كيف تتجنب التصيّد باستخدام البروكسيات — ما الذي ينجح فعلًا

آخر تحديث في June 17, 2026
كيف تتجنب التصيّد باستخدام البروكسيات — ما الذي ينجح فعلًا
ملخص بالذكاء الاصطناعي
تُعد البروكسيات سلاحًا ذا حدين في معركة التصيّد. فالمهاجمون يستخدمون الشبكات السكنية وبنية Adversary-in-the-Middle (AiTM) لإخفاء هويتهم وتجاوز MFA التقليدي عبر الاستيلاء على رموز الجلسات المصادَق عليها. وفي المقابل، يعتمد المدافعون على بروكسيات مراكز البيانات والبروكسيات الدوّارة لمراجعة الروابط المشبوهة بأمان، وتجاوز منطق التهرب في حزم التصيّد، وحظر التهديدات الواردة باستخدام Web Application Firewalls (WAF). ولأن MFA التقليدي لا يمنع سرقة الجلسات، فإن الحماية القوية تحتاج إلى دفاع متعدد الطبقات. يجب على المؤسسات اعتماد مفاتيح مرور FIDO2 المقاومة للتصيّد، وفرض بروتوكولات بريد صارمة (SPF/DKIM/DMARC)، ومراقبة النطاقات المشابهة بشكل استباقي باستخدام أدوات مؤتمتة مثل Thunderbit لتجميع معلومات التهديدات.

حصت APWG ما يقرب من 971,181 هجمة تصيّد في الربع الأول من 2026 وحده — بزيادة 13.8% عن الربع السابق. وفي يناير 2026، عطّلت Google ما وصفته بأنه إحدى أكبر شبكات البروكسي السكنية في العالم بعد أن تبيّن أن أكثر من 550 مجموعة تهديد كانت تمرّر حركة المرور عبرها خلال أسبوع واحد. يتضح إذن أن البروكسيات تقف على جانبي معركة التصيّد.

وهذه هي المفارقة التي تتجاهلها أغلب المقالات عن "البروكسيات والتصيّد". فإما أنها تقول لك إن البروكسي درع حماية (اشترِ منتجنا من البروكسي وابقَ آمنًا)، أو تحذّرك من أن البروكسي سلاح بيد المهاجمين (احذر وخف). أما الحقيقة فـأكثر تعقيدًا وأشد إثارة للاهتمام.

يستخدم المهاجمون بنية البروكسي لإخفاء مصدرهم، والتبديل بين عناوين IP موثوقة، وسرقة الجلسات المصادَق عليها — حتى بعد MFA. بينما يستخدم المدافعون البروكسيات لفحص الروابط المشبوهة بأمان، واختبار ما تعرضه صفحات التصيّد في دول مختلفة، وتصفية الحركة الخبيثة قبل أن تصل إلى مواقعهم. هذا الدليل يغطي الجانبين، ثم يشرح لك سير عمل عملي يمكنك تنفيذه فعلًا. لا وعود فضفاضة، ولا حلول سحرية.

cybersecurity-protection-process.webp

  • مستوى الصعوبة: متوسط
  • الوقت المطلوب: نحو 25 دقيقة للقراءة والتخطيط؛ أما التنفيذ فيختلف حسب الخطوة
  • ما ستحتاج إليه: فهم أساسي لبنية الويب في مؤسستك، وصلاحية الوصول إلى إعدادات DNS الخاصة بنطاقك، ومتصفح Chrome (لخطوات Thunderbit)، وحساب لدى مزود بروكسي — بشكل اختياري

ما هو التصيّد، ولماذا يجب أن يهتم به نشاطك التجاري؟

التصيّد هجوم قائم على الخداع. يستخدم المجرمون البريد الإلكتروني، والرسائل النصية، وصفحات تسجيل الدخول المزيفة، ورموز QR، أو مواقع مزيّفة لخداع الناس ودفعهم إلى تسليم بيانات الاعتماد، أو الموافقة على تسجيل الدخول، أو تثبيت برمجيات خبيثة، أو تحويل الأموال.

لم يعد الأمر مجرد "رسالة بريد سيئة". التصيّد الحديث يعتمد على صفحات مستضافة سحابيًا، ومسارات تسجيل دخول مزيفة لـ Microsoft 365، ورموز QR، وسرقة رموز الجلسة.

وبالنسبة للشركات، فالخسائر حقيقية وملموسة. تقرير IBM لعام 2025 حول تكلفة اختراق البيانات يقدّر متوسط التكلفة العالمية للاختراق عند 4.4 مليون دولار أمريكي. أما تقرير FBI لعام 2025 عن جرائم الإنترنت فيذكر أن IC3 تلقّى نحو 453,000 شكوى احتيال مدعومة تقنيًا مع خسائر مُبلّغ عنها تجاوزت 17.7 مليار دولار أمريكي، وكان الاحتيال عبر البريد الإلكتروني التجاري (BEC) مسؤولًا عن أكثر من 3 مليارات دولار من ذلك.

سرقة بيانات الدخول، الاحتيال في التحويلات، اختراق سلسلة التوريد، الغرامات التنظيمية — التصيّد يمسّ كل هذا.

فيما يلي: كيف تدخل البروكسيات في مشهد الهجوم والدفاع، وكيف يبدو الدفاع المتدرج والواقعي فعلًا.

الطبيعة المزدوجة للبروكسيات: درعك وسلاحهم

البروكسي وسيط بين جهازك والإنترنت. بدلًا من أن يرى الموقع عنوان IP الحقيقي الخاص بك، فإنه يرى عنوان البروكسي. تخيّله كخدمة لإعادة توجيه البريد: المستلم يحصل على الرسالة من عنوان الإعادة، لا من منزلك.

هذه الخاصية نفسها هي ما يخلق مشكلة الاستخدام المزدوج. فرق الأمن تستخدم البروكسيات للتحقيق في التهديدات من دون كشف عنوان IP المؤسسي أو جهاز المحلل. والمهاجمون يستخدمون التقنية نفسها لجعل الحركة الخبيثة تبدو وكأنها قادمة من مستخدمين عاديين، أو من دول مختلفة، أو من شبكات سكنية موثوقة. تحليل Barracuda في أبريل 2026 يشرح ذلك بوضوح: تبدو عناوين IP السكنية أصيلة لأنها مرتبطة باتصالات إنترنت منزلية أو لمشاريع صغيرة حقيقية، لذلك تكون أنظمة الاحتيال أقل ميلًا لاعتبارها مشبوهة.

معظم المقالات المنافسة تشرح جانبًا واحدًا فقط. وهذا يترك القارئ بصورة ناقصة — ودفاعات ناقصة أيضًا.

كيف يستخدم المهاجمون البروكسيات ضدك

ثلاثة مسارات هجوم هي الأهم لفرق الدفاع في الشركات: إخفاء الهوية وتدوير IP، وإساءة استخدام البروكسيات السكنية، وتجاوز المنصات الموثوقة.

شرح تصيّد AiTM (Adversary-in-the-Middle)

AiTM هو الهجوم الذي يكسر افتراض أن "MFA يحمينا" (والحقيقة أن MFA التقليدي لا يصمد أمامه).

في هجوم AiTM، يضع المهاجم بروكسيًا عكسيًا بين الضحية وصفحة تسجيل دخول شرعية — مثل Microsoft 365. يرى المستخدم ما يبدو أنه مسار تسجيل دخول حقيقي. يدخل بياناته، يُكمل MFA، ثم يصدر مزوّد الهوية الحقيقي ملف تعريف ارتباط للجلسة. لكن بما أن كل الحركة تمر عبر بروكسي المهاجم، يلتقط المهاجم ذلك الملف. بعدها يستطيع إعادة تشغيله للوصول إلى الحساب — من دون كلمة مرور أو طلب MFA جديد.

تُظهر تحليلات Microsoft لمجموعة Tycoon2FA، وهي من أبرز حزم تصيّد AiTM، أن المشغلين قادرون على تقليد صفحات تسجيل دخول Microsoft 365 وOutlook وSharePoint وOneDrive وGoogle. وتولّد الحزمة ملفات PDF ورموز QR، وتدير سلاسل إعادة التوجيه، وتراقب استخدام MFA والتقاط ملفات تعريف الارتباط الخاصة بالجلسة. وتعتمد بنيتها على نطاقات فرعية قصيرة العمر وبنية مستضافة على Cloudflare لإرباك قوائم الحظر.

لا شيء من هذا نظري. حزم AiTM تُستغل بنطاق واسع فعليًا، وهي السبب الأول في أن عبارة "لدينا MFA" ليست جوابًا كاملًا على التصيّد.

إساءة استخدام البروكسيات السكنية وتدوير عناوين IP

شبكات البروكسي السكنية تمرّر حركة المهاجم عبر عناوين IP منزلية حقيقية، ما يجعل طلبات التصيّد تبدو شرعية ويتجاوز أنظمة كشف الاحتيال المبنية على IP. وكثير من المزودين لا يتحققون بصرامة من طريقة استخدام عناوينهم، وهو ما يخلق سوقًا رمادية.

أوضح مثال: في يناير 2026، عطّلت مجموعة Google Threat Intelligence شبكة البروكسي السكنية IPIDEA، ما قلّص مجموعة الأجهزة المتاحة لها بملايين الأجهزة. ورصدت GTIG أكثر من 550 مجموعة تهديد تستخدم عقد خروج IPIDEA خلال فترة سبعة أيام فقط. وكشف التحقيق عن تداخلات مع شبكات البوت، وإساءة استخدام الوصول إلى خدمات SaaS، وهجمات تخمين كلمات المرور، وجهات تجسس عالمية. كما افتقرت كثير من عمليات نشر SDK الخاصة بالبروكسي إلى موافقة واضحة من المستخدم.

وتسرد نصيحة FBI لعام 2026 بشأن البروكسيات السكنية استخدامات إجرامية تشمل التصيّد، وتسجيل الدخول ببيانات مسروقة، وهجمات القوة الغاشمة، والاستيلاء على الحسابات، والرسائل المزعجة، وإخفاء خوادم القيادة والسيطرة.

الاستضافة على منصات موثوقة وتجاوز حزم التصيّد

أسلوب آخر للتفادي: استضافة صفحات التصيّد على منصات موثوقة — مثل SharePoint وGoogle Docs وAzure Blob Storage — للاستفادة من سمعة النطاق. وتُظهر تحليلات Microsoft لتهديدات Azure Blob Storage أن المهاجمين يستخدمونه لاستضافة صفحات مزيفة لتسجيل الدخول إلى Microsoft، ما يجعل اكتشافها كصفحات خبيثة أصعب على الضحايا إذا اكتفوا بالشهادات الأمنية وحدها.

كما تستخدم حزم التصيّد منطقًا للتهرب. وتوثّق تحليلات Cofense لحزم التصيّد استخدام تصفية الموقع الجغرافي، وتصفية وكيل المستخدم واللغة، وCAPTCHA، وكشف أدوات المطوّر، وإعادة التوجيه إلى صفحات شرعية. فإذا لم يطابق الزائر ملف الضحية المستهدف — دولة خاطئة، أو متصفحًا مختلفًا، أو بدا كأنه أداة فحص أمني — تُظهر الصفحة صفحة بريئة أو رمز 404.

الفحص من عنوان IP مؤسسي واحد أو من مركز بيانات سيفوّت هذه الصفحات. فالحزمة مصممة حرفيًا كي تختبئ منك.

كيف يستخدم المدافعون البروكسيات للرد

من ناحية الدفاع، تؤدي البروكسيات أربع مهام عملية:

  1. فحص الروابط والنطاقات بشكل مجهول. مرّر الروابط المشبوهة عبر بروكسي مُدار بحيث يرى الوجهة عنوان IP الخاص بالبروكسي، لا جهاز الموظف أو شبكة الشركة. هذا يقلل التعرض المباشر ويخلق عملية تحقيق قابلة للتكرار.

  2. جمع معلومات التهديدات. استخدم بروكسيات دوّارة للزحف عبر بنى التصيّد، وقوائم النطاقات، ومصادر التهديد العامة، أو مصادر النطاقات المسجّلة حديثًا، من دون أن يتم حظرك بعد عدد قليل من الطلبات. (دائمًا ضمن القيود القانونية وشروط الاستخدام.)

  3. كشف التصيّد الموزّع جغرافيًا. استخدم بروكسيات في مناطق متعددة لمعرفة ما إذا كان الرابط المشبوه يتصرف بشكل مختلف من الولايات المتحدة أو أوروبا أو آسيا والمحيط الهادئ أو أي سوق مستهدف آخر. هذا يكشف الحزم التي تستخدم تقييد المناطق أو تصفية وكيل المستخدم — وهي نفس أساليب التهرب المذكورة أعلاه.

  4. نشر بروكسي عكسي / WAF. توضع البروكسيات العكسية أمام نطاقاتك أنت. وهي لا تمنع الموظفين من النقر على روابط تصيّد صادرة، لكنها تحمي الأصول الويب التابعة لك من حركة البوتات، وهجمات حشو بيانات الاعتماد، والحِملات الخبيثة، وأنماط المرور المسيئة.

لماذا يفشل MFA وحده أمام التصيّد المعتمد على البروكسي

رأيت هذا النقاش يتكرر في عشرات منتديات تقنية المعلومات: "لدينا MFA، إذن نحن محميون." أما مسؤولو الأنظمة الذين تعاملوا فعلًا مع حادثة AiTM فلديهم رؤية مختلفة تمامًا.

الآلية بسيطة. تُكمل الضحية MFA على ما يبدو كمسار تسجيل دخول حقيقي. يصدر مزوّد الهوية الحقيقي رمز جلسة. يلتقط المهاجم هذا الرمز عبر بروكسيه العكسي.

نجح التحقق، لكن المهاجم بات يملك الجلسة. وقد لا يكون تغيير كلمة المرور وحده كافيًا إذا ظلت الجلسات النشطة وتعديلات MFA التي أنشأها المهاجم قائمة. وتؤكد Microsoft صراحةً أن المؤسسات المتأثرة تحتاج إلى إلغاء ملفات تعريف ارتباط الجلسة والتراجع عن تعديلات MFA التي أجراها المهاجم، إلى جانب المعالجة المعتادة.

رموز SMS، وتطبيقات OTP، وموافقات الدفع — كلها يمكن اصطيادها إذا أتمّها المستخدم داخل تدفق يتحكم فيه المهاجم. لقد قام MFA بوظيفته. المشكلة أن المهاجم كان يراقب طوال الوقت.

ما الذي يوقف تصيّد AiTM فعلًا

FIDO2 / Passkeys. تشرح FIDO Alliance أن مفاتيح المرور مقاومة للتصيّد بحكم التصميم: لا كلمات مرور لسرقتها، ولا بيانات تسجيل دخول قابلة لإعادة الاستخدام. زوج المفاتيح المشفر مرتبط بأصل النطاق الشرعي، لذلك لا يستطيع بروكسي المهاجم محاكاة التحدي. وتؤكد CISA أن FIDO وPKI هما طريقتا MFA غير المملوكتين والمقاومتان للتصيّد والمتاحتان على نطاق واسع.

المصادقة المعتمدة على الشهادات. مناسبة للمؤسسات، وأكثر تعقيدًا في النشر، لكنها مقاومة للتصيّد أيضًا لأنها تعتمد على شهادات الجهاز بدل الرموز التي يدخلها المستخدم.

سياسات الوصول المشروط. في بيئات Microsoft، يمكن لـ Conditional Access أن يطلب أجهزة متوافقة، أو مواقع موثوقة، أو فحوصات مبنية على المخاطر، أو مستوى مصادقة مقاوم للتصيّد — ما يقلل قيمة رمز الجلسة المسروق حتى لو حصل عليه المهاجم.

كل هذه الأدوات مكملة للبروكسيات، وليست بديلًا عنها. الهدف هو الطبقات المتعددة.

خيارات عملية للشركات الصغيرة والمتوسطة ذات الميزانية المحدودة

الاعتراض الواضح: "Intune وMDM ومفاتيح العتاد — هذه ميزانية مؤسسات ضخمة." صحيح. إليك المسار الاقتصادي:

  • مفاتيح مرور عبر المتصفح. معظم المتصفحات الحديثة تدعم مفاتيح المرور تلقائيًا. لا حاجة لشراء عتاد. ابدأ بحسابات الإدارة والمالية والموارد البشرية.
  • نشر DMARC مجانًا. سجلات SPF وDKIM وDMARC مجانية من حيث النشر. لدى Google Workspace وMicrosoft 365 أدلة إعداد مدمجة.
  • تسجيل نطاقات دفاعية. سجّل أخطاء الإملاء الشائعة وأسماء النطاقات المشابهة لعلامتك التجارية. معظم المسجلين يفرضون 10–15 دولارًا سنويًا لكل نطاق. وطبّق سياسات DMARC من نوع reject على كل نطاق منها.
  • تدريب موجّه. ركّز وعي الموظفين على طُعوم AiTM تحديدًا: صفحات تسجيل دخول Microsoft 365 المزيفة، ومشاركات المستندات المزيفة، ورموز QR، واحتيال رموز الأجهزة، وسيناريوهات "الرواتب/المورّد العاجلة".

فكّر فيها على أنها "ابدأ هنا، وطوّر لاحقًا". حتى التبنّي الجزئي يقلل المخاطر بشكل كبير.

أي نوع من البروكسيات هو الأفضل لتجنب التصيّد؟

أنواع البروكسيات المختلفة تخدم أغراضًا مختلفة في مكافحة التصيّد، واختيار النوع الخطأ يهدر المال أو يخلق نقاط عمياء.

نوع البروكسيأفضل استخدام لمكافحة التصيّدالمزاياالعيوبمستوى التكلفة
مراكز البياناتفحص كميات كبيرة من الروابط، ومراقبة النطاقاتسريع، منخفض التكلفة، عالي الحجميمكن اكتشافه بسهولة من قبل حزم التصيّد المتطورةمنخفض
سكنيكشف التصيّد الموجّه جغرافيًا، واختبار الرؤية من منظور المستخدميبدو كحركة مستخدم حقيقي، ويتجاوز الحجب الجغرافيأبطأ، وأغلى، ومخاوف جدية بشأن مصدره الأخلاقيمرتفع
دوّارجمع معلومات التهديدات، والمراقبة المستمرةيتجنب حظر IP أثناء جلسات الزحف الطويلةإعداد أعقد، وزمن استجابة متغيّرمتوسط
بروكسي عكسي / WAFحماية الأصول الويب التابعة لكيصفّي التهديدات الواردة، ويكشف البوتات، ويوفر حماية من DDoSلا يفيد في كشف التصيّد الصادرمتوسط

ملاحظة بشأن المصدر الأخلاقي. توضح حالة Google/IPIDEA وتوصية FBI أن شبكات البروكسي السكنية قد تُبنى من أجهزة مخترقة، أو SDKs خادعة، أو شروط VPN مخفية، أو برمجيات خبيثة. قبل شراء حركة بروكسي سكني، اطلب من المزود موافقة شفافة من المستخدم، وآليات إلغاء الاشتراك، وقابلية للتدقيق، والتعامل مع الإساءة. ويجب التعامل بحذر شديد مع المزودين الذين أشارت إليهم أبحاث أمنية سابقًا مثل PacketStream و911 Proxy الذي توقف عن العمل.

بالنسبة لمعظم الشركات الصغيرة والمتوسطة، ابدأ ببروكسيات مراكز البيانات للفحص الجماعي، وببروكسي عكسي/WAF لنطاقاتك أنت. وأضف البروكسيات السكنية فقط إذا كنت تحتاج إلى اختبار موجه جغرافيًا، وكانت لديك القدرة على تدقيق المزود بشكل كامل.

خطوة بخطوة: كيف تتجنب التصيّد باستخدام البروكسيات (سير عمل عملي)

تتوقف أغلب المقالات عند النظرية. أما كل خطوة أدناه فتتضمن توصية بأداة وتفاصيل كافية لتسليمها لفريق تقنية المعلومات أو تنفيذها بنفسك.

الخطوة 1: راقب النطاقات المشابهة المسجّلة حديثًا

يسجّل المهاجمون نطاقات تشبه نطاقك قبل إطلاق الحملات: thunderb1t.com، وthunderbit-login.com، وthunderbit-support.net.

الاصطياد المبكر لهذه النطاقات هو أحد أعلى الإجراءات الدفاعية قيمة.

كيفية التنفيذ:

  1. أنشئ قائمة مراقبة تتضمن مصطلحات علامتك التجارية، وأسماء المنتجات، وأسماء التنفيذيين، وكلمات مرتبطة بتسجيل الدخول (مثل: "login" و"portal" و"invoice" و"payment").
  2. استعلم يوميًا عن سجلات Certificate Transparency (CT) باستخدام crt.sh، الذي يتيح البحث في سجلات الشهادات حسب النطاق أو اسم المؤسسة. ولأن سجلات CT تتطلب تسجيل الشهادات الموثوقة علنًا، فستظهر هنا الشهادات الجديدة للنطاقات المشابهة.
  3. علّم النطاقات التي تشبه علامتك التجارية بشكل كبير، أو التي تستخدم TLDs مشبوهة (.xyz و.top و.click)، أو التي تتضمن كلمات مرتبطة بتسجيل الدخول/الدفع.
  4. اعرض الصفحات المعلّمة عبر بروكسي أو Sandbox — لا تفعل ذلك أبدًا من متصفح موظف.

ارتباط Thunderbit: يمكن لـ Thunderbit عبر واجهة batch extract API معالجة ما يصل إلى 100 رابط مشبوه في المهمة الواحدة، باستخدام renderMode: "full" لعرض نسخ التصيّد الثقيلة بالجافاسكربت. يمكنك تعريف JSON Schema للبيانات التي تريد إرجاعها — عنوان الصفحة، وجود نموذج تسجيل دخول، نطاق إجراء النموذج، مُصدر SSL، سلسلة إعادة التوجيه، والرابط النهائي. أما النسخة الخاصة بسطر الأوامر فتناسب جيدًا المراقبة المبنية على cron:

thunderbit batch extract --file suspicious-urls.txt --schema phishing-signals.json --render-mode full

ولغير التقنيين، يمكن أيضًا استخدام إضافة Thunderbit لمتصفح Chrome لاستخراج الصفحات المشبوهة ومراجعتها بسرعة عبر بضع نقرات فقط — وهو خيار مفيد عندما تحتاج فقط إلى فحص مجموعة صغيرة من الروابط بدل تشغيل خط أنابيب مجدول.

النتيجة المتوقعة: تقرير يومي أو أسبوعي عن النطاقات المشابهة المسجّلة حديثًا مع بيانات وصفية منظمة، جاهزة للفرز والتحليل.

جرّب Thunderbit لمراجعة الروابط المشبوهة

الخطوة 2: مرّر الروابط المشبوهة عبر بروكسيات مراكز البيانات

قبل أن ينقر أي شخص في مؤسستك على رابط مشبوه، حلّله عبر مسار مُتحكَّم فيه. عندها سيظهر عنوان IP الخاص بالبروكسي بدل جهاز الموظف أو شبكة الشركة.

كيفية التنفيذ:

  • للفحوص السريعة، استخدم urlscan.io (بيئة اختبار ويب تتيح اختيار بلد الفحص) أو VirusTotal (يفحص الروابط عبر عشرات منتجات الحماية وقوائم الحظر).
  • للبرامج النصية الداخلية أو للتحليل عالي الحجم، مرّر الطلبات عبر بروكسي لمركز بيانات:
curl -x http://proxy.example.com:8080 -I "https://suspicious.example"
  • للصفحات الحقيقية الخاصة بالتصيّد، استخدم جهازًا افتراضيًا أو Sandbox للمتصفح. عطّل إدخال بيانات الاعتماد. سجّل سلسلة إعادة التوجيه، وعنوان الصفحة، والوجهة النهائية، وطلبات النماذج، والسكريبتات، ولقطات الشاشة.
  • لا ترسل أبدًا بيانات اعتماد حقيقية خاصة بالشركة. وتعامل بحذر مع الفحوص العامة — فبعض الخدمات تعرض الروابط المرسلة إذا لم تُضبط على الخصوصية أو عدم الإدراج.

النتيجة المتوقعة: تقييم آمن لوجهة الرابط وسلوكه والمؤشرات المرتبطة به — من دون أي تعريض للبنية المؤسسية.

الخطوة 3: استخدم بروكسيات موزعة جغرافيًا لاكتشاف حملات التصيّد الموجّهة

بعض حزم التصيّد لا تعرض المحتوى الخبيث إلا للزائرين من دولة مستهدفة أو إعداد لغة معيّن. وتوثّق Cofense أن تصفية الموقع الجغرافي شائعة: إذ يرى الزائر من "المنطقة الخاطئة" صفحة بريئة أو 404، بينما يحصل الجمهور المستهدف على نموذج جمع بيانات الاعتماد.

كيفية التنفيذ:

  1. اختبر الروابط المشبوهة من المناطق التي يعمل فيها موظفوك وعملاؤك وفرق المالية فعلًا. إذا كانت شركتك مقرها الولايات المتحدة ولديها مكتب في المملكة المتحدة، فاختبر من المنطقتين.
  2. قارن الروابط النهائية، ولقطات الشاشة، وعناوين الصفحات، والنماذج، وأكواد استجابة HTTP حسب المنطقة.
  3. بدّل إعدادات وكيل المستخدم واللغة عند التحقيق في طُعوم رموز QR أو الهجمات الموجهة للهواتف المحمولة — فبعض الحزم تصفي على هذا الأساس أيضًا.
  4. ارفع مستوى التنبيه للروابط التي تعرض محتوى بريئًا في موقع، ونماذج تسجيل دخول في موقع آخر. هذه إشارة تصيّد قوية.

النتيجة المتوقعة: اكتشاف حملات تستهدف مناطق محددة، وكانت ستبقى غير مرئية في حال الاعتماد على فحص من موقع واحد.

الخطوة 4: انشر بروكسيًا عكسيًا أو WAF لنطاقاتك

حان الوقت للانتقال من كشف الحركة الصادرة إلى الدفاع الوارد. البروكسيات العكسية وWAF توضع أمام أصولك الويب، وتفحص الحركة الواردة قبل أن تصل إلى خوادمك.

كيفية التنفيذ:

  1. وجّه DNS لنطاقك إلى مزود بروكسي عكسي. Cloudflare هو الخيار الأسهل للشركات الصغيرة والمتوسطة — فـ DNS وCDN وWAF والقواعد كلها في واجهة واحدة. أما التطبيقات المستضافة على AWS، فيعمل AWS WAF بشكل جيد إذا كنت تستخدم أصلًا CloudFront أو ALB أو API Gateway.
  2. فعّل قواعد WAF المُدارة. فهي تحظر عناوين IP الخبيثة المعروفة، وتفلتر حركة البوتات، وتكشف أنماط حشو بيانات الاعتماد.
  3. فعّل حدود المعدل لصفحات تسجيل الدخول وإعادة تعيين كلمة المرور ونماذج الاتصال.
  4. أضف قواعد للبوتات أو التحديات على نقاط الدخول عالية الخطورة.
  5. راقب أحداث WAF أسبوعيًا — لا تكتفِ بضبطه ثم نسيانه.

النتيجة المتوقعة: يتم تصفية الحركة الخبيثة الواردة قبل وصولها إلى خوادمك. وتُحظر محاولات حشو بيانات الاعتماد ضد صفحات تسجيل الدخول أو تُواجه بتحديات.

الخطوة 5: أتمتة المراقبة المستمرة وجدولتها

التصيّد ليس تدقيقًا لمرة واحدة. النطاقات والحزم والبنى الجديدة تظهر يوميًا — لذلك تحتاج المراقبة إلى وتيرة ثابتة:

  • يوميًا: فحص النطاقات المشابهة عبر CT وطابور النطاقات المشبوهة.
  • يوميًا أو كل ساعة (للعلامات عالية المخاطر): فحص النطاقات المكتشفة حديثًا عبر Sandbox للروابط.
  • أسبوعيًا: مراجعة تقارير DMARC المجمعة ومراجعة أنماط الانتحال.
  • أسبوعيًا: مراجعة أحداث WAF الخاصة بحشو بيانات الاعتماد وارتفاعات البوتات.
  • شهريًا: التحقق من تقدم نشر MFA المقاوم للتصيّد.
  • كل ثلاثة أشهر: اختبار سير عمل المالية والموارد البشرية ضد سيناريوهات AiTM وBEC الواقعية.

ارتباط Thunderbit: يمكن أن تدعم عمليات Thunderbit المجدولة وسير العمل عبر CLI/API المراقبة المتكررة لفرق العمليات غير التقنية. أفضل استخدام ليس "Thunderbit يمنع التصيّد وحده" — بل "Thunderbit يساعد فرق العمليات على جمع إشارات منظمة من الصفحات المشبوهة ومصادر مراقبة النطاقات من دون كتابة أداة استخراج مخصصة من الصفر". ويمكن ضخ النتائج إلى Google Sheets أو Airtable ليراها الفريق، أو إلى Slack عبر تكامل بسيط.

النتيجة المتوقعة: حلقة مراقبة مستمرة تلتقط التهديدات الجديدة خلال ساعات، لا أسابيع.

ما الذي لا تستطيع البروكسيات التقاطه: تأمين البريد عبر DMARC وSPF وDKIM

لن يخبرك مزودو البروكسي بهذا الجزء: البروكسيات مجرد طبقة دفاع واحدة، بينما يتطلب التصيّد القائم على البريد — والذي لا يمر أصلًا عبر طبقة بروكسي — حماية منفصلة.

تصل كثير من هجمات التصيّد عبر عناوين بريد مزيّفة. والبروكسي لن يعترضها.

إعداد SPF مع فشل صارم

SPF (Sender Policy Framework) هو سجل DNS يحدد عناوين IP المصرح لها بإرسال البريد نيابة عن نطاقك. اضبطه على -all (فشل صارم) بدل ~all (فشل ناعم) لرفض المرسلين غير المصرح لهم مباشرة.

خطأ شائع: نسيان تضمين جميع خدمات الإرسال الشرعية — مثل CRM، ومنصة التسويق، ومزوّد البريد المعاملاتي، ونظام الدعم. راجع مصادر الإرسال قبل نشر السجل.

نشر توقيع DKIM

DKIM (DomainKeys Identified Mail) يضيف توقيعًا تشفيريًا إلى الرسائل الصادرة. ويتحقق المستلم من أن الرسالة لم تُعبث بها أثناء النقل. لدى كل من Google Workspace وMicrosoft 365 أدلة مدمجة لإعداد DKIM. ويستغرق الأمر نحو 15 دقيقة.

فرض DMARC على الرفض

DMARC (Domain-based Message Authentication, Reporting & Conformance) يحدد ما يجب أن تفعله الخوادم المستقبلة عندما يفشل SPF أو DKIM. والخطوة المهمة التي تتجاهلها معظم المؤسسات: الانتقال من p=none (مراقبة فقط) إلى p=reject (حظر الرسائل الفاشلة) بعد التحقق من تدفق البريد الشرعي.

تترك كثير من المؤسسات DMARC على p=none إلى أجل غير مسمى — رؤية بلا حماية. وهذا مثل تركيب كاميرا أمنية من دون قفل الباب.

التسجيل الدفاعي للنطاقات المشابهة

سجّل مسبقًا الأخطاء الإملائية الشائعة والنطاقات المشابهة لعلامتك التجارية. ثم ضع سياسات DMARC من نوع reject على هذه النطاقات الدفاعية حتى لا تُستخدم في البريد المزيّف. مقابل 10–15 دولارًا سنويًا لكل نطاق، تعد هذه من أرخص الإجراءات وأكثرها أثرًا — ومع ذلك تتجاهلها كثير من الشركات الصغيرة تمامًا.

تجميع كل شيء: دفاع متعدد الطبقات ضد التصيّد

لا توجد أداة واحدة توقف التصيّد. لكن الجمع بينها هو ما يجعل الدفاع صامدًا. قائمة عملية:

الخروجية (التحقيق في التهديدات):

  • فحص الروابط عبر بروكسي للروابط المشبوهة
  • مراقبة النطاقات عبر سجلات CT والاستخراج الجماعي
  • اختبار موزع جغرافيًا للحملات الموجهة حسب المنطقة

الواردة (حماية أصولك):

  • بروكسي عكسي / WAF لنطاقاتك الويب
  • DMARC/SPF/DKIM لمصادقة البريد
  • التسجيل الدفاعي للنطاقات المشابهة

المصادقة (حماية الحسابات):

  • FIDO2 / مفاتيح المرور لـ MFA مقاوم للتصيّد
  • سياسات الوصول المشروط (أجهزة متوافقة، وفحوص مبنية على المخاطر)
  • مراقبة رموز الجلسة وإجراءات إبطالها

الناس (خط الدفاع الأخير):

  • تدريب يركز تحديدًا على طُعوم AiTM، ورموز QR، وسيناريوهات BEC
  • ثقافة إبلاغ واضحة — اجعل الإبلاغ عن الرسائل المشبوهة سهلًا ومن دون عقوبة
  • اختبار منتظم لسير عمل المالية والموارد البشرية ضد سيناريوهات تصيّد واقعية

يتوافق هذا النهج مع مبدأ الدفاع المتعمق في إطار NIST للأمن السيبراني: طبقات مستقلة متعددة، بحيث لا يعني فشل طبقة واحدة الاختراق الكامل.

cybersecurity-protection-process.webp

بالنسبة للفرق التي تحتاج إلى التحقيق في روابط مشبوهة، أو استخراج بيانات التهديدات، أو مراقبة النطاقات على نطاق واسع، يمكن لـ أداة Thunderbit لاستخراج بيانات الويب بالذكاء الاصطناعي تسريع سير العمل — إضافة Chrome لغير التقنيين، وواجهة API/CLI للفرق التقنية. إنها ليست منتجًا أمنيًا بحد ذاتها، لكنها تستحق مكانًا في صندوق أدوات المحلل. يمكنك معرفة المزيد عن استخراج بيانات الويب بدون برمجة أو استكشاف أساليب استخراج بيانات الويب بالذكاء الاصطناعي على مدونتنا.

استخدم استخراج بيانات الويب بالذكاء الاصطناعي لمراقبة التهديدات Get Started Free

الأسئلة الشائعة

كيف يستخدم المهاجمون البروكسيات في هجمات التصيّد؟

يستخدم المهاجمون البروكسيات السكنية والدوّارة لإخفاء عنوان IP الحقيقي، والتبديل بين عناوين موثوقة، وتجاوز أنظمة كشف الاحتيال المبنية على IP، ونشر بروكسيات AiTM العكسية لاعتراض الجلسات المصادَق عليها — حتى بعد أن يُكمل الضحية MFA. وقد أظهرت عملية تعطيل IPIDEA في يناير 2026 أكثر من 550 مجموعة تهديد تستخدم شبكة بروكسي سكنية واحدة.

كيف يمنع البروكسي العكسي التصيّد واختراق المواقع؟

يوضع البروكسي العكسي أمام خوادم الويب ويفحص الحركة الواردة قبل أن تصل إلى بنيتك. وهو يحظر عناوين IP الخبيثة المعروفة، ويصفّي حركة البوتات، ويحدد معدل محاولات تسجيل الدخول، ويكشف حشو بيانات الاعتماد أو النشاط المرتبط بالتصيّد. لكنه لا يحمي الموظفين من النقر على روابط تصيّد صادرة.

هل يمكن للبروكسيات أن تمنع التصيّد بالكامل؟

لا. البروكسيات طبقة مهمة جدًا، لكن التصيّد عبر البريد يتطلب DMARC/SPF/DKIM، بينما اختطاف الجلسات عبر هجمات AiTM يتطلب MFA مقاومًا للتصيّد مثل FIDO2/Passkeys. الدفاع المتدرج الذي يجمع البروكسيات، ومصادقة البريد، وبيانات الاعتماد المقاومة للتصيّد، وتدريب الموظفين هو الأساس.

ما هو تصيّد AiTM، ولماذا لا يوقفه MFA؟

يستخدم تصيّد AiTM بروكسيًا عكسيًا بين الضحية وصفحة تسجيل الدخول الحقيقية، ويلتقط رمز الجلسة بعد اكتمال MFA. لا يوقفه MFA التقليدي لأن المهاجم يسرق الجلسة المصادَق عليها، لا كلمة المرور. أما FIDO2/Passkeys فتقاوم هذا الهجوم لأن التحدي المشفر مرتبط بالنطاق الشرعي ولا يمكن إعادة تشغيله عبر بروكسي المهاجم.

أي نوع من البروكسيات هو الأفضل لاكتشاف التصيّد؟

بروكسيات مراكز البيانات هي الأفضل للفحص الجماعي للروابط — سريعة ومنخفضة التكلفة. البروكسيات السكنية هي الأفضل للاختبار الموجّه جغرافيًا — واقعية لكنها أغلى، لذا تحقّق من المزود من ناحية المصدر الأخلاقي. أما البروكسيات العكسية/WAF فهي الأفضل لحماية مواقعك أنت. وأقوى نهج هو الجمع بينها وفق ما تريد اكتشافه أو حمايته.

جرّب Thunderbit لمراقبة التهديدات واستخراج البيانات بالذكاء الاصطناعي Get Started Free

اعرف المزيد

Ke
Ke
المدير التقني في Thunderbit | عالم بيانات أول وخبير في تعلّم الآلة بخبرة تقارب عقدًا من الزمن في تعلّم الآلة وعلم البيانات، كيه شين خريج جامعة كولومبيا وكان سابقًا عالم بيانات أول في Walmart Labs. وبفضل خبرته العميقة المعترف بها من قبل الأقران في Python وR وJava والإحصاء، يشارك رؤى مجرّبة حول نقل خوارزميات الذكاء الاصطناعي المعقدة من النظرية إلى بنية جاهزة للإنتاج.
Topics
أدوات استخراج بيانات الويبأداة استخراج بيانات ويب بالذكاء الاصطناعي

جرّب Thunderbit

استخرج العملاء المحتملين وبيانات أخرى في خطوتين فقط. مدعوم بالذكاء الاصطناعي.

احصل على Thunderbit مجاني
استخرج البيانات باستخدام الذكاء الاصطناعي
انقل البيانات بسهولة إلى Google Sheets أو Airtable أو Notion
Chrome Store Rating
PRODUCT HUNT#1 Product of the Week