مكالمة فيديو قصيرة من مديركم التنفيذي، طلب تحويل عاجل قبل إغلاق البنك، ونبرة الصوت مطابقة تماماً. الفارق الوحيد أن المدير لم يجرِ هذه المكالمة أبداً. التزييف العميق لم يعد سيناريو نظرياً؛ فقد أفرغ حسابات شركات كبرى بالفعل، والأقسام المالية في الإمارات هي الهدف التالي.
هذه المقالة موجهة إلى الرؤساء الماليين ومسؤولي الخزينة في الشركات الإماراتية. لا تحذير عام ولا نصائح للمستخدم الفرد، بل بروتوكول تشغيلي مقرون بالتزاماتكم القانونية بموجب المرسوم بقانون اتحادي رقم 45 لعام 2021.
أهم النقاط
- التزييف العميق شكّل 4 من كل 5 حوادث احتيال بالذكاء الاصطناعي — الرقم يعود لعام 2025 ويؤكد أن التهديد قائم فعلياً لا سيناريو مستقبلي؛ انتحال صفة الرئيس التنفيذي أو المدير المالي عبر مكالمة صوتية أو فيديو هو النمط الأكثر تكراراً.
- موظف واحد حوّل 25.6 مليون دولار في مكالمة فيديو مزيفة واحدة — المحتالون استنسخوا صوت وصورة المدير المالي وعدد من الزملاء التنفيذيين خلال اجتماع فيديو بدا حقيقياً تماماً، ولم يُكتشف التزوير إلا بعد اتصال لاحق بالمكتب الرئيسي للاستفسار عن الصفقة.
- ديلويت تتوقع خسائر عالمية بـ40 مليار دولار بحلول 2027 — التوقع يتماشى مع تسارع فعلي بالفعل؛ تجاوزت الخسائر 200 مليون دولار في أمريكا الشمالية خلال الربع الأول من 2025 وحده، و3 مليارات دولار من اختراقات البريد الإلكتروني المقرونة بأصوات وفيديوهات مزيفة خلال العام نفسه بحسب مكتب التحقيقات الفيدرالي.
- الدرع الأول ليس تقنياً بل إجرائياً — التحقق عبر قناة مستقلة عن قناة الطلب، والموافقة الثنائية على أي تحويل يتجاوز حداً محدداً مسبقاً، وكلمة تحقق داخلية متفق عليها بين المسؤولين الماليين، تُسقط معظم محاولات الاحتيال قبل التنفيذ.
- الإخطار عند اختراق البيانات التزام قانوني لا خيار إداري — المرسوم بقانون اتحادي رقم 45 لعام 2021 يُلزم المسؤول عن معالجة البيانات بإخطار مكتب حماية البيانات الإماراتي فور اكتشاف هجوم تزييف عميق يصل إلى بيانات موظفين أو عملاء، وقد يشمل ذلك إخطار أصحاب البيانات المتضررين مباشرة.
ما التزييف العميق واستنساخ الصوت وكيف يستهدفان قسم المالية تحديداً
التزييف العميق في السياق المؤسسي يعني استنساخ صوت مسؤول تنفيذي أو صورته بالذكاء الاصطناعي، ثم استخدام النسخة المزيفة في مكالمة أو فيديو يوجّه موظفاً مالياً إلى تحويل أموال حقيقية خارج قنوات الموافقة.
الفارق الجوهري بينه وبين التزييف الاستهلاكي واضح. الأخير يسعى إلى نشر محتوى مضلل أو الإضرار بسمعة شخص، أما هجوم المؤسسات فهدفه سرقة أموال ملموسة من حساب الشركة، ليس أكثر.
يكفي المهاجم بضع دقائق من مقاطع صوتية أو مرئية علنية على منصات مثل LinkedIn وYouTube وحسابات الشركات على وسائل التواصل، ليُدرّب نموذجاً قادراً على توليد صوت المدير التنفيذي بكل نبرة تفصيلية. المقابلات الصحفية والفيديوهات الترويجية للشركة هي المادة الخام المفضلة.
النموذج الهجومي المتكرر بسيط. مكالمة عاجلة تنتحل صفة الرئيس التنفيذي أو المدير المالي، تطلب تحويلاً فورياً، وتضغط لتجاوز إجراءات الموافقة بحجة سرية الصفقة أو الطارئ. بحسب أرقام يتداولها القطاع، شكّلت هذه الحوادث نحو 4 من كل 5 حوادث احتيال معتمدة على الذكاء الاصطناعي في عام 2025.
أما في أمن المعلومات عموماً فالمعيار المرجعي هو ISO/IEC 27001، وهو ما تزال معظم قوائم المشتريات في الإمارات تبدأ به.
الأرقام التي تُثبت أن التهديد ليس نظرياً

تصوير: Anna Tarazevich عبر Pexels
الخسائر الموثقة تجاوزت مئات الملايين خلال أشهر معدودة، والقضية المرجعية وحدها كلّفت شركة واحدة نحو 25.6 مليون دولار في جلسة تحويل واحدة.
في تلك القضية، حوّل موظف قسم المالية المبلغ إلى حسابات بنكية متعددة بعد اجتماع فيديو بدا فيه المدير المالي وعدد من الزملاء التنفيذيين حقيقيين تماماً. لم يُكتشف التزوير إلا حين اتصل الموظف لاحقاً بالمكتب الرئيسي للاستفسار عن الصفقة.
الرقم ليس معزولاً. في الربع الأول من 2025 وحده، تجاوزت الخسائر الناتجة عن الاحتيال القائم على التزييف العميق 200 مليون دولار في أمريكا الشمالية، وهو رقم يعكس ثلاثة أشهر لا سنة كاملة.
عمليات اختراق البريد الإلكتروني للعمل، المقرونة بأصوات وفيديوهات مزيفة، كلّفت الشركات نحو 3 مليارات دولار خلال 2025 وفقاً لتقارير مكتب التحقيقات الفيدرالي الأمريكي. وتتوقع شركة ديلويت أن تصل الخسائر العالمية من احتيال التزييف العميق إلى 40 مليار دولار بحلول عام 2027.
سيناريوهات التزييف العميق والاحتيال المالي الأكثر شيوعاً على الأقسام المالية في الإمارات
ثلاثة أنماط تتكرر في السوق الإماراتي: انتحال صفة المدير التنفيذي عبر WhatsApp، طلب تغيير بيانات حساب مورد قُبيل الدفع، وسيناريو أزمة السيولة الطارئة الذي يفرض تجاوز الإجراءات.
النمط الأول هو انتحال صفة الرئيس التنفيذي أو المدير المالي. تصلكم مكالمة صوتية أو مقطع فيديو قصير عبر WhatsApp، غالباً في ساعات الذروة قُبيل نهاية يوم العمل. الصوت مألوف، اللهجة صحيحة، والطلب واضح: حوّلوا مبلغاً كبيراً إلى حساب جديد قبل إغلاق البنك بدقائق.
النمط الثاني يستهدف علاقات الموردين. يتلقى قسم الحسابات الدائنة بريداً إلكترونياً يبدو صادراً من مورد قائم، يطلب تغيير بيانات الحساب المصرفي قبل دفعة كبيرة مستحقة. حين يتصل الموظف للتأكد على الرقم المرفق بالبريد، يجيبه صوت مستنسخ لمسؤول المورد يؤكد التغيير.
النمط الثالث هو احتيال الطوارئ المؤسسي. مكالمة تدّعي أزمة سيولة عاجلة، أو مستجداً قانونياً يوجب تحويلاً فورياً إلى حساب طرف ثالث. الضغط النفسي المصمَّم هنا يستهدف إسكات المراجعة الداخلية بحجة عدم توفر الوقت.
WhatsApp تحديداً يُشكّل قناة الهجوم المفضلة في الإمارات، لأنه القناة التجارية المهيمنة التي يستخدمها الموظفون والتنفيذيون بشكل يومي. مقطع صوتي قصير عليه يبدو أكثر مصداقية من بريد إلكتروني رسمي، وهذا بالضبط ما يستغله المحتالون.
تتفاوت هذه الأنماط الثلاثة في القناة المستخدمة والذريعة المعتمدة، وإن اشتركت جميعها في استهداف قسم المالية مباشرة.
| النمط | القناة المستخدمة | الذريعة | الهدف النهائي |
|---|---|---|---|
| انتحال صفة الرئيس التنفيذي أو المدير المالي | WhatsApp، مكالمة صوتية أو فيديو | تحويل عاجل قبل إغلاق البنك | حساب بنكي جديد |
| تغيير بيانات حساب مورد | بريد إلكتروني ثم مكالمة تأكيد بصوت مستنسخ | دفعة كبيرة مستحقة قريباً | حساب المورد المُعدَّل |
| احتيال الطوارئ المؤسسي | مكالمة هاتفية أو فيديو | أزمة سيولة أو مستجد قانوني عاجل | حساب طرف ثالث |
الإطار القانوني الإماراتي في مواجهة هذا التهديد
المرسوم بقانون اتحادي رقم 45 لعام 2021 بشأن حماية البيانات الشخصية يُلزم كل مؤسسة إماراتية بحماية بيانات موظفيها وعملائها، وبإخطار السلطات فور اكتشاف أي اختراق يُفضي إلى تسريب هذه البيانات.
المرسوم يُنشئ التزاماً قانونياً على المسؤول عن معالجة البيانات، لا نصيحة تنظيمية اختيارية. أي هجوم تزييف عميق ينجح في الوصول إلى قوائم موظفين أو عملاء أو بيانات مالية شخصية يُفعّل التزام الإخطار مباشرةً.
الجهة المختصة بتلقي الإخطار هي مكتب حماية البيانات الإماراتي المُنشأ بموجب المرسوم بقانون اتحادي رقم 44 لعام 2021. لتفاصيل PDPL كاملة، راجعوا قانون حماية البيانات الإماراتي والذكاء الاصطناعي.
الشركات العاملة في مركز دبي المالي العالمي (DIFC) وسوق أبوظبي العالمي (ADGM) تخضع لطبقات امتثال إضافية أكثر صرامة. تشمل هذه الطبقات سياسات مكتوبة للاستجابة للحوادث، وسجلات معالجة بيانات موثقة قابلة للتفتيش من السلطات الرقابية في المنطقة الحرة.
يحدد المرسوم بقانون اتحادي رقم 45 لسنة 2021 الأسس القانونية لمعالجة البيانات الشخصية والحقوق التي يملكها صاحب البيانات في مواجهة جهة التحكم.
بروتوكول التحقق الداخلي: الدرع الأول الذي يحمي أموالكم قبل وصول التقنية

تصوير: https://kaboompics.com/ عبر Pexels
لا تحويل يتجاوز حداً معيناً بموافقة قناة واحدة. اشترطوا التحقق عبر قناة مستقلة، وموافقة ثنائية، وكلمة تحقق داخلية متفق عليها مسبقاً بين المسؤولين الماليين.
نظام التحقق متعدد القنوات هو أساس البروتوكول. إذا وصل طلب التحويل عبر مكالمة WhatsApp، فالتأكيد لا بد أن يمر عبر قناة أخرى مستقلة تماماً، كاتصال هاتفي مباشر على رقم مكتب معتمد مسبقاً، أو رسالة داخلية على نظام الشركة الرسمي.
كلمات التحقق الداخلية أو رموز الجلسة أداة بسيطة وفعالة. اتفاق مسبق بين الرئيس المالي وفريق المالية على كلمة أو عبارة تُطلب في أي مكالمة تتضمن طلب تحويل حساس. لا يعرفها المهاجم مهما دقّق في مقاطع الفيديو العلنية للمدير التنفيذي.
اشترطوا الموافقة الثنائية على كل تحويل يتجاوز حداً محدداً مسبقاً، بحيث يكون التنفيذ مستحيلاً دون توقيع شخصين مختلفين. مع تحقق فعلي من الهوية عبر قناة مستقلة عن قناة الطلب الأصلي، تسقط معظم محاولات الاحتيال هنا.
درّبوا فريق المالية على مؤشرات التزييف العملية. توقف مفاجئ في تدفق الصوت، عدم انسجام دقيق بين حركة الشفاه والكلمات، ضوء غير طبيعي على الوجه، إلحاح مصطنع، وأي طلب صريح لتجاوز الإجراءات الرسمية. أي واحد من هذه المؤشرات كافٍ لتجميد التنفيذ حتى اكتمال التحقق.
بروتوكول التحقق أعلاه يمكن تطبيقه داخلياً هذا الأسبوع دون أي استثمار تقني. إذا رغبتم في مراجعة خارجية مستقلة له قبل اعتماده، تحدثوا مع فريق لينو AI في استشارة مجانية مدتها 30 دقيقة.
ماذا تفعلون فور اكتشاف محاولة احتيال أو بعد وقوعها في الإمارات
أبلغوا فوراً عبر منصة eCrime التابعة للشرطة، اتصلوا بالبنك لتجميد التحويل إن لم يُكتمل، واحفظوا كل الأدلة الرقمية قبل أن تُمحى من نظامكم تلقائياً.
الإبلاغ الفوري عبر منصة eCrime الإماراتية وتقديم بلاغ رسمي لدى الشرطة يفتح ملف التحقيق ويسمح بتتبع مسار الأموال. احتفظوا بلقطات المكالمة، سجلات WhatsApp، رسائل البريد الإلكتروني الأصلية بترويستها الكاملة، وأي تسجيل صوتي.
اتصلوا بالبنك في اللحظة نفسها. إذا لم يُكتمل التحويل بعد، هناك نافذة زمنية ضيقة لتجميده. أوقفوا أي عمليات معلقة ذات صلة قد تكون جزءاً من الهجوم نفسه، وأخطروا فريق الخزينة بمنع أي تحويل جديد إلى الحساب المستفيد.
إذا تسرّبت خلال الهجوم بيانات موظفين أو عملاء، فأنتم أمام التزام إخطار بموجب المرسوم بقانون اتحادي رقم 45 لعام 2021. الإخطار يذهب إلى مكتب حماية البيانات ضمن المهل المحددة، وقد يشمل إخطار أصحاب البيانات المتضررين مباشرةً. للشركات ذات العمليات السعودية، متطلبات الإبلاغ تختلف؛ راجعوا الذكاء الاصطناعي والامتثال في السعودية.
التزييف العميق ضمن منظومة الامتثال الرقمي الخليجية الأوسع
الشركات الإماراتية ذات فروع في السعودية أو قطر تحتاج سياسة استجابة موحدة لا سياسات منفصلة لكل سوق. الثغرة تدخل عادةً من الفرع الأقل التزاماً.
إذا كان لكم فروع في أكثر من دولة خليجية، فأنتم تتعاملون مع أطر حماية بيانات متقاطعة لكن غير متطابقة. الإطار الإقليمي الشامل مشروح في مقارنة أنظمة الذكاء الاصطناعي وحماية البيانات في الخليج، ويُظهر أن الاختلافات ليست شكلية.
مواعيد الإخطار، الجهات المختصة، وتعريف الحادث الموجب للإفصاح تختلف من دولة إلى أخرى. الفروع في قطر مثلاً تخضع لأحكام قانون حماية البيانات القطري رقم 13، بمتطلبات إخطار وإفصاح لها خصوصيتها. الفروع في السعودية تخضع لإطار مستقل صادرة عنه إرشادات وطنية بشأن التزييف العميق.
سياسة استجابة موحدة للاحتيال الرقمي عبر الفروع الخليجية تسدّ الثغرات التي يستغلها المهاجمون. حين يفشل الاحتيال في المقر الإماراتي، تتحول المحاولة التالية إلى فرع أصغر بمتطلبات أقل صرامة، وقد تنجح في المرة الثانية.
إذا كنتم تريدون تقييماً مستقلاً لبروتوكولاتكم في مواجهة هذا التهديد عبر الفروع الخليجية، احجزوا استشارة مجانية مدتها 30 دقيقة مع فريق لينو AI لمراجعة إجراءات التحقق وسياسة الاستجابة قبل الحادث لا بعده.
الأسئلة الشائعة
هل يُعدّ استخدام هذه التقنية في الاحتيال المالي جريمة يعاقب عليها القانون الإماراتي؟
نعم. الاحتيال المالي مجرَّم أصلاً بموجب قانون الجرائم الإلكترونية الإماراتي، واستخدام التزييف العميق كوسيلة يُشدّد الوصف الجنائي لأنه يجمع بين الاحتيال وانتحال الهوية وتزوير المستندات الرقمية. البلاغ يُقدَّم عبر منصة eCrime أو أقرب مركز شرطة.
ما المبلغ الذي خسره موظف في القضية المرجعية الأكثر توثيقاً حتى الآن؟
في القضية المرجعية، حوّل موظف واحد نحو 25.6 مليون دولار إلى حسابات بنكية مختلفة بعد مكالمة فيديو انتحلت صفة المدير المالي وعدد من التنفيذيين. لم يُكتشف الاحتيال إلا لاحقاً حين اتصل الموظف بالمكتب الرئيسي للاستفسار عن الصفقة.
كيف يستطيع موظف في قسم المالية اكتشاف أن مكالمة الفيديو أو الصوت مزيفة؟
المؤشرات العملية تشمل توقفاً مفاجئاً في تدفق الصوت، عدم انسجام دقيق بين حركة الشفاه والكلمات، ضوءاً غير طبيعي على الوجه، وإلحاحاً مصطنعاً على تجاوز الإجراءات. أي طلب لكسر بروتوكول التحقق هو مؤشر بحد ذاته، بصرف النظر عن جودة الفيديو.
هل تلتزم شركتي بإبلاغ السلطات الإماراتية إذا استُهدفت بهجوم تزييف عميق وتسرّبت بيانات؟
نعم، إذا نتج عن الهجوم أي تسريب لبيانات شخصية لموظفين أو عملاء. المرسوم بقانون اتحادي رقم 45 لعام 2021 يُلزم المسؤول عن المعالجة بإخطار مكتب حماية البيانات الإماراتي، وقد يشمل الالتزام إخطار أصحاب البيانات المتضررين مباشرةً.
ما الضوابط الداخلية الأكثر فعالية لحماية قسم المالية من احتيال انتحال الهوية التنفيذية؟
التحقق متعدد القنوات، الموافقة الثنائية على التحويلات فوق حد محدد، كلمات تحقق داخلية متفق عليها مسبقاً بين التنفيذيين والمالية، وتدريب دوري لفريق المالية على مؤشرات التزييف. هذه الضوابط معاً تُوقف الغالبية من المحاولات قبل التنفيذ.
هل تختلف متطلبات الامتثال المتعلقة بالتزييف العميق بين الإمارات والسعودية وقطر؟
نعم. كل دولة خليجية تعمل بإطار حماية بيانات مستقل، مع اختلافات في مواعيد الإخطار، الجهات المختصة، وتعريف الحادث الموجب للإفصاح. الشركات ذات العمليات المتعددة تحتاج سياسة استجابة موحدة تراعي أعلى المعايير عبر جميع الأسواق التي تعمل فيها.
ما الخطوات الأولى التي يجب اتخاذها فور اكتشاف تحويل مالي تمّ بسبب احتيال بالتزييف العميق؟
اتصلوا بالبنك فوراً لطلب تجميد التحويل إن أمكن، قدّموا بلاغاً عبر منصة eCrime، احفظوا كل الأدلة الرقمية دون تعديل، وأخطروا مكتب حماية البيانات إذا أدّى الهجوم إلى تسريب بيانات شخصية. تحرّكوا في الساعات الأولى؛ نافذة استرداد الأموال ضيقة جداً.