حشو بيانات الاعتماد
يُعدّ هجوم حشو بيانات الاعتماد نوعًا من الهجمات الإلكترونية ، حيث يقوم المهاجم بجمع بيانات اعتماد حسابات مسروقة ، تتألف عادةً من قوائم بأسماء المستخدمين أو عناوين البريد الإلكتروني وكلمات المرور المقابلة (غالبًا من اختراق بيانات )، ثم يستخدم هذه البيانات للوصول غير المصرح به إلى حسابات المستخدمين على أنظمة أخرى من خلال طلبات تسجيل دخول آلية واسعة النطاق موجهة ضد تطبيق ويب . [ 1 ] على عكس هجوم اختراق بيانات الاعتماد، لا يحاول هجوم حشو بيانات الاعتماد استخدام أسلوب التخمين العشوائي أو تخمين كلمات المرور، بل يقوم المهاجم ببساطة بأتمتة عمليات تسجيل الدخول لعدد كبير (من آلاف إلى ملايين) من أزواج بيانات الاعتماد المكتشفة مسبقًا باستخدام أدوات أتمتة الويب القياسية مثل Selenium و cURL و PhantomJS، أو أدوات مصممة خصيصًا لهذا النوع من الهجمات، مثل Sentry MBA وSNIPR وSTORM وBlackbullet وOpenbullet. [ 2 ] [ 3 ] [ 4 ]
تُعدّ هجمات حشو بيانات الاعتماد ممكنة لأن العديد من المستخدمين يعيدون استخدام نفس اسم المستخدم وكلمة المرور عبر مواقع متعددة، حيث أفاد استطلاع رأي أن 81% من المستخدمين أعادوا استخدام كلمة مرور واحدة عبر موقعين أو أكثر، وأن 25% منهم يستخدمون نفس كلمات المرور في أغلب حساباتهم. [ 5 ] في عام 2017، أصدرت لجنة التجارة الفيدرالية الأمريكية (FTC) بيانًا استشاريًا يقترح إجراءات محددة يتعين على الشركات اتخاذها لمكافحة حشو بيانات الاعتماد، مثل الإصرار على استخدام كلمات مرور آمنة والحماية من الهجمات. [ 6 ] ووفقًا لشومان غوسماجومدر ، المسؤول السابق عن مكافحة الاحتيال في نقرات جوجل ، تصل نسبة نجاح هجمات حشو بيانات الاعتماد إلى 2%، ما يعني أن مليون بيانات اعتماد مسروقة يمكن أن تُعطّل أكثر من 20,000 حساب. [ 7 ] وذكرت مجلة Wired أن أفضل طريقة للحماية من حشو بيانات الاعتماد هي استخدام كلمات مرور فريدة للحسابات (مثل تلك التي يُنشئها مدير كلمات المرور تلقائيًا )، وتفعيل المصادقة الثنائية ، وقيام الشركات باكتشاف هجمات حشو بيانات الاعتماد وإيقافها. [ 8 ]
تسريب بيانات الاعتماد
يحدث تسريب بيانات الاعتماد، والذي يُشار إليه أيضًا باختراق البيانات أو تسريبها، عندما يحصل أفراد أو مجموعات غير مصرح لهم على بيانات اعتماد المستخدمين الحساسة التي تخزنها المؤسسات بطريقة غير مشروعة. وتشمل هذه البيانات عادةً أسماء المستخدمين وعناوين البريد الإلكتروني وكلمات المرور. ويمكن أن تكون عواقب تسريب بيانات الاعتماد وخيمة، إذ تُعرّض المستخدمين لمجموعة من المخاطر، بما في ذلك سرقة الهوية والاحتيال المالي واختراق الحسابات غير المصرح به. [ 9 ]
تُعتبر هجمات حشو بيانات الاعتماد من بين أبرز التهديدات الأمنية لتطبيقات الويب والهواتف المحمولة، وذلك نتيجةً لحجم تسريب بيانات الاعتماد. فقد تم تسريب أكثر من ثلاثة مليارات بيانات اعتماد من خلال اختراقات البيانات عبر الإنترنت في عام 2016 وحده. [ 10 ]
أصل
صاغ هذا المصطلح سوميت أغاروال، المؤسس المشارك لشركة Shape Security، والذي كان يشغل منصب نائب مساعد وزير الدفاع في البنتاغون في ذلك الوقت. [ 11 ]
الحوادث
في 20 أغسطس/آب 2018، استُهدفت سلسلة متاجر "سوبر دراغ" البريطانية المتخصصة في منتجات الصحة والجمال بمحاولة ابتزاز، حيث عرض قراصنة أدلة مزعومة على اختراقهم موقع الشركة الإلكتروني وتنزيلهم سجلات 20 ألف مستخدم. ويُرجّح أن هذه الأدلة قد جُمعت من عمليات اختراق وتسريب بيانات، ثم استُخدمت كمصدر لهجمات انتحال بيانات الاعتماد بهدف جمع معلومات تُستخدم في تزييف الأدلة. [ 12 ] [ 13 ]
في أكتوبر ونوفمبر 2016، تمكن مهاجمون من اختراق مستودع GitHub خاص يستخدمه مطورو شركة أوبر (Uber BV وUber UK)، مستخدمين أسماء المستخدمين وكلمات المرور الخاصة بالموظفين والتي سُرقت في اختراقات سابقة. وادعى المخترقون أنهم استولوا على حسابات 12 موظفًا باستخدام أسلوب "حشو بيانات الاعتماد"، حيث تم إعادة استخدام عناوين البريد الإلكتروني وكلمات المرور على منصات أخرى. وعلى الرغم من توفر خاصية المصادقة متعددة العوامل ، إلا أنها لم تكن مُفعّلة للحسابات المتأثرة. عثر المخترقون على بيانات اعتماد مخزن بيانات AWS الخاص بالشركة في ملفات المستودع، والتي استخدموها للوصول إلى سجلات 32 مليون مستخدم و3.7 مليون سائق من خارج الولايات المتحدة، بالإضافة إلى بيانات أخرى موجودة في أكثر من 100 حاوية S3 . أبلغ المهاجمون شركة أوبر، مطالبين بدفع 100 ألف دولار مقابل الموافقة على حذف البيانات. دفعت الشركة المبلغ من خلال برنامج مكافآت اكتشاف الثغرات ، لكنها لم تُفصح عن الحادث للأطراف المتضررة لأكثر من عام. بعد أن انكشفت المخالفة، فرض مكتب مفوض المعلومات في المملكة المتحدة غرامة على الشركة قدرها 385 ألف جنيه إسترليني (تم تخفيضها إلى 308 ألف جنيه إسترليني) . [ 14 ]
في عام 2019، زعمت شركة أبحاث الأمن السيبراني Knight Lion Security في تقرير لها أن حشو بيانات الاعتماد كان أسلوب هجوم مفضل لدى GnosticPlayers . [ 15 ]
اختراق عملية التحقق من بيانات الاعتماد
يُعد التحقق من بيانات الاعتماد المخترقة أسلوبًا يمكّن المستخدمين من تلقي إشعارات عند اختراق كلمات المرور بواسطة مواقع الويب أو متصفحات الويب أو ملحقات كلمات المرور.
في فبراير 2018، ابتكر عالم الحاسوب البريطاني جناد علي بروتوكول اتصال (باستخدام إخفاء الهوية k والتشفير التجزئي ) للتحقق بشكل مجهول من تسريب كلمة المرور دون الكشف الكامل عنها. [ 16 ] [ 17 ] تم تطبيق هذا البروتوكول كواجهة برمجة تطبيقات عامة (API) ويستخدمه الآن العديد من المواقع الإلكترونية والخدمات، بما في ذلك برامج إدارة كلمات المرور [ 18 ] [ 19 ] وإضافات المتصفحات . [ 20 ] [ 21 ] وقد تم لاحقًا محاكاة هذا النهج بواسطة ميزة فحص كلمات المرور من جوجل . [ 22 ] [ 23 ] [ 24 ] عمل علي مع أكاديميين في جامعة كورنيل لتطوير إصدارات جديدة من البروتوكول تُعرف باسم "تجميع التنعيم الترددي" (FSB) و"تجميع المعرفات" (IDB). [ 25 ] في مارس 2020، أُضيفت خاصية التشفير إلى البروتوكول. [ 26 ]
تطبيقات التحقق من بيانات الاعتماد المخترقة
| بروتوكول | المطورين | تم نشره للعموم | مراجع |
|---|---|---|---|
| إخفاء الهوية k | جوناد علي ( كلاود فلير )، تروي هانت ( هل تم اختراقي؟ ) | 21 فبراير 2018 | [ 27 ] [ 28 ] |
| تنعيم الترددات وتقسيم البيانات إلى مجموعات حسب المعرف | جامعة كورنيل (لوسي لي، بيجيتا بال، راهول تشاتيرجي، توماس ريستنبارت)، كلاود فلير (جوناد علي، نيك سوليفان) | مايو 2019 | [ 29 ] |
| فحص كلمة مرور جوجل (GPC) | جوجل ، جامعة ستانفورد | أغسطس 2019 | [ 30 ] [ 31 ] |
| كشف حشو بيانات الاعتماد النشطة | جامعة نورث كارولينا في تشابل هيل (كي كوبي وانغ، مايكل ك. رايتر) | ديسمبر 2019 | [ 32 ] |
إجراءات قانونية
23andMe
في أكتوبر 2023، كشفت شركة 23andMe أن مهاجمين تمكنوا من الوصول غير المصرح به إلى حسابات المستخدمين عبر هجوم حشو بيانات الاعتماد، مستغلين كلمات مرور مُعاد استخدامها من اختراقات سابقة على منصات أخرى. وقد كشف هذا الحادث بيانات تعريفية لحوالي 6.9 مليون مستخدم، بما في ذلك معلومات عن التراث الجيني، والروابط العائلية، وفي بعض الحالات تفاصيل متعلقة بالصحة. [ 33 ] [ 34 ]
واجهت الشركة لاحقًا العديد من الدعاوى القضائية الجماعية في الولايات المتحدة، والتي بلغت ذروتها بتسوية مقترحة بقيمة 30 مليون دولار أمريكي في عام 2024. [ 35 ] بالإضافة إلى ذلك، فرض مكتب مفوض المعلومات في المملكة المتحدة غرامة قدرها 2.31 مليون جنيه إسترليني على شركة 23andMe لعدم حمايتها الكافية للبيانات الشخصية لحوالي 155,000 عميل في المملكة المتحدة. [ 36 ]
دانكن دونتس
في سبتمبر 2020، توصلت شركة دانكن براندز جروب إلى تسوية مع المدعي العام لولاية نيويورك بشأن هجمات حشو بيانات الاعتماد التي أدت إلى اختراق عشرات الآلاف من حسابات ولاء عملاء برنامج DD Perks بين عامي 2015 و2018. استخدم المهاجمون بيانات اعتماد مُعاد استخدامها من اختراقات أخرى للوصول غير المصرح به، مما سمح في بعض الحالات بالاستخدام الاحتيالي لبطاقات القيمة المخزنة. [ 37 ]
بموجب شروط التسوية، كان على دانكن إخطار العملاء المتضررين، وإعادة تعيين كلمات المرور المتأثرة، وردّ المبالغ المدفوعة مقابل المعاملات غير المصرح بها، وتعزيز برنامج أمن المعلومات لديها. كما وافقت الشركة على دفع 650 ألف دولار أمريكي كغرامات وتكاليف لولاية نيويورك ، دون الاعتراف بارتكاب أي مخالفة. [ 38 ] [ 39 ]
انظر أيضاً
مراجع
- ↑ "حشو بيانات الاعتماد" . OWASP .
- ↑ "ما هو هجوم حشو بيانات الاعتماد؟" . داتا دوم . تم الاسترجاع في 2025-12-02 .
- ↑ "تقرير تسريب بيانات الاعتماد" (ملف PDF) . شركة Shape Security. يناير 2017. صفحة 23.
تستخدم أداة Sentry MBA، وهي أشهر أدوات حشو بيانات الاعتماد، ملفات "config" للمواقع المستهدفة تحتوي على جميع منطق تسلسل تسجيل الدخول اللازم لأتمتة محاولات تسجيل الدخول.
- ↑ "استخدام أدوات حشو بيانات الاعتماد" . المركز الوطني للأمن السيبراني .
- ↑ "نداء تنبيه بشأن عادات المستخدمين السيئة في استخدام كلمات المرور" (ملف PDF) . SecureAuth. يوليو 2017. مؤرشف من الأصل (ملف PDF) بتاريخ 12 أغسطس 2018. تم الاطلاع عليه بتاريخ 11 يوليو 2018 .
- ↑ "التزم بالأمان: اشترط استخدام كلمات مرور آمنة ومصادقة" . لجنة التجارة الفيدرالية . 11 أغسطس 2017. تاريخ الاسترجاع: 11 أبريل 2021 .
- ↑ غوسماجومدر، شومان (4 ديسمبر 2017). "لا يمكنك تأمين بياناتك بنسبة 100% طوال الوقت" . مجلة هارفارد للأعمال . الرقم الدولي الموحد للدوريات 0017-8012 . تاريخ الاسترجاع: 11 أبريل 2021 .
- ↑ "ما هو حشو بيانات الاعتماد؟" . مجلة وايرد . الرقم الدولي الموحد للدوريات 1059-1028 . تاريخ الاسترجاع: 11 أبريل 2021 .
- ↑ شانكر، إد (8 مارس 2022). "حشو بيانات الاعتماد" . تم الاسترجاع في 19 مايو 2023 .
- ↑ تشيكوفسكي، إريكا (17 يناير 2017). "هجمات حشو بيانات الاعتماد تجتاح أنظمة المؤسسات" . دارك ريدينج . دارك ريدينج . تم الاطلاع عليه في 19 فبراير 2017 .
- ↑ تاونسند، كيفن (17 يناير 2017). "حشو بيانات الاعتماد: منهجية هجوم ناجحة ومتنامية" . أسبوع الأمن . تم الاسترجاع في 19 فبراير 2017 .
- ↑ "قراصنة سوبر دراغ: زعموا أنهم سرقوا 20 ألف سجل عميل من شركة سوبر دراغ البريطانية" . ذا ريجستر .
- ↑ "سوبر دراغ ترفض فدية ضخمة بعد عملية سرقة مزعومة - مجتمع التمويل والعملات الرقمية" . 23 أغسطس 2018. مؤرشف من الأصل في 25 أغسطس 2018. تم الاطلاع عليه في 24 أغسطس 2018 .
- ↑ "إشعار غرامة مالية (أوبر)" (ملف PDF) . مكتب مفوض المعلومات. 27 نوفمبر 2018. مؤرشف من الأصل (ملف PDF) في 28 نوفمبر 2018. تم الاطلاع عليه في 28 نوفمبر 2018 .
- ↑ "GnosticPlayers الجزء الأول: نظرة عامة على المخترقين Nclay وDDB وNSFW" . شركة نايت ليون للأمن . 30 ديسمبر 2019. تاريخ الاسترجاع: 6 مارس 2022 .
- ↑ "اكتشف ما إذا تم اختراق كلمة مرورك - دون إرسالها إلى خادم" . آرس تكنيكا . تم الاطلاع عليه بتاريخ 24 مايو 2018 .
- ↑ "1Password يُضيف خاصية التحقق من كلمة المرور المخترقة - TechCrunch" . techcrunch.com . 23 فبراير 2018. تاريخ الاطلاع: 24 مايو 2018 .
- ↑ "يتكامل تطبيق 1Password مع خدمة 'Pwned Passwords' للتحقق مما إذا كانت كلمات مرورك قد سُرّبت عبر الإنترنت" . تم الاطلاع عليه بتاريخ 24-05-2018 .
- ↑ كونجر، كيت. "1Password يساعدك في معرفة ما إذا كانت كلمة مرورك مخترقة" . جيزمودو . تم الاسترجاع في 24 مايو 2018 .
- ↑ كوندون، ستيفاني. "أوكتا تقدم مصادقة متعددة العوامل مجانية مع منتجها الجديد، تطبيق واحد" . زد نت . تم الاطلاع عليه بتاريخ 24 مايو 2018 .
- ↑ كورين، مايكل ج. "أكبر قاعدة بيانات في العالم لكلمات المرور المخترقة أصبحت الآن إضافة لمتصفح كروم تتحقق من كلمات مرورك تلقائيًا" . كوارتز . تم الاطلاع عليه بتاريخ 24 مايو 2018 .
- ↑ واغنسيل الأول، بول (5 فبراير 2019). "إضافة جوجل الجديدة لمتصفح كروم تكشف كلمات مرورك المخترقة" . www.laptopmag.com .
- ↑ "أطلقت جوجل إضافة فحص كلمات المرور لتنبيه المستخدمين بشأن اختراقات البيانات" . BleepingComputer .
- ↑ ديسوزا، ميليشا (6 فبراير 2019). "إضافة جوجل الجديدة لمتصفح كروم 'Password CheckUp' تتحقق مما إذا كان اسم المستخدم أو كلمة المرور قد تم اختراقهما من قبل طرف ثالث" . Packt Hub .
- ↑ لي، لوسي؛ بال، بيجيتا؛ علي، جوناد؛ سوليفان، نيك؛ تشاتيرجي، راهول؛ ريستنبارت، توماس (2019-11-06). "بروتوكولات التحقق من بيانات الاعتماد المخترقة". وقائع مؤتمر ACM SIGSAC لعام 2019 حول أمن الحاسوب والاتصالات . نيويورك، نيويورك، الولايات المتحدة الأمريكية: ACM. الصفحات 1387-1403 . arXiv : 1905.13737 . Bibcode : 2019arXiv190513737L . doi : 10.1145/3319535.3354229 . ISBN 978-1-4503-6747-9. S2CID 173188856 .
- ↑ علي، جنادة (4 مارس 2020). "حشو كلمات المرور المخترقة (باستخدام مصابيح الحمم البركانية والعمال)" . مدونة كلاود فلير . تم الاطلاع عليه بتاريخ 12 مايو 2020 .
- ↑ علي، جنادة (21 فبراير 2018). "التحقق من صحة كلمات المرور المسربة باستخدام تقنية k-Anonymity" . مدونة كلاود فلير . تم الاطلاع عليه بتاريخ 12 مايو 2020 .
- ↑ علي، جنادة (5 أكتوبر 2017)، آلية لمنع إعادة استخدام كلمات المرور من خلال التجزئة المجهولة ، مطبوعات PeerJ الأولية، doi : 10.7287/peerj.preprints.3322v1 ، تم الاطلاع عليه في 12 مايو 2020
- ↑ لي، لوسي؛ بال، بيجيتا؛ علي، جوناد؛ سوليفان، نيك؛ تشاتيرجي، راهول؛ ريستنبارت، توماس (4 سبتمبر 2019). "بروتوكولات للتحقق من بيانات الاعتماد المخترقة". arXiv : 1905.13737 [ cs.CR ].
- ↑ توماس، كورت؛ بولمان، جينيفر؛ يو، كيفن؛ راغوناثان، أنانث؛ كيلي، باتريك غيج؛ إنفرنيزي، لوكا؛ بينكو، بوربالا؛ بيتراسيك، تاديك؛ باتيل، سارفار؛ بونيه، دان؛ بورشتين، إيلي (2019). حماية الحسابات من هجمات حشو بيانات الاعتماد باستخدام تنبيهات اختراق كلمات المرور . الصفحات 1556-1571 . ISBN 9781939133069.
- ↑ سيمبانو، كاتالين. "جوجل تطلق ميزة فحص كلمات المرور، وستضيفها إلى متصفح كروم في وقت لاحق من هذا العام" . زد نت . تم الاطلاع عليه بتاريخ 12 مايو 2020 .
- ↑ وانغ، كي كوبي؛ رايتر، مايكل ك. (2020). كشف حشو بيانات اعتماد المستخدم في حساباته الشخصية . الصفحات 2201-2218 . arXiv : 1912.11118 . ISBN 9781939133175.
- ↑ "معالجة مخاوف أمن البيانات - خطة عمل" . مدونة 23andMe . 23andMe. 5 ديسمبر 2023. تم الاطلاع عليه بتاريخ 21 سبتمبر 2025 .
- ↑ "شركة 23andMe تؤكد اختراق البيانات" . TechCrunch . 9 أكتوبر 2023. تم الاطلاع عليه بتاريخ 21 سبتمبر 2025 .
- ↑ روث، إيما (13 سبتمبر 2024). "شركة 23andMe توافق على دفع 30 مليون دولار لتسوية دعوى قضائية تتعلق باختراق بيانات ضخم" . ذا فيرج . تم الاطلاع عليه بتاريخ 21 سبتمبر 2025 .
- ↑ «هيئة حماية البيانات في المملكة المتحدة تغرّم شركة 23andMe حوالي 3.1 مليون دولار أمريكي بعد هجوم حشو بيانات الاعتماد» . مدونة ألستون آند بيرد للخصوصية . 2 يوليو 2025. تاريخ الاطلاع: 21 سبتمبر 2025 .
- ↑ جيمس، ليتيتيا (15 سبتمبر 2020). "المدعية العامة جيمس تستعين بشركة دانكن لسد الثغرات الأمنية وتعويض العملاء المتضررين من الاختراق" . مكتب المدعي العام لولاية نيويورك . تم الاطلاع عليه بتاريخ 21 سبتمبر 2025 .
- ↑ ستيمبل، جوناثان (15 سبتمبر 2020). "الشركة الأم لدانكن دونتس تُسوّي دعوى قضائية في نيويورك بشأن هجوم إلكتروني، وتُغرّم" . رويترز . تاريخ الاسترجاع: 21 سبتمبر 2025 .
- ↑ "المدعي العام لولاية نيويورك يتوصل إلى تسوية مع دانكن بشأن الهجمات الإلكترونية" . ليكسولوجي . 24 سبتمبر 2020. تم الاطلاع عليه بتاريخ 21 سبتمبر 2025 .
روابط خارجية
- مصادقة كلمة المرور
