اختراق مزوّد البريد لـTrezor يُعرِّض 347 ألف عميل لهجمات تصيّد احتيالي
أكدت Trezor لمحافظ العملات المشفرة أن اختراق مزود التسويق Brevo أتاح لمهاجمين إرسال 347 ألف رسالة تصيّد احتيالي تستهدف سرقة كلمات مرور المحافظ بصورة لا رجعة فيها.

حذّرت شركة Trezor المتخصصة في تصنيع المحفظة المادية (hardware wallet) للعملات المشفرة من أن مزود خدمة التسويق عبر البريد الإلكتروني Brevo، الذي تستخدمه الشركة في إرسال نشراتها الإخبارية، تعرّض لاختراق أمني خطير. مكّن هذا الاختراق مهاجمين من إرسال ما يُقارب 347,000 رسالة بريد إلكتروني مُزيَّفة إلى عملاء Trezor، في عملية تصيّد احتيالي (phishing) متطورة تستهدف سرقة كلمات مرور المحافظ الرقمية بصورة لا يمكن التراجع عنها.
استغلّ المهاجمون ثغرةً في منصة Brevo تتعلق بعدم ضبط صلاحيات الوصول بشكل صحيح؛ إذ أشارت المنصة إلى أن المهاجمين تمكنوا من الوصول إلى 138 حساباً، مستغلّين حالةً وصفتها بأن وصولهم "لم يكن محدود النطاق بالشكل الصحيح". وتضمّنت رسائل التصيّد الاحتيالي المُرسَلة سطر موضوع مُصمَّماً بعناية لاستدرار القلق: "تنبيه أمني حرج: ثغرة STM32 في مصدر الإشفار"، وهو عنوان يحاكي أسلوب التنبيهات الأمنية الشرعية. وحين ينقر المستخدم على الرابط الخبيث، يُنزّل تطبيقاً مُزيَّفاً يطلب إدخال كلمة مرور المحفظة الاحتياطية.
تكمن خطورة هذا النوع من الهجمات في طبيعة سلسلة الكتل (blockchain) ذاتها؛ فمجرد حصول المهاجم على كلمة مرور المحفظة الاحتياطية، يُصبح بإمكانه نقل الأصول الرقمية بصورة لا يمكن إلغاؤها. فخلافاً للتحويلات المصرفية التقليدية، لا يوجد وسيط يُمكن اللجوء إليه لاسترداد الأموال المسروقة، مما يجعل خسارة المستخدم نهائيةً وتامة. وتمتد المخاطر إلى ما هو أبعد من السرقة الإلكترونية؛ إذ يُشير خبراء الأمن إلى أن اختراق البيانات (data breach) الذي طال معلومات عملاء Trezor قد يُعرّضهم لهجمات ابتزاز جسدية، يُعرّض فيها أصحاب العملات المشفرة أنفسهم لتهديدات شخصية لإجبارهم على الكشف عن كلمات مرورهم. وثمة تقارير عن استلام بعض الضحايا رسائل بريدية فعلية تحتوي على رموز QR تُعيد تحويلهم إلى صفحة مُزيَّفة لسرقة بيانات محافظهم.
لا يجيء هذا الاختراق معزولاً، بل هو الثاني في غضون أسابيع قليلة؛ ففي أغسطس الماضي، تعرّض شريك الشحن ShipMonk للاختراق، مما أسفر عن تسريب أسماء وأرقام هواتف وعناوين بريد إلكتروني وعناوين منازل ما لا يقل عن 81,000 شخص ممن اشتروا أجهزة Trezor. ومما يجدر الإشارة إليه أن منتجات Trezor ذاتها وأنظمتها الخاصة لم تتأثر بأي من الاختراقين؛ إذ جاء كلاهما عبر موردين خارجيين. ويُبرز هذا نمطاً متكرراً في أمن سلاسل الإمداد الرقمية: المنتج قد يكون محصّناً، لكن الشركاء في المنظومة يُشكّلون نقطة ضعف يستغلها المهاجمون.
أعلنت Trezor أنها تُعيد تقييم علاقاتها مع الموردين في أعقاب هذا الحادث، وحذّرت عملاءها صراحةً من أن عناوين بريدهم الإلكتروني المُسرَّبة قد تُستخدم مجدداً في هجمات تصيّد احتيالي مستقبلية. وتُوصي الشركة عملاءها بتجاهل أي رسائل تطلب إدخال عبارة الاسترداد (recovery phrase)، مُذكِّرةً بأن الشركة لا تطلب هذه المعلومات عبر البريد الإلكتروني أو التطبيقات في أي حال.
يكتسب هذا الاختراق أهمية خاصة في منطقة تشهد اعتماداً متصاعداً على العملات المشفرة؛ فالإمارات تُصنَّف ضمن الدول الأعلى عالمياً في امتلاك الأفراد للعملات الرقمية، وتسعى دبي إلى تأسيس نفسها مركزاً عالمياً لاقتصاد Web3 عبر هيئة تنظيم الأصول الافتراضية (VARA). وقد شهدت منطقة الخليج في السنوات الأخيرة محاولات تصيّد احتيالي متطورة تستهدف مستخدمي منصات التداول المحلية والدولية، مما يُذكّر المستثمرين العرب في التشفير بضرورة اليقظة المستمرة وعدم تثبيت أي تطبيق يطلب الكشف عن عبارة الاسترداد.
تكشف هذه الحادثة عن مشكلة بنيوية في طريقة إدارة شركات التكنولوجيا لعلاقاتها مع الموردين الخارجيين؛ فحتى حين يبني المصنّع منتجاً آمناً من الداخل، يظل الوصول إلى بيانات عملائه مكشوفاً عبر أطراف ثالثة لا تخضع لنفس معايير الأمان. وفي عالم العملات المشفرة حيث تعني سرقة كلمة المرور خسارةً لا تُعوَّض، يغدو تدقيق الشركات في منظومة موردّيها مسؤوليةً أخلاقية قبل أن تكون مطلباً تقنياً.
المزيد من أمن

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%
باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي
مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face
مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.

اختراق استمر تسعة أشهر يكشف بيانات ملايين من عسكريي الجيش الأمريكي
أبلغت وزارة الدفاع الأمريكية ملايين العسكريين الحاليين والسابقين بأن بياناتهم الشخصية، بما فيها أرقام الضمان الاجتماعي، سُرقت عبر ثغرة في نظام لمشاركة الملفات.

دراسة: سيارتك وتطبيقها قد يشاركان بياناتك مع شركات التقنية الكبرى
كشفت دراسة من جامعة نورث إيسترن أن 19 من 21 سيارة حديثة ترسل بيانات إلى أطراف ثالثة كـGoogle وMeta وMicrosoft، وأن التطبيقات المرافقة تضاعف هذا التعرض، بما يشمل بيانات موقع دقيقة ومعلومات شخصية حساسة.

الشرطة الهولندية تعتقل قرصان ShinyHunters بتهمة التخطيط لجريمتي قتل
اعتقلت السلطات الهولندية مديراً تقنياً يُشتبه بانتمائه لمجموعة ShinyHunters المتهمة باختراق 140 مؤسسة، بعد العثور على معلومات تخص مخططين لجريمتي قتل على حاسوبه.