تمثل رموز "Unstructured Supplementary Service Data" قناة اتصال واسعة الاستخدام في شبكات الهواتف المحمولة، تُستخدم لأغراض عديدة مثل التحقق من الرصيد، والوصول السريع إلى الخدمات البنكية، والتحقق بخدمات العملاء دون الحاجة لاتصال إنترنت.
وتنفذ تلك الرموز التي تتكون من سلسلة أرقام مختصرة تبدأ عادةً بـ"نجمة" وتنتهي بـ"شباك"، أوامر مباشرة عبر الشبكة، وهو ما يجعلها مفيدة وسريعة، لكنها في الوقت نفسه قد تصبح نقطة ضعف إذا استُغلت بشكل غير آمن.
وبحسب خبراء الأمن السيبراني، يعتمد بروتوكول "USSD" على طبقات شبكة "GSM" الأساسية بدون طبقات مصادقة متقدمة، ما يجعل عمليات تنفيذ الأوامر تتم فورًا وبصورة غير قابلة للإلغاء بمجرد إدخال الرمز.
كيف يعمل هجوم "USSD Scam"؟
تعتمد هجمات "USSD" الاحتيالية على ما يعرف بـ"الهندسة الاجتماعية"؛ حيث يتصل المهاجم بالضحية متظاهرًا بأنه موظف من شركة توصيل أو خدمة عملاء، ويطلب منه إدخال رمز للتحقق من معلومات الطلب أو تحديث بيانات الحساب.
وبمجرد إدخال الرمز، يتم تفعيل تحويل المكالمات أو توجيه الرسائل إلى رقم يسيطر عليه المهاجم، ما يمنحه وسيلة لاستقبال رموز التحقق الأحادية "OTP" والمكالمات البنكية المهمة، ويستطيع بعدها التحكم في الحسابات المالية أو حسابات التطبيقات المختلفة.
سبب تعرض "USSD" لتلك الهجمات
من بين الأسباب الأساسية لسهولة استغلال قناة "USSD"، هو غياب آليات المصادقة والتحقق المتقدمة داخل البروتوكول نفسه.
ولا يتضمن "USSD" طبقات تحقق قوية مثل التشفير الكامل أو آليات التحقق الثنائي ضمن عملية إرسال الأوامر، وهو ما يجعل الشبكة تنفذ الأوامر فورًا بمجرد إدخالها، دون التأكد من مصدرها الصحيح.
وكشفت دراسات في مجال أمن الخدمات البنكية عبر "USSD" أن العديد من نظم المصادقة المستخدمة في دول مثل نيجيريا لا تلتزم بمعايير التشفير والتحقق المنصوص عليها في الأطر الدولية مثل توصيات "NIST" و"NCSC"، ما يزيد من تعرض المستخدمين لهجمات الاحتيال.
تحذيرات الجهات الرسمية
حذرت وحدات الشرطة الإلكترونية في عدة دول، من هذا النوع من الاحتيال؛ ففي الهند، أصدرت وحدة التحليلات الوطنية للجرائم الإلكترونية تحذيرات حول ارتفاع حالات الاحتيال باستخدام رموز "USSD" التي تحول المكالمات سرًا وتتيح للمهاجمين الوصول إلى "OTP" والمكالمات الهامة دون علم الضحية، ودعت إلى تجنب إدخال أي رمز يقدمه متصل مجهول.
نصائح وقائية للمستخدمين
توصي الجهات الأمنية وخبراء الأمن السيبراني باتباع الإجراءات التالية:
- عدم إدخال أي رمز "USSD" يُطلب عبر مكالمة غير متوقعة أو من مصدر غير موثوق.
- التحقق من هوية المتصل عبر الاتصال بخدمة العملاء الرسمية للشركة أو المؤسسة قبل تنفيذ أي إجراء.
- عدم مشاركة رموز التحقق "OTP" أو بيانات الحساب مع أي طرف عبر المكالمات أو الرسائل.
- إذا اشتبه المستخدم بأن إعادة توجيه المكالمات قد تم تفعيلها خطأ، يمكن إلغاؤها فورًا عبر إدخال الرمز العالمي "##002#".
- الذكاء الاصطناعى فى خدمة الشائعات.. كيف تكشف الفيديو المفبرك؟
- شركات الذكاء الاصطناعي تستعد لكارثة كبرى.. هجمات محتملة تهدد العالم
- محافظ السويس يطلق برنامج «الأمن السيبراني المؤسسي» لتأهيل الكوادر الحكومية
- وزيرة التنمية المحلية والبيئة: انطلاق الأسبوع التدريبي التاسع بمركز سقارة
- ختام الدورة العاشرة للمؤتمر العربي لأمن المعلومات بتوصية لإنشاء قائمة عربية لمقدمي خدمات الثقة






