في 9 يناير 2024، أعلن الحساب الرسمي على منصة X لهيئة الأوراق المالية والبورصات الأمريكية (SEC)، منظّم الأسواق المالية، الموافقة على صناديق المؤشرات المتداولة للبيتكوين، وهو قرار كان السوق ينتظره منذ أشهر. في دقائق معدودة، ارتفع البيتكوين بأكثر من 1000 دولار للوحدة. ثم نفت الهيئة: الحساب تعرّض للاختراق. فتراجع السعر بأكثر من 2000 دولار.
ما يجعل هذه القضية مُعلِّمة ليس حجم حركة السوق، بل بساطة الوسيلة المستخدمة. وفق بيان وزارة العدل الأمريكية، طبع إريك كاونسل الابن، البالغ 26 عامًا، بطاقة هوية مزوّرة بطابعة بطاقات محمولة، ودخل أحد متاجر AT&T، وأقنع موظفًا بنقل رقم الهاتف المرتبط بالحساب إلى شريحة SIM يتحكم فيها. ثم تلقّى عبر الرسائل القصيرة رموز إعادة تعيين كلمة المرور ومرّرها إلى شركائه. وفي 16 مايو 2025 صدر بحقه حكم بالسجن 14 شهرًا.
لا بد من توضيح يغيّر قراءة القضية دون أن يُضعف درسها. فبحسب البيان الرسمي للهيئة، كانت المصادقة متعددة العوامل قد عُطِّلت على هذا الحساب في يوليو 2023، بناءً على طلب الفريق نفسه. أي أن الرسائل القصيرة لم تكن حينها العامل الثاني، بل قناة استعادة الوصول. وهذا بالضبط ما يجعل المثال مفيدًا: عاملًا ثانيًا كان أم بابًا خلفيًا، يظل رقم الهاتف هو النقطة التي تنكسر عندها السلسلة.
ما الذي يُفترض أن يضمنه العامل الثاني
المبدأ يتّسع لجملة واحدة. كلمة المرور وحدها هي شيء تعرفه؛ ويُضاف إليها شيء تملكه (هاتف، مفتاح مادي) أو شيء أنت هو (بصمة). ومن يسرق كلمة مرورك من تسريب بيانات لا يملك بذلك الشيء المادي الذي بحوزتك.
يقوم هذا التفكير على افتراض نادرًا ما يُصرَّح به: أن يكون العامل الثاني مرتبطًا فعلًا بشيء في حوزتك، وأن يثبت تقديمُه شيئًا عن المكان الذي تسجّل الدخول منه. والرسائل القصيرة تفشل في النقطتين معًا.
الرسائل القصيرة ليست عامل تملّك
تلقّي رمز عبر رسالة قصيرة لا يثبت أنك تملك جهازًا، بل يثبت أن رقم هاتف، خصّصه مشغّل ويستطيع المشغّل نفسه تغييره، يشير إلى جهاز ما. وهذا ليس الشيء نفسه. ثلاثة مسارات هجوم تستغل هذه الفجوة، وهي لا تُعالَج بالطريقة ذاتها.
انتحال شريحة SIM
هذا هو الهجوم في قضية الهيئة، وهو لا يعتمد على أي ثغرة تقنية. يجمع المهاجم معلومات شخصية عن هدفه، كثيرًا ما تكون متاحة أصلًا في تسريبات عامة، ثم يتصل بالمشغّل منتحلًا شخصيته: الهاتف ضاع، يُرجى نقل الرقم إلى شريحة جديدة. فإن كان مقنعًا، أو كان أحد الموظفين متواطئًا، انتقل الرقم إليه ووصلته كل الرسائل القصيرة. ويسجّل التقرير السنوي لعام 2024 الصادر عن IC3، مركز الشكاوى التابع لمكتب التحقيقات الفيدرالي، في ذلك العام وحده 982 بلاغًا عن انتحال شريحة SIM وقرابة 26 مليون دولار من الخسائر المعلنة، ولا يحصي سوى الضحايا الذين تقدّموا بشكوى. ولا يعالج أي تحديث برمجي هذا المسار: فهو لا يستهدف برنامجًا، بل يستهدف عملية تجارية بشرية.
الاعتراض عبر SS7
Signaling System 7 هو البروتوكول الذي يتيح لشبكات الهاتف حول العالم أن تتحدث فيما بينها: توجيه مكالمة، إدارة التجوال، تسليم رسالة قصيرة من مشغّل إلى آخر. صُمِّم عام 1975، حين كان نادي المشغّلين مغلقًا وقليل العدد، وكان كل طرف يعدّ الآخرين جديرين بالثقة بحكم البنية نفسها. ولذلك لا يتضمّن أي مصادقة أصيلة بين الشبكات: فالطلب الذي يبدو مشروعًا يُعامَل كمشروع.
وليست هذه نقطة ضعف نظرية. ففي ديسمبر 2014، عرضها الباحثان الألمانيان توبياس إنغل وكارستن نول علنًا في مؤتمر Chaos Communication Congress: تحديد موقع مشترك واعتراض رسائله القصيرة انطلاقًا من رقم هاتفه وحده. وفي عام 2017 تأكّد الاستغلال الفعلي: أقرّ المشغّل الألماني O2-Telefónica بأن حسابات مصرفية لعدد من عملائه أُفرغت، بعد أن حصل المهاجمون على وصول إلى شبكة مشغّل أجنبي ثم أعدّوا تحويلًا للرسائل القصيرة لالتقاط رموز التأكيد المصرفية.
التصيّد اللحظي
المسار الثالث هو الأهم، لأنه لا يعتمد على أي ثغرة في الاتصالات ويبقى قائمًا رغم كل ما يمكن إصلاحه في المسارين السابقين.
يحاكي موقع مزيّف صفحة الدخول إلى خدمة ما محاكاة تامة. تُدخل فيه اسم المستخدم وكلمة المرور، فيمرّرهما الموقع المزيّف فورًا إلى الموقع الحقيقي، الذي يرسل بدوره رسالة قصيرة إلى هاتفك. تصلك الرسالة فعلًا، وهي أصلية. تُدخل الرمز في الموقع المزيّف، فيمرّره بدوره خلال ثوانٍ. تُفتح الجلسة، ويكون المهاجم هو من يمسك بها.
يُسمّى هذا هجوم adversary-in-the-middle. وقد صار صناعة: أدوات مثل Evilginx، وهو وكيل عكسي ظهر عام 2017، أو حزم تُباع باشتراك شهري، تجعله متاحًا دون أي مهارة خاصة. والمسروق ليس الرمز فحسب، بل ملف تعريف الجلسة، الذي يتيح بعدها البقاء متصلًا دون المرور بأي مصادقة من جديد.
المسألة بنيوية. فالرمز المُرسَل عبر رسالة قصيرة لا يحمل أي معلومة عن الموقع الذي طلبه. ولذلك لا يستطيع التمييز بين الحقيقي والمزيّف: هو صالح في كل مكان يُكتب فيه.
لم يعد هذا رأيًا، بل موقفًا رسميًا
أقوى حجة ضد الرسائل القصيرة لا تأتي من بائعي الحلول، بل من المؤسسات التي تكتب المعايير.
في يوليو 2025، نشر المعهد الأمريكي NIST النسخة النهائية من SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management. ينشئ النص فئة صريحة من المُصادِقات المقيَّدة، مخصّصة للآليات التي تراجعت قدرتها على المقاومة مع تطوّر التهديدات. ويضع القسم 3.1.3.3 في هذه الفئة استخدام شبكة الهاتف العمومية، أي الرموز المرسلة عبر الرسائل القصيرة أو المكالمة الصوتية: «Use of the PSTN for out-of-band verification is restricted as described in this section and SHALL satisfy the requirements of Sec. 3.2.9.» وعمليًا، على أي خدمة ما زالت تلجأ إليها أن توفّر بديلًا غير مقيَّد، وأن تُعلم مستخدميها بالمخاطرة، وأن تمتلك خطة انتقال.
وفي ديسمبر 2024، كانت CISA، الوكالة الأمريكية للأمن السيبراني، قد نشرت وثيقتها Mobile Communications Best Practice Guidance، عقب حملة التجسس Salt Typhoon التي اخترقت فيها جهات مرتبطة بالدولة الصينية عدة مشغّلي اتصالات أمريكيين. والصياغة لا تترك مجالًا للتأويل: «Do not use SMS as a second factor for authentication. SMS messages are not encrypted»، ثم بعد ذلك بلا مواربة: «Only FIDO authentication is phishing-resistant.» وتوصي الوثيقة صراحة بمفاتيح FIDO المادية، ذاكرةً Yubico وGoogle Titan، وتوضّح أنه بعد تفعيل FIDO يجب تعطيل الرسائل القصيرة، وإلا بقيت آلية احتياطية قابلة للاستغلال.
تطبيقات المصادقة: تقدّم حقيقي، وحل جزئي
تطبيقات TOTP، اختصارًا لـ Time-based One-Time Password، تولّد رمزًا من ستة أرقام يتغيّر كل ثلاثين ثانية، ويُحسب محليًا انطلاقًا من سر مشترك عند التفعيل ومن الوقت الحالي. ولا يمرّ أي شيء عبر شبكة الهاتف.
المكسب فوري: يصبح انتحال شريحة SIM بلا أثر، لأن الرقم لم يعد طرفًا، وكذلك الاعتراض عبر SS7، لأنه لا تُنقَل أي رسالة. والانتقال إلى تطبيق مصادقة يستحق العناء في كل حساب لا يستطيع الذهاب أبعد من ذلك.
لكن المسار الثالث يبقى كاملًا. فرمز TOTP المُدخَل في موقع مزيّف يُمرَّر إلى الموقع الحقيقي تمامًا كرمز الرسائل القصيرة. التطبيق لا يعرف أين تسجّل الدخول: يعرض رقمًا، وهذا الرقم صالح لدى كل من يقدّمه ضمن نافذة الثلاثين ثانية. وتقول CISA الأمر نفسه: رموز المصادقة أفضل من الرسائل القصيرة لكنها تبقى عرضة للتصيّد.
TOTP مرحلة وسيطة صادقة، لا وجهة نهائية.
لماذا يغيّر مفتاح FIDO2 طبيعة المشكلة
مفتاح FIDO2/WebAuthn المادي لا يكتفي بجعل الهجوم أصعب، بل ينزع عنه الإمكانية الميكانيكية.
عند التسجيل في خدمة، يولّد المفتاح زوج مفاتيح تشفير مخصّصًا لتلك الخدمة. الجزء العام يذهب إلى الخدمة، والجزء الخاص لا يغادر الشريحة أبدًا ولا يمكن تصديره ولا قراءته. لا سر مشترك يمكن نسخه، ولا رمز من ستة أرقام يمكن اعتراضه.
ثم تأتي الآلية الحاسمة، الارتباط بالأصل. عند تسجيل الدخول، ينقل المتصفّح إلى المفتاح اسم النطاق الحقيقي للصفحة المعروضة. وتدخل هذه المعلومة ضمن البيانات المُوقَّعة، والمتصفّح يفرضها: فلا تستطيع شيفرة JavaScript في الصفحة تعديلها ولا تزويرها.
مفتاح FIDO2 لا يجعل التصيّد أصعب نجاحًا. بل يجعل نتيجة التصيّد غير قابلة للاستخدام.
لنعد إلى هجوم adversary-in-the-middle، هذه المرة مع مفتاح. الموقع المزيّف مثالي، والضحية لا تلاحظ شيئًا وتلمس مفتاحها. ينقل المتصفّح النطاق الحقيقي للصفحة، أي نطاق الموقع الاحتيالي. فيجد المفتاح أنه لا يوجد زوج لهذا النطاق، أو يوقّع له فينتج توقيعًا سترفضه الخدمة الحقيقية. وفي الحالتين لا يحصل المهاجم على شيء قابل للاستغلال.
هنا يكمن الاختلاف في الطبيعة. فمع الرسائل القصيرة أو TOTP، يستند الأمان في نهاية المطاف إلى يقظة المستخدم، إلى قدرته على رصد نطاق مزوّر في شريط العنوان، في لحظة يكون فيها مستعجلًا وتبدو الصفحة عادية. أما مع FIDO2 فتقوم آلة بهذا التحقق، في كل مرة، دون اعتماد على انتباه أحد. وهذا الانتقال في المسؤولية هو ما يهم، أكثر من متانة التشفير.
والأثر قابل للقياس. فقد جعلت Google المفاتيح إلزامية لموظفيها في مطلع 2017، وأعلنت في 2018 أنها لم تسجّل أي اختراق لحساب بين أكثر من 85000 شخص.
الحدود الحقيقية للمفاتيح المادية
تقديمها على أنها مثالية سيكون غير أمين، وغير مفيد للتحضير للقرارات الحقيقية.
التكلفة موجودة. احسب من 25 إلى 60 يورو حسب الطراز، وأكثر في النسخ البيومترية، واضرب ذلك في اثنين.
فقدان المفتاح هو الخطر الحقيقي. مفتاح واحد على حساب حرج خطأ في التصميم. يلزم مفتاحان مسجّلان على كل حساب مهم، يُحفظ أحدهما في مكان آخر، عند شخص قريب أو في خزنة. والثاني ليس رفاهية، بل هو ما يجعل الأول قابلًا للاستخدام دون خوف.
التغطية ناقصة. كثير من الخدمات، ولا سيما المصرفية في أوروبا، لا تدعم FIDO2 بعد، ومن هنا ترتيب الأولويات التالي.
يمكن سرقة المفتاح. ومن هنا ضرورة تفعيل رمز PIN على المفتاح، أو اختيار طراز ببصمة: فبدون ذلك يكفي الشيء وحده لمن يلتقطه.
يبقى المسار الاحتياطي الحلقة الأضعف. تفعيل FIDO2 دون تعطيل الرسائل القصيرة لا يحمي من شيء: فالمهاجم يسلك ببساطة الطريق الذي بقي مفتوحًا. ولا يكتمل الانتقال إلا حين تُحذف الآلية القديمة من الحساب، بما في ذلك خيارات الاستعادة.
أما على صعيد العتاد، فسلسلة YubiKey تغطي أوسع طيف من البروتوكولات، ومفاتيح Google Titan أرخص وتقتصر على FIDO، ويقدّم Nitrokey وSoloKeys بدائل ببرنامج ثابت مفتوح وقابل للتدقيق، وتصنع Token2 طُرزًا بلوحة أرقام مدمجة يُدخَل فيها رمز PIN على المفتاح نفسه بدل لوحة المفاتيح. ولا يوجد خيار سيئ بين المفاتيح المعتمدة FIDO2: البروتوكول واحد، والاختلاف في الاستخدامات الجانبية فقط.
من أين تبدأ حين لا يمكنك تغيير كل شيء
ترتيب الانتقال ليس مسألة تفضيل، بل ينبع من الترابطات بين حساباتك.
- البريد الرئيسي أولًا. فهو يستقبل روابط إعادة التعيين لكل شيء تقريبًا. والمهاجم الذي يسيطر عليه يستعيد بقية الحسابات واحدًا تلو الآخر، دون أن يهاجم أيًا منها مباشرة. ولا شيء يستحق التأمين قبله.
- مدير كلمات المرور. يجمع العامل الأول لكل وصولاتك، ولذلك يجب أن تعادل حمايته حماية أفضل حساب محمي يحتويه. وهذه لحظة مراجعة جودة كلمة المرور الرئيسية، وهو موضوع فصّلناه في مقالنا عن الإنتروبيا والعلم وراء أمانك.
- الحسابات المالية ومنصات العملات المشفّرة. أهداف ذات قيمة فورية، حيث يتحوّل الاختراق إلى خسارة لا رجعة فيها خلال دقائق.
- حسابات التواصل ذات الجمهور. تُظهر قضية الهيئة قيمة كلمة حساب متابَع، والضرر لا يقع دائمًا على صاحبه.
- الباقي يمكن أن ينتظر، مع تطبيق TOTP بدل الرسائل القصيرة. فمنتدى أو خدمة بث لا يبرّران الجهد نفسه.
أما الحسابات التي لا تدعم FIDO2 بعد: انتقل إلى TOTP حيثما أمكن، واطلب من مشغّلك قفل نقل رقمك، وهو خيار مجاني لدى معظمهم.
ما يقوله هذا عن مقاربة Arpokrat
يصف هذا الملف مشكلة لا توجد إلا لأن معرّفًا وُضع في قلب النظام. لم يُصمَّم رقم الهاتف يومًا ليكون إثباتًا للهوية: صار العمود الفقري للمصادقة على الإنترنت بحكم العادة، والهجمات الثلاث الموصوفة أعلاه تستغل جميعها هذا الانحراف في الاستخدام.
هذا هو التفكير الذي قاد تصميم بروتوكول Arpokrat Messenger: لا رقم هاتف، ولا عنوان بريد إلكتروني، ولا حساب. يوجد المستخدم على هيئة مجموعة مفاتيح تشفير محفوظة على جهازه، ويتم التواصل عبر روابط دعوة تُستخدم مرة واحدة. المنطق هو منطق FIDO2 نفسه، لكن درجة أعلى: ما لا يملكه طرف ثالث لا يمكن انتزاعه منه، لا بالهندسة الاجتماعية ضد مشغّل ولا بأمر قضائي. وهذا الاتساق مع بنية Zero-Knowledge نطوّره في مقالنا عن اجمع الآن، فُكّ التشفير لاحقًا.
ومفتاح مادي يوقّع دون أن يكشف سره قط هو أيضًا، في الواقع، طريقة عمل محفظة عملات مشفّرة خارج الاتصال، وقد فصّلناها في دليلنا الكامل للمحفظة الباردة: إبقاء الجزء السري في شيء مخصص له، وعدم إخراج شيء سوى توقيع.
خاتمة
المصادقة الثنائية عبر الرسائل القصيرة لم تكن سيئة التصميم. فحين انتشرت في مطلع العقد الثاني من الألفية، كانت تقدّمًا كبيرًا على كلمة المرور وحدها، وكانت لها الميزة الوحيدة التي تهم على نطاق واسع: كان الهاتف بيد الجميع أصلًا.
المشكلة ليست في اختراعها، بل في بقائها. عروض SS7 تعود إلى 2014، والاستغلال المصرفي الفعلي إلى 2017، وتصنيع التصيّد اللحظي إلى نهاية ذلك العقد. كتبت CISA بعدم استخدامها في 2024، وأضفى NIST الطابع الرسمي على التقييد في 2025. نحو عشر سنوات تفصل بين اللحظة التي صارت فيها الثغرات قابلة للاستغلال على نطاق واسع واللحظة التي دوّنتها فيها المؤسسات. وما زالت الرسائل القصيرة العامل الثاني الافتراضي في معظم الخدمات الموجّهة للجمهور العام.
هذه الفجوة هي المعلومة الحقيقية في هذا الملف. آليات الأمان لا تختفي حين تكفّ عن العمل، بل حين يأتي شيء بالبساطة نفسها ليحلّ محلها، وهذا يستغرق وقتًا أطول بكثير. فالسؤال إذن ليس ما إذا كان عليك التخلي عن الرسائل القصيرة، فهذا محسوم منذ سنوات. السؤال هو: أي وسائل حماية أخرى تعدّها من المسلّمات صارت بالفعل، دون أن يكتب ذلك أحد بعد، في الوضع نفسه.
المصادر
- وزارة العدل الأمريكية، Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices، 16 مايو 2025
- هيئة الأوراق المالية والبورصات، SECGov X Account، بيان رسمي بتاريخ 22 يناير 2024
- NIST، SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management، النسخة النهائية، يوليو 2025
- CISA، Mobile Communications Best Practice Guidance، 18 ديسمبر 2024
- FBI Internet Crime Complaint Center، 2024 Internet Crime Report
- Threatpost، Cellular Privacy, SS7 Security Shattered at 31C3، عرض توبياس إنغل وكارستن نول، ديسمبر 2014
- Help Net Security، Attackers exploited SS7 flaws to empty Germans’ bank accounts، مايو 2017
- Krebs on Security، Google: Security Keys Neutralized Employee Phishing، يوليو 2018
- W3C، Web Authentication: An API for accessing Public Key Credentials، مواصفة WebAuthn
