كيف يُسرق حسابك على تيك توك رغم تفعيل المصادقة الثنائية (2FA)؟.. وكيف تغلق الثغرة فوراً!

كيف يُسرق حسابك على تيك توك رغم تفعيل المصادقة الثنائية (2FA)؟.. وكيف تغلق الثغرة فوراً!
هل تعتقد أن ربط حسابك على تيك توك (TikTok) برقم هاتفك وتفعيل “المصادقة الثنائية” (2FA) يجعلك في مأمن تام من الاختراق؟ للأسف، الإجابة هي: لا.
في عالم الأمن السيبراني، الهاكرز لا يستسلمون أمام الجدران العالية، بل يبحثون عن الأبواب الخلفية المنسية. واليوم، الباب الخلفي الذي يهدد ملايين الحسابات على تيك توك لا علاقة له بكلمة المرور الخاصة بك، بل بـ “البريد الصوتي” (Voicemail) الخاص بخط هاتفك!
كيف يمكن لخدمة قديمة مثل البريد الصوتي أن تكون السبب في خسارة حسابك وتعبك ومتابعيك؟ وكيف تقوم بإغلاق هذه الثغرة الأمنية الآن؟ إليك التفاصيل التقنية الدقيقة.
كيف تتم عملية الاختراق الصامتة؟ (تشريح الثغرة)
تعتمد هذه الثغرة على استغلال “الكسل الأمني” المزدوج بين أنظمة الحماية وشركات الاتصالات، وتتم عبر الخطوات التالية:
- طلب كود التفعيل عبر اتصال هاتفي: يقوم المخترق بمحاولة تسجيل الدخول إلى حسابك، وبدلاً من طلب كود التفعيل (OTP) عبر رسالة SMS، يختار خيار “تلقي مكالمة هاتفية” (Voice Call).
- استغلال وقت انشغالك: غالباً ما ينفذ المخترق هذه العملية في أوقات متأخرة من الليل أثناء نومك، أو يقوم بعمل إشغال لخطك (Flooding) لضمان أنك لن ترد على المكالمة.
- تسجيل الكود في البريد الصوتي: عندما لا ترد على المكالمة الآلية من تيك توك، يتحول الاتصال تلقائياً إلى خدمة “البريد الصوتي” (Voicemail) المدمجة في شريحتك، وتقوم الآلة بنطق كود التفعيل السري وتسجيله كرسالة صوتية.
- الضربة القاضية (اختراق البريد الصوتي): هنا تكمن الكارثة؛ معظم المستخدمين لم يقوموا يوماً بتغيير رمز المرور الافتراضي (PIN) للبريد الصوتي الخاص بهم (والذي غالباً ما يكون 0000 أو 1234 أو آخر 4 أرقام من الهاتف). يقوم المخترق باستخدام خدمات انتحال الأرقام (Spoofing) للاتصال ببريدك الصوتي عن بُعد، إدخال الرمز الافتراضي، الاستماع إلى كود تيك توك، واختراق حسابك في ثوانٍ!
1. كيف تنخدع شبكة الاتصالات؟ (تقنية الانتحال)
أنظمة الاتصالات القديمة تعتمد على “رقم المتصل” (Caller ID) للتعرف على هويتك. المخترق يستخدم برامج أو تطبيقات اتصال عبر بروتوكول الإنترنت (VoIP) تتيح له التلاعب بالرقم الذي يظهر عند الاتصال.
المخترق يقوم بالاتصال بخدمة البريد الصوتي الخاصة بك، ولكنه يبرمج اتصاله ليظهر لشبكة الاتصالات وكأنه صادر من رقم هاتفك أنت.
2. الباب المفتوح (الخطأ الكارثي للشبكات)
لأن الشركات تسعى لتسهيل وصولك لرسائلك، فإن النظام الآلي للبريد الصوتي مبرمج كالتالي: إذا كان المتصل هو صاحب الرقم نفسه، دعه يدخل إلى صندوق الرسائل فوراً.
وبما أن المخترق قام بـ “انتحال” رقمك، فإن شبكة الاتصالات تظن أنك أنت من يطلب الاستماع للرسائل، فتفتح له الصندوق!
3. الجدار الورقي (رمز المرور الافتراضي)
في بعض الشبكات التي تتطلب إجراءً أمنياً إضافياً، سيطلب النظام الآلي إدخال رمز (PIN) حتى لو كان الاتصال قادماً من نفس الرقم. وهنا تأتي نقطة الضعف الثانية:
- 99% من المستخدمين لم يقوموا يوماً بإعداد أو تغيير الرمز السري لبريدهم الصوتي.
- شركات الاتصالات تضع رموزاً افتراضية مكشوفة للجميع (مثل: 0000، 1234، أو آخر 4 أرقام من هاتف الضحية).
- المخترق يعرف هذه الرموز، وبمجرد أن يطلبها النظام الآلي، يقوم بإدخالها ويدخل إلى الصندوق.
4. السيناريو الكامل في 4 خطوات:
- يطلب المخترق من “تيك توك” إرسال كود التفعيل عبر اتصال صوتي وليس SMS.
- يقوم المخترق فوراً بعمل إشغال لخطك (عن طريق الاتصال بك بكثافة أو تنفيذ الهجوم الفجر)، فتتحول مكالمة تيك توك تلقائياً إلى “البريد الصوتي” ويقوم الروبوت بتسجيل رسالة صوتية يقول فيها: “كود التفعيل هو 5-4-3-2”.
- يستخدم المخترق برامج الانتحال (Spoofing) للاتصال ببريدك الصوتي منتحلاً رقم هاتفك.
- يدخل بالرمز الافتراضي، يستمع لرسالة تيك توك، ويسجل الدخول لحسابك.
لهذا السبب، فإن إغلاق ميزة البريد الصوتي (عبر كود مثل ##002#) هو ضربة استباقية تقطع الطريق تماماً على هذه الحيلة.
كيف تحمي حسابك وتغلق هذه الثغرة نهائياً؟ (خطوة بخطوة)
لإيقاف هذا الكابوس الأمني، يجب عليك اتخاذ خطوتين حاسمتين فوراً. الأولى مع شريحة الاتصال، والثانية داخل تطبيق تيك توك نفسه:
الخطوة الأولى: تدمير الجسر (إلغاء أو تأمين البريد الصوتي)
بما أنك على الأغلب لا تستخدم البريد الصوتي في حياتك اليومية، فمن الأفضل التخلص منه:
- لإلغاء الخدمة: قم بالاتصال بخدمة العملاء الخاصة بمزود الشبكة (شركة الاتصالات) واطلب منهم صراحةً “إلغاء خدمة البريد الصوتي وتحويل المكالمات” بشكل كامل.
- كود الإلغاء السريع: في معظم شبكات الاتصال، يمكنك كتابة الكود العالمي ##002# ثم الضغط على اتصال. هذا الكود يقوم بإلغاء جميع أنواع تحويل المكالمات، مما يمنع تحول المكالمة إلى البريد الصوتي.
- تأمين الخدمة (إن كنت تحتاجها): إذا كنت مجبراً على استخدام البريد الصوتي لعملك، اتصل فوراً بالخدمة وقم بتغيير الرقم السري (PIN) من الرقم الافتراضي إلى رقم معقد وطويل.
الخطوة الثانية: الإعداد الذهبي في تيك توك (التخلي عن الـ SMS)
الاعتماد على رقم الهاتف (SMS أو اتصال) في المصادقة الثنائية أصبح تقنية قديمة وضعيفة أمنياً. لرفع مستوى حماية حسابك إلى الدرجة القصوى، قم بالتالي:
- افتح تطبيق تيك توك، واذهب إلى الإعدادات والخصوصية (Settings and privacy).
- انقر على الأمان (Security) ثم المصادقة الثنائية (2-step verification).
- قم بإيقاف خيار التفعيل عبر (رسائل SMS) و (البريد الإلكتروني).
- قم بتفعيل خيار “تطبيق المصادقة” (Authenticator App): سيطلب منك تيك توك تحميل تطبيق مثل Google Authenticator أو Microsoft Authenticator.
- اربط حسابك بهذا التطبيق.
النتيجة: من الآن فصاعداً، كود الدخول الخاص بك سيتولد داخل جهازك فقط كل 30 ثانية، ولن يتم إرساله عبر شبكات الاتصال إطلاقاً، مما يجعل اختراق حسابك عبر الهاتف المحمول أو البريد الصوتي أمراً مستحيلاً هندسياً.
نصيحة هامة: لا تكتفِ بحماية تيك توك فقط؛ هذه الثغرة تنطبق على حسابات واتساب، إنستغرام، وحتى بعض المحافظ الرقمية. تأكد من إيقاف بريدك الصوتي واستخدام تطبيقات المصادقة في جميع حساباتك الحساسة. شارك هذا المقال مع من يهمك أمره قبل أن يقع ضحية لهذه الثغرة الصامتة.