شكاوى متعاملي البنوك من تحميلهم خسائر احتيال عبر المحافظ الرقمية

رفع متعاملون في البنوك شكاوى يتهمون فيها البنوك بتحميلهم خسائر ناجمة عن معاملات احتيالية تمت عبر المحافظ الرقمية. وأفاد هؤلاء المتعاملون بأن بطاقاتهم أُضيفت إلى هواتف لا تخصهم، وتم تنفيذ سلسلة من المشتريات في فترة زمنية قصيرة، رغم تأكيدهم أنهم لم يوافقوا على هذه العمليات. ونقلت “الإمارات اليوم” عنهم قولهم إن استخدام المحتال لرمز التحقق الذي أُرسل إلى هواتفهم لا يعتبر دليلاً على موافقتهم على إضافة البطاقة أو إجراء المشتريات.
تفاصيل الشكاوى
وبالتفصيل، أوضح المتعاملون أنهم فوجئوا بإضافة بطاقاتهم إلى أجهزة لا يعرفونها، وتنفيذ مشتريات متتالية في وقت قصير، ليجدوا أن البنوك رفضت اعتراضاتهم بحجة أن إضافة البطاقة تمت بعد إدخال رمز التحقق المرسل إلى أرقام هواتفهم. وأشاروا إلى أن حصول المحتال على رمز التحقق لا يعني بالضرورة موافقتهم، خاصة في ظل استخدام أساليب احتيالية متقدمة تعتمد على انتحال صفة البنوك أو الجهات الرسمية، وإرسال روابط إلكترونية تطابق المواقع الأصلية بهدف دفع المتعامل للإفصاح عن بياناته دون علمه بحقيقة العملية.
وطالب المتعاملون بألا يكون استخدام رمز التحقق سبباً كافياً لإغلاق شكاواهم أو تحميلهم الخسارة كاملة، داعين البنوك إلى إجراء تحقيقات فنية موسعة تشمل فحص الجهاز الذي أُضيفت إليه البطاقة، وموقعه، وتوقيت المعاملات وعددها، ومدى انسجامها مع نمط الإنفاق المعتاد للمتعامل، بالإضافة إلى كفاءة أنظمة الرصد في اكتشاف العمليات غير الاعتيادية. وتتركز المشكلة، وفقاً للمتعاملين، في الحالات التي يحصل فيها المحتال على بيانات البطاقة ورمز التحقق عبر مكالمة أو رسالة مزيفة، ثم يضيف البطاقة إلى محفظة رقمية على هاتف آخر، وبعد ذلك يتمكن من تنفيذ معاملات متعددة دون الحاجة إلى رمز تحقق جديد، مما قد يؤدي إلى اكتشاف المتعامل الخسارة بعد وقوع عدد كبير من عمليات الشراء.
موقف البنوك من رمز التحقق
من جانبه، قال المصرفي عيسى آل علي إن عمليات ربط البطاقات بالمحافظ الرقمية تخضع لإجراءات تحقق معتمدة تعتمد على رمز التحقق (أو تي بي) المرسل إلى رقم الهاتف المسجل، باعتباره وسيلة إثبات رسمية لملكية الجهاز أو التطبيق، وبالتالي فإن إدخال الرمز يُعد موافقة صريحة على العملية من وجهة نظر الأنظمة المصرفية. وأضاف أن المتعامل يتحمل مسؤولية حماية بياناته السرية وعدم مشاركة رمز التحقق مع أي جهة، وتجنب فتح الروابط مجهولة المصدر، ومراجعة أي إشعار غير متوقع بشأن إضافة بطاقة أو تنفيذ عملية.
وتابع آل علي أن البنوك توصي المتعاملين باستمرار بتفعيل التنبيهات الفورية، ومراجعة الحساب فور الاشتباه في أي نشاط غير معتاد، والتواصل المباشر مع البنك لاتخاذ الإجراءات اللازمة. وأكد أن جميع الاعتراضات تُدرس بشكل فردي، ويتم التحقق من مسار العملية لضمان حماية المتعاملين ومنع تكرار مثل هذه الحالات، مشدداً على أن سلامة بيانات المتعاملين وأمن معاملاتهم تمثل أولوية قصوى يتم تعزيز أنظمة الحماية باستمرار لمواكبة أساليب الاحتيال الحديثة.
المراحل التقنية لعملية الاحتيال
من الناحية التقنية، أوضح استشاري العلوم الإدارية وتكنولوجيا المعلومات في شركة “G&K” للاستشارات، عاصم جلال، أن فهم المسؤولية يبدأ من التمييز بين ثلاث مراحل. في المرحلة الأولى، وهي البطاقة الائتمانية التقليدية، يتم التحقق بالبطاقة والرقم السري أو رمز “CVV”، وعند إجراء عملية عبر الإنترنت يرسل البنك رمز تحقق لمرة واحدة للتأكد من حضور حامل البطاقة وموافقته. أما في المرحلة الثانية، عند إضافة البطاقة إلى محفظة رقمية مثل Apple Pay أو Samsung Wallet أو Google Pay، فلا تُنسخ البطاقة إلى الهاتف، بل ينشأ رمز بديل (token) مرتبط بذلك الجهاز تحديداً، ويُطلب رمز التحقق مرة واحدة فقط للموافقة على هذا الربط. وفي المرحلة الثالثة، التي يغفل عنها كثيرون، فإن كل عملية لاحقة عبر المحفظة لا تحتاج رمز تحقق جديداً من البنك، لأن الجهاز نفسه أصبح أداة التحقق بواسطة بصمة الإصبع أو الوجه.
وبيّن جلال أن الرمز الذي أُدخل مرة واحدة عند الربط هو البوابة لكل ما يليه، وهنا تكمن الخطورة، فمن يحصل على رمز واحد في لحظة واحدة يحصل عملياً على بطاقة تعمل بالكامل على جهاز لا يخص صاحب البطاقة. وبناءً على هذا التسلسل، يرى جلال أن مسؤولية البنك لا تنتهي عند إثبات أن الرمز أُرسل وتم التحقق منه بنجاح، لأن ذلك يثبت أن أحداً أدخل الرمز لا أن هذا الشخص هو المتعامل. وأوضح أن مسؤولية البنك تشمل معاملة أول ربط لبطاقة بمحفظة رقمية على جهاز جديد كحدث عالي المخاطرة يستوجب تأكيداً إضافياً داخل التطبيق المصرفي، ومراقبة الأنماط غير المعتادة مثل تتابع عمليات كثيرة خلال ساعات أو تجاوز الحد الائتماني، وإجراء تحقيق فعلي عند الاعتراض يفحص نوع الجهاز والقناة والتوقيت وسجلات تسليم الرسائل، بدلاً من إغلاق الشكوى بحجة أن العملية تمت عبر محفظة آمنة.
وفي المقابل، أشار جلال إلى أن مسؤولية المتعامل تتمثل في حماية بياناته وشريحة هاتفه وبريده الإلكتروني، وألا يشارك أي رمز تحقق مع أي طرف مهما ادعى صفته، وأن يبلغ فوراً عند أي عملية مشبوهة. ولفت إلى أن الرسالة النصية وحدها لم تعد ضابطاً كافياً لأنها عرضة لتبديل الشريحة والتصيد واعتراض الرسائل. ونصح المتعاملين بخمس خطوات عملية: تفعيل الإشعارات الفورية لكل عملية ولكل تغيير في إعدادات الحساب، ومراجعة الأجهزة والمحافظ المرتبطة بالبطاقة دورياً وإلغاء غير المعروف منها، وعدم إدخال رمز لطلب لم يبدأوه بأنفسهم، والاتصال بشركة الاتصالات فوراً عند انقطاع خدمة الهاتف بشكل مفاجئ لأنه قد يكون مؤشر تبديل شريحة، وتوثيق أي اعتراض كتابياً مع البنك واللجوء إلى الجهة التنظيمية إذا جاء الرد غير مسبب.
قواعد مصرف الإمارات المركزي
وتنص معايير حماية المستهلك الصادرة عن مصرف الإمارات المركزي على اعتبار المعاملة مصرحاً بها إذا طبقت المؤسسة المالية إجراءات تحقق صحيحة وآمنة، ما لم يقدم المتعامل دليلاً أولياً يثير شكاً معقولاً في أنه لم ينفذ المعاملة محل النزاع. كما تمنح المعايير المتعامل مهلة لا تقل عن 30 يوم عمل للإبلاغ بعد إخطاره بالمعاملة، وتلزم البنك بتوثيق البلاغ، وإبلاغه بخيارات إيقاف الحساب أو البطاقة أو أداة الدفع الرقمية، واتخاذ الإجراءات المناسبة لمنع تنفيذ معاملات إضافية.
وبموجب هذه المعايير، يجب رد قيمة المعاملات غير المصرح بها بعد انتهاء التحقيق أو خلال 30 يوماً تقويمياً من تاريخ الإبلاغ، أيهما أقصر، باستثناء الحالات التي يتوافر فيها دليل على تصرف العميل بطريقة احتيالية أو بإهمال جسيم. وإذا لم يتمكن البنك من توثيق تفويض المتعامل بصورة واضحة، واستمر الخلاف حول المسؤولية أو قوة الأدلة، يتعين إحالة الشكوى إلى آلية تسوية المنازعات.
واختتم المتعاملون تصريحاتهم بالتأكيد على أن وصول المحتال إلى رمز التحقق لا يعني بالضرورة موافقتهم على إضافة البطاقة أو تنفيذ المعاملات، خصوصاً مع تطور أساليب الاحتيال.




