احذر زر Allow في Google وMicrosoft: هجوم OAuth قد يمنح المخترق وصولًا لحسابك (2026)
غالبًا تعلّمت أن تحذر من صفحات تسجيل الدخول المزيفة، وتتحقق من الرابط قبل أن تكتب كلمة المرور. لكن ماذا لو كانت الصفحة التي أمامك حقيقية 100%؟ نفس تصميم Google، نفس نطاق Microsoft، ولا شيء فيها مزيّف؟ المشكلة في هذا النوع من الهجمات لا تكمن في صفحة دخول مزوّرة، بل في إقناعك بمنح تطبيق لا تعرفه صلاحية للدخول إلى جزء من حسابك، عبر زر واحد بسيط اسمه Allow.
هذا الأسلوب يُعرف باسم OAuth Consent Phishing، وهو أسلوب تصيد أصبح حديث الساعة في 2026 بعد أن حذّر منه مكتب التحقيقات الفيدرالي الأمريكي (FBI) رسميًا. في هذا المقال ستفهم كيف يعمل، وكيف تكتشفه قبل أن تضغط Allow، وماذا تفعل بالضبط إذا كنت قد ضغطته بالفعل.
ما هو OAuth؟
تخيّل أنك ذهبت إلى فندق، وبدل أن تعطي موظف الاستقبال مفتاح منزلك بالكامل، يعطيك الفندق بطاقة دخول محدودة الصلاحية: تفتح غرفتك فقط، ولمدة محددة. هذه بالضبط فكرة OAuth (اختصار Open Authorization).
عندما تضغط “تسجيل الدخول عبر Google” أو “Sign in with Microsoft” في أي تطبيق، فإن OAuth يسمح لهذا التطبيق بالوصول إلى جزء محدد من حسابك (بريدك، ملفاتك، جهات اتصالك… حسب ما تطلبه وتوافق عليه) دون أن يرى كلمة مرورك إطلاقًا. بدلًا من كلمة المرور، يحصل التطبيق على “توكن” (Access Token) بصلاحيات محددة.
OAuth بحد ذاته تقنية آمنة وشرعية ومستخدمة في آلاف التطبيقات يوميًا. المشكلة ليست في التقنية، بل في إساءة استخدام آلية “طلب الموافقة” نفسها من قبل جهات خبيثة تسجّل تطبيقات ضارة ضمن نفس النظام الشرعي.
ما هو OAuth Consent Phishing؟
التصيد التقليدي يحاول سرقة اسم المستخدم وكلمة المرور عبر صفحة دخول مزيفة تشبه الأصلية. أما OAuth Consent Phishing (تصيد الموافقة عبر OAuth) فهو مختلف تمامًا في الجوهر:
- المهاجم لا يطلب كلمة مرورك، ولا يحتاجها.
- يأخذك إلى صفحة تسجيل دخول وموافقة حقيقية فعلًا تابعة لـ Google أو Microsoft.
- ما يطلبه هو موافقتك (Consent) على منح تطبيق تابع له صلاحيات معينة على حسابك.
ولأن هذا الأسلوب لا يمسّ كلمة المرور، فإنه غالبًا لا يُفعّل أنظمة الحماية التقليدية التي تراقب محاولات تسجيل دخول مشبوهة، كما أن المصادقة الثنائية (MFA) لا توقفه، لأنك أنت من أكمل تسجيل الدخول الشرعي بنفسك، ثم وافقت على التطبيق بعد ذلك.
كيف تتم الخدعة؟
السيناريو التالي يوضح الفكرة العامة، لكنه ليس نمطًا ثابتًا يتكرر بالتفصيل نفسه في كل هجوم:
وفق تحذير رسمي صادر عن مكتب التحقيقات الفيدرالي (FBI) في سبتمبر 2026، لوحظ نشاط من هذا النوع يستهدف شخصيات معروفة وأفراد عائلاتهم ومعارفهم، عبر رسائل مباشرة على تطبيقات تواصل تجارية، بانتحال صفة مسؤولين حكوميين أو إعلاميين، مع رابط يُقدَّم على أنه خدمة مشاركة ملفات.
لماذا هذه الطريقة خطيرة؟
هذه هي النقطة التي تجعل هجمات OAuth مختلفة عن نصيحة “تحقق من الرابط” التي اعتدنا عليها لسنوات. في كثير من حالات هذا النوع من الهجمات، يكون الرابط الأول حقيقيًا فعلًا ويقود إلى نطاق Microsoft أو Google الرسمي، والخطر الفعلي يكمن في قرار الموافقة نفسه وفي الصلاحيات الممنوحة، وليس في شكل الصفحة أو عنوانها.
ومهم أن نكون دقيقين هنا: مستوى الخطر الفعلي يعتمد على الصلاحيات التي طلبها التطبيق ووافقت عليها. تطبيق طلب فقط الاطلاع على اسمك وصورتك الشخصية ليس بخطورة تطبيق طلب صلاحية قراءة بريدك أو ملفاتك أو إعداد قواعد إعادة توجيه للبريد. مجرد الضغط على Allow لا يعني تلقائيًا أن حسابك بأكمله “اخترق”، لكنه يعني أن التطبيق حصل على بالضبط ما وافقت عليه، لا أكثر ولا أقل.
ما الصلاحيات التي يجب أن تثير انتباهك؟
وفق ما توثقه Microsoft بخصوص إساءة استخدام OAuth، فإن التطبيقات الخبيثة التي تنجح في الحصول على موافقة المستخدم يمكنها -حسب الصلاحيات الممنوحة لها- الوصول إلى بيانات الحساب عبر واجهات برمجية دون أي تفاعل إضافي من المستخدم، وقد تشمل الوصول إلى الملفات وجهات الاتصال وقواعد إعادة توجيه البريد وتفاصيل الملف الشخصي. وإذا كان المستخدم صاحب صلاحيات إدارية، فقد يمتد الخطر إلى صلاحيات إدارية أوسع على النظام بأكمله.
من الصلاحيات التي تستحق انتباهًا خاصًا قبل الموافقة عليها:
- قراءة البريد الإلكتروني أو إرسال رسائل نيابة عنك.
- الوصول إلى الملفات المخزّنة (Drive، OneDrive).
- الاطلاع على جهات الاتصال أو تعديلها.
- إنشاء قواعد إعادة توجيه تلقائي للبريد.
- تسجيل الدخول نيابة عنك (Sign in on your behalf) بشكل دائم.
الصلاحيات تختلف من تطبيق لآخر، ولا يوجد قالب ثابت لما “يطلبه المهاجم عادة” — لهذا السبب بالتحديد يجب قراءة قائمة الصلاحيات في كل مرة بدل الاعتماد على خبرة سابقة مع تطبيق مختلف.
كيف تعرف أن طلب Allow مشبوه؟
- لا تعرف التطبيق ولم تسمع به من قبل.
- لم تكن أنت من بدأ عملية ربط هذا التطبيق بإرادتك.
- اسم التطبيق غريب أو عام جدًا (مثل “Document Viewer” أو “Secure File App”).
- التطبيق يطلب صلاحيات أكبر بكثير من وظيفته الظاهرة.
- وصلت إلى الصفحة عبر رسالة أو رابط غير متوقع، خصوصًا من شخص لم تتواصل معه بهذا الشكل من قبل.
- التطبيق يطلب الوصول إلى بريدك أو ملفاتك دون أي سبب منطقي مرتبط بوظيفته.
ماذا أفعل إذا ضغطت Allow بالفعل؟
لا داعي للذعر. إذا اكتشفت أنك وافقت على تطبيق مشبوه، اتبع هذه الخطوات بالترتيب:
- لا تنتظر. كل دقيقة تمر يبقى فيها التطبيق مفعّلًا هي وقت إضافي متاح له للوصول إلى بياناتك.
- راجع قائمة التطبيقات المرتبطة بحسابك في إعدادات الأمان (الخطوات التفصيلية لكل من Google وMicrosoft في الأقسام التالية).
- ألغِ صلاحية التطبيق المشبوه فورًا من نفس الصفحة.
- راجع نشاط تسجيل الدخول الأخير وابحث عن أي جلسات أو أجهزة لا تعرفها.
- تفقد إعدادات البريد بحثًا عن أي قاعدة إعادة توجيه (Forwarding Rule) لم تُنشئها بنفسك.
- غيّر كلمة المرور إذا كان هناك سبب للاعتقاد أنها تعرّضت للخطر أو أُدخلت في موقع غير موثوق (التفاصيل في القسم التالي).
- فعّل المصادقة متعددة العوامل إن لم تكن مفعّلة، أو راجع طريقتها الحالية.
- افحص إعدادات الأمان العامة للحساب بحثًا عن أي تغييرات لم تقم بها.
طريقة إزالة تطبيق مشبوه من حساب Google
- سجّل الدخول إلى حسابك، وافتح صفحة إدارة اتصالات الطرف الثالث في حساب Google مباشرة، أو ادخل إلى Google Account ثم تبويب Security (الأمان).
- في تبويب الأمان، ابحث عن قسم “Third-party apps with account access” (تطبيقات الطرف الثالث ذات الوصول للحساب).
- اضغط على “Manage third-party access” (إدارة وصول الطرف الثالث) لعرض القائمة الكاملة.
- اختر التطبيق المشبوه من القائمة لعرض تفاصيل الصلاحيات الممنوحة له.
- اضغط “Remove Access” (إزالة الوصول) ثم أكّد الإزالة.
لمزيد من التفاصيل الرسمية حول كيفية إدارة هذه الروابط، راجع صفحة Google الرسمية: إدارة الروابط بين حساب Google والتطبيقات الأخرى.
طريقة إزالة تطبيق مشبوه من حساب Microsoft
الخطوات تختلف قليلًا حسب نوع الحساب:
للحسابات الشخصية (Outlook.com وما شابه)
- افتح صفحة إدارة وصول التطبيقات في حساب Microsoft مباشرة (Privacy → App access).
- ابحث عن التطبيق المشبوه في القائمة واضغط عليه لعرض التفاصيل.
- اضغط “Remove these permissions” (إزالة هذه الصلاحيات) لإلغاء وصوله.
لحسابات العمل أو المؤسسة (Microsoft 365 / Entra ID)
- افتح My Apps portal عبر myapps.microsoft.com.
- مرّر المؤشر فوق التطبيق واضغط على النقاط الثلاث (⋯).
- اختر “Manage your application” لعرض الصلاحيات الممنوحة له.
- اضغط “Revoke Permissions” لإلغائها.
ملاحظة: إذا كانت الصلاحية مُنحت من قبل مسؤول النظام (Admin) لا يمكنك إلغاءها بنفسك، وستحتاج للتواصل مع مسؤول تقنية المعلومات في جهة عملك.
المصدر الرسمي التفصيلي: تعديل أو إلغاء صلاحيات التطبيقات عبر My Apps portal – دعم Microsoft.
هل تغيير كلمة المرور وحده يكفي؟
هذه من أهم النقاط التي يجب فهمها بدقة، وهي بالضبط ما حذّر منه مكتب التحقيقات الفيدرالي (FBI): تغيير كلمة المرور لا يلغي صلاحيات OAuth الممنوحة لتطبيق ما. السبب بسيط؛ التطبيق لم يحصل على كلمة مرورك أصلًا، بل حصل على توكن وصول (Access Token) منفصل تمامًا عنها، ويبقى هذا التوكن فعّالًا حتى تُلغيه أنت بنفسك من إعدادات الحساب.
| الحالة | ماذا يحدث | ما الذي يوقفها؟ |
|---|---|---|
| تسريب/سرقة كلمة المرور (Password compromise) | شخص آخر يستطيع تسجيل الدخول مباشرة باسمك | تغيير كلمة المرور + تفعيل المصادقة الثنائية |
| موافقة على تطبيق OAuth خبيث (Consent Grant) | التطبيق يصل إلى بياناتك عبر توكن مستقل، بدون الحاجة لكلمة المرور أو تسجيل دخول جديد | إلغاء صلاحية التطبيق من إعدادات الأمان |
بعبارة أخرى: كلمة المرور تحمي “باب الدخول”، بينما صلاحية OAuth هي “مفتاح” منفصل أعطيته لتطبيق بيدك. تغيير القفل لا يسحب المفتاح الذي أعطيته لشخص آخر بالفعل. هذا لا يعني أن تغيير كلمة المرور غير مفيد إطلاقًا؛ فهو خطوة ضرورية إذا كان هناك احتمال أن كلمة المرور نفسها تعرّضت للخطر، لكنه ببساطة لا يحل مشكلة التطبيق المُوافَق عليه.
كيف تحمي نفسك مستقبلًا؟
- اقرأ اسم التطبيق والصلاحيات المطلوبة كاملة قبل الضغط على Allow، ولا تضغط بشكل آلي.
- كن حذرًا بشكل خاص من الروابط التي تصل عبر رسائل مباشرة غير متوقعة، حتى لو بدت من شخص تعرفه.
- لا تمنح صلاحيات لتطبيق لم تبدأ أنت عملية ربطه.
- راجع قائمة التطبيقات المرتبطة بحسابك بشكل دوري (كل بضعة أشهر) واحذف ما لم تعد تستخدمه.
- فعّل المصادقة متعددة العوامل، مع العلم أنها لا تحمي من الموافقة على تطبيق خبيث بحد ذاتها.
- إذا شككت بتطبيق معين، لا تتردد في الإبلاغ عنه من نفس صفحة الصلاحيات إن توفر هذا الخيار.
الخلاصة
لا تضغط Allow بشكل تلقائي، مهما بدت الصفحة أمامك رسمية ومألوفة. خذ ثانيتين إضافيتين لقراءة اسم التطبيق والصلاحيات التي يطلبها قبل الموافقة. وإذا اكتشفت لاحقًا أنك وافقت على تطبيق لا تثق به، تذكّر أن الحل الحقيقي هو إلغاء صلاحيته من إعدادات الحساب، وليس فقط تغيير كلمة المرور.
الأسئلة الشائعة
هل الضغط على Allow يعني أن حسابي اخترق بالكامل؟
ليس بالضرورة. مستوى الخطر يعتمد على الصلاحيات التي طلبها التطبيق ووافقت عليها تحديدًا. تطبيق طلب صلاحيات محدودة أقل خطورة من تطبيق طلب صلاحية قراءة بريدك أو ملفاتك بالكامل. الأهم هو مراجعة الصلاحيات الممنوحة وإلغاؤها إذا كان التطبيق مشبوهًا.
ما هو OAuth؟
هو معيار مصادقة يسمح لتطبيق بالوصول إلى جزء محدد من حسابك على خدمة أخرى (مثل Google أو Microsoft) دون الحاجة لمعرفة كلمة مرورك، عبر منحه توكن وصول محدود الصلاحيات بدلًا من ذلك.
هل OAuth آمن؟
نعم، OAuth تقنية آمنة وشرعية بحد ذاتها، وهي بديل أفضل من مشاركة كلمة المرور مع تطبيقات خارجية. الخطر لا يأتي من التقنية نفسها، بل من تسجيل جهات خبيثة لتطبيقات ضمن هذا النظام وخداع المستخدمين للموافقة عليها.
كيف أعرف التطبيقات التي لديها صلاحية على حساب Google؟
افتح صفحة myaccount.google.com/connections، أو من Google Account اذهب إلى تبويب Security ثم قسم “Third-party apps with account access” لعرض القائمة الكاملة.
كيف ألغي وصول تطبيق إلى حساب Microsoft؟
للحسابات الشخصية: من صفحة account.microsoft.com/privacy/app-access اختر التطبيق ثم “Remove these permissions”. للحسابات المؤسسية: من myapps.microsoft.com عبر “Manage your application” ثم “Revoke Permissions”.
هل تغيير كلمة المرور يلغي صلاحيات التطبيقات؟
لا. تغيير كلمة المرور لا يؤثر على توكن الوصول الذي حصل عليه التطبيق عبر موافقتك. يجب إلغاء صلاحية التطبيق يدويًا من إعدادات الأمان الخاصة بالحساب.
ماذا أفعل إذا وافقت على تطبيق مشبوه؟
راجع قائمة التطبيقات المرتبطة بحسابك وألغِ صلاحية التطبيق فورًا، ثم افحص نشاط تسجيل الدخول وقواعد إعادة توجيه البريد، وغيّر كلمة المرور إذا كان هناك سبب للاعتقاد أنها تعرّضت للخطر، وفعّل المصادقة الثنائية.
المصادر والمراجع
- Federal Bureau of Investigation – Internet Crime Complaint Center (IC3), PSA “Malicious Cyber Actors Gain Access to Victim Accounts Through Consent Phishing”, 1 September 2026 — ic3.gov/PSA/2026/PSA260901
- Federal Bureau of Investigation – Internet Crime Complaint Center (IC3), PSA “Kali365 Phishing-as-a-Service Kit Hijacks Microsoft 365 Access Tokens”, 21 May 2026 — ic3.gov/PSA/2026/PSA260521
- Microsoft Tech Community – Microsoft Entra Blog, “OAuth consent phishing explained and prevented” — techcommunity.microsoft.com
- Google Account Help, “Manage links between your Google Account & apps from other developers” — support.google.com/accounts/answer/13533235
- Microsoft Support, “Edit or revoke application permissions in the My Apps portal” — support.microsoft.com
