URLVIS.
جميع الأدلة

دليل

كيف تكتشف التصيّد البنكي وتنبيهات تعليق الحساب المزيفة

فريق الأمان في URLVIS · آخر تحديث: 26 أغسطس 2026

رسالة تدّعي أن حسابك البنكي «مُعلّق» أو «قيد المراجعة الأمنية» وتطالبك بتسجيل الدخول عبر رابط مرفق هي في الغالب محاولة تصيّد احتيالي. لا تنقر أبدًا على رابط في رسالة بنكية؛ افتح تطبيق البنك الرسمي المثبّت على هاتفك أو اكتب عنوان موقعه بنفسك في المتصفح. يُعد التصيّد البنكي من أكثر جرائم الاحتيال الإلكتروني كلفة ماليًا في المملكة العربية السعودية ومنطقة الخليج. يقلّد المحتالون الهوية البصرية لبنوك كبرى مثل مصرف الراجحي والبنك الأهلي السعودي (SNB) وبنك الرياض، وينسخون صفحات تسجيل الدخول حتى التفاصيل الدقيقة كالشعار والخطوط وأيقونة الموقع، بحيث يصعب تمييزها عن الصفحة الحقيقية بالعين المجردة. الهجوم متعدد المراحل شائع بشكل خاص: تصلك أولًا رسالة نصية قصيرة تحمل رابطًا يبدو بريئًا، وبعد دقائق يتصل بك شخص يزعم أنه من «قسم الأمان» أو «مكافحة الاحتيال» في البنك. باستخدام تقنية تزييف هوية المتصل، يظهر الرقم الحقيقي للبنك على شاشة هاتفك. يمارس المتصل ضغطًا نفسيًا شديدًا، مدّعيًا خطرًا وشيكًا على مدخراتك، ويدفعك للإفصاح عن رمز التحقق OTP الذي وصلك للتو أو تحويل الأموال إلى «حساب آمن» مؤقت. في الواقع، لا يوجد لدى أي بنك سعودي مفهوم «حساب آمن» يُطلب منك تحويل أموالك إليه لحمايتها؛ ما يحدث فعليًا هو تحويل فوري وغير قابل للإلغاء إلى حساب يسيطر عليه المحتالون، أو تفعيل جهاز جديد للمحتال يتحكم فيه بحسابك المصرفي بالكامل. القاعدة الذهبية بسيطة: لا يطلب موظف بنك حقيقي أبدًا كلمة المرور أو رمز التحقق أو رقم البطاقة الكامل هاتفيًا أو عبر رسالة. افتح تطبيق البنك بنفسك دائمًا، وتحقق من أي إشعار أمني داخل الرسائل الآمنة لحسابك، لا عبر رابط أو مكالمة واردة.

كيف تتعرف عليه

  • لا تُشارك رمز التحقق OTP أو كلمة المرور مع أي متصل مهما زعم أنه من البنك؛ لا يطلب أي موظف بنكي حقيقي هذه البيانات هاتفيًا أو عبر رسالة لأي غرض، بما في ذلك «إلغاء عملية» أو «فحص أمني».
  • اقرأ نص طلب الموافقة داخل تطبيق البنك بعناية قبل الضغط على «موافقة»؛ تأكد أنك توافق فعليًا على تسجيل دخول، لا على تحويل مبلغ كبير إلى حساب مجهول (رقم آيبان IBAN غير معروف).
  • تحقق من نطاق الموقع في شريط العنوان بدقة؛ عناوين مثل "alrajhi-login-portal.example" أو "snb-account-verify.example" مواقع احتيالية. المواقع الرسمية للبنوك السعودية تستخدم نطاقات ثابتة مرتبطة بعلامتها التجارية (مثل alrajhibank.com.sa وalahli.com وriyadbank.com)؛ انتهاء النطاق بامتداد ‎.sa وحده ليس دليلًا كافيًا على المصداقية.
  • كن حذرًا من أي «حساب آمن» أو «حساب وسيط»؛ طلب متصل تحويل مدخراتك لحمايتها من الاختراق هو دائمًا محاولة احتيال (احتيال الدفع المصرح به).
  • لا تُثبّت برامج التحكم عن بُعد؛ لا يطلب أي موظف بنكي حقيقي تثبيت برامج مثل AnyDesk أو TeamViewer على جهازك لحل مشكلة في تطبيق الجوال المصرفي.
  • لا تثق بالرقم الظاهر على الشاشة (تزييف هوية المتصل)؛ ظهور الرقم الرسمي للبنك على هاتفك ليس دليل صدق. أنهِ المكالمة واتصل برقم خدمة العملاء الرسمي الذي تجده بنفسك على الموقع أو ظهر بطاقتك.
  • انتبه لرسائل الصدمة ذات المهلة القصيرة جدًا؛ عبارات مثل «سيُغلق حسابك خلال ساعتين ما لم تتصرف الآن» مصمّمة لدفعك لاتخاذ قرار متسرّع دون تفكير.
  • تحقق من وجود التنبيه فعليًا داخل صندوق الرسائل الآمن في تطبيق البنك بعد تسجيل الدخول العادي؛ التنبيهات الأمنية الحقيقية والمهمة تظهر هناك، لا في رسالة نصية أو بريد إلكتروني منفصل فقط.
  • احتفظ برقم الخدمة الموحد أو تطبيق الإيقاف الفوري للبطاقات جاهزًا لدى شكوك تسريب بيانات، لتتمكن من تجميد الوصول الرقمي والبطاقات خلال ثوانٍ.
  • لا تُعد توجيه إشعارات الدفع أو رموز التحقق لمرة واحدة إلى أي طرف ثالث تحت أي ذريعة.

أمثلة واقعية

الأمثلة أدناه توضيحية فقط. لا تشير إلى أي شخص أو علامة تجارية أو منظمة حقيقية وهي موجودة فقط لتوضيح نمط الاحتيال.

رسالة نصية مزيفة بانتحال مصرف الراجحي

مثال افتراضي — مصرف الراجحي: تم رصد محاولة دخول غير معتادة على حسابك. لتفادي الإيقاف خلال ساعتين، فعّل الحماية عبر alrajhi-secure-verify.example.

بريد إلكتروني مزيف بانتحال البنك الأهلي السعودي

مثال افتراضي — خدمة عملاء البنك الأهلي السعودي: تحديث أمني إلزامي مطلوب على حسابك خلال 24 ساعة تفاديًا لتعليق الخدمات الرقمية. سجّل الدخول عبر snb-online-update.example.

مكالمة مزيفة من «قسم مكافحة الاحتيال» في بنك الرياض

مثال افتراضي — يقول المتصل: «معك قسم مكافحة الاحتيال في بنك الرياض، رصدنا محاولة تحويل 8,500 ريال من حسابك من خارج المملكة. لإلغاء العملية فورًا، أرسل لي رمز التحقق الذي وصلك الآن على جوالك.»

رسالة مزيفة تطلب تحويل إلى «حساب آمن»

مثال افتراضي — يزعم المتصل: «حسابك مستهدف من قراصنة، احمِ رصيدك بتحويله فورًا إلى الحساب المؤقت الآمن التالي حتى ننتهي من إصلاح النظام.»

قنوات الإبلاغ

  • البنك المركزي السعودي (ساما) — حماية العملاء الماليين: قدّم شكوى تتعلق بعملية احتيال مصرفي عبر خدمة حماية العملاء الماليين؛ الرقم المجاني 8001256666 متاح على مدار الساعة.
  • هيئة الاتصالات والفضاء والتقنية (CST): أعد توجيه الرسالة النصية الاحتيالية إلى الرقم الموحد 330330 للإبلاغ عنها.
  • تطبيق كلنا أمن (الأمن العام): قدّم بلاغًا سريًا عن الاحتيال المالي مباشرة عبر تطبيق كلنا أمن التابع للأمن العام.

الأسئلة الشائعة

ماذا أفعل فورًا إذا أدخلت بيانات حسابي البنكي على صفحة تصيّد؟

اتصل فورًا بخدمة العملاء الرسمية لبنكك عبر الرقم الموجود على ظهر بطاقتك أو في تطبيقه، واطلب تجميد الحساب والبطاقات فورًا. أخبرهم بالتفصيل عن الصفحة التي استخدمتها. غيّر كلمات مرور بريدك الإلكتروني المرتبط من جهاز آخر آمن، وقدّم بلاغًا للشرطة.

ماذا يعني أنني وافقت على «إلغاء عملية» عبر رمز تحقق؟

لا يوجد تقنيًا في الخدمات المصرفية الرقمية مفهوم «رمز إلغاء»؛ الموافقة على أي رمز تحقق تُفعّل دائمًا معاملة جديدة وملزمة — غالبًا تحويل أموال إلى حساب المحتال أو تسجيل جهاز جديد له. تحقق فورًا من حالة العملية مع بنكك وحاول إيقافها.

هل يطلب مني بنكي تحويل أموالي إلى «حساب آمن» لحمايتها؟

لا، إطلاقًا. لا تملك البنوك السعودية ما يُسمى حسابات آمنة أو حسابات وسيطة يُطلب من العملاء تحويل أموالهم إليها لحمايتها من الاختراق. أي اقتراح من هذا النوع دليل قاطع على محاولة احتيال.

هل البنك مسؤول عن تعويضي بعد وقوعي ضحية لتصيّد احتيالي؟

يختلف الأمر حسب ظروف كل حالة، بما في ذلك مدى الإهمال الجسيم كمشاركة رمز التحقق طوعًا رغم تحذيرات واضحة داخل التطبيق. أبلغ بنكك فورًا وقدّم كل الوثائق والمراسلات، فالتصرف السريع يزيد فرص استرداد الأموال أو التعويض.

كيف تبدو مواقع التصيّد البنكي مطابقة تمامًا للمواقع الحقيقية؟

يستخدم المحتالون أدوات جاهزة تنسخ الشيفرة المصدرية والتصميم وملفات الصور من المواقع الرسمية للبنوك، وأحيانًا تحصل هذه المواقع المزيفة على شهادة HTTPS بحيث تظهر أيقونة القفل في المتصفح. تثبت هذه الأيقونة فقط أن الاتصال مشفّر، لا أن الجهة خلف الموقع شرعية.

هل يمكنني الوثوق بالرقم الظاهر على شاشة هاتفي أثناء مكالمة بنكية؟

لا يمكن الوثوق به وحده. تسمح تقنيات تزييف هوية المتصل عبر مكالمات الإنترنت (VoIP) بإظهار أي رقم على شاشتك، بما فيه الرقم الرسمي لبنكك. اعتمد دائمًا على رقم تحصل عليه بنفسك من الموقع الرسمي أو بطاقتك، لا الرقم المعروض أثناء المكالمة الواردة.

How This Guide Was Prepared

This guide was compiled from publicly available fraud-reporting sources and URLVIS's own multilingual risk taxonomy; an AI-assisted draft was reviewed before publication. It is for general information only and is not legal or financial advice. Spotted an error or outdated detail? Report it to [email protected].