الثلاثاء، 29 سبتمبر 2026

06:20 م

الثلاثاء، 29 سبتمبر 2026

06:20 م

مَن يملك مفاتيح بيانات المصريين؟.. تحقيق يكشف كيف تُباع حياتك في سوق لا يراها أحد

سوق بيع البيانات الشخصية

سوق بيع البيانات الشخصية

في مكانٍ ما، الآن، يجلس شخص لا تعرفه أمام شاشة هاتف، يُقلب في ملف يحمل اسمك الكامل، ورقم هاتفك، وعنوان منزلك، وربما رقمك القومي، لم يُقابلك يومًا، لم تمنحه إذنًا، ومع ذلك، أنت بالنسبة إليه سطرٌ واحدٌ في جدول بيانات، يُباع مع آلاف السطور الأخرى بسعر الجملة.

البداية كانت بسيطة كما تبدأ كل الحكايات الخطيرة.. صورة بطاقة رقم قومي، سلمتها يومًا لجهة موثوقة لإنهاء إجراء روتيني، ظنًا منك أنها ستبقى حبيسة ملف مغلق، ولن تُستخدم إلا لغرضها المحدد؛ بين مدرسة، وبنك، وشركة محمول، ومكتب تسويق عقاري، يترك المصريون يوميًا تفاصيل دقيقة عن حياتهم، ثم يُفاجأ بعضهم بمكالمة تروج لعقار لم يبحث عنه، أو رسالة تصل إلى رقم لم يمنحه إلا لجهة واحدة، أو مُعاملة تُسجل باسمه دون أن يعرف.

تسريب داتا عملاء
لم تعد البيانات حبيسة ملفات مغلقة، بل تحولت إلى سلعة تتنقل بين الوسطاء والمشترين

الكنز المعروض على الملأ

على إحدى صفحات التواصل الاجتماعي، ظهر إعلان يعد بقواعد بيانات جاهزة للاستخدام التسويقي، مُقسمة بدقة تنافس أي شركة أبحاث سوق محترفة: صيادلة، زوار المعارض العقارية الكبرى، مهندسون، عملاء توكيلات السيارات الفارهة، مستثمرون خليجيون، أطباء، كل ذلك مصنّف حسب المحافظة والمنطقة والتخصص، تواصلنا مع صاحبة الإعلان، لم تتردد لحظة في وصف "الكنز" الذي تبيعه: الاسم الكامل، رقم الموبايل، العنوان الخاص؛ إذ لا أرقام عشوائية هنا، بل هويات كاملة، مُعدة سلفًا للاستهداف.

أ 3
خصم على الخصوصية: بيانات 50 ألف شخص بـ3000 جنيه بدلًا من 4500

الأسعار جاءت متواضعةً في البداية، كأنها سلعة استهلاكية عادية: 400 جنيه مقابل بيانات ألفي شخص، لكن مع كل زيادة في الكمية، انخفض السعر مثل منطق تجارة الجملة نفسه، مُطبقًا هذه المرة على خصوصيات بشر لا على سلعة استهلاكية، السعر المعلن لبيانات 50 ألف شخص كان 4500 جنيه، لكن "أول تعامل له مميزاته" كما قالت البائعة: "ممكن أحسبها بـ3000 جنيه فقط"، وبعد يومين فقط، نزل السعر مجددًا إلى 2800 جنيه، هنا لم يكن التفاوض على بضاعة، بل على خصوصيات تقاس بالجنيه والخصم.

أ 2
لم تكن الصفقة تخص سلعة، بل خصوصيات مواطنين عُرضت للبيع وقُدّرت قيمتها بالجنيه

سألناها عن المصدر، جاءت الإجابة بلا تردد: "في ناس متخصصة في الجمع من مصادر مختلفة"، ثم ضربت مثالًا كشف الآلية كاملة: "فيه حد يعرف موظف في شركة تطوير عقاري، ويشتري منه بيانات العملاء"، جملة واحدة لخّصت اقتصاد هذه الجريمة بأكمله: تسريب داخلي، خيانة أمانة، وتحويل ثقة عميل في شركة إلى سلعة تُباع في سوق موازية.

أ 1
شبكة من جامعي البيانات تعمل على رصد المعلومات، وتجميعها في ملفات قابلة للتداول

قضينا أسابيع نتتبع الإجابة عن سؤال واحد.. كيف خرجت بياناتنا من المكان الذي ائتمنّاها فيه، ومَن يملك حق التصرف فيها؟ تخفَّينا كمشترين محتملين، تفاوضنا مع تجار بيانات حقيقيين، استمعنا لاعترافات موظفين خانوا الأمانة، ثم تحققنا من صحة العينات بأنفسنا عبر الاتصال المباشر بأصحابها، النتيجة كانت سوقًا موازية كاملة الأركان، مُنظمة بقدر ما هي مخفية.

اتسعت الدائرة سريعًا حين انتقلنا إلى إعلان آخر، أكثر جرأة: "بيانات تحديث 2026 لأشخاص مقسّمة حسب الفئات: بنوك، تأمينات، أصحاب مصانع وشركات"، هنا لم نعد أمام مسوّقين عقاريين يبحثون عن عملاء محتملين، بل أمام دخول مباشر إلى عالم البنوك، سأل صاحب الإعلان بلا مقدمات: "محتاج بنك إيه؟" اخترنا اثنين من أكبر البنوك في مصر: أحدهما حكومي والآخر خاص، جاء الرد سريعًا كأنه يعرض قائمة أسعار: 7000 عميل لأحد البنوك الحكومية بـ1400 جنيه، و5000 عميل للبنك التجاري الخاص بـ 1000 جنيه.

داتا البنوك
بيانات عملاء البنوك تُعرض كما لو كانت قائمة أسعار في سوق مفتوحة

البيانات: الاسم، رقم المحمول، العنوان، سألنا إن كان هناك المزيد، جاء الرد بما لم نتوقعه: رقم البطاقة. هنا تتوقف الجريمة عن كونها انتهاكًا للخصوصية فحسب، وتتحول إلى تهديد مباشر للأمن المالي؛ فرقم البطاقة مقترنًا بالاسم والعنوان، مفتاحٌ كافٍ لفتح أبواب الاحتيال والتزييف، بحسب خبراء اقتصاد ومصرفيين.

كلمة "تحديث 2026" التي وردت في الإعلان ليست ديكورًا تسويقيًا، بل اعتراف ضمني بأن هذه التجارة مستمرة، ودورية؛ ففي 2024، كُشف عن تسريب بيانات 85 مليون مصري، عُرضت للبيع مقابل 3 آلاف دولار فقط، واليوم، بعد عامين، الآلية نفسها تعمل بلا توقف: تسريب داخلي، جمع غير قانوني، بيع في مجموعات مغلقة أو على صفحات مفتوحة للجميع.

التواصل
في إعلان قصير، تحولت خصوصيات آلاف العملاء إلى عرض تجاري يحمل شعار “السعر مميز جدًا”

ثم جاء “أحمد. ش” ليرفع سقف الجرأة إلى مستوى جديد؛ حيث نشر إعلانًا تحت شعار "السعر مميز جدًا مقارنة بحجم وقيمة البيانات"، يعرض فيه بيانات 280 ألف عميل داخل القاهرة والجيزة ليس كمنتج، بل كقائمة جاهزة للتسليم، حين تواصلنا معه، كشف عن مستوى أعمق أطلق عليه "داتا VIP" للقاهرة والجيزة والإسكندرية، لا تكتفي برقم الهاتف والاسم، بل تمتد إلى أكثر من رقم محمول للشخص نفسه، ووظيفته، وعنوانه التفصيلي.

ش 1
كلما تعمقنا في العرض، ظهر مستوى آخر من الملفات، يُسوَّق تحت مسمى “داتا VIP”

لإثبات جدية عرضه، أرسل “أحمد. ش” إلينا عينة مجانية: بيانات حقيقية لعددٍ قليلٍ من العملاء، بلا مقابل، كأنها بطاقة تذوق قبل الشراء بالجملة.

ش 2
لكل عميل جنيه واحد تقريبًا؛ هكذا جرى تسعير شيت يحتوي على بيانات 300 شخص

في 2024، كُشف عن تسريب بيانات 85 مليون مصري، عُرضت للبيع مقابل 3 آلاف دولار فقط، واليوم، بعد عامين، الآلية نفسها تعمل بلا توقف: تسريب داخلي، جمع غير قانوني، بيع في مجموعات مغلقة أو على صفحات مفتوحة للجميع.

هذه العينة لم تكن كلامًا في إعلان، بل كانت أسماء وأرقامًا وعناوين لأشخاص حقيقيين، اُنتزعوا من سياقهم وتحولوا إلى مادة دعائية لصفقة، وبحسب عرضه، سعر الشيت الواحد الذي يضم بيانات 300 عميل هو 300 جنيه - جنيه واحد بالضبط لكل ملف شخصي كامل-، ينخفض أكثر كلما اتسعت الصفقة، في منطق يشبه تجارة الجملة، حيث تصبح خصوصية المواطنين أرخص كلما اتسع نطاق الصفقة.

الحارس الذي يحرس السوق السوداء

توقفنا عند سؤال أعمق: من أين تأتي كل هذه الملفات؟ الإجابة قادتنا إلى مصدر لم نتوقعه: “أحمد. ص” رجل أمن في شركة حراسة خاصة، وظيفته الرسمية أن يحمي الأماكن والممتلكات، لكن ما كشفه لنا في حديث مطول هو أنه في الخفاء يحرس شيئًا آخر تمامًا: سوق سوداء كاملة تُباع فيها هويات المصريين بالجملة.

ص 3
خلف زيّ حارس الأمن، كان يتحرك دور آخر تمامًا؛ وسيطًا في سوق خفية تُتداول فيها بيانات المصريين

لم يكن اعترافه مخفيًا، حين سألناه عن طبيعة عمله الموازي، أجاب بجملة واحدة كشفت البنية التحتية لهذه التجارة: "اللي شغال في كده بيشتغل من تحت لتحت"، وحين طلبنا توصيفًا أدق، لم يتردد: "ده بيبقى تسريب معلومات" (عبارة بسيطة، لكنها اعتراف كامل بانتهاك قانون حماية البيانات الشخصية).

سعر الشيت الواحد الذي يضم بيانات 300 عميل هو 300 جنيه - جنيه واحد بالضبط لكل ملف شخصي كامل-، ينخفض أكثر كلما اتسعت الصفقة، في منطق يشبه تجارة الجملة، حيث تصبح خصوصية المواطنين أرخص كلما اتسع نطاق الصفقة.

آلية العمل، كما رواها “ص”، تبدأ من طلب بسيط: عميل يريد بيانات رقم هاتف معين قد يكون مسوّقًا، قد يكون محتالًا، وقد يكون شخصًا يبحث عن إنسان اختفى.

ص 2
الوسيط كشف عن حلقة البداية: موظف داخل شركة اتصالات يسرّب معلومات العملاء

لا أسئلة تُطرح، فقط طلب، يُمرر هذا الطلب إلى مصدره الحقيقي: موظف داخل شركة محمول، هو بحكم وظيفته الحارس المفترض لأسرار العملاء، لا بائعها، الموظف، حين يجد وقتًا فارغًا بين مهامه اليومية في خدمة العملاء، يلتقط صورة من "السيستم" الداخلي للشركة، ويُرسلها للوسيط، كما وصف بنفسه: "يجلبها لي عندما يجد لديه متسعًا من الوقت أثناء عمله اليومي في الشركة"، وفي تلك الصورة الواحدة، ليست أرقام مجردة، بل هوية كاملة: الاسم، العنوان، الرقم القومي.

ص 4
الصورة الواحدة لا تُختزل في أرقام، بل تكشف هوية كاملة: الاسم، والعنوان، والرقم القومي

يدفع الوسيط ثمنها فورًا؛ إذ لا فواتير، لا إيصالات، فقط تحويل سريع عبر محفظة إلكترونية من رقم مجهول، ثم يُسلم الملف للعميل؛ ليُغلق الوسيط الصفقة ويقبض عمولته.

السرية التامة، كما وصفها “ص”، هي الضمان الوحيد الذي يربط أطراف هذه المنظومة ببعضها، لكنه يُقر أيضًا: “الموضوع ليس سهلًا على الإطلاق كما يتخيل البعض”؛ لأن الموظف مضغوط في عمله الأساسي، والضغط قد يولّد أخطاء، والأخطاء قد تكشف المستور.

أخطر ما في حديث “ص” لم يكن وصف الآلية، بل اللحظة التي اعترف فيها بحدودها، "المشكلة الممكن حدوثها إن شخص يعطيني رقم، وأجيب له بياناته، ويصادف أن الرقم ده خاص بمنصب قضائي" - جملة واحدة كافية لتحويل صفقة روتينية إلى فخ قاتل- حيث لا يعرف الوسيط أبدًا، لحظة إتمام البيع، مَن يقف على الطرف الآخر من الرقم القومي الذي بين يديه؛ ولهذا، كما يقول بلا مواربة: "مَن يعمل في هذا المجال يجب أن يتخذ كل الاحتياطات لعدم الوقوع في المساءلة القانونية".

صقر
في غياب الاتفاقات الرسمية، تصبح السرية التامة الضمان الوحيد لاستمرار العلاقة بين أطراف الشبكة

حين وصف عملية جلب 500 رقم قومي دفعة واحدة، عبر أرقام الهواتف فقط، اختار عبارة تلخص كل شيء: "مصدر رزق للموظف، مصدر رزق للوسيط".

أخطر ما في حديث “ص” لم يكن وصف الآلية، بل اللحظة التي اعترف فيها بحدودها، "المشكلة الممكن حدوثها إن شخص يعطيني رقم، وأجيب له بياناته، ويصادف أن الرقم ده خاص بمنصب قضائي" - جملة واحدة كافية لتحويل صفقة روتينية إلى فخ قاتل

خيانة الأمانة، في هذه الجملة، لم تعد جريمةً عابرةً، بل تحولت إلى مهنة قائمة بذاتها، بقواعدها الخاصة: اتفق (ص) معنا على جلب 50 رقمًا في دفعة أولى، على أن يُدفع نصف المبلغ عند الطلب، والنصف الآخر بعد الاستلام - عقد غير مكتوب - ، لكنه مُحكم بقدر أي عقد رسمي.

الآلة التي لا تنام

إذا كان أحمد (ص) يُمثل الطريقة التقليدية -موظف، وسيط، صفقة يدوية - فإن ما كشفته لنا الفريلانس “ميرنا” يمثل الجيل التالي من هذه التجارة: أدوات تجمع البيانات أوتوماتيكيًا، بلا حاجة إلى معرفة اسم الضحية من الأساس.

تشرح ميرنا أن أداة "سحب داتا فيسبوك" لا تحتاج سوى معيار واحد - سنة ميلاد، أو مهنة - لتبدأ في عرض كل مَن تنطبق عليهم هذه المواصفات، مع إمكانية استخراج المؤهل والكلية والمحافظة والنوع، إلى جانب الاسم ورقم الهاتف والبريد الإلكتروني والعنوان وتاريخ الميلاد، طالما كانت هذه التفاصيل منشورة على الفيسبوك بشكل عام.

بعبارة أخرى: لم يعد المستهدف بحاجة لأن يعرفك؛ إذ يكفيه أن يعرف فئتك"مواليد 1990" أو "أطباء أسنان"؛ لتُستخرج منها قائمة كاملة بأشخاص تركوا خلفهم، دون قصد، تفاصيل متناثرة في فضائهم الرقمي، ليُعاد جمعها وترتيبها في ملف واحد جاهز للبيع.

بحسب ميرنا، لا تتوقف الأداة عند جمع المتفرقات، بل تستخرج آلاف الأرقام دفعة واحدة، بدقة تقدرها هي نفسها بنحو 90%، مقابل 250 جنيهًا لكل خمسة آلاف رقم.

سحب داتا فيسبوك
بمجرد كتابة فئة محددة، يزعم مستخدمو أداة “سحب داتا فيسبوك” إمكان جمع قوائم بأشخاص ينتمون إليها

تمتد العملية إلى المجموعات والصفحات والتعليقات والمنشورات وحتى المتفاعلين معها، أما الأخطر، فهو ما تصفه بـ"استخراج ماسنجر" - قدرة، حسب زعمها، على جمع أرقام كل مَن سبق أن تواصل مع صفحة أو حساب بعينه، عبر مُعرّفه الرقمي وحده، عملية تستغرق وقتًا أطول، كما تُقر، لكنها تقدمها كخدمة قائمة بذاتها ضمن قائمة عروضها.

اللافت أن “ميرنا” تُقدم هذه الأداة كمنتج متاح للجميع، لا يحتاج أكثر من بحث سريع على جوجل، وتربطه بتقنيات مثل Python وREM، ثم تصفها بأنها "مرخصة" من وزارة الاتصالات - عبارة سنعود إليها لاحقًا، حين نكتشف أنها لا تعدو كونها محاولة لإضفاء غطاء قانوني على نشاط لا سند له.

لكن ما وراء الأداة أهم من الأداة نفسها: سوق مُنظمة بالكامل، تتصدرها قطاعات السياحة والعقارات والوظائف، وصفحات البنوك وتجارة الذهب؛ حيث تستهدف الصفحات والمجموعات المرتبطة بهذه المجالات لتصنيف مرتاديها كـ"عملاء محتملين" - تحويل صامت لتفاعلاتك الرقمية العابرة إلى قائمة تسويقية، دون أن تعرف أنت بذلك. 

بيانات للعملاء
مجموعة محدودة من بيانات العملاء، قُدمت باعتبارها عينة للتأكد من صحة المعلومات قبل إتمام الصفقة

الشركات "الشرعية" لم تكن بعيدةً عن هذا الاقتصاد الرمادي؛ فأحد أصحاب شركات التسويق كشف لنا عن طريقتين أبسط بكثير من أي أداة تقنية: الأولى تبادل قوائم مباشر بين الشركات - ألف رقم مقابل ألفي رقم - والثانية استدراج العميل نفسه لتسليم أرقام معارفه مُقابل "هدية بسيطة"، بلا برمجيات، بلا اختراق، فقط استغلال حُسن نية إنسان لتحويل أرقام أقاربه وأصدقائه إلى سلعة، دون أن يدري أحدهم أن اسمه أصبح جزءًا من صفقة.

"أخطبوط" في عالم بلا سجلات

كل ما سبق كان تمهيدًا لما كشفه لنا “مجدي. ح” الشخصية الأكثر إثارة للقلق في هذا التحقيق، "طبيعة شغلي خارج خالص إطار السجل المدني والشركات"، يقول مجدي، مختصرًا في جملة واحدة عالمه الموازي بالكامل: "لي علاقات بتقدر تساعدني في الوصول لحاجات كتير جدًا"، ويضيف: “وهي ليست مجاملة”؛ إنها وصف دقيق لشبكة تمتد، كما سنكتشف، إلى داخل شركات الاتصالات، والأجهزة والوزارات، وحتى البنوك.

مجدي 1
كشف البائع عن أن توفير المعلومات لا يتم عشوائيًا، بل عبر علاقات تسهّل الوصول إليها

في اختبار مُباشر أجريناه معه، افتتح مجدي الحوار بسرد تفاصيل شخص بعينه - الاسم الرباعي، محل صدور البطاقة، تاريخ الميلاد - بثقة مَن يقرأ من ملف مفتوح أمامه، وحين اعترضنا على دقة تفصيلة صغيرة، لم يتراجع، بل كشف عن آلية التحقق الداخلية لعمله: "باباكي مجرد ما يرفع الموبايل بتاعه يتأكد من البيانات من قلب الشركة نفسها، لو طلع أنا قولت 1% غلط، أتحاسب".

ثم شرح منهجه، خطوة بخطوة، بصراحة مذهلة: "أنا عشان أوصل للداتا بتاعتك كاملة، هوصلها عن طريق إيه؟ رقم الموبايل.. بضطر أجيب الخيط منين؟ من شركات الاتصالات، وأرجع آخد الرقم القومي والاسم وأجيبه منين؟ من الأحوال المدنية"، ثم اختصر كل هذا في كلمة واحدة، وصف بها نفسه: "أخطبوط".

روى مجدي بداية رحلته قبل خمس أو سبع سنوات - لم يعد الزمن الدقيق يهمه - حين لاحظ فرصة كامنة في فوضى انتشرت أمامه: "كنت بشوف بوستات، كان في ناس كتير جدًا منصوب عليها من ناس".

لم يكن مجرد مُراقب، بل رأى في هذه الفوضى بابًا: "أقدر أوفر بيانات، وأقدر أعمل علاقات في الشركات، وأعمل حاجات زي كده"، ومُنذ تلك اللحظة، توسعت شبكته حتى شملت، كما يدعي، حتى القطاع المصرفي الذي يصفه بـ"خط أحمر" نظريًا، لكنه يخترقه عمليًا: "أنا ليا في البنوك معايا حد.. لو حد عليه قروض مدفعهاش، آه بيجيبهالي من على السيستم بتاع جميع البنوك".

الشهادة الأكثر إثارةً للقلق جاءت حين روى مجدي، بفخر واضح في نبرته، كيف ساعد رجلًا تعرّض لنصب بقيمة 3 ملايين جنيه، دون أن يعرف شيئًا عن الجاني: "لا مجبتلوش رقم، يعني لما يبقى واحد منصوب عليه في 3 ملايين جنيه، وما يعرفش حاجة عن اللي نصب عليه، ولا هو فين، ولا أهله فين، ولا يعرف أي حاجة خالص".

مجدي 2
بائع البيانات يكشف مساره للوصول إلى الهوية الخاصة بالعملاء

يُقْسم مجدي أنه، خلال 48 ساعة بالضبط، توصل إلى هوية الجاني الكاملة، وسافر معه شخصيًا إلى بني سويف، وواجه العائلة، وأُغلقت القضية وديًا: "تالت يوم بالظبط، أنا روحت معاه بني سويف، عند الناس دي، عند أبوه وكل حاجة، والموضوع بالنسبة له اتكلموا و خلصوه".

حين حاول الرجل مكافأته، قَبِل مجدي جزءًا من المبلغ فقط 20 ألف جنيه من أصل 90 ألفًا عُرضت عليه قائلًا: "ده اللي حببني في الحوار، خلاني تماديت فيه، وعملت علاقات أكتر بقى".

هذه القصة، بصرف النظر عن نيتها الظاهرية الحسنة، تكشف حقيقة أخطر.. الأدوات نفسها التي تستخدم لمُلاحقة نصاب يمكن أن تُستخدم غدًا لملاحقة أي إنسان آخر - زوجة سابقة، منافس تجاري، صحفي مزعج، القوة التي وصفها مجدي لا تُفرّق بين هدف نبيل وآخر خبيث؛ فهي، كما اختتم حديثه بلا مواربة: "كل شغل الداتا، هو شغل غير قانوني فلازم كله يتم كده.. لو قانوني؟ لا، محدش هيسرب".

السوق المفتوحة على مرأى من الجميع

كل ما وثقناه حتى الآن جرى في الخفاء، لكنّ جزءًا كبيرًا من هذه التجارة يجري على مرأى من الجميع، في فبراير 2023، أُنشئ جروب فيسبوك باسم "داتا سيلز وتسويق"، ونبذته التعريفية لا تحتمل تأويلًا: "بيانات عملاء مستهدفين"، خلال أقل من ثلاث سنوات، بلغ عدد أعضائه 11.2 ألف عضو، بمُعدل نشر يُقارب 18 منشورًا يوميًا.

جروب تسريب بيانات العملاء
جروب فيسبوك يحمل اسم “داتا سيلز وتسويق”، ويعلن عن نشاطه بعبارة مباشرة: “بيانات عملاء مستهدفين”

اختتم “مجدي” حديثه بلا مواربة: "كل شغل الداتا، هو شغل غير قانوني فلازم كله يتم كده.. لو قانوني؟ لا، محدش هيسرب".

رصدنا الجروب لعشرين يومًا فقط، بين 1 و21 سبتمبر 2026، ووثقنا 92 إعلانًا صريحًا لبيع بيانات عملاء شركات الاتصالات، والتأمين، والكمبوندات السكنية، وحملات التبرعات، وبنوك، لغة الإعلانات شبه موحدة، من نوع "متاح داتا VIP ( القاهرة والجيزة والإسكندرية)" و"داتا فريش ومحدثة في جميع المجالات"، والبيانات المعروضة تمتد من الأسماء، والهواتف، والعناوين إلى الأرقام القومية والبريد الإلكتروني.

جروب
داخل جروب “داتا سيلز وتسويق”، بدت لغة الإعلانات متشابهة؛ 92 منشورًا صريحًا يعرض بيانات عملاء للبيع

كل أصحاب هذه الإعلانات يضعون رقم واتساب فقط للتواصل -لا صفحة رسمية ولا سجل تجاري - والتفاعل الظاهر تحت المنشورات ضعيف بشكل لافت؛ لأن الصفقات الحقيقية تتم في الخاص، بعيدًا عن أي عين مراقبة.

هل هذه البيانات حقيقية؟

أخذنا عينة من الأرقام المعروضة، وتواصلنا بأصحابها مباشرة، في إحدى المكالمات، تأكد أن الرقم يخص "هدى شادي" بعنوان دقيق في مدينة نصر - تطابق كامل - لكن صاحبته لم تكن تعرف كيف وصل رقمها لشركات تسويق عقاري لم تتعامل معها: "أنا مش عارفة النمرة دي بياخدوها إزاي".

داتا للعملاء
 فحص عينة من الأرقام أظهر توافقًا بين البيانات المعروضة والمعلومات التي تم التحقق منها
معلومات للعملاء
صحة عينة من البيانات كانت كافية لتجاوز شبهة العرض التجاري المضلل، نحو خطر فعلي على الخصوصية

في مكالمة أخرى، أكد صاحب رقم مُسجل منذ 2015 أن أشخاصًا كثيرين اتصلوا به من قبل يسألون عن نفس الاسم- دليل على تكرار ظهور رقمه في أكثر من قائمة بيانات، لكن مكالمات أخرى جاءت بنتائج مغايرة تمامًا: أرقام غير مطابقة، أو "خطوط جديدة" لا علاقة لها بالبيانات المزعومة، النسبة الحقيقية المؤكدة كافية لتحويل هذه التجارة من نصب تجاري إلى تهديد أمني حقيقي.

من رقم هاتف إلى سرقة هوية كاملة

قد تتساءل الآن ماذا في ذلك؟ اسمي ورقمي وعنواني ليست أسرار دولة، يوضح المهندس عمرو صبحي، خبير أمن المعلومات، أن مجرد توفر الاسم، والرقم، والعنوان يمنح المُحتالين القدرة على تنفيذ هجمات تصيد موجهة عالية الاحترافية، لكن الخطر الحقيقي يبدأ مع إضافة الرقم القومي أو البيانات البنكية؛ حيث ننتقل من دائرة المضايقة إلى دائرة الجريمة المالية الكاملة.

يشرح صبحي آلية هجمات "استبدال الشريحة" (SIM Swap): يتصل المحتال بشركة الاتصالات منتحلًا شخصية المواطن مستندًا لرقمه القومي، ويدّعي فقدان شريحته، وبمجرد النجاح، يستقبل جميع رموز التحقق (OTP) الخاصة بالبنوك، ويستولي على الحسابات في دقائق.

المهندس عمرو صبحي، خبير أمن المعلومات
المهندس عمرو صبحي، خبير أمن المعلومات

ويحذر صبحي من أن بعض تطبيقات الإقراض الرقمي ما زالت تعتمد على تحقق بسيط بالاسم والرقم القومي فقط، دون تحقق حيوي، وهي ثغرة قابلة للاستغلال.

أما عن تتبع مصدر التسريب، فيستند صبحي إلى "تحليل بصمة البيانات": الرقم القومي المصري يحمل كود المحافظة وسنة الميلاد، وهيكلة البيانات تكشف إن كان المصدر بنكًا أو شركة اتصالات، وبعض المؤسسات تزرع عمدًا بيانات وهمية لتتبع أي تسريب لاحق.

أخطر تركيبة بيانات، المعروفة بـ"Fullz": الاسم الرباعي، الرقم القومي، رقم الهاتف، الحساب البنكي، واسم الأم أو سؤال أمني "المفاتيح الذهبية"؛ لسرقة الأرصدة وإنشاء هويات تركيبية لغسيل الأموال، بحسب صبحي، الذي يؤكد أن التهديد الداخلي، لا الاختراق الخارجي، هو التحدي الأكبر: نقاء واكتمال البيانات المُسربة يدل على أنها نُسخت بصلاحيات وصول شرعية، ما يُشير إلى وجود ثغرة علاجها وضع "أقل صلاحية ممكنة" لكل موظف، وتحقق ثنائي للمواطن العادي.

ماذا يقول القانون؟

قانون مكافحة جرائم تقنية المعلومات رقم 175 لسنة 2018 يتضمن حماية البيانات والمعلومات الخاصة؛ إذ لا يجوز للموظف الذي يطلع بحكم عمله على بيانات تخص العملاء أو جهة العمل، أن يقوم بإخراج هذه المعلومات أو إفشائها أو استخدامها خارج الإطار المسموح به.

اللواء حازم شكري، المحامي بالنقض، يوضح أن استخدام البيانات خارج الغرض الذي جُمعت من أجله مخالفة صريحة للقانون، ويصف التسريب بأنه جريمة يعاقب عليها قانون حماية البيانات الشخصية (2020)، لكن المشكلة الجوهرية هي صعوبة الإثبات: هل يُصرح حائز البيانات بمصدرها؟

اللواء حارزم شكري
 اللواء حازم شكري، المحامي بالنقض

يُميز شكري بين حالة اندماج شركتين؛ حيث لا يُعد تبادل البيانات تسريبًا طالما بقي داخل الكيان الجديد، وحالة موظف فاسد ينسخ البيانات ويحتفظ بنسخة يبيعها خارج نطاق عمله، هي الحالة التي يُجرّمها صراحة قانون مكافحة جرائم تقنية المعلومات رقم 175 لسنة 2018، بعقوبات تصل للحبس والغرامة.

يُحذر شكري المواطن بضرورة الفصل بين رقم الهاتف المستخدم في التعاملات المالية والرقم المستخدم للتواصل العام.

الفريلانس “ميرنا” تصف أداة "سحب داتا فيسبوك” بأنها "مرخصة" من وزارة الاتصالات، في حين أنها لا تعدو كونها محاولة لإضفاء غطاء قانوني على نشاط لا سند له.
 

ولفت إلى أن بعض المواقع تدّعي حصولها على تراخيص من الجهات الحكومية للوصول إلى بيانات العملاء.

حين تُسرب المؤسسات نفسها

الحالة الأبرز محليًا كانت شركة “فوري”؛ ففي 8 نوفمبر 2023، أعلنت مجموعة "LockBit" واحدة من أخطر وأنشط عصابات برامج الفدية عالميًا، اختراق بنيتها التحتية، ومنحتها مُهلة 20 يومًا لدفع الفدية.

شركة فوري
اختراق فوري استهدف بيئة اختبار منفصلة تضم بيانات شخصية لبعض العملاء، دون أن يطال بياناتهم المالية

أعلنت فوري لاحقًا أن بيئة التشغيل الحية لم تتأثر، لكن التحقيق الفني كشف أن الاختراق طال بيئة اختبار منفصلة، تضمنت بيانات شخصية (أسماء، هواتف، عناوين، تواريخ ميلاد) لبعض العُملاء ضمن مشروعات ترحيل الأنظمة دون مساس بالبيانات المالية.

هذا النمط عالمي: تسريب مزعوم لأرقام أكثر من 500 مليون مستخدم واتساب في 2022 (نفته واتساب)، وقاعدة بيانات AT&T التي طالت 86 مليون عميل في 2025، واختراق SK Telecom الكوري الذي استمر ثلاث سنوات دون اكتشاف، وطال 27 مليون مشترك، بغرامة بلغت 96.5 مليون دولار.

بيانات شركة
اختراق طال بيانات نحو 60 ألف عميل لدى شركة “LC Waikiki” في 2024


مصريًا، سُجلت اختراقات لبيانات 60 ألف عميل لعملاء LC Waikiki في عام 2024،  و"مجموعة العربي" (25 جيجابايت، 2026، و"جو باص" نحو مليون مستخدم، 2026.  

الأخطر كان تسريب بيانات مليوني مريض مصري ضمن المبادرة الرئاسية لإنهاء قوائم الانتظار، شمل تشخيصات طبية، وتدخلات جراحية أكده وزير الصحة خالد عبد الغفار.

وزارة الصحة
تسريب بيانات صحية حساسة لنحو مليوني مريض، بينها التشخيصات والعمليات الجراحية

وفي واقعة أخرى، عُثر على استمارات تسجيل عملاء اتصالات كاملة داخل مطعم فول وطعمية، اشتراها صاحبه لتغليف الطعام، إهمال بسيط كفيل بتحويل بيانات حساسة إلى غُلاف وجبة.

محاولات لسد الثغرة

يُشخص استشاري الاتصالات والذكاء الاصطناعي، هيثم مجاهد المشكلة بجملة واحدة: "الشركة رهينة في جيب الموظف"، لأن أغلب الشركات تُدير بيانات عملائها عبر إكسيل، و واتساب شخصي، من تلك اللحظة، يصبح الموظف المالك الفعلي للبيانات لا الشركة.

مؤسس منصة حماية البيانات
 هيثم مجاهد، استشاري الاتصالات والذكاء الاصطناعي

الأخطر كان تسريب بيانات مليوني مريض مصري ضمن المبادرة الرئاسية لإنهاء قوائم الانتظار، شمل تشخيصات طبية، وتدخلات جراحية أكده وزير الصحة خالد عبد الغفار.

الحل الذي يطرحه يقوم على ثلاث طبقات: مركزية الاتصال عبر واجهة موحدة بلا أثر شخصي، نظام صلاحيات محدود يمنع تنزيل قاعدة البيانات كاملة، و"زر طوارئ" يُلغي صلاحية أي موظف فور مغادرته الشركة، وينقل بياناته تلقائيًا لزميل آخر.

اقتصاد يُغذي نفسه

51 % من الشركات تُخصص ميزانيات أكبر للتسويق القائم على البيانات، وسوق بيانات العملاء عالميًا ينمو بمعدل 15.4% سنويًا، البريد الموجه بدقة يحقق معدل فتح 22.86%، والحملات المُخصصة قد ترفع المبيعات 30%، هذا الطلب المشروع نفسه هو ما يغذي السوق السوداء الموازية - أسرع، وأرخص، وغير قانونية بالكامل.

من إعلان بسيط يبيع بيانات الصيادلة والأطباء، إلى حارس أمن يحوّل وقت فراغه إلى جسر بين موظف خائن وعميل مجهول، إلى أداة رقمية تُحوّل معيارًا واحدًا إلى آلاف الهويات، إلى "أخطبوط" يفخر بقدرته على جلب "تاريخ حياتك كله"؛ رسم هذا التحقيق خريطة كاملة لسوق تعمل بمنطق العرض والطلب نفسه الذي تعمل به أي تجارة مشروعة، لكن سلعتها الوحيدة هي أنت.

تسريب معلومات العملاء
وراء الإعلانات والوسطاء، تتشكل سوق تعمل كأي تجارة، لكنها تتاجر بهويات الناس

القانون المصري يجرم هذه الممارسات بنصوص واضحة، لكن الفجوة الحقيقية في صعوبة الإثبات وغياب رقابة صارمة على مَن يملك، الآن، حق الوصول إلى بيانات الملايين، يبقى السؤال: مَن يملك مفاتيح خزانتك الرقمية؟ وهل تعرف من الأساس أنك سطر واحد في جدول بيانات لدى شخص لم تقابله يومًا؟.


اقرأ أيضًا:

"فخ الشاشة".. كيف تُبقيك تطبيقات "شاهد واربح" تدور في حلقة لا نهاية لها؟

"هنا كانت فيلا".. كيف أكلت الأبراج التجارية ذاكرة المهندسين؟

title

أخبار ذات صلة

search