كلّف هجوم إلكتروني على خدمة مراسلة تابعة لطرف ثالث إدارة حكومية في كوينزلاند مبلغ 809,000 دولار. ووفقًا لتقرير نشرته The Cyber Express، فقدت CDSB الأموال بعد أن أُسيء استخدام خدمة مراسلة تابعة لطرف ثالث لتحقيق مكاسب مالية في يوليو 2025. وتُعدّ هذه الحادثة تذكيرًا مفيدًا بأن أمن أي مؤسسة لا يكون أقوى من أضعف خدمة تعتمد عليها، حتى عندما تعمل تلك المؤسسة في مجال الأمن السيبراني.

ما الذي حدث في CDSB

الحقائق المعروفة موجزة. فقدت CDSB، وهي إدارة في كوينزلاند، مبلغ 809,000 دولار إثر هجوم إلكتروني في يوليو 2025. ولم يكن على المهاجمين أن يهزموا دفاعات الإدارة نفسها في مواجهة مباشرة. وبدلاً من ذلك، أُسيء استخدام خدمة مراسلة تابعة لطرف ثالث كانت الإدارة تستخدمها لتحقيق مكاسب مالية.

ولا يفصّل التقرير المصدر التقنية المستخدمة، ولا المدة التي ظلّ فيها النشاط دون اكتشاف، ولا ما إذا كان قد تم استرداد الأموال. ولن نُقدّم تكهنات بشأن هذه النقاط. وما يثبته التقرير هو شكل الحادثة: أداة تواصل خارجية، ودافع مالي، وخسارة بستة أرقام.

كيف يتكشّف هجوم إلكتروني عبر خدمة مراسلة تابعة لطرف ثالث

تحتلّ منصات المراسلة موقعًا حساسًا. فهي تنقل التعليمات والموافقات والإشعارات، وأحيانًا رموز المصادقة. وعندما تسلّم مؤسسة جزءًا من هذه الحركة إلى مزوّد خارجي، فإنها تسلّم أيضًا جزءًا من نموذج الثقة لديها. وإذا كانت ضوابط المزوّد ضعيفة، أو إذا أمكن إساءة استخدام خدمته من قِبل شخص يتمكّن من الوصول إليها، فقد ينتهي الأمر بالعميل إلى تحمّل الضرر المالي.

وهذا نمط عام وليس وصفًا مؤكَّدًا لحالة CDSB. فإساءة استخدام خدمة مراسلة لتحقيق مكاسب مالية يمكن أن تتخذ عدة أشكال من حيث المبدأ، مثل انتحال هوية مُرسِلين موثوقين أو استغلال وصول الخدمة لدفع طلبات احتيالية. ولا يذكر التقرير العام أيًّا من هذه الاحتمالات، إن وُجد، كان ينطبق هنا. والخلاصة ببساطة هي أن طبقة المراسلة هدف مشروع، وأن المهاجمين يتجهون إلى حيث تكون العملية أقل حراسة.

ومن المهم أيضًا أن إساءة الاستخدام كانت لخدمة تابعة لطرف ثالث. فقد تكون أنظمة الإدارة الداخلية محمية جيدًا، ومع ذلك وقعت الخسارة. ومراجعات الأمن التي تتوقف عند محيط المؤسسة نفسه تُغفل هذا النوع من التعرّض بالكامل.

لماذا لا يزال خطر المورّدين وسلسلة التوريد يُفاجئ المؤسسات

من الصعب إدارة مخاطر سلسلة التوريد لعدة أسباب عملية.

  • الرؤية محدودة. غالبًا ما تعرف المؤسسات المورّدين الذين تدفع لهم، لكنها لا تعرف كل أداة يتبنّاها الموظفون، ولا بالضبط كيف يؤمّن كل مورّد منصته.
  • الثقة موروثة. بمجرد دمج خدمة مراسلة في سير العمل، تميل رسائلها إلى أن تُعامَل كشرعية بشكل افتراضي.
  • المسؤولية غامضة. عند وقوع خطأ، قد يكون من غير الواضح ما إذا كان ينبغي للعميل أو للمزوّد أن يكتشفه، ما يبطئ الاستجابة.
  • الاختراق قد يكون صامتًا. بعض الاختراقات مُصمَّمة لتبقى مخفية لفترات طويلة. فالبرمجيات الخبيثة مثل rootkit مُصمَّمة لإخفاء نفسها عن المستخدمين وأدوات الأمن، وهذا تذكير بأن غياب الإنذارات المرئية لا يثبت غياب المشكلة.

وقد واجهت مؤسسات أخرى نقاط ضغط مماثلة عبر مزوّدين خارجيين. والخيط المشترك هو أن علاقة مورّد واحدة يمكن أن تصبح مسار المقاومة الأقل، بغض النظر عن مدى نضج برنامج الأمن لدى العميل نفسه.

ماذا يعني هذا بالنسبة لك

لا تحتاج إلى إدارة جهة حكومية لكي تنطبق عليك هذه القصة. فالأفراد والشركات الصغيرة يعتمدون يوميًا على خدمات المراسلة والرسائل النصية والبريد الإلكتروني والدردشة الخارجية، وغالبًا لإعادة تعيين كلمات المرور وتأكيدات الدفع والتواصل مع العملاء.

وإذا أُسيء استخدام خدمة تعتمد عليها، فقد تصل إليك العواقب عبر رسائل احتيالية تبدو حقيقية، أو عبر طلبات مالية تبدو وكأنها صادرة عن مصدر موثوق. وبالنسبة للمؤسسات، الدرس أكثر حدة: ضعف المورّد يمكن أن يصبح خسارتك المالية، وتتلقى سمعتك الضربة إلى جانب المال.

ما يمكن للأفراد والمؤسسات فعله لتقليل التعرّض

لا توجد طريقة للقضاء على مخاطر الأطراف الثالثة، لكن بعض العادات تقلّلها considerably.

  1. اجرد أدوات التواصل لديك. ضع قائمة بكل خدمة مراسلة ورسائل نصية ودردشة وإشعار تلمس بيانات حساسة أو موافقات مالية، بما في ذلك تلك التي تتبنّاها الفرق بشكل غير رسمي.
  2. اطرح أسئلة مباشرة على المورّدين. كيف يتحكّمون في الوصول إلى منصتهم؟ كيف يكتشفون إساءة الاستخدام؟ ما عمليتهم لإبلاغ العملاء بأي حادثة؟
  3. حدّد ما يمرّ عبرها. تجنّب إرسال بيانات الاعتماد أو تفاصيل الحساب الكاملة أو تعليمات الدفع عبر قنوات لا يمكنك التحقق منها.
  4. تحقّق من الطلبات المالية عبر قناة منفصلة. أكّد أي تغيير في الدفع أو تحويل عاجل عبر قناة منفصلة ومعروفة، مثل مكالمة هاتفية إلى رقم تملكه بالفعل.
  5. طبّق مبدأ أقل صلاحية. قيّد الحسابات والتكاملات التي يمكنها إرسال رسائل نيابة عنك، وراجع تلك القائمة بانتظام.
  6. راقب وخطط. راقب أنماط الإرسال غير المعتادة أو التكاليف غير المتوقعة، وحدّد مسبقًا من يتصرّف إذا أبلغ مورّد عن حادثة أو اشتبهت في إساءة استخدام.
  7. استخدم مصادقة قوية. احمِ كل حساب مرتبط بهذه الخدمات بالمصادقة متعددة العوامل، وفضّل الطرق المعتمدة على التطبيقات أو العتاد حيث تسمح الخدمة بذلك.

الخلاصات الرئيسية

تُظهر خسارة 809,000 دولار في CDSB أن هجومًا إلكترونيًا عبر خدمة مراسلة تابعة لطرف ثالث يمكن أن يسبّب ضررًا ماليًا حقيقيًا حتى لإدارة تعمل في الأمن السيبراني. والتفاصيل التي أُعلنت حتى الآن محدودة، لذا فإن القراءة الأكثر مسؤولية هي قراءة حذرة: لا تفترض أن أدوات المورّدين آمنة لمجرد أنها راسخة أو مريحة.

خصّص ساعة هذا الأسبوع لمراجعة أدوات المراسلة والتواصل التابعة لأطراف ثالثة التي تتعامل مع بياناتك الحساسة. تحقّق من لديه صلاحية الوصول، وأكّد كيف يتعامل كل مورّد مع إساءة الاستخدام، وأضف خطوة تحقق ثانية لأي شيء يتعلق بالمال. فعادات تدقيق المورّدين الصغيرة هذه أرخص بكثير من تكلفة اكتشاف الأمر بالطريقة الصعبة.