الهندسة الاجتماعية — كيف يخترق المهاجمون البشر لا الأنظمة 2026
7 سبتمبر 2026 · بواسطة Pentevo
في عام 2023، خسرت شركة MGM Resorts 100 مليون دولار بعد أن انتحل المهاجمون صفة موظف على الهاتف. لم يُكسَر فيها خادم واحد. لم تُستغل ثغرة تقنية واحدة. فقط مكالمة هاتفية.
هذه هي الهندسة الاجتماعية: استغلال الإنسان بدلاً من الآلة.
لماذا الهندسة الاجتماعية فعّالة جداً؟
الأنظمة التقنية يمكن تحديثها وتصحيح ثغراتها. أما الدماغ البشري فيعمل بثغرات مدمجة لا يمكن "تحديثها":
- السلطة: نطيع تلقائياً من يبدو في موقع السلطة
- الإلحاح: نتخذ قرارات متسرعة تحت الضغط الزمني
- الثقة: نصدّق من يبدو مألوفاً أو موثوقاً
- الخوف: الخوف من العقوبة يعطّل التفكير النقدي
- المعاملة بالمثل: "ساعدك، فساعدني"
المهاجمون المحترفون يتعلمون علم النفس بقدر تعلمهم التقنية.
أنواع هجمات الهندسة الاجتماعية
1. Phishing — التصيد الإلكتروني
البريد الإلكتروني هو الناقل الأكثر استخدامًا. الأنواع:
Mass Phishing: رسائل تُرسل لملايين عشوائياً تنتحل صفة بنوك، Amazon، Netflix.
Spear Phishing: هجوم مُصمَّم لشخص بعينه. يستخدم اسمك، جهة عملك، أو معلومات شخصية.
Whaling: Spear Phishing يستهدف المدراء التنفيذيين (C-Suite).
مثال رسالة Spear Phishing:
من: marwan.it@company-support.com (وليس company.com!)
موضوع: عاجل: مشكلة في حسابك تحتاج مراجعة فورية
مرحباً مروان،
تم اكتشاف نشاط مريب على حسابك. يرجى تسجيل الدخول الآن
للتحقق من هويتك وتجنب تعليق الحساب.
[تسجيل الدخول الآن]
لديك 24 ساعة.
2. Vishing — التصيد الصوتي
مكالمات هاتفية ينتحل فيها المهاجم صفة:
- البنك ("نشاط مريب على بطاقتك")
- الدعم التقني ("جهازك مخترق")
- الحكومة ("هناك إجراء قانوني ضدك")
BEC (Business Email Compromise): انتحال صفة المدير التنفيذي عبر البريد لطلب تحويل مالي.
3. Smishing — عبر الرسائل النصية
[STCPAY]: تم تجميد حسابك.
اضغط الرابط لإعادة التفعيل: stcpay-verify.tk
4. Pretexting
إنشاء قصة خيالية (Pretext) لانتزاع معلومات. مثال: مهاجم يدّعي أنه من إدارة الموارد البشرية ويطلب معلومات موظف.
5. Baiting
ترك مفاتيح USB في مكان الضحية. حوالي 48% من الناس يوصلونها لأجهزتهم (Honeywell Study).
6. Tailgating / Piggybacking
الدخول المادي لمبنى آمن خلف موظف دون إبراز هوية.
7. Quid Pro Quo
"أساعدك بكذا إذا أعطيتني كذا." مهاجم يدّعي كونه دعم تقني يعرض "إصلاح" الجهاز مقابل بيانات الدخول.
أساليب التلاعب النفسي
| الأسلوب | المثال |
|---|---|
| الإلحاح | "الحساب سيُغلق خلال ساعة!" |
| السلطة | "أنا مدير تقنية المعلومات" |
| الخوف | "ستواجه غرامة قانونية" |
| الإطراء | "أنت الشخص الوحيد المؤهل لمساعدتي" |
| الإلفة | اصطناع معرفة مسبقة بالضحية |
| ندرة | "هذا العرض لآخر 10 أشخاص فقط" |
الهندسة الاجتماعية في اختبار الاختراق
مختبرو الاختراق يجرون Social Engineering Assessments بإذن رسمي:
Phishing Campaigns
- إرسال رسائل تصيد تجريبية للموظفين
- قياس نسبة النقر (Click Rate) وإدخال البيانات
- تقديم تقرير بالنتائج وتوصيات التدريب
أدوات:
# GoPhish — أشهر أداة Phishing مفتوحة المصدر
./gophish
# يعطيك واجهة ويب لإدارة الحملات، صفحات وهمية، وتتبع النتائج
Vishing Tests
اتصالات هاتفية تجريبية لقياس وعي الموظفين.
Physical Penetration Testing
محاولة الدخول المادي للمقرات، التحقق من سياسات الأمن الجسدي.
كيف تحمي نفسك
للأفراد
- تحقق دائمًا من عنوان المرسل الفعلي (ليس الاسم المعروض)
- لا تنقر الروابط في الرسائل — افتح الموقع مباشرةً
- لا تتصرف تحت الإلحاح — خذ دقيقة للتفكير
- تحقق عبر قناة ثانية — اتصل بالشركة من رقم رسمي
- فعّل MFA على كل حساباتك
للمؤسسات
- تدريب منتظم للموظفين على التعرف على هجمات Phishing
- محاكاة دورية لهجمات التصيد لقياس الوعي
- سياسة تحويل الأموال تشترط تأكيدًا مزدوجًا
- إبلاغ سهل عن الاشتباه — موظف يبلّغ بلا عقوبة
الهندسة الاجتماعية والاختراق المتقدم
في عمليات Red Team المتقدمة، الهندسة الاجتماعية هي الطريق الأسرع للوصول. بدلاً من كسر جدار الحماية من الخارج، يسهل إقناع موظف بتشغيل ملف خبيث.
هذا ما يجعل الوعي البشري — لا التقنية وحدها — العامل الحاسم في الأمن السيبراني.
لمن يريد تعلّم اختبار الاختراق بشكل شامل، ابدأ بـ TryHackMe ثم تعمق في اختبار Active Directory — ففهم تقنيات الهجوم يجعلك مدافعًا أقوى.
الأسئلة الشائعة
ما أكثر هجمات الهندسة الاجتماعية شيوعاً؟
Phishing (التصيد الإلكتروني) هو الأكثر شيوعاً — 90% من الاختراقات تبدأ منه وفق تقارير IBM وVerizon. يليه Vishing (مكالمات صوتية) وSmishing (رسائل SMS).
هل الهندسة الاجتماعية جزء من اختبار الاختراق؟
نعم، يُعرف بـ Social Engineering Penetration Testing أو Human Penetration Testing. يتضمن إرسال رسائل Phishing تجريبية للموظفين، ومحاولات دخول مادية، وتمثيل أدوار عبر الهاتف. يحتاج إذناً صريحاً من الإدارة.
كيف يمكن التمييز بين رسالة Phishing والرسائل الحقيقية؟
راجع: (1) عنوان البريد الإلكتروني الفعلي للمرسل — ليس الاسم المعروض، (2) أي روابط قبل النقر (مرّر فوقها لرؤية الوجهة)، (3) طلب إلحاح غير معتاد، (4) أخطاء إملائية أو نحوية.
هل يمكن اكتشاف Deepfake في مكالمات الصوت؟
يصعب ذلك في 2026. الحل: وضع كلمة سرية مشتركة مع المقربين للتحقق. للمؤسسات: سياسات تحويل الأموال تشترط التأكيد عبر قناة ثانية مستقلة.
مقالات ذات صلة
اختبار اختراق الشبكات 2026: المنهجية والأدوات والعملية الكاملة
دليل شامل لاختبار اختراق الشبكات: الاستطلاع، مسح المنافذ، فحص الثغرات، الاستغلال، الحركة الجانبية، وإعداد التقارير الاحترافية باستخدام Nmap وMetasploit.
Fundamentalsما هو اختبار الاختراق؟ دليل المبتدئين (2026)
دليل مبسّط لاختبار الاختراق: ما هو، والمراحل الخمس، وأنواعه الرئيسية، وكيف يختلف عن فحص الثغرات.
Fundamentalsأهم 10 مخاطر في OWASP، مشروحة ببساطة (2026)
جولة مبسّطة في قائمة OWASP Top 10 لأهم مخاطر أمن تطبيقات الويب — ماذا تعني كل فئة وكيف يخفّفها المدافعون.
Fundamentalsثغرات اليوم صفر: شرح كامل (2026)
ما هي ثغرة اليوم صفر، ولماذا هي بالغة الخطورة، وكيف تُستخدم هجمات اليوم صفر، وما الذي يستطيع المدافعون فعله حيال المجهول.
طبّق هذا عمليًا
أكاديمية Pentevo تحوّل هذه المفاهيم إلى دروس موجّهة وفيديوهات واختبارات — مجانًا.
ابدأ التعلّم مجانًا