دليل عملي | الأمن السيبراني والخصوصية
كيف تحمي رقم هاتفك من سرقة الشريحة SIM Swap؟
تبدأ حماية رقم الهاتف من SIM Swap بتأمين حسابك لدى شركة الاتصالات برمز PIN أو كلمة مرور فريدة، وتفعيل قفل نقل الرقم أو الشريحة إن كان متاحًا، ثم تقليل اعتماد حساباتك الحساسة على رموز SMS. استخدم مفتاح مرور أو مفتاح أمان أو تطبيق مصادقة كلما سمحت الخدمة، ولا تتجاهل فقدان الشبكة المفاجئ أو رسالة تخبرك بتغيير الشريحة. تختلف أسماء الإعدادات ودرجة توفرها حسب البلد وشركة الاتصالات والطراز، لذلك راجع القنوات الرسمية لمشغّلك.
- أنشئ رمز PIN أو كلمة مرور فريدة لحساب شركة الاتصالات، واسأل عن قفل نقل الرقم (Port-out lock) أو قفل تغيير الشريحة.
- أوقف استخدام SMS كخيار المصادقة الأساسي لحساب البريد والبنك ومدير كلمات المرور، واستبدله بمفتاح أمان أو Passkey أو تطبيق مصادقة عند توفره.
- لا تعطِ رمز تحقق أو بيانات شخصية لمتصل يدّعي أنه من الشركة؛ أغلق المكالمة واتصل برقم منشور في الفاتورة أو الموقع الرسمي.
- إذا فقد الهاتف الخدمة فجأة بلا سبب واضح، اتصل بالمشغّل فورًا من قناة موثوقة، ثم أمّن بريدك وحساباتك المالية وافحص الجلسات والمعاملات.
- احتفظ بطريقة استرداد لا تعتمد على الرقم وحده، مثل جهاز موثوق أو مفتاح أمان احتياطي أو رموز استرداد محفوظة في مكان آمن.
ما هو SIM Swap ولماذا يتجاوز بعض رموز SMS؟
في هجوم SIM Swap يقنع المحتال شركة الاتصالات بأن صاحب الرقم فقد هاتفه أو شريحته، ثم يطلب تفعيل شريحة أخرى أو نقل الرقم إلى حساب مختلف. إذا نجح الطلب، تصل المكالمات والرسائل والرموز النصية إلى جهاز المحتال بدل جهازك. وتصف لجنة التجارة الفيدرالية الأمريكية FTC هذا الأسلوب بأنه قد يمنح المهاجم القدرة على إعادة ضبط البريد أو الشبكات الاجتماعية أو الحسابات المالية إذا كانت تعتمد على الرقم.
أما port-out فهو نقل الرقم من شركة اتصالات إلى شركة أخرى باسمك أو دون إذنك. النتيجة العملية متشابهة: يفقد هاتفك الاتصال ويصبح الرقم في حوزة جهاز آخر. تشرح هيئة الاتصالات الفيدرالية الأمريكية FCC أن المحتال قد يجمع معلومات منشورة عنك ثم يستخدمها لتمرير طلب النقل قبل أن تلاحظ فقدان الخدمة. المصطلحان يصفان مسارين مختلفين لدى المشغّل، لكن إجراءات الوقاية الأساسية واحدة.
وجود MFA لا يعني أن كل طرق MFA متساوية. تذكر وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA أن SMS والصوت عرضة للتصيد وSIM Swap، وتوصي بأن تكون المصادقة المقاومة للتصيد، مثل FIDO/WebAuthn، هي الخيار الأقوى. لذلك لا تحذف التحقق بخطوتين؛ غيّر العامل الثاني إلى طريقة لا تنتقل مع رقم الهاتف.
خطوات عملية لحماية رقم الهاتف قبل وقوع الهجوم
1) اقفل حساب شركة الاتصالات من المصدر
- سجّل الدخول إلى تطبيق أو موقع شركة الاتصالات من عنوان تكتبه بنفسك، لا من رابط في رسالة مفاجئة.
- أنشئ PIN أو كلمة مرور مخصصة لحساب الاتصالات، ولا تعِد استخدام كلمة مرور بريدك أو بنكك. اسأل الدعم عن «قفل نقل الرقم»، أو «قفل تغيير الشريحة»، أو أي ميزة تمنع التغييرات حتى تؤكدها أنت.
- فعّل إشعارات تغيير الشريحة، وطلبات نقل الرقم، وتسجيل الدخول أو تعديل بيانات الحساب إن وفّرها المشغّل.
- راجع وسيلة التحقق المعتمدة لدى الشركة. إن كانت الإجابة عن سؤال ثابت أو معلومات منشورة على الشبكات الاجتماعية، اطلب طريقة أقوى إن كانت متاحة.
2) انقل الحسابات المهمة بعيدًا عن SMS
ابدأ بالبريد الإلكتروني الأساسي، لأنه مفتاح إعادة ضبط كلمات مرور الخدمات الأخرى، ثم مدير كلمات المرور والحسابات المالية والشبكات الاجتماعية. ابحث في إعدادات الأمان عن Passkeys أو مفاتيح أمان FIDO2 أو تطبيق مصادقة، وأضف أكثر من طريقة استرداد قبل إزالة SMS. تقول مساعدة حساب Google إن مفتاح المرور يثبت فتح الجهاز ببصمة أو وجه أو PIN، ولا يرسل بيانات المقاييس الحيوية إلى Google؛ كما تشرح صفحة مفاتيح الأمان من Google طريقة تسجيل مفتاح مادي أو مدمج.
إذا لم يدعم الموقع Passkey أو مفتاح أمان، فاستعمل تطبيق مصادقة أو رمزًا من جهاز مستقل كحل انتقالي. ويعرض الجدول الآتي ترتيبًا عمليًا، لا ضمانًا مطلقًا؛ فإعدادات كل خدمة ومسار الاسترداد قد يغيران مستوى الخطر.
| طريقة المصادقة | علاقتها بـ SIM Swap | متى تستخدمها؟ | ما الذي تنتبه له؟ |
|---|---|---|---|
| مفتاح أمان FIDO2 أو Passkey | لا يعتمد العامل نفسه على رسالة SMS أو نقل الرقم، وهو خيار مقاوم للتصيد عند تطبيقه عبر FIDO/WebAuthn. | للبريد، ومدير كلمات المرور، والحسابات المالية أو الإدارية الحساسة. | أضف مفتاحًا احتياطيًا أو وسيلة استرداد موثوقة، ولا تسجّل Passkey على جهاز مشترك. |
| تطبيق مصادقة أو رمز مادي | لا ينتقل تلقائيًا إلى شريحة جديدة، لكنه قد يظل عرضة للتصيد إذا أدخلت الرمز في صفحة مزيفة. | عندما لا تدعم الخدمة Passkeys أو مفاتيح الأمان. | احفظ رموز الاسترداد مسبقًا، وراجع اسم النطاق قبل إدخال الرمز. |
| إشعار تطبيق مع مطابقة رقم | لا يعتمد على SMS، لكنه يحتاج إلى رفض الطلبات غير المتوقعة وعدم الموافقة الآلية. | كخيار عملي في الخدمات التي تدعمه. | فعّل مطابقة الرقم إن كانت متاحة، ولا توافق على طلب لم تبدأه. |
| SMS أو مكالمة صوتية | قد يصل الرمز إلى المهاجم بعد تبديل الشريحة أو نقل الرقم؛ لذلك لا يكفي وحده للحسابات الحساسة. | خيار أخير أو مؤقت عندما لا تتوفر بدائل. | لا تعتبره حماية كاملة من SIM Swap، وواصل البحث عن عامل أقوى. |
3) أمّن البريد والاسترداد والمعلومات العامة
- ضع Passkey أو مفتاح أمان على بريدك الأساسي قبل الحسابات التابعة له، ثم راجع الأجهزة والجلسات النشطة وأرقام الاسترداد والبريد الاحتياطي.
- نزّل رموز الاسترداد أو أنشئها إن كانت الخدمة تتيح ذلك، واحفظها في مدير كلمات مرور أو مكان مادي آمن بعيدًا عن الهاتف وحده.
- احذف من الملفات العامة تاريخ الميلاد الكامل والعنوان ورقم الهاتف وإجابات أسئلة الأمان. تحذر FTC من أن هذه التفاصيل قد تساعد المحتال على انتحال صاحب الحساب لدى المشغّل.
- لا تكرر كلمة مرور حساب الاتصالات في أي خدمة أخرى، واستخدم مدير كلمات مرور لإنشاء كلمة طويلة وفريدة.
كيف تعرف أن رقمك تعرّض للتبديل؟
أقوى إشارة هي فقدان المكالمات والرسائل والبيانات فجأة، أو ظهور رسالة من شركة الاتصالات تفيد بتفعيل شريحة أو نقل رقم لم تطلبه. قد يحدث انقطاع طبيعي بسبب عطل أو تغطية ضعيفة، لذلك افحص من جهاز آخر أو مكان مختلف، لكن لا تنتظر طويلًا إذا تزامن الانقطاع مع تنبيه أمني أو رسائل إعادة ضبط لم تبدأها.
- توقف الهاتف عن الاتصال بالشبكة بينما تعمل هواتف أخرى على المشغّل نفسه.
- إشعار بتغيير SIM أو eSIM أو نقل الرقم أو إضافة جهاز لم تقم به.
- رسائل بريد تخبرك بتغيير كلمة المرور أو البريد الاحتياطي أو إعدادات MFA.
- تنبيهات تسجيل دخول أو تحويل مالي أو شراء لا تعرفه.
لا تعتمد على علامة واحدة ولا تتصل برقم يرسله لك متصل مجهول. افتح موقع المشغّل يدويًا، أو استخدم هاتف شخص تثق به، أو اذهب إلى فرع رسمي إذا كان ذلك متاحًا.
ماذا تفعل فورًا إذا فقدت السيطرة على الرقم؟
اعتبر الأمر سباقًا زمنيًا: إذا كان فقدان الشبكة غير مبرر، لا تنتظر عودة الخدمة وحدها ولا تغيّر كل كلمات المرور من جهاز قد يكون مخترقًا. ابدأ بالمشغّل ثم بالبريد والحسابات المالية، واستخدم قنوات اتصال موثوقة.
- اتصل بشركة الاتصالات فورًا. اطلب إيقاف التغيير غير المصرح به واستعادة الرقم أو الشريحة، وتحقق من عدم وجود طلب نقل أو eSIM جديد. استخدم رقم الدعم من الفاتورة أو الموقع الرسمي، لا رقمًا في رسالة واردة.
- أمّن بريدك الأساسي من جهاز موثوق. غيّر كلمة المرور، ألغِ الجلسات غير المعروفة، راجع قواعد إعادة التوجيه، واستبدل SMS بمفتاح أمان أو Passkey أو تطبيق مصادقة إن أمكن.
- اتصل بالبنك وخدمات الدفع. أخبرهم باحتمال الاستيلاء على الرقم، واطلب مراجعة محاولات الدخول وتجميد العمليات المشبوهة أو تغيير وسيلة التحقق. افحص البطاقات وكشوف الحساب بدل انتظار إشعار.
- راجع كل حساب مرتبط بالبريد. ابدأ بمدير كلمات المرور، ثم الشبكات الاجتماعية والتخزين السحابي، واحذف رقم الهاتف كخيار وحيد للاسترداد بعد إضافة بديل موثوق.
- وثّق الحادثة وأبلغ الجهة المختصة. احتفظ بالرسائل ووقت انقطاع الخدمة وأرقام البلاغات. قدّم بلاغًا للشرطة أو جهة حماية المستهلك أو الجهة التنظيمية في بلدك وفق الإجراءات المحلية. للمستخدمين في الولايات المتحدة، تشرح FCC مسار الشكوى، بينما تحيل FTC إلى خطوات سرقة الهوية.
بعد استعادة الرقم، لا تفترض أن المشكلة انتهت. افحص البريد الوارد والمحذوف وقواعد التحويل، الأجهزة المسجلة، مفاتيح المرور، تطبيقات الوصول، وحسابات الاسترداد. وإذا استخدمت الرقم لاستعادة حساب، راجع سجل النشاط من داخل الخدمة نفسها.
إعداد حماية قابل للتنفيذ اليوم
نفّذ هذه القائمة على حساباتك بالترتيب، ثم أعد فحصها كل بضعة أشهر أو بعد تغيير الهاتف أو شركة الاتصالات:
- اكتب اسم شركة الاتصالات ورقم الدعم الرسمي في مكان منفصل عن الهاتف.
- فعّل PIN أو كلمة مرور حساب الاتصالات، واسأل تحديدًا عن قفل نقل الرقم وتغيير الشريحة والإشعارات.
- احمِ البريد الأساسي بمفتاح أمان أو Passkey، وأضف مفتاحًا احتياطيًا أو رموز استرداد محفوظة بأمان.
- استبدل SMS بتطبيق مصادقة أو مفتاح أمان في الحسابات التي تسمح بذلك، مع إبقاء وسيلة استرداد عملية لا تعتمد على الرقم وحده.
- جرّب تسجيل الدخول أو الاسترداد بالطريقة الجديدة على جهازك قبل حذف الطريقة القديمة.
- راجع ما تنشره عنك الشبكات الاجتماعية، وفعّل إشعارات الحسابات المالية والبريدية.
للمهتمين بخطة أوسع: راجع أيضًا مقالات الأمن السيبراني في Mansur Tech، وأدلة حماية الهاتف، وموضوعات الخصوصية لتجميع حماية الرقم مع النسخ الاحتياطي وأمن الجهاز.
أسئلة شائعة عن حماية الرقم من SIM Swap
هل يكفي وضع PIN على شريحة SIM لمنع SIM Swap؟
لا. PIN الشريحة يمنع استخدام الشريحة الموجودة في هاتف آخر دون الرمز، لكنه لا يمنع بالضرورة موظفًا أو محتالًا من تنفيذ تغيير شريحة أو نقل الرقم على مستوى حساب شركة الاتصالات. تحتاج إلى PIN أو كلمة مرور لحساب المشغّل وقفل نقل الرقم أو التغيير إن توفر، إضافة إلى نقل MFA بعيدًا عن SMS.
هل eSIM أكثر أمانًا من الشريحة البلاستيكية ضد SIM Swap؟
ليس تلقائيًا. eSIM طريقة لتخزين ملف الشبكة داخل جهاز متوافق، وقد تختلف إجراءات استبداله أو نقله حسب المشغّل والبلد والطراز. يمكن أن يمنحك قفل حساب الاتصالات وإشعارات التغيير حماية أكبر، لكن نوع الشريحة وحده لا يحل مشكلة انتحال صاحب الحساب.
هل تطبيق المصادقة محصّن تمامًا من سرقة الحساب؟
لا. هو يقلل خطر SIM Swap لأنه لا يرسل العامل إلى الرقم، لكنه قد يتعرض للتصيد إذا أدخلت الرمز في صفحة مزيفة. افحص نطاق الموقع، ولا توافق على إشعار لم تطلبه، واستخدم Passkey أو مفتاح FIDO/WebAuthn عندما تدعمه الخدمة؛ فهذه الخيارات مصممة لتكون مقاومة للتصيد.
ماذا أفعل إذا وصلتني رسالة تغيير الشريحة لكن هاتفي ما زال يعمل؟
لا ترد على الرسالة ولا تضغط رابطًا فيها. افتح تطبيق المشغّل أو موقعه يدويًا، واتصل بالدعم من الرقم الرسمي، واطلب التحقق من الطلب وإلغائه. بعدها غيّر كلمة مرور حساب الاتصالات وافحص البريد والحسابات المالية والإشعارات الأمنية بحثًا عن تغييرات غير مصرح بها.
هل يجب حذف رقم الهاتف من كل حساباتي؟
ليس بالضرورة؛ قد يبقى الرقم مفيدًا للتنبيهات أو الاسترداد، وقد تفرض بعض الخدمات وجوده. الأفضل ألا يكون العامل الوحيد أو الأقوى لحساب حساس: أضف مفتاح أمان أو Passkey أو تطبيق مصادقة ورموز استرداد، ثم اختر إعدادات الخدمة التي تقلل الاعتماد على SMS. راجع ما تسمح به الخدمة والبلد قبل إزالة الرقم.
المراجع الرسمية
- FTC: SIM Swap Scams: How to Protect Yourself — تعريف الهجوم، علامات فقدان الخدمة، PIN حساب الاتصالات، وخطوات الاستجابة.
- FCC: Port-Out Fraud Targets Your Private Accounts — شرح نقل الرقم، التنبيهات، والتصرف عند الاشتباه؛ الصفحة محدثة في 4 مارس 2025.
- CISA: Implementing Phishing-Resistant MFA — مقارنة FIDO/WebAuthn وتطبيقات المصادقة وSMS، والتحذير من قابلية SMS لـ SIM Swap.
- NIST SP 800-63B-4: Authenticators — قيود مصادقة PSTN ومراعاة مؤشرات مثل تغيير الشريحة ونقل الرقم عند إرسال رمز هاتفي.
- مساعدة حساب Google: تسجيل الدخول باستخدام مفتاح مرور واستخدام مفتاح أمان للتحقق بخطوتين — أمثلة عملية على بدائل SMS.
- Apple: About trusted phone numbers and trusted devices — إدارة أرقام وأجهزة Apple الموثوقة وخيارات الاسترداد؛ قد تختلف القوائم حسب البلد والجهاز وإصدار النظام.