إنتقل إلى المحتوى الرئيسي

الهندسة الاجتماعية — المفاهيم

كل الثغرات التقنية في العالم لا تساوي موظفًا واحدًا ينقر. الهندسة الاجتماعية هي فن الحصول على ما تريده من شخص ما — كلمة مرور، ملف، إجراء — دون أي استغلال تقني. وهي أيضًا الوحدة التي تتوقف فيها الأخلاقيات عن كونها نظرية بحتة.

الوحدة التي يمكن أن تُحدث فيها ضررًا حقيقيًا

حملة سيئة التنفيذ قد تتسبب في إرهاق نفسي (burnout)، أو انهيار الثقة داخل الشركة، أو شكوى قانونية من أحد الموظفين. الأمر لا يشبه فحصًا فشل؛ بل شخصًا يبكي في مكتبه. تُنفَّذ هذه الوحدة بأكملها بموجب تفويض خطي موقّع من الإدارة، مع آلية لحماية الأشخاص المستهدفين.

ما ستكون قادرًا على فعله بعد هذا الدرس​

  • تسمية الروافع الست للتأثير (Cialdini) ومعرفة كيفية الجمع بين اثنين أو ثلاثة منها.
  • التمييز بين أنواع الهجمات: phishing، spear-phishing، whaling، vishing، smishing، baiting، pretexting، tailgating.
  • تصميم سيناريو قابل للتصديق دون تجاوز الخطوط الحمراء.
  • فهم سبب وجود SET (Social Engineer Toolkit) وevilginx، ومتى يُستخدم كل منهما.
  • التخطيط لآلية ما بعد النقر تحمي الموظف وتُطلع العميل على النتائج.
  • كتابة تقرير لا يُهين أحدًا.

1. لماذا ينجح الأمر: عقلك ضدك​

يعالج الدماغ البشري نحو 11 مليون بت من المعلومات في الثانية. أما الوعي فلا يتعامل إلا مع 40 بت منها. والباقي يمر عبر اختصارات — التحيزات المعرفية. المهاجم الماهر يمرر طلبه عبر اختصار، قبل أن يتدخل الوعي.

الروافع الست صاغها روبرت سيالديني (Robert Cialdini) عام 1984 في كتابه Influence. ولا تزال فعّالة حتى اليوم.

الرافعةكيف تبدولماذا تنجح
السلطة«الإدارة هي من تطلب ذلك.»يميل الدماغ إلى الطاعة السريعة لرموز السلطة.
الاستعجال«يجب التصديق قبل الساعة 17:00.»تحت الضغط، تتوقف القشرة الجبهية (الجزء العقلاني) عن العمل بكفاءة.
المعاملة بالمثل«لقد قدّمنا لك قهوة مجانية، هل يمكنك...»الهدية المُتلقاة تولّد الحاجة لرد الجميل.
الدليل الاجتماعي«زملاؤك أجابوا بالفعل.»نميل لاتباع الجماعة تجنبًا للخطأ.
الندرة«آخر مكان متاح، لم يتبقَّ سوى 12 ساعة.»ما هو نادر يُنظر إليه على أنه ثمين.
الودّ / الاتساق«التقينا في المؤتمر، أتتذكر؟»نساعد بسهولة أكبر من نحبهم.

السيناريو الجيد يجمع بين اثنتين أو ثلاث روافع. رافعة واحدة فقط تدل على الهواية. وخمس روافع تثير الريبة.

مثال على تكديس جيد للروافع:

الموضوع: [عاجل] لائحة داخلية جديدة للموارد البشرية — التوقيع قبل الساعة 17:00 اليوم

مرحبًا Marie،

تطلب منا الإدارة (السلطة) جمع التوقيعات على لائحة داخلية جديدة للموارد البشرية قبل نهاية اليوم (الاستعجال). لقد وقّع عليها بالفعل 34 من أصل 42 زميلًا (الدليل الاجتماعي) هذا الصباح، وإذا تمكنتِ من فعل الشيء نفسه فسيكون ذلك ارتياحًا كبيرًا للفريق (الودّ).

يُرجى استخدام الرابط أدناه، حيث تتم المصادقة بحسابك المعتاد:

https://portail-rh-eclair.com/signature/2026-04

مع أطيب التحيات، Sophie Tremblay، الموارد البشرية

السلطة + الاستعجال + الدليل الاجتماعي + الودّ. أربع روافع. نطاق مزوَّر بأسلوب typosquatting (portail-rh-eclair.com بدلاً من boutique-eclair.ca). قلة من الناس يقاومون.


2. العائلات الثماني للهجوم​

الأمر لا يقتصر على التصيّد الاحتيالي (phishing). لكل عائلة تكلفتها ونسبة نجاحها ومخاطرها الخاصة.

الاسمالقناةالاستهدافالتكلفةالكشف
Phishingبريد إلكتروني جماعيواسعمنخفضةمرشحات مكافحة البريد المزعج
Spear-phishingبريد إلكتروني مستهدف1-10 أشخاصمتوسطةاليقظة الفردية
Whalingبريد إلكتروني يستهدف المسؤولين التنفيذيين1-3 أشخاصمرتفعةمرشحات + يقظة
Vishingهاتفمستهدفمتوسطة (لكن لا تتوسّع جيدًا)لا يوجد مرشح تلقائي
Smishingرسائل نصية قصيرةواسعمنخفضةمرشح المُشغِّل (ضعيف)
Baitingوسيط مادي مفخّخانتهازيمنخفضةاليقظة
Pretextingذريعة مُختلَقة (ماديًا + هاتفيًا)مستهدفمتوسطةالتدريب
Tailgatingالتسلل خلف شخص إلى مكان مؤمَّنانتهازيمنخفضةالضوابط المادية

في اختبار الاختراق التقليدي: phishing + spear-phishing. أما البقية فتتطلب إما فريق red team أو عملية مادية منفصلة.


3. التصيّد الاحتيالي بالتفصيل​

الحملة الجدية للتصيّد الاحتيالي تتكوّن من خمسة عناصر:

  1. الذريعة (السيناريو، والروافع المستخدمة).
  2. النطاق (مزوَّر بأسلوب typosquatting، أو homographe، أو lookalike).
  3. البريد الإلكتروني (HTML، تتبّع، ترويسات).
  4. صفحة الهبوط (landing page) (بوابة مستنسخة تسرق بيانات الاعتماد، أو مجرد أداة تتبّع).
  5. التغذية الراجعة (إحصاء النقرات، وعمليات الإدخال، والبلاغات).

3.1. النطاق​

ثلاث تقنيات للكتابة:

  • Typosquatting: boutlque-eclair.ca (حرف l صغير بدلاً من i).
  • Homographe Unicode: boutique-écIair.ca (حرف I كبير يوناني بدلاً من l).
  • Combosquatting: boutique-eclair-support.com، boutique-eclair-rh.com.

نصيحة ميدانية: اشترِ النطاق قبل نحو 48 ساعة من الحملة. واضبط SPF وDKIM وDMARC لهذا النطاق، وإلا فإن مرشح العميل سيرفض رسالتك قبل قراءتها.

الأدوات:

  • dnstwist — يولّد صيغًا مشابهة (typosquatting/homographes) لنطاق معيّن.
  • evilurl — متخصص في أحرف Unicode.
dnstwist -f json boutique-eclair.ca | jq '.[] | select(.dns_a != null) | .domain'

سترى النطاقات المسجَّلة بالفعل (احتمال وجود typosquatting معادٍ سابق).

3.2. صياغة البريد الإلكتروني​

ثلاث قواعد:

  • موضوع واحد فقط. «لائحة داخلية جديدة للموارد البشرية»، وليس «لائحة داخلية جديدة للموارد البشرية + مصاريف + جداول العمل».
  • رابط واحد فقط. تعدد الروابط يقلّل نسبة النقر (وهذا مفارقة: فهو يشتّت الانتباه).
  • توقيع واقعي، مأخوذ من توقيع داخلي حقيقي (تم جمعه عبر OSINT).

لا تُدرج أخطاء إملائية متعمَّدة — فالأسطورة القائلة إن «القراصنة يفعلون ذلك لتصفية السذّج» تخص حملات الاحتيال الجماعي، لا اختبار اختراق مستهدف. البريد المليء بالأخطاء يُكتشف بسرعة كبيرة من قِبل الموظفين اليقظين ومن أنظمة مكافحة البريد المزعج.

3.3. البوابة المستنسخة (credential harvester)​

هناك مقاربتان:

المقاربة الأولى — الاستنساخ الثابت (SET / Gophish). تنسخ صفحة تسجيل الدخول الخاصة بالعميل، وتستبدل action="" الخاص بالنموذج بعنوان خادمك. بسيطة، وتعمل مع HTTP القياسي.

المقاربة الثانية — الوسيط العكسي (Reverse proxy) (evilginx2، Modlishka). تُشغّل وسيطًا شفافًا (proxy) بين البوابة الحقيقية والضحية. يحتوي البريد على رابط الوسيط الخاص بك. تكتب الضحية كلمة مرورها ورمز MFA الخاص بها. يقوم الوسيط بترحيل الطلب وتسجيل ملفات تعريف الارتباط (cookies) الخاصة بالجلسة — وبذلك يتجاوز المصادقة متعددة العوامل. هذه هي التقنية الحديثة.

تنبيه: يجب التعامل مع evilginx2 بحذر شديد. في اختبار اختراق لدى عميل، فإن الالتقاط الفعلي لكلمات المرور والـcookies أمر تدخّلي جدًا — والعديد من وثائق RoE تحظره، وتُفضّل بدلاً منه credential harvester بسيطة تُعيد التوجيه إلى صفحة توعية دون تخزين كلمة المرور.

3.4. صفحة الهبوط — مدرستان​

المدرسة الأولى — سرقة بيانات الاعتماد. إذا كانت وثيقة RoE تسمح بذلك، يتم الالتقاط. كل بيانات اعتماد مُلتقَطة تُوسَم وتُشفَّر، ويُعاد توجيه الموظف إلى صفحة تقول: «كان هذا محاكاة، لم تُستخدم كلمة مرورك، اذهب لتغييرها احتياطًا».

المدرسة الثانية — أداة تتبّع بسيطة. يُسجَّل النقر فقط (الرابط، عنوان IP، User-Agent، الوقت)، دون عرض أي نموذج على الإطلاق. كافٍ لقياس نسبة النقر دون أي مخاطرة أخلاقية.

في 90% من المهام، اختر المدرسة الثانية. فهي تمنحك 80% من المعلومة مقابل 10% من المخاطرة.

3.5. التغذية الراجعة: ما الذي يُقاس​

  • نسبة الفتح — نسبة الرسائل المفتوحة (عبر pixel-tracking).
  • نسبة النقر — نسبة من نقروا على الرابط.
  • نسبة الإدخال (المدرسة الأولى فقط) — نسبة من أدخلوا كلمة مرورهم.
  • نسبة الإبلاغ — نسبة من أبلغوا عن الرسالة إلى SOC.

أفضل مؤشر بالنسبة للعميل ليس نسبة النقر — بل نسبة الإبلاغ. نسبة إبلاغ أعلى من 30% تعني أن التدريب فعّال. أما عند 0%، فإن الشركة لا تعرف كيف تحمي نفسها.


4. الـVishing والـPretexting​

غالبًا ما يكونان خارج نطاق اختبار الاختراق التقليدي، لكنهما لا غنى عنهما في red team.

Vishing: تتصل بموظف، وتنتحل صفة قسم تقنية المعلومات / الموارد البشرية / الرئيس التنفيذي. وتطلب منه شيئًا مُلفَّقًا.

Pretexting: تختلق ذريعة كاملة — سيرة ذاتية مُرسَلة، مورّد في زيارة، فنّي اتصالات. غالبًا ما يجمع بين الجانب المادي والهاتفي.

مثال على سيناريو vishing:

«مرحبًا، معك Antoine من دعم تقنية المعلومات. لاحظنا مشكلة في حسابك، وستصلك رسالة بريد إلكتروني خلال دقيقة للتحقق من تعديل على المصادقة متعددة العوامل (MFA). يُرجى تأكيد الرمز الذي ستستلمه، فهذا لغرض التحقق.»

الرافعة: السلطة (دعم تقنية المعلومات) + الاستعجال + المعاملة بالمثل («أنا أساعدك»). ينجح في غالبية الحالات في غياب تدريب مخصص.

في اختبار الاختراق، جهّز نصًا كاملاً من صفحتين. كل سؤال متوقَّع له إجابة معدّة مسبقًا. ومخرجًا في حال قاوم الموظف.


5. Baiting — الجانب المادي​

ذاكرة USB مفخّخة تُترَك في موقف السيارات، أو الكافتيريا، أو دورات المياه. يلتقطها أحد الموظفين، يوصّلها، فيُنفَّذ حمولة خبيثة (خاصية auto-run معطّلة اليوم، لكن اختصارًا .lnk بتسمية جيدة يؤدي الغرض).

إحصائية مرجعية (دراسة Google لعام 2016): 48% من وحدات USB التي تُركت في موقف سيارات جامعة تم التقاطها وتوصيلها.

الأداة: Rubber Ducky من Hak5 (جهاز HID عبر USB يتنكّر كلوحة مفاتيح ويكتب أوامر بسرعة الآلة).

الإطار الأخلاقي: يتطلب الـbaiting تفويضًا ماديًا صريحًا. يجب أن تغطي الجهة المستهدفة بندًا في وثيقة RoE يخص «الأغراض المتروكة داخل المنشأة».


6. الخط الأخلاقي الأحمر — غير قابل للتفاوض​

مختبِر الاختراق هو مهاجم بموجب تفويض. وهو ليس جلادًا. القواعد الست التالية لا نقاش فيها:

  1. لا حملة بدون تفويض خطي موقّع من الإدارة. وجهة الاتصال في الموارد البشرية على علم بالجدول الزمني.
  2. لا روافع عاطفية خطيرة:
    • الفقدان («أحد أقاربك»).
    • الصحة («نتائج فحصك الطبي»).
    • الوضع العائلي («الطلاق»، «الأطفال»).
  3. لا هندسة اجتماعية موجَّهة للأشخاص الضعفاء: الإجازة المرضية، فترة التجربة، المتدرب دون سن 18 عامًا.
  4. لا تخزين فعلي لكلمات المرور. إذا التُقطت، فإنها تُجزَّأ (hash) فورًا ولا تُخزَّن أبدًا كنص واضح.
  5. إحاطة ختامية إلزامية: يتلقى الأشخاص الذين وقعوا في الفخ صفحة توعية دون أي وصم. لا يذكر التقرير أي اسم فردي.
  6. نافذة للتراجع. إذا أبلغ موظف عن الرسالة، لا تُعِد استهدافه. فالموظف الذي يُبلّغ هو موظف مدرَّب جيدًا.

مختبِر الاختراق الذي يخرق إحدى هذه القواعد ليس «أكثر هجومية»، بل هو غير مسؤول. ولن يُستدعى مجددًا.


7. الأدوات​

الأداةما تقوم بهمتى تُستخدم
SET (Social Engineer Toolkit)قائمة عبر سطر الأوامر، سيناريوهات كلاسيكية (credential harvester، PDF مفخّخ).مختبر تعليمي. متجاوَز في الإنتاج.
Gophishمنصة ويب، تنسيق الحملات، إحصائيات.مهام منظَّمة لدى العملاء.
King Phisherمشابه لـGophish، أقدم لكنه متين.بديل.
evilginx2وسيط عكسي لتجاوز MFA.مهام red team بوثيقة RoE متساهلة.
Modlishkaنفس الشيء، أخف وزنًا.نفس الحالة.
BeEF (Browser Exploitation Framework)إدخال hook بلغة JS في متصفح الضحية، مع لوحة تحكم.إظهار الأثر بعد النقر في التدريب.
Rubber Ducky / Bash Bunnyجهاز HID للهجمات المادية.Baiting ضمن إطار محدد.
dnstwist / evilurlتوليد نطاقات مشابهة (lookalike).تحضير الحملة.

الثنائي المعتمد اليوم: Gophish للتنسيق + evilginx2 لتجاوز MFA إن سُمح بذلك.


8. ما سيطلب منك العميل قياسه​

  • نسبة النقر حسب القسم، وفئة الأقدمية، والقناة (المكتب / العمل عن بعد).
  • زمن الإبلاغ — المدة الفاصلة بين الإرسال وأول بلاغ إلى SOC.
  • فعالية المرشحات — عدد الرسائل التي حجبتها أنظمة مكافحة التصيّد قبل وصولها.
  • السلوك بعد النقر — كم عدد من واصلوا إدخال بياناتهم، وكم عدد من أغلقوا الصفحة.

يجب أن يجيب التقرير عن هذه الأسئلة الأربعة باستخدام رسوم بيانية. فسطر مثل «45% نقروا» بلا سياق لا فائدة منه.


9. الأخطاء المؤذية​

  • ذكر أسماء من نقروا في التقرير. ممنوع. يجب أن تكون البيانات مجمَّعة دائمًا.
  • استخدام مستند حقيقي من الموارد البشرية في البريد. سيشتكي العميل من سرقة ملكيته الفكرية.
  • استهداف الرئيس التنفيذي دون موافقته المسبقة. حتى لو كان هدفًا طبيعيًا لـwhaling، يجب الحصول على موافقته الصريحة (opt-in).
  • إرسال 8 دفعات. ثلاث كحد أقصى. بعد ذلك، لن تقيس شيئًا، بل ستُثير الاستياء فقط.
  • عدم تجهيز صفحة توعية. سيشعر الموظف الذي ينقر بالخيانة. وسيموت البرنامج.
  • الإرسال خارج ساعات العمل. رسالة عند 23:00 تصل إلى موظفين في راحتهم، لا إلى هدفك الحقيقي.

10. ما يجب تذكّره​

  • تستغل الهندسة الاجتماعية الاختصارات المعرفية، لا الغباء. لا أحد محصّن.
  • ست روافع، يُجمَع بين اثنتين إلى ثلاث منها.
  • ثماني عائلات هجومية، لكن phishing وspear-phishing يهيمنان في اختبار الاختراق.
  • المؤشر الحقيقي هو نسبة الإبلاغ، لا نسبة النقر.
  • ست قواعد أخلاقية غير قابلة للتفاوض. إما أن تحترمها أو تغيّر مهنتك.
  • تقرير التصيّد الاحتيالي لا يُهين أحدًا.

الدرس القادم: سنبني حملة كاملة في مختبر معزول — Gophish، نطاق محاكى، بريد إلكتروني مُحكَم الصياغة، وصفحة تُعيد التوجيه إلى صفحة توعية.