«احذر مكالمة خدمة العملاء».. تحذير عاجل من البنك المركزي وتطبيق إنستاباي لحماية الحسابات من الاحتيال

أصدر البنك المركزي المصري بالتنسيق مع تطبيق إنستاباي (InstaPay) تحذيراً رسمياً عاجلاً لعملاء القطاع المصرفي من نمط احتيالي متصاعد يعتمد على الهندسة الاجتماعية وانتحال صفة ممثلي خدمة العملاء؛ بهدف الاستيلاء على الأرصدة المصرفية عبر روابط مزيفة أو استدراج المستخدمين لتمرير عمليات تحويل أموال دون وعي بحقيقتها.

وجاءت هذه الإجراءات التوعوية عقب تزايد الشكاوى والبلاغات، والتي كان من بينها ما كشفه الإعلامي محمد علي خير علناً حول تفاصيل استهدافه بمحاولة احتيال مطابقة، اعتمدت على إيهام العميل بوجود خطر داهم يهدد حسابه المصرفي.

كيف ينفذ المحتالون حيلة «الموظف الوهمي» لاختراق حسابات إنستاباي؟

يبدأ أسلوب الاحتيال باتصال هاتفي مباشر من شخص ينتحل صفة موظف دعم فني أو خدمة عملاء لدى تطبيق إنستاباي أو البنك الذي يتعامل معه الضحية، مستخدماً نبرة رسمية ومعلومات تمهيدية عامة لبناء المصداقية وخلق حالة من التوتر النفسي عبر المراحل التالية:

  • ادعاء تجميد الحساب: يزعم المتصل أن حساب العميل المصرفي أو حسابه على إنستاباي معرّض للإيقاف الفوري نتيجة عطل فني أو عدم تحديث البيانات.
  • إرسال روابط تصيد احتيالي: يطلب المحتال من الضحية فتح رابط مرسل عبر تطبيق «واتساب» أو الرسائل النصية القصيرة (SMS)، بدعوى تفعيل الحساب؛ إذ تقود هذه الروابط إلى صفحات رقمية مقلدة تحاكي الواجهات المصرفية لسرقة بيانات الدخول.
  • طلب البيانات الحساسة: يحاول المهاجم استدراج العميل للإفصاح عن رمز التحقق لمرة واحدة (OTP) أو الرقم السري الخاص بالمنظومة الوطنية للمدفوعات اللحظية (IPN PIN)، وهي المفاتيح الرقمية التي تتيح إتمام عمليات السحب والتحويل فوراً.

ثغرة استغلال «طلب الدفع» (Request to Pay) عبر إنستاباي

تعد الآلية الأخطر في هذا الأسلوب الاحتيالي تجاوز فكرة سرقة البيانات إلى التلاعب بوظائف التطبيق التشغيلية مباشرة، وذلك من خلال استغلال خاصية طلب الدفع (Request to Pay):

  1. يُرسل المحتال مطالبة مالية عبر التطبيق إلى هاتف الضحية أثناء المكالمة.
  2. يوهم المتصلُ المستخدمَ بأن الإشعار الظاهر هو مجرد إجراء تأكيدي أو خطوة برمجية لإلغاء تجميد الحساب أو تحديثه.
  3. يؤدي ضغط العميل على خيار «موافقة» داخل التطبيق إلى إتمام تحويل مالي فعلي وفوري من رصيده لحساب المحتال، دون إمكانية للرجوع التلقائي في التحويلات اللحظية.

تقتضي القاعدة التشغيلية مراجعة اسم المستفيد، والقيمة المالية، والغرض من التحويل المدون داخل التطبيق قبل اعتماد أي طلب دفع؛ إذ إن ظهور المطالبة على الشاشة لا يعني نهائياً صدورها من البنك أو إدارة المنظومة.

ضوابط حماية الحسابات المصرفية والأرصدة الرقمية

حددت البنوك العاملة في السوق المصرفية المصرية خمسة محددات أمنية صارمة لتفادي الوقوع في شباك الهندسة الاجتماعية:

الممارسة الاحتياليةالسلوك الآمن المعتمد
مكالمات تحديث البيانات البنكية هاتفياًإنهاء المكالمة فوراً والتواصل عبر الخطوط الساخنة الرسمية للبنك.
طلب الإفصاح عن OTP أو IPN PINحظر مشاركة الرموز السرية كلياً؛ فالموظف الحقيقي لا يطلبها نهائياً.
إرسال روابط لإلغاء الإيقاف أو التحديثعدم النقر على أي رابط خارجي، واستخدام التطبيق الرسمي المثبت مسبقاً فقط.
مطالبات التحويل عبر Request to Payرفض أي طلب دفع غير مسبوق التحقق من هوية مرسله والمبلغ المحدد.
التهديد بإغلاق الحساب خلال دقائقتجاهل لغة الاستعجال، والرجوع إلى الفرع أو المنصات المصرفية المعتمدة.

تأكيد المتصل لبيانات صحيحة كالاسم الكامل أو رقم الهاتف لا يمثل دليلاً على هويته المؤسسية، نظراً لإمكانية جمع هذه المعلومات العامة من منصات مفتوحة.

الإجراءات العاجلة عند مشاركة البيانات أو فتح الروابط المشبوهة

إذا وقع المستخدم في فخ النقر على رابط مجهول أو قدم بياناته السرية أثناء الاتصال، فإن التدخل خلال الدقائق الأولى يحسم حماية الرصيد المتبقي عبر مسار طوارئ محدد:

  • الإبلاغ الفوري: الاتصال السريع بمركز خدمة عملاء البنك التابع له الحساب لطلب إيقاف البطاقات، والخدمات المصرفية الرقمية، وتجميد العمليات المشبوهة.
  • توثيق الواقعة: حفظ الرسائل النصية، وسجلات المكالمات الهاتفية، ولقطات الشاشة (Screenshots) للصفحات والمطالبات متضمنة التوقيتات الدقيقة.
  • تتبع المعاملات: فحص كشف الحساب اللحظي عبر التطبيق الرسمي لرصد أي حركة مالية غريبة، وتزويد البنك برقم المعاملة المرجعي حال تنفيذ أي تحويل احتيالي للتعامل معه وفق اللوائح المنظمة.