قامت عصابة إجرامية بإنشاء 15,500 موقع إلكتروني تبث فيديوهات "تزييف عميق" (deep-fake) لشخصيات معروفة تروج لنصائح وهمية حول الأسهم، وتعمل هذه العملية بالفعل على استنزاف الأموال من المستثمرين الغافلين. إن حجم العملية وحده يجعل الإزالة اليدوية أمراً مستحيلاً، مما يجبر الفرق الأمنية على إعادة التفكير في كيفية رصد هذا الاحتيال وحظره.

كيف تعمل هذه الشبكة

لا يعتمد المحتالون على مقطع مزيف واحد؛ فكل موقع مبرمج ليتصرف بشكل مختلف بناءً على هوية الزائر. حيث يرى "الزاحف الآلي" (automated crawler) صفحة باهتة مكتوب عليها "قيد الإنشاء"، بينما يُعرض للمستخدم الحقيقي الذي يصل عبر جهاز محمول فيديو مصقول يظهر فيه أحد المشاهير وهو يزكي سهماً معيناً. هذا التباين يسمح للعملية بالبقاء بعيداً عن أعين أدوات كشط الويب التقليدية.

ولإخفاء عملية التبديل هذه، تستخدم المجموعة خدمات توجيه حركة المرور مثل Keitaro، والتي يمكنها إخفاء عناوين URL وتقديم محتوى مختلف بناءً على سمعة عنوان IP، أو بصمة الجهاز، أو ترويسة الإحالة (referrer header). والنتيجة هي شبكة ضخمة من النطاقات "المشابهة" التي تندمج في الويب الطبيعي، مما يجعل من الصعب على البوتات الأمنية تصنيفها كمواقع ضارة.

لماذا تفشل طرق الكشف التقليدية

تركز معظم حلول مكافحة التزييف العميق على رصد العيوب البصرية التي تفضح الفيديو الاصطناعي، مثل الحواف الضبابية، أو الإضاءة غير المتناسقة، أو عدم تطابق حركة الشفاه مع الكلام. وفي هذه الحملة، ندر وجود هذه الإشارات لأن الفيديوهات يتم إنتاجها باستخدام نماذج عالية الجودة. تكمن الثغرة الحقيقية في هندسة الوجه: فغالباً ما تُحدث مولدات التزييف العميق تباينات طفيفة في العلاقة المكانية بين المعالم الوجهية (facial landmarks).

لذلك، فإن مجرد فحص بسيط مثل "هل هذا الفيديو مزيف؟" يغفل الكثير من محتوى هذه الشبكة. ما نحتاجه هو خطوة تحقق تقارن الوجه المعروض في الفيديو بصورة معروفة وموثوقة للمشهور.

بناء مسار عمل للتحقق

يمكن للمطورين دمج ثلاث قدرات أساسية في سير عملهم الأمني:

  • الزحف التكيفي (Adaptive crawling) – استخدام متصفحات بدون واجهة (headless browsers) تحاكي وكلاء المستخدم الحقيقيين، وتدوير عناوين IP، ومحاكاة خصائص أجهزة المحمول. يساعد هذا في تجاوز خدع صفحات "قيد الإنشاء" واسترجاع محتوى الفيديو الفعلي.
  • المقارنة البيومترية (Biometric comparison) – استخراج المعالم الوجهية من كل إطار في الفيديو وحساب المسافات الإقليدية (Euclidean distances) مقارنة بصورة مرجعية أصلية. تُعد الأخطاء الصغيرة والمتسقة في وضع المعالم مؤشراً قوياً على التزييف العميق. كما أن إجراء المقارنة عبر إطارات متعددة يقلل من النتائج الإيجابية الكاذبة الناتجة عن حالات الحجب المؤقت أو تغيرات الإضاءة.
  • التحول من الكشف إلى التحقق – بدلاً من تصنيف الفيديو على أنه "قد يكون مزيفاً"، يجب التعامل معه على أنه "غير موثق" حتى يجتاز الفحص البيومتري مقابل مصدر معتمد. وفي حال عدم العثور على تطابق، يمكن عزل المحتوى أو إرساله للمراجعة البشرية.

قد يبدو التنفيذ العملي على النحو التالي:

  1. الزاحف (Crawler) يجلب الصفحة، ويتبع عمليات إعادة التوجيه، ويسجل عنوان URL النهائي للفيديو.
  2. برنامج التحميل (Downloader) يسحب الفيديو ويقسمه إلى إطارات رئيسية (مثلاً، إطار واحد كل ثانية).
  3. مستخرج الوجه (Face extractor) يشغل نموذجاً خفيف الوزن لتحديد موقع الوجه في كل إطار.
  4. مطابق المعالم (Landmark matcher) يحسب المسافة الإقليدية بين المعالم المستخرجة وتلك الموجودة في صورة رسمية للمشهور.
  5. مجمع الدرجات (Score aggregator) يصنف الفيديو كاحتيال إذا تجاوز متوسط المسافة عتبة محددة مسبقاً.

نظرًا لأن العملية تشمل آلاف النطاقات، فإن أتمتة كل خطوة أمر ضروري. تتوفر المكتبات مفتوحة المصدر لكشف الوجه واستخراج المعالم بسهولة، كما أن حساب المسافة الإقليدية غير مكلف حاسوبياً، مما يسمح لمسار العمل بالتوسع ليشمل عشرات الآلاف من المواقع يومياً.

اعتراضات محتملة

تجادل بعض الفرق الأمنية بأن التحقق البيومتري يثير مخاوف تتعلق بالخصوصية، خاصة عندما يتعلق الأمر بتخزين الصور المرجعية للشخصيات العامة. والحجة المضادة هي أنه يمكن حصر المجموعة المرجعية في الصور المرخصة والمتاحة للجمهور، وعدم الاحتفاظ بها بعد خطوة المقارنة. إن خطر تعرض ملايين المستخدمين للاحتيال وسلب أموالهم الاستثمارية يفوق عبء التعامل مع هذه البيانات المتواضعة.

هناك اعتراض آخر وهو أعباء الصيانة اللازمة لإبقاء المكتبة المرجعية محدثة مع تغير مظهر المشاهير. ويمكن التخفيف من هذه المشكلة من خلال التحديثات التدريجية — أي إضافة صور جديدة للرؤوس فور ظهورها في وسائل الإعلام الموثقة — دون الحاجة إلى إعادة بناء المكتبة بالكامل.

ما يجب مراقبته لاحقاً

إن اعتماد هذه الشبكة على خدمات إخفاء حركة المرور يعني أن أي انقطاع في تلك الخدمات قد يضعف الحملة مؤقتًا، ولكن التقنية الأساسية — وهي تقديم المحتوى الديناميكي المقترن بالتزييف العميق عالي الجودة — من المرجح أن تظهر مجددًا في عمليات احتيال أخرى. يجب على موردي الخدمات الأمنية مراقبة أنماط مماثلة: محتوى متباين بناءً على تواقيع الزواحف (crawler signatures)، والزيادات المفاجئة في النطاقات التي تشير إلى نفس حاوية استضافة الفيديو، والاستخدام المتكرر لنفس تواقيع أخطاء الهندسة الوجهية.

بالنسبة للمطورين، تتمثل الخطوة التالية في بناء نموذج أولي لمسار التحقق (verification pipeline) على مجموعة فرعية صغيرة من النطاقات المشبوهة وقياس معدلات الإيجابيات الكاذبة. كما يمكن لمشاركة تواقيع الكشف بين المؤسسات أن يقلل من تكرار الجهود.

الخلاصة: يوضح احتيال التزييف العميق الذي شمل 15,500 موقع أن النطاق الواسع، وليس التعقيد فحسب، هو الحدود الجديدة للاحتيال. ومن خلال الجمع بين الزحف التكيفي والتحقق البيومتري إطاراً بإطار، يمكن للفرق الأمنية تحويل مشكلة ساحقة إلى دفاع مؤتمت وقابل للقياس.