تونس — أصدرت الوكالة الوطنية للسلامة السيبرنية يوم الخميس تحذيرا عامّا من موجة جديدة من الرسائل النصّية القصيرة تُعلم صاحبها بوجود مخالفة مرورية غير خالصة وتوجّهه نحو مواقع مزيّفة مصمَّمة لالتقاط معطيات بطاقته البنكية.
وتصل الرسائل من أرقام أجنبية، حسب الوكالة، وتتضمّن رابطا. والصفحة التي يفتحها الرابط نسخة طبق الأصل من بوّابة دفع رسمية. وكلّ ما يُدخَل فيها — رقم البطاقة وتاريخ صلوحيتها ورمز التحقّق ورمز الاستعمال الوحيد الذي يرسله البنك — ينتقل إلى مشغّل الموقع المزيّف.
ودعت الوكالة إلى تجاهل أيّ رسالة مشبوهة، خاصّة الواردة من أرقام دولية، وإلى عدم تقديم أيّ معطى شخصي أو بنكي عبر منصّة غير واضحة المصدر. أمّا توصيتها الأكثر تحديدا فتخصّ شريط العنوان: المواقع المؤسّساتية التونسية تستعمل النطاق الوطني «.tn» دون استثناء. وصفحة دفع مخالفة مرورية لا تقع على عنوان بـ«.tn» ليست صفحة إدارة تونسية.
لماذا المخالفة المرورية
اختيار الذريعة ليس عرضيا. فإشعار المخالفة معقول لدى كلّ من يسوق، ويحمل أجلا ضمنيا، ويثير بالضبط ردّ الفعل الذي يحتاجه الهجوم: ادفع بسرعة ولا تتحقّق. وهو المنطق نفسه وراء عمليات الاحتيال بالطرود وبمعاليم الديوانة التي تجوب الشبكات الخلوية الأوروبية منذ سنوات، مُكيَّفا مع مرجع إداري محلّي.
أمّا ما يجعل إيقافها صعبا فهو قناة التوصيل. فالرسالة القصيرة لا تتحقّق من هوية المرسِل: الاسم الظاهر يمكن أن يضبطه الطرف الباعث بشكل شبه اعتباطي، والرسائل المارّة عبر بوّابات أجنبية تلتفّ على الترشيح الذي تطبّقه الشركات المحلّية. فيرى المستعمِل ما يشبه إشعارا رسميا، أحيانا في المحادثة نفسها التي تضمّ رسائل حقيقية.
تحذير سبق أن صدر
النقطة المزعجة أنّ الأمر تكرار. فحيلة المخالفة المزيّفة نفسها وُثّقت في تونس منتصف جوان، والوكالة تنشر تنبيهات مماثلة — مسابقات وهمية، ومنصّات استثمار احتيالية، ومواقع مالية مستنسخة — منذ أكثر من سنة بكثير. وعودة العملية في جويلية، من دون تغيير يُذكر، تشير إلى أنّ التنبيهات السابقة لم تعطّلها.
وهذا حدّ يجدر تسميته. فالتوعية العامّة أرخص الأدوات المتاحة وأضعفها. إنّها تُحمّل الفرد كامل عبء الدفاع، في اللحظة التي يكون فيها أقلّ استعدادا لممارسته، ويجب تكرارها بلا نهاية لأنّ جمهور السائقين يتجدّد أسرع ممّا تبلغه أيّ حملة. ولا شيء في بلاغ يُسقط نطاق تصيّد أو يقطع الطريق التي تسلكها الرسائل.
ما الذي يوقفها فعلا في أماكن أخرى
الإجراءات التي قلّصت فعليا هذا الصنف من الاحتيال في أسواق أخرى تقع عند المشغّلين وسجلّات أسماء النطاقات، لا عند المستعمِل.
فقد أنشأت عدّة هيئات تعديل أوروبية وخليجية سجلّات محميّة لمعرّفات المرسِلين: الأسماء الحرفية العائدة للمؤسّسات العمومية والبنوك لا يستعملها إلاّ صاحبها المسجَّل، والرسائل القادمة من الخارج تحت هذه الأسماء تُرفض عند البوّابة. وتشغّل المملكة المتّحدة وإيرلندا قوائم من هذا النوع منذ سنوات. أمّا الطبقة الثانية فهي سرعة الإزالة: مركز استجابة وطني يملك اتفاقا دائما مع مسجّلي النطاقات يمكنه إسقاط نطاق مستنسخ في ساعات لا في أيّام، ومعظم مردود حملة التصيّد يتحقّق في ساعاتها الأولى.
وثمّة إجراء ثالث لدى البنوك. فقواعد المصادقة القوية في شبكات البطاقات مصمَّمة بحيث لا يكفي رقم بطاقة مسروق لإتمام معاملة؛ وحين يستمرّ الاحتيال فذلك غالبا لأنّ الضحية تنقل رمز الاستعمال الوحيد إلى المهاجم في الوقت الحقيقي — وهو ما تجعله رسائل تأكيد بنكية أفضل صياغة، تذكر اسم التاجر والمبلغ بلغة واضحة، أصعب بكثير.
ولا يشترط أيّ من هذه الإجراءات أن يكون السائق الذي تصله الرسالة يقظا. وتلك هي فائدتها بالضبط.