تسريب “مورغان ستانلي” لـ100 صفقة.. ليس الأول لكن قد يكون الأخطر

لم يكن تسريب “مورغان ستانلي” لقائمة تضم أكثر من 100 صفقة أول حادثة تفقد فيها مؤسسة مالية السيطرة على بيانات حساسة، لكنه قد يمثل أحد أخطر أنواعها من حيث التداعيات الاقتصادية المحتملة؛ إذ لم يتعلق ببيانات شخصية أو مالية للعملاء، وإنما بمعلومات عن صفقات قيد الإعداد يمكن أن يؤثر خروجها في أسعار الأصول ومسار العمليات نفسها وعلاقات البنك مع عملائه.

والأكثر لفتاً أن الواقعة لم تتطلب هجوماً إلكترونياً معقداً أو اختراقاً لأنظمة البنك. خطأ موظف واحد كان كافياً؛ إذ أرسل محمد عثماني، رئيس الرعاة الماليين لمنطقة آسيا والمحيط الهادئ في قسم الخدمات المصرفية الاستثمارية لدى “مورغان ستانلي”، عن طريق الخطأ نسخة داخلية من وثيقة إلى بعض العملاء بدلاً من النسخة المعدة للتوزيع الخارجي، قبل أن يحاول استدعاء الرسالة، وفق “بلومبرغ”.

ضمت الوثيقة أكثر من 100 صفقة يعمل البنك عليها أو يتابعها، بينها شركات مرشحة للطروحات العامة الأولية في الصين وكوريا الجنوبية والهند، وأسماء صناديق ملكية خاصة وتقاعد تدعم بعض الشركات، إلى جانب صفقات متوقفة. كما تضمنت القائمة عمليات في أوروبا والشرق الأوسط وأفريقيا، وكان بعض ما ورد فيها من معلومات شديد التأثير بالنسبة للأسعار.

يُعد “مورغان ستانلي” من أكبر بنوك الاستثمار في وول ستريت، وبلغت رسوم أنشطته المصرفية الاستثمارية 2.44 مليار دولار خلال الربع الثاني من 2026، منها 851 مليون دولار من إدارة اكتتابات الأسهم و798 مليون دولار من صفقات الاندماج والاستحواذ، فيما حقق نشاط تداول الأسهم إيرادات قياسية بلغت 6.3 مليار دولار خلال الفترة.

عندما يغير التسريب مسار الصفقة

هنا تحديداً تختلف واقعة “مورغان ستانلي” عن كثير من التسريبات المصرفية السابقة. ففي حالات اختراق بيانات العملاء، تتمثل المخاطر الرئيسية عادة في الاحتيال وسرقة الهوية والغرامات والتعويضات والإضرار بسمعة المؤسسة. أما في الخدمات المصرفية الاستثمارية، فقد تكون المعلومة المسربة نفسها ذات قيمة اقتصادية وقادرة على التأثير في السوق.

فإذا علم المستثمرون مسبقاً، على سبيل المثال، باعتزام مساهم كبير بيع حصة ضخمة في أسهم شركة مدرجة، فقد يستعدون للزيادة المرتقبة في المعروض بالبيع أو تأجيل الشراء، ما يضغط على سعر السهم ويخفض الحصيلة التي يستطيع البائع تحقيقها. وهذا بدوره قد يجعل تنفيذ الصفقة أكثر صعوبة أمام البنك الذي يديرها.

ولا يقتصر الضرر المحتمل على الأسواق. فالقائمة تمنح البنوك المنافسة رؤية نادرة لخط الصفقات التي يتابعها “مورغان ستانلي” والعملاء الذين يعمل معهم أو يسعى للعمل معهم. وبالفعل، قال مصرفيون في مؤسسات منافسة إنهم يدرسون استخدام القائمة لاستهداف بعض الصفقات والعملاء المحتملين، فيما بدأ متداولون ومستثمرون مراقبة عمليات بيع كبيرة من الأسهم وردت في القائمة.

حتى الآن، لم يفقد “مورغان ستانلي” أي عميل نتيجة الواقعة، بحسب ما نقلته “بلومبرغ” عن أشخاص مطلعين، فيما سارع البنك إلى التواصل مع العملاء المتضررين وعقد اجتماعات عاجلة مع بعض شركات الملكية الخاصة للاعتذار وطمأنتها إلى أنه سيعمل على الحد من تداعيات الواقعة.

وامتدت التداعيات إلى الجهات التنظيمية في آسيا، إذ بدأت هيئة الأوراق المالية والبورصات الهندية تقييماً داخلياً للحادثة لتحديد ما إذا كانت تستدعي اتخاذ إجراءات، فيما تواصلت هيئة تنظيم الأوراق المالية الصينية مع بعض شركات الملكية الخاصة الكبرى بشأن الواقعة، دون أن تخطط حتى الآن للتواصل مع “مورغان ستانلي”، بحسب أشخاص مطلعين.

خطأ موظف واحد يكفي

تعيد واقعة “مورغان ستانلي” أيضاً تسليط الضوء على نقطة ضعف يصعب على المؤسسات المالية التخلص منها بالكامل: العنصر البشري.

ظهر ذلك بوضوح في واقعة “إيفولف بنك آند تراست” (Evolve Bank & Trust) في 2024. اختلفت طبيعة الحادثة، لكن نقطة البداية كانت أيضاً موظفاً واحداً؛ إذ أعلن البنك حينهه أن مجموعة القرصنة “LockBit” تمكنت من الوصول إلى أنظمته بعدما ضغط أحد موظفيه عن طريق الخطأ على رابط إلكتروني خبيث، قبل أن تسحب بيانات من قواعد البنك ومستودع للملفات. وبعد رفض “إيفولف” دفع الفدية، سرب المهاجمون البيانات التي حصلوا عليها.

شملت البيانات المتأثرة أسماء وأرقام ضمان اجتماعي وأرقام حسابات وتواريخ ميلاد ومعلومات اتصال، إلى جانب سجلات لمعاملات المقاصة الآلية (ACH). ولم تقتصر التداعيات على عملاء البنك المباشرين، بل امتدت إلى عملاء شركات تكنولوجيا مالية تستخدم خدماته المصرفية.

الفارق جوهري بين الحالتين: ففي “إيفولف” استغل مهاجم خطأ الموظف للوصول إلى أنظمة البنك، بينما لم تحتج واقعة “مورغان ستانلي” إلى مهاجم من الأساس، إذ أخرج موظف لديه صلاحية مشروعة للوصول إلى المعلومات الوثيقة الحساسة من البنك عن طريق الخطأ. وتكشف المقارنة أن الخطر البشري لا يقتصر على فتح الباب أمام الاختراقات، بل قد يكون هو نفسه سبب التسريب.

تسريبات بطرق مختلفة

وتكشف حوادث أخرى تعدد الثغرات التي قد تقود إلى تسرب البيانات. ففي 2024، أعلن بنك “سانتاندير” الإسباني تعرض قاعدة بيانات لدى مزود خارجي لوصول غير مصرح به، ما أثر على معلومات عملاء في إسبانيا وتشيلي وأوروغواي، إلى جانب بيانات موظفين حاليين وبعض الموظفين السابقين.

البنك أوضح آنذاك أن البيانات المتأثرة لم تشمل معلومات المعاملات أو بيانات اعتماد تتيح إجراء عمليات مالية.

وفي يوليو الماضي، تعرض “بنك أوف بارودا” الهندي لتسريب بيانات ووثائق داخلية، إثر اختراق حساب البريد الإلكتروني لأحد موظفيه.

هذه الحوادث تبرز اختلاف نقاط الدخول التي أدت إلى تسرب البيانات؛ فمن مزود خارجي في حالة “سانتاندير”، إلى اختراق بريد إلكتروني لموظف في “بنك أوف بارودا”، وصولا إلى خطأ مباشر من موظف في “مورغان ستانلي”.

ليست الأكبر.. لكن تكلفتها يصعب قياسها

من حيث حجم البيانات وعدد المتضررين، تبدو واقعة “مورغان ستانلي” محدودة مقارنة ببعض أكبر اختراقات البيانات المرتبطة بالمعلومات المالية للمستهلكين، لكنها تختلف عنها في طبيعة المعلومات التي خرجت من البنك وما يمكن أن يترتب عليها من آثار اقتصادية مباشرة.

ففي 2017، تعرضت “إكويفاكس”، إحدى أكبر الشركات الأميركية العاملة في قطاع تقارير الائتمان الخاصة بالمستهلكين، لسرقة معلومات أكثر من 145 مليون مستهلك، وقالت الشركة لاحقاً إنها أنفقت 1.35 مليار دولار للاستجابة للحادثة، من بينها 690 مليون دولار لتغطية تسويات قانونية متوقعة.

أما في حالة “مورغان ستانلي”، فلا تكمن الخطورة في عدد السجلات المسربة، وإنما في حساسية محتواها وتوقيتها؛ إذ تتعلق المعلومات بأكثر من 100 صفقة مصرفية استثمارية يعمل عليها البنك أو يتابعها، ما قد يجعل تداعيات التسريب تمتد إلى تحركات الأسعار وحصيلة الصفقات وعلاقات البنك مع عملائه، وهي آثار يصعب قياس تكلفتها مسبقاً.

هل يمكن الحد من الخطأ البشري؟

قال جوزيف زينغ، مؤسس “أركاديا فاند مانجمنت”، لـ”بلومبرغ” إن الحادثة تمثل جرس إنذار للشركات بضرورة مراقبة استخدام الموظفين للأنظمة الداخلية، واستخدام برمجيات تستطيع رصد احتواء الرسائل الصادرة على معلومات حساسة واتخاذ الإجراء المناسب.

وتبرز الحادثة بذلك جانباً مختلفاً من مخاطر أمن البيانات: فالحماية لا تقتصر على منع الوصول غير المصرح به إلى المعلومات، وإنما تشمل أيضاً الحد من خروجها بطريق الخطأ على أيدي موظفين مخولين بالوصول إليها.