

فريق Texto SMS Gratuit
٢٥ يوليو ٢٠٢٦ · 6 دقائق قراءة
في 8 يناير 2026، أصدرت التشكيلة المحدودة في CNIL قراراً تاريخياً: غرامة قدرها 42 مليون يورو ضد فري موبايل (27 مليون يورو) وفري (15 مليون يورو) بسبب الهجوم السيبراني الذي تعرضت له بين 28 سبتمبر و22 أكتوبر 2024. أربعة وعشرون مليون عقد مكشوف، وأرقام IBAN متداولة، ومشغل لا يزال يستأنف العقوبة أمام مجلس الدولة. ماذا حدث فعلاً، وما الذي يتغير بالنسبة لك؟
هجوم سيبراني ضخم، تم إخفاؤه لمدة 24 يوماً
بدأ كل شيء باختراق صامت لأنظمة فري موبايل. لمدة 24 يوماً تقريباً، بين 28 سبتمبر و22 أكتوبر 2024، تمكّن المهاجم — وهو قاصر وُجّهت إليه التهم في يناير 2025 — من التجول داخل قواعد البيانات. المفارقة: المهاجم نفسه هو من أبلغ فري موبايل في 21 أكتوبر 2024، مما أجبر المشغل على إبلاغ CNIL بعد يومين.
الحصيلة، التي تم الكشف عنها في القرار SAN-2026-001، مذهلة:
| نوع العقد | عدد الحسابات المتأثرة |
|---|---|
| عقود الهاتف المحمول (فري موبايل) | 19,460,891 |
| عقود الخطوط الثابتة (فري) | 5,172,577 |
| المجموع | 24,633,469 عقداً |
البيانات المسروقة: الهوية، الاتصال، المعلومات التعاقدية — وبالنسبة للعملاء «المتقاربين» (المشتركين في فري موبايل وفري في الوقت نفسه)، رقم IBAN. تم نشر حوالي 100,000 رقم IBAN على الإنترنت ثم استُخدمت في عمليات احتيال عبر التحويلات البنكية والتصيد الاحتيالي المستهدف.
صورة: Unsplash — الأمن السيبراني يصبح قضية محورية لمشغلي الاتصالات الفرنسيين.
ثلاث انتهاكات للائحة العامة لحماية البيانات تمت معاقبتها
حددت CNIL ثلاث انتهاكات منفصلة للائحة العامة لحماية البيانات، كل منها يُشكّل خرقاً مستقلاً:
-
المادة 5-1-هـ) — فترة الاحتفاظ المفرطة (فري موبايل فقط). احتفظ المشغل ببيانات أكثر من 15 مليون عقد تم إنهاؤها منذ أكثر من خمس سنوات، بما في ذلك 2,806,690 عقداً دون أي مبرر. كان جزء من هذه البيانات يعود إلى أكثر من عشر سنوات. بالنسبة لـ CNIL، هذا إهمال واضح: يجب على مشغل الاتصالات أن يعرف أن هذه البيانات لم تعد ذات فائدة بعد إغلاق العقد.
-
المادة 32 — تدابير أمنية غير كافية. لم تستند المصادقة على الشبكة الخاصة الافتراضية (VPN) الخاصة بالموظفين إلى المصادقة متعددة العوامل (MFA) ولا إلى شهادة الجهاز للأجهزة البعيدة. كان اكتشاف السلوك الشاذ غير فعال، وتم تخزين كلمات مرور أداة MOBO الداخلية بشكل غير آمن. هذه بالذات هي الثغرات التي مكّنت من الاختراق الأولي.
-
المادة 34 — تواصل غامض جداً مع الأشخاص المعنيين. اعتبرت التشكيلة المحدودة أن البريد الإلكتروني المرسل إلى المشتركين «عام ومجرد للغاية»: لم يذكر صراحة مخاطر سرقة الهوية أو الخصم المباشر الاحتيالي، ولا التدابير التصحيحية الملموسة التي يجب تطبيقها. بالنسبة لـ CNIL، يجب أن يكون إشعار اللائحة العامة لحماية البيانات تشغيلياً، وليس قانونياً.
أعلنت فري عن استئناف أمام مجلس الدولة، ووصفت القرار بأنه «صرامة غير مسبوقة دون أي تناسب» مقارنة بالقضايا السابقة في مجال الهجمات السيبرانية. وبالتالي، يبقى الملف مفتوحاً.
لماذا تشكل هذه العقوبة سابقة
تُعدّ غرامة 42 مليون يورو من بين أعلى الغرامات التي فرضتها CNIL على مشغل اتصالات على الإطلاق. وهي تستند إلى رقم الأعمال الموحد لمجموعة Iliad (10.024 مليار يورو في 2024)، وفقاً لمفهوم «المؤسسة» في قانون المنافسة (محكمة العدل الأوروبية، 5 ديسمبر 2023، C-807/21).
الأهم من المبلغ هو الأسلوب: عاقبت CNIL ثلاث انتهاكات منفصلة وأمرت، تحت طائلة غرامة 50,000 يورو عن كل يوم تأخير، بالامتثال لـ:
- ستة أشهر لفرز وتنقية البيانات الشخصية للعقود المُنهاة.
- ثلاثة أشهر لتعزيز التدابير الأمنية (MFA، الشهادات، اكتشاف الشذوذ).
يُنشر القرار على موقع CNIL وفي الجريدة الرسمية لمدة عامين — وهي ضربة لسمعة المجموعة. إنها إشارة موجهة إلى جميع المشغلين: لم يعد الاحتفاظ «بشكل افتراضي» ببيانات العملاء المنتهية عقودهم أمراً مقبولاً، ولم يعد بإمكان أمان الشبكة الخاصة الافتراضية أن يعتمد على زوج بسيط من اسم المستخدم وكلمة المرور.
ما يجب على المشتركين (وما لا يجب) فعله
إذا كنت — أو كنت — عميلاً لدى فري أو فري موبايل، فإليك قائمة التحقق الفورية التي يجب تطبيقها، والتي نوردها أيضاً في دليلنا حول حماية خصوصية رسائلك النصية:
- راقب كشوف حسابك البنكية. إذا تسرّب رقم IBAN الخاص بك، فقد تظهر خصومات مباشرة احتيالية بعد أشهر من الهجوم. أبلغ بنكك فوراً عن أي عملية غير معروفة.
- احذر من التصيد الاحتيالي عبر الرسائل النصية والبريد الإلكتروني. يعبر القراصنة الآن بيانات من عدة تسريبات. الرسالة التي تعرف اسمك ومشغلك ورقم IBAN الخاص بك تصبح ذات مصداقية عالية. لقد فصلنا هذا في مقالتنا حول التصيد الاحتيالي عبر الرسائل النصية في فرنسا عام 2026.
- غيّر كلمات المرور في حساباتك الحساسة (البنك، الضرائب، البريد الإلكتروني الرئيسي)، خاصة إذا كنت تستخدم نفس كلمة المرور التي في حساب فري. حشو بيانات الاعتماد هو أول استخدام يتم لقواعد بيانات الاعتماد المسروقة.
- لا تدفع أي «فدية لإلغاء الاشتراك». لا توجد أي إجراءات رسمية تطلب منك دفعاً «لإزالة» بياناتك من تسرب: إنها عملية احتيال.
- راجع الصفحة المخصصة لفري، وفي حال الشك، قدّم شكوى على منصة THESEE التابعة لوزارة الداخلية أو لدى CNIL.
صورة: Unsplash — 24 مليون عقد، 100,000 رقم IBAN منشور: يستدعي حجم التسرب يقظة فردية.
دور المشغلين في سلسلة الثقة
يسلط هذا الملف الضوء على مسألة جوهرية: سلسلة الثقة بين المشترك ومشغّله. عندما تشترك في خطة، فإنك تأتمن طرفاً ثالثاً على بيانات حساسة: الهوية، IBAN، الاستهلاك، الموقع الجغرافي. تتطلب هذه الثقة، في المقابل، نظافة أمنية لا تشوبها شائبة وتنقية تلقائية للبيانات بعد الإنهاء.
تفرض اللائحة العامة لحماية البيانات (RGPD) بالفعل، في مادتها 5، مبدأ تقييد مدة التخزين. يوضح قرار CNIL الآن التسامح الصفري: المشغل الذي يحتفظ بخمسة عشر مليون ملف عميل لمدة خمس سنوات دون مبرر تشغيلي يأخذ مخاطر مالية كبيرة.
وهذا أيضاً، بشكل غير مباشر، خبر سار للنظام البيئي. أصبح المشغلون الآخرون — أورانج وSFR وBouygues Telecom — مجبرين الآن على مراجعة إجراءاتهم الخاصة، تحت طائلة عقوبة مماثلة. ويمتلك المنظم سابقة صلبة يستند إليها.
ما يجب تذكّره
- 42 مليون يورو كغرامة (27 مليون يورو لفري موبايل، 15 مليون يورو لفري) فرضتها CNIL في 8 يناير 2026.
- يتعلق التسرب بـ 24,633,469 عقداً، بما في ذلك 19.4 مليون عقد محمول و5.2 مليون عقد ثابت.
- ثلاث انتهاكات للائحة العامة لحماية البيانات تمت معاقبتها: الاحتفاظ المفرط، أمن VPN غير كافٍ، إشعار غامض جداً.
- قدمت فري استئنافاً أمام مجلس الدولة، والقضية لم تُغلق.
- بالنسبة للمشتركين: راقبوا الحسابات البنكية، احذروا من التصيد المستهدف، عزّزوا كلمات المرور.
لإرسال رسالة نصية مجانية ومجهولة إلى أحد أحبائك دون نقل بياناتك إلى خدمة طرف ثالث، يظل نموذج الإرسال الخاص بنا متاحاً في كل مكان، دون تسجيل ودون أي أثر. لأي سؤال حول بياناتك الشخصية، يمكنك أيضاً الاطلاع على الأسئلة الشائعة والإشعارات القانونية أو الاتصال بنا.

