي شخص
نموذج الإبلاغ عن «الحوادث التي كادت أن تحدث» (الحوادث التي لم تصل إلى مستوى الحادث) jiskb.nbu.gov.sk/public-report/nearmiss أي شخص
البريد الإلكتروني (خيار بديل) incident(at)nbu.gov.sk، يُوصى باستخدام تشفير PGP أي شخص
الإبلاغ عن الثغرات الأمنية cvd.nbu.gov.sk أي شخص

جملة واحدة من موقع SK-CERT، وهي جملة حاسمة بالنسبة للشركات الملزمة بالإبلاغ: «لا يُعتبر الوفاء بالالتزام القانوني إلا بالإبلاغ عن الحادث عبر نظام JISKB» – وذلك بالإشارة إلى المادة 24، الفقرة 4 من القانون رقم 69/2018 Z. z. بشأن الأمن السيبراني. وبالتالي: إرسال بريد إلكتروني إلى incident@nbu.gov.sk مقبول كوسيلة اتصال سريعة وكإبلاغ طوعي، لكنه لا يفي بالالتزام القانوني. إذا كانت شركتك مشغلة لخدمة أساسية، فهذا هو الفرق بين الوفاء بالالتزام وعدم الوفاء به.

وإذا لم تكن ملزمًا بالإبلاغ، فقم بالإبلاغ على أي حال. الإبلاغ الطوعي متاح، ولا يكلف شيئًا، وله مغزى حتى من الناحية الأنانية: فإذا كانت الحملة تستهدف العديد من الشركات السلوفاكية، فستصل المعلومات إلى الشركات الأخرى.

جدول الإبلاغات

إلى من الغرض القناة الأولوية
بنك الدافع إيقاف / استرداد الدفعة رقم هاتف الشركة 1 – فوراً
الشرطة الملاحقة الجنائية، الأدلة شخصيًا / كتابيًا / إلكترونيًا؛ الشرطة أو النيابة العامة أو المحكمة 2 – خلال الساعة الأولى
المكتب الوطني للأمن / SK-CERT الموقع الإلكتروني، تحذير الآخرين JISKB (الجهات الملزمة) أو النموذج العام 2 – خلال الساعة الأولى
المورد / الشريك إيقاف الهجوم المتوازي عبر الهاتف على رقم تم التحقق منه 3 – في غضون بضع ساعات
شركة التأمين التعويض، إذا كان لديك تغطية وفقًا لعقد التأمين 3 – انتبه إلى المهلة المنصوص عليها في العقد
الموظفون إيقاف الدفعة الثانية القناة الداخلية 1 – فوراً

إذا تضمن الحادث بيانات شخصية، يُضاف تقييم للالتزامات بموجب اللائحة العامة لحماية البيانات (GDPR)، بما في ذلك المهلة المحددة لإخطار الهيئة. وهذا موضوع مستقل له قواعده الخاصة، ويتضمن تقييمًا قانونيًا للحالة المحددة – ولن نتطرق إليه في هذه المقالة حتى لا نقدم صورة مبسطة.

كيفية التعرف على «ديب فايك» في الوقت الفعلي

تم وضع هذا القسم عمدًا في نهاية المقال بعد البروتوكول. يعتبر الكشف عن التزييف الطبقة الأضعف في نظام الدفاع، وإذا وضعته في المرتبة الأولى، فستبني دفاعك على شيء سيتقادم.

ما الذي يمكن ملاحظته أثناء المكالمة الصوتية

  • تسطح غير عادي في نبرة الصوت أو، على العكس، مبالغة في التعبير في الأماكن غير المناسبة،
  • غياب التنفس ووتيرة غير طبيعية ومتساوية،
  • غياب أصوات الخلفية في الأماكن التي ينبغي أن تكون فيها، أو خلفية لا تتغير،
  • تتدهور جودة المحادثة بالضبط عندما تطرح سؤالاً غير متوقع،
  • عدم استجابة المتصل للمقاطعة بشكل طبيعي – لا يقطع حديثه، ولا يكرر ما قاله، ولا ينتظر.

ما يمكن ملاحظته أثناء مكالمة الفيديو

  • ظهور تشوهات على حواف الوجه، عند الشعر والأذنين، وتكون أكثر وضوحًا عند الحركة السريعة،
  • يتفكك الصورة عندما يمرر الشخص يده أمام وجهه أو يستدير إلى الجانب،
  • تباين الإضاءة بين الوجه والخلفية،
  • عدم تزامن حركة الشفاه مع الأصوات، خاصة عند نطق الحروف الساكنة،
  • العينان والرمش – تردد أو اتجاه النظر غير الطبيعي،
  • النظارات، والأقراط، وأسلاك الميكروفون التي تتصرف بشكل «غير طبيعي».

ماذا تفعل أثناء المكالمة مباشرةً

أربعة أمور تعمل بشكل أفضل من التركيز على العيوب، لأنها لا تختبر الصورة بل السياق:

  1. اطلب من المتحدث أن يتحرك. أن يدير رأسه إلى الجانب، أو يمرر يده أمام وجهه، أو ينحني نحو الميكروفون. لا يزال إنشاء الوجه في الوقت الفعلي أضعف ما يكون عند عرض الوجه من الجانب أو عند التراكب.
  2. اسأل عن شيء غير مذكور في أي مكان. لا تسأل عن تاريخ الميلاد – بل عن تفصيل من تجربة مشتركة حديثة. «أين تناولنا الغداء يوم الأربعاء؟» المهاجم يمتلك المعلومات العامة، لكنه لا يمتلك الذاكرة المشتركة.
  3. استخدموا كلمة سر. إنه الاختبار الأسرع والأقل إثارة للخلاف.
  4. أنهِ المكالمة واتصل مرة أخرى بالرقم الموجود في قائمة الأرقام الداخلية. هذا ينجح بغض النظر عن جودة الديبفاك، وهو النقطة الوحيدة في هذا القسم التي يمكن الاعتماد عليها بشكل دائم.

بصراحة: لماذا تصبح هذه القائمة قديمة

كل قائمة بالسمات المرئية والصوتية لها عمر قصير. والسبب ليس رأيًا شخصيًا:

  • فالنماذج التوليدية تتحسن بالضبط في تلك السمات التي توصف بأنها «كاشفة» – قائمة السمات هي في الأساس مهمة للنسخة التالية من النموذج،
  • السمات التي كانت صالحة للطرق القديمة (عدم الوميض، الأسنان غير الواضحة)، لم تعد صالحة اليوم،
  • فجودة الاتصال المنخفضة تخفي معظم التشوهات بشكل موثوق، ويمكن للمهاجم أن يخلقها عمدًا،
  • تعمل أدوات الكشف على البيانات التي تم تدريبها عليها؛ أما المولد الجديد فيفلت منها بشكل منهجي إلى أن يتم إعادة تدريبها.

وهناك حجة أخرى يمكن استخلاصها مباشرة من اللائحة التنظيمية. ينص قانون الذكاء الاصطناعي (AI Act) في المادة 50، الفقرة 2، على إلزام مقدمي الخدمات بوضع علامات على المحتوى الاصطناعي بتنسيق قابل للقراءة آليًّا – أي أن الجهة التنظيمية تبني الحل على وضع العلامات من جانب المبدع، وليس على أن يتعرف المستخدم النهائي على المحتوى بالعين المجردة. وهذا مؤشر جيد على الاتجاه الذي تسير فيه الدفاعات العملية أيضًا.

النتيجة العملية: استخدم قائمة العلامات كملحق وكأداة لزيادة اليقظة، ولا تستخدمها أبدًا كإجراء رقابي يعتمد عليه الإفراج عن الدفع. يجب ألا تتضمن التوجيهات الداخلية جملة مثل «إذا لم يتعرف الموظف على علامات التلاعب، فيجوز له إجراء الدفع». بل يجب أن تتضمن جملة مثل «يتم إجراء الدفع بعد التحقق وفقًا للبروتوكول، بغض النظر عن مدى مصداقية المكالمة».

ما علاقة قانون الذكاء الاصطناعي (AI Act) وواجب الإبلاغ بهذا الأمر؟

تتوقع العديد من الشركات أن يحل التنظيم هذه المشكلة. لن يحلها – لكنه يطلب منكم شيئًا محددًا، وذلك الآن.

ماذا تنص المادة 50؟

يفرض اللائحة (الاتحاد الأوروبي) 2024/1689 (قانون الذكاء الاصطناعي)، المادة 50، التزامات تتعلق بالشفافية. وهناك ثلاث فقرات أساسية تتعلق بهذا الموضوع:

  • الفقرة 1 – يجب على مزودي أنظمة الذكاء الاصطناعي التي تتواصل مباشرةً مع الأشخاص الطبيعيين ضمان إعلام هؤلاء الأشخاص بأنهم يتواصلون مع نظام ذكاء اصطناعي، «ما لم يكن ذلك واضحًا من وجهة نظر شخص طبيعي مطلع بشكل معقول».
  • الفقرة 2 – يجب على مزودي الأنظمة التي تولد صوتًا أو صورة أو فيديو أو نصًا اصطناعيًا أن يضعوا علامة على المخرجات «بتنسيق قابل للقراءة آليًّا ويمكن اكتشافه على أنه مولَّد أو مُعدَّل اصطناعيًّا»، على أن تكون الحلول «فعالة وقابلة للتشغيل البيني وقوية وموثوقة».
  • الفقرة 4 – وهي فقرة أساسية فيما يتعلق بـ«ديب فايك»: «يجب على مستخدمي نظام الذكاء الاصطناعي الذي يُنتج أو يُعالج محتوىً من الصور أو الصوت أو الفيديو يشكل «ديب فايك»، الإفصاح عن أن هذا المحتوى قد تم إنتاجه أو معالجته بشكل اصطناعي». وتنص الاستثناءات على الاستخدام لأغراض إنفاذ القانون، وللأعمال الفنية أو الساخرة، حيث يتم الإفصاح بطريقة لا تخل بتصور العمل الفني.

ويضيف الفقرة 5 أن المعلومات تُقدَّم «بطريقة واضحة ومميزة في موعد أقصاه وقت التفاعل الأول أو العرض الأول». ووفقًا للفقرة 7، يتعين على المفوضية دعم وضع مدونات سلوك للكشف عن هذا النوع من المحتوى ووضع علامات عليه.

متى يبدأ سريانها

وفقًا للمادة 113 من اللائحة، «يسري هذا القانون اعتبارًا من 2 أغسطس 2026». لا تندرج المادة 50 ضمن الأحكام ذات نظام التنفيذ المؤجل أو المعجل – وبالتالي فهي سارية المفعول اعتبارًا من 2 أغسطس 2026. وهي سارية المفعول اعتبارًا من اليوم.

لماذا لن يحميك هذا من المحتالين

يجب أن نقول ذلك بصراحة، حتى لا تعتمد الشركات على اللوائح التنظيمية كوسيلة للدفاع عن نفسها. الالتزام المنصوص عليه في الفقرة 4 يقع على عاتق «الجهة المُنفِّذة» – أي من يستخدم نظام الذكاء الاصطناعي لإنشاء المحتوى. والمحتال هو «الجهة المُنفِّذة» التي تنتهك القانون بمجرد قيامه بسرقتك. ولن يقوم بوضع أي علامات.

ما الذي يقدمه قانون الذكاء الاصطناعي (AI Act) فعليًّا في هذا الصدد:

  1. إنه يحوّل المشكلة إلى جانب الأدوات. الفقرة 2 تضغط على مقدمي الخدمات لتطبيق وضع علامات قابلة للقراءة آليًا. على مدى السنوات القادمة، سيؤدي ذلك إلى تحسين قابلية التحقق من المحتوى – على مستوى النظام، وليس على مستوى الشركة الفردية.
  2. يُزيل ذريعة المحتال فيما يتعلق بالأدوات المتوفرة في الاتحاد الأوروبي. ستقوم الأدوات المتاحة بشكل قانوني بوضع علامات على المحتوى، مما سيقلص مجال الاستخدام «غير المتعمد».
  3. لا يغير هذا شيئًا في بروتوكولكم. يجب أن يكون لديكم بروتوكول التحقق بغض النظر عن اللوائح التنظيمية.

أين ينطبق ذلك عليكم، على العكس

لا يقتصر نطاق المادة 50 على المحتالين فحسب. بل ينطبق على شركتكم بصفتها الجهة المُنفِّذة، عندما تستخدمون الذكاء الاصطناعي في التسويق أو الاتصالات أو الدعم. إذا كنتم تنتجون محتوى صوتيًا بصوت شخص حقيقي، أو فيديوً اصطناعيًّا بوجه يمكن التعرف عليه، أو تستخدمون روبوت دردشة يتواصل مع الناس، فإن الالتزامات المنصوص عليها في المادة 50 تنطبق عليكم.

هناك أمران عمليان من المنطقي القيام بهما:

  • قم بإنشاء سجل يوثق الحالات التي تُنتج فيها الذكاء الاصطناعي محتوى يُنشر للجمهور، وأضف إليه علامة وفقًا للفقرة 1 أو 4. وفيما يتعلق ببرامج الدردشة الآلية (chatbots)، يعني ذلك تقديم معلومات واضحة تفيد بأنها تعمل بالذكاء الاصطناعي – ونناقش الجانب العملي في المقالة الخاصة ببرامج الدردشة الآلية التي تعمل بالذكاء الاصطناعي للشركات.
  • أضف إلى العقود المبرمة مع موردي المحتوى سؤالاً حول ما إذا كان المحتوى الاصطناعي مُعلَّمًا وكيفية ذلك. إذا زودك المورد بفيديو مُنتج بواسطة الذكاء الاصطناعي غير مُعلَّم، فإن المسؤولية عن نشره تقع على عاتقك.

إذا لم تكن متأكدًا مما يندرج بالضبط تحت مصطلح «نظام الذكاء الاصطناعي» في شركتك، وما هي الأنظمة التي تميزها اللائحة، فقد وصفنا الإطار الأساسي في المقالة حول ماهية الذكاء الاصطناعي وكيفية استخدامه في الشركات.

ما يجب تنفيذه غدًا: خطة لمدة 30 يومًا

متى ماذا من النتيجة
اليوم الأول سيتم فصل عملية تغيير الحساب المصرفي عن معالجة الفواتير لتصبح عملية مستقلة مع ميزة إعادة الاتصال قسم الشؤون المالية تم تغطية السيناريو الأكثر هدوءًا للهجوم
اليوم الأول الاتفاق على كلمة سر شخصيًا بين المدير التنفيذي ومديرة الشؤون المالية المدير التنفيذي اختبار فوري عند تلقي تعليمات صوتية
اليومان 2 و3 إنشاء ملف «جهات الاتصال للتحقق» يتضمن أرقام الهواتف الموجودة في سجلات الموظفين والمتعاقدين المساعدة / قسم الموارد البشرية لدى خدمة "callback" ما تتصل به
اليوم 3 – 5 التحقق من تفعيل ميزة التحقق من المستلم في التطبيق المصرفي، وتطبيق قاعدة «عدم التطابق = الإيقاف» قسم الشؤون المالية تم الاستفادة من الفحص المجاني وفقًا للائحة 2024/886
الأسبوع 2 ضبط الحدود القصوى والموافقة المزدوجة في البوابة المصرفية، وليس في التوجيه المدير التنفيذي + البنك مراجعة لا يمكن تجاوزها بمجرد حسن النية
الأسبوع 2 كتابة محضر من صفحة واحدة وتقديمه إلى المدير التنفيذي للتوقيع عليه المدير التنفيذي نص يمكن للموظف الاستناد إليه
الأسبوع 3 طباعة إجراءات الساعة الأولى بما في ذلك رقم هاتف البنك والإشارات إلى التقرير قسم الشؤون المالية ساعة تم توفيرها في لحظة الأزمة
الأسبوع 3 دمج القواعد في سير عمل الموافقة قسم تكنولوجيا المعلومات / المورد التدقيق جزء لا يتجزأ من النظام
الأسبوع 4 مكالمة تدريبية تتضمن تعليمات دفع غير معلنة + تدريب قصير على السيناريوهات المدير التنفيذي / خارجي تم التحقق من أن العملية لا تزال سليمة تحت الضغط

جميع النقاط في الأسبوعين الأولين مجانية ولا تتطلب استخدام أي تقنية. وهذا مقصود: فمعظم الحماية الفعلية في هذا المجال لا تكلف مالاً، بل تتطلب اتخاذ قرار.

الأخطاء الأكثر شيوعًا

  1. الدفاع القائم على التعرف. التدريب على «كيفية التعرف على الديب فايك» بدون بروتوكول هو استثمار في شيء سيصبح عتيقًا في غضون عام.
  2. وضع حدود دون قواعد للمستلم الجديد. يقوم المهاجم بتحديد مبلغ أقل من الحد المسموح به. الأمر الحاسم ليس مقدار المبلغ المدفوع، بل لمن يتم الدفع لأول مرة.
  3. إعادة الاتصال برقم موجود في البريد الإلكتروني. أكثر الأخطاء الفردية شيوعًا في هذا الموضوع برمته.
  4. التحقق الذي يمكن تجاوزه بالنقر. إذا لم يكن لتحذير البنك بشأن عدم تطابق الاسم ورقم IBAN أي عواقب في التوجيهات، فسيتعلم الناس تجاوزه بالنقر.
  5. استثناء للمدير التنفيذي. إذا كانت تعليمات المدير التنفيذي غير خاضعة للبروتوكول، فإن البروتوكول لا وجود له – لأن المهاجم يتظاهر بأنه المدير التنفيذي نفسه.
  6. بروتوكول لا يستخدمه أحد تحت الضغط. التوجيه المكون من ست صفحات على شبكة الإنترنت الداخلية لا يُعد إجراءً رقابياً.
  7. إزالة الأدلة في حالة الذعر. القاعدة الضارة الملغاة في البريد الإلكتروني دون لقطة شاشة هي دليل مفقود.
  8. البحث عن المذنب أثناء وقوع الحادث. يؤدي ذلك إلى إخفاء التفاصيل وإلى عدم قيام أي شخص بالإبلاغ عن الدفعة الثانية.
  9. الاعتماد على التنظيم. يفرض قانون الذكاء الاصطناعي (AI Act) التزامات على الجهات المُنفِّذة؛ لكن المحتال لن يلتزم بها.
  10. تدريب لمرة واحدة عند بدء العمل. السيناريوهات تتغير والذاكرة تتلاشى – ولهذا السبب، يُخصص بند خاص في الخطة للمكالمة التدريبية.

الأسئلة الشائعة حول عمليات الاحتيال باستخدام تقنية «ديب فايك» (FAQ)

ما هو «ديب فايك»؟

محتوى مرئي أو صوتي أو فيديو اصطناعي أو مُعدّل، تم إنشاؤه باستخدام أدوات الذكاء الاصطناعي بحيث يبدو وكأنه تسجيل أصلي لشخص حقيقي. ينص قانون الذكاء الاصطناعي (AI Act) في المادة 50، الفقرة 4، على واجب الإفصاح بأن المحتوى «تم إنشاؤه أو تعديله بشكل اصطناعي».

كيف يُستخدم الديبفايك في الهجوم على شركة ما؟

ليس بمفرده. بل يضفي مصداقية على السيناريوهات القديمة: الاحتيال بأمر من المدير (صوت مقلد عبر الهاتف)، وتغيير التفاصيل المصرفية للمورد، والمكالمة المرئية المزيفة، والمرشح المزيف لوظيفة عن بُعد. يصف اليوروبول جوهر عملية الاحتيال بأمر من المدير بأنها طلب «تحويل مصرفي عاجل أو تغيير تفاصيل الحساب المصرفي».

ما هي أكثر وسائل الدفاع الفردية فعالية؟

إعادة الاتصال برقم هاتف موجود في الدليل الداخلي – وليس برقم ورد في رسالة بريد إلكتروني أو رسالة نصية قصيرة أو خلال مكالمة هاتفية. تعمل هذه الطريقة بغض النظر عن جودة تقنية «ديب فاك»، لأنها لا تختبر محتوى المكالمة، بل القناة. ثاني أكثر الطرق فعالية هو فصل عملية تغيير الحساب المصرفي في إجراء منفصل.

هل يساعد التحقق من هوية المستلم في الخدمات المصرفية عبر الإنترنت؟

نعم، وهي مجانية. وفقًا للبنك الوطني السلوفاكي (NBS)، يتعين على البنوك تقديم خدمة التحقق من هوية المستلم اعتبارًا من 9 أكتوبر 2025 بموجب اللائحة (الاتحاد الأوروبي) 2024/886، و«لا يجوز للبنوك فرض رسوم على خدمة التحقق من اسم المستلم." في حالة عدم التطابق، ستتلقى تحذيرًا ويمكنك تأكيد الدفعة «على مسؤوليتك الخاصة». ستكشف هذه الخدمة أن رقم IBAN يخص شخصًا آخر – ولن تكشف عن الحساب المفتوح باسم مشابه.

ماذا تفعل أولاً إذا تم إرسال الدفعة بالفعل؟

الاتصال بالبنك هاتفيًّا وطلب «Recall». وفقًا لقواعد نظام SEPA، لا يمكن إلا للبنك الذي ينتمي إليه الدافع أن يبادر بذلك؛ وفي حالة وجود سبب «Fraudulent originated SEPA Credit Transfer Instruction» (تعليمة تحويل ائتماني SEPA مزورة)، فإن المهلة المحددة لإرساله هي 13 شهرًا من تاريخ تنفيذ الدفعة. إلا أن «إعادة الاستدعاء» هي طلب وليست حقًّا في استرداد الأموال – حيث يتم استرداد الأموال بشكل أساسي إذا كانت لا تزال موجودة في حساب المستلم. ولذلك، فإن كل دقيقة لها أهميتها.

إلى من يجب الإبلاغ عن الحادث في سلوفاكيا؟

إلى البنك (لإيقاف الدفع)، وإلى الشرطة، وفي حالة وقوع حادث إلكتروني، إلى NBÚ/SK-CERT. يتم تقديم البلاغ عن الجريمة إلى الشرطة أو النيابة العامة أو المحكمة – كتابةً، شفوياً في محضر، أو إلكترونياً بتوقيع إلكتروني مضمون؛ وتقوم الجهات المعنية بإحالة القضية فيما بينها. تتلقى SK-CERT (الوحدة الوطنية لمعالجة الحوادث السيبرانية التابعة لمكتب الأمن الوطني) البلاغات عبر نظام JISKB وكذلك عبر النموذج العام.

هل يكفي إرسال بريد إلكتروني إلى incident@nbu.gov.sk؟

نعم، كوسيلة اتصال سريعة وإبلاغ طوعي. أما للوفاء بالالتزام القانوني، فلا: تشير SK-CERT إلى أن «الإبلاغ عن الحادث عبر JISKB هو وحده ما يمكن اعتباره وفاءً بالالتزام القانوني»، مستشهدةً بالمادة 24، الفقرة 4 من القانون رقم 69/2018 Z. z.

هل يمكن التعرف على «ديب فايك» بشكل موثوق بالعين المجردة؟

لا، ليس على المدى الطويل. فالعلامات البصرية والصوتية التي توصف اليوم بأنها «كاشفة» يتم إزالتها تدريجيًا بواسطة النماذج — كما أن جودة الاتصال المنخفضة تخفيها، وهو ما يستطيع المهاجم إنتاجه عمدًا. لذلك، يعتمد قانون الذكاء الاصطناعي (AI Act) على وضع علامات قابلة للقراءة آليًّا من جانب المزود (المادة 50، الفقرة 2)، وليس على التعرف البصري. استخدم قائمة العلامات كعنصر تكميلي، وليس كشرط لإطلاق الدفع. أثناء المكالمة مباشرةً، من الأفضل أن تطلب حركة يصعب على النظام توليدها (تحريك الوجه، أو تمرير اليد أمام الوجه)، وطرح سؤال حول تجربة مشتركة لم تُنشر في أي مكان، واستخدام كلمة سر – مع الحرص دائمًا على إنهاء المكالمة وإعادة الاتصال بالرقم الموجود في القائمة الداخلية.

هل يفرض قانون الذكاء الاصطناعي (AI Act) أي التزامات علينا أيضًا، حتى لو كنا نستخدم الذكاء الاصطناعي فقط؟

نعم. تترتب التزامات بموجب المادة 50 أيضًا على الجهة التي تقوم بنشر المحتوى. إذا قمتَ بتوليد صوت اصطناعي، أو مقطع فيديو يظهر فيه وجه يمكن التعرف عليه، أو قمتَ بتشغيل روبوت دردشة يتواصل مع الأشخاص، فإن الالتزام بالإبلاغ عن مصدر المحتوى أو نشره يقع على عاتقك. يسري المادة 50 اعتبارًا من 2 أغسطس 2026.

كم تبلغ تكلفة تطبيق بروتوكول التحقق؟

لا تكلف أول أسبوعين من الخطة المذكورة أعلاه أي شيء ولا تتطلب أي تقنية – فهي مجرد قرارات ووثيقة واحدة. أما ما يتطلب دفع تكاليف فهو دمج الحدود والموافقات في الأنظمة والتدريب المتكرر على السيناريوهات.

الديب فايك (Deepfake) والاحتيال باستخدام الذكاء الاصطناعي (AI) عبر «Dataswans»

نقوم بأمرين مترابطين في هذا الموضوع: نطبق الذكاء الاصطناعي في الشركات ونقوم بتدريب الأشخاص الذين يعملون به. وبفضل ذلك، نعرف ما تستطيع الأدوات الحالية القيام به – وهذا هو الأساس الوحيد الموثوق به لتصميم الدفاع.

سنساعدكم في:

  • تصميم بروتوكول التحقق للمدفوعات وتغييرات بيانات الدفع، من ناحية، وباللغة المستخدمة في شركتكم،
  • دمج الضوابط في العمليات والأنظمة، بحيث لا تعتمد على حسن النية،
  • تدريب على السيناريوهات بما في ذلك المحادثة التدريبية – نحن نتدرب على عملياتكم الفعلية، وليس على أمثلة عامة،
  • مراجعة الالتزامات بموجب المادة 50 من قانون الذكاء الاصطناعي (AI Act) في الحالات التي تستخدمون فيها الذكاء الاصطناعي خارج نطاق شركتكم.

Dataswans Academy وهي مؤسسة تعليمية معتمدة، لذا يمكن التعامل مع التدريب كجزء من برنامج تدريب الموظفين، وليس مجرد دورة تدريبية لمرة واحدة.

أرغب في إتمام عملية التحقق من المدفوعات – يرجى الاتصال بنا

المصادر

  1. لائحة البرلمان الأوروبي والمجلس (الاتحاد الأوروبي) 2024/1689 (قانون الذكاء الاصطناعي) – المادة 50 (التزامات الشفافية، الفقرات 1 و2 و4 و5 و7) والمادة 113 (تاريخ السريان): https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. المفوضية الأوروبية – قانون الذكاء الاصطناعي، المادة 50 (النص الكامل للمادة في متصفح قانون الذكاء الاصطناعي): https://artificialintelligenceact.eu/article/50/
  3. المفوضية الأوروبية – قانون الذكاء الاصطناعي (AI Act)، المادة 113 (دخول القانون حيز التنفيذ وتطبيقه): https://artificialintelligenceact.eu/article/113/
  4. البنك الوطني السلوفاكي – المدفوعات الفورية والتحقق من المستلم (إلزامي اعتبارًا من 9 أكتوبر 2025، مجانًا، اللائحة (الاتحاد الأوروبي) 2024/886، إجراءات التعامل مع حالات عدم المطابقة): https://nbs.sk/okamzite-platby-a-overenie-prijimatela/
  5. لائحة البرلمان الأوروبي ومجلس الاتحاد الأوروبي (EU) 2024/886 (المدفوعات الفورية، التحقق من المستلم): https://eur-lex.europa.eu/eli/reg/2024/886/oj
  6. مجلس المدفوعات الأوروبي – دليل قواعد نظام التحويل الائتماني SEPA (إعادة الاستدعاء: لا يمكن أن يبادر بها سوى بنك الدافع، والسبب هو «تعليمات تحويل ائتماني SEPA مزورة»، والمهلة 13 شهراً؛ 10 أيام عمل مصرفية في حالة الازدواجية أو الخطأ الفني): https://www.europeanpaymentscouncil.eu/sites/default/files/kb/file/2024-11/EPC125-05%202025%20SCT%20Rulebook%20version%201.0.pdf
  7. SK-CERT (الوحدة الوطنية لمعالجة الحوادث السيبرانية، مكتب الأمن الوطني) – الإبلاغ عن حادث (JISKB، نماذج عامة، incident@nbu.gov.sk، جملة بشأن الوفاء بالالتزام القانوني، المادة 24 الفقرة 4 من القانون رقم 69/2018 Z. z.): https://www.sk-cert.sk/sk/rady-a-navody/nahlasit-incident/index.html
  8. مكتب الأمن الوطني – النظام المعلوماتي الموحد للأمن السيبراني (JISKB): https://www.nbu.gov.sk/jednotny-informacny-system-kybernetickej-bezpecnosti/
  9. البوابة الأوروبية للعدالة الإلكترونية (المفوضية الأوروبية) – الإبلاغ عن الجرائم وحقوقي، سلوفاكيا (أين وكيف يتم تقديم البلاغ، والتحويل بين الهيئات، وتسليم القرار): https://e-justice.europa.eu/2-reporting-crime-and-my-rights-during-investigation-or-trial/sk_sk
  10. اليوروبول – التركيز على الاحتيال الذي يرتكبه المدير التنفيذي (آلية الاحتيال بأمر من المدير: «تحويل مصرفي عاجل أو تغيير تفاصيل الحساب المصرفي للمعاملات القادمة»): https://www.europol.europa.eu/newsroom/news/focus-ceo-fraud
  11. مختبر الابتكار التابع لليوروبول – مواجهة الواقع؟ أجهزة إنفاذ القانون وتحدي التزييف العميق: https://www.europol.europa.eu/cms/sites/default/files/documents/Europol_Innovation_Lab_Facing_Reality_Law_Enforcement_And_The_Challenge_Of_Deepfakes.pdf
  12. القانون رقم 69/2018 Z. z. بشأن الأمن السيبراني: https://www.slov-lex.sk/ezbierky/pravne-predpisy/SK/ZZ/2018/69/
  13. القانون رقم 301/2005 Z. z. بشأن قانون الإجراءات الجنائية: https://www.slov-lex.sk/ezbierky/pravne-predpisy/SK/ZZ/2005/301/
  14. القانون رقم 300/2005 Z. z. القانون الجنائي، المادة 221 الاحتيال والمادة 125 الفقرة 1 (حدود الضرر؛ الصيغة الزمنية السارية اعتبارًا من 18 أغسطس 2026): https://www.slov-lex.sk/ezbierky/pravne-predpisy/SK/ZZ/2005/300/

الحالة في 2 أكتوبر 2026. ترد الاقتباسات من اللوائح وقواعد نظام SEPA باللغة الأصلية لتوضيح الصياغة الدقيقة. تتغير قواعد مخطط SEPA وقنوات الاتصال الخاصة بالبنك الوطني التشيكي – يرجى التحقق منها في النسخة الحالية قبل تضمينها في التوجيهات الداخلية. لا يُعد هذا المقال استشارة قانونية؛ في حالة وقوع حادثة محددة، يرجى استشارة محامٍ ومصرفك بشأن الإجراءات الواجب اتخاذها.