قراصنة يخترقون المصادقة الثنائية ويسرقون خزنات كلمات المرور Dashlane

كشف Dashlane عن هجوم إلكتروني أسفر عن سرقة خزنات كلمات مرور مشفرة لنحو 20 حساباً بعد كسر حماية المصادقة الثنائية بهجوم القوة الغاشمة، في حادثة تُستدعى فيها ذكرى اختراق LastPass.

تحرير
ألمعي · هيئة التحرير
النشر
٣ يونيو ٢٠٢٦
المصدر
TechCrunch ↗
القراءات
١
الوقت
قراءة دقيقتين
تصوير رمزي لكلمات مرور رقمية

كشف مدير كلمات المرور Dashlane عن تعرّضه لهجوم إلكتروني خطير في نهاية مايو 2026 أسفر عن سرقة خزنات كلمات مرور مشفرة تعود لنحو 20 حساباً من حسابات عملائه. وتكمن خطورة الحادثة في أن المهاجمين نجحوا في تجاوز المصادقة الثنائية التي تُعدّ من أهم خطوط الدفاع في منظومة أمان الحسابات الرقمية.

وفق ما كشفه Dashlane، اعتمد المهاجمون على هجوم القوة الغاشمة لتخمين رموز التحقق المؤقتة المرسلة في إطار المصادقة الثنائية. إذ استخدموا برمجيات آلية لتجربة آلاف التوليفات الرقمية في وقت قياسي مستغلين أي نافذة زمنية قبل انتهاء صلاحية الرمز. وبمجرد كسر الحماية، تمكن المهاجمون من تسجيل أجهزة جديدة على حسابات الضحايا وتنزيل الخزنات المشفرة الخاصة بهم.

اللافت أن كلمات المرور الرئيسية للعملاء لم تُسرق، إذ تُخزَّن محلياً على جهاز المستخدم ولا ترفعها Dashlane إلى خوادمها. بمعنى آخر، ما تحصّل عليه المهاجمون هو خزنة مشفرة لا تُقرأ دون المفتاح الرئيسي. غير أن الخطر الحقيقي يكمن في احتمال أن يملك بعض الضحايا كلمات مرور رئيسية ضعيفة أو قصيرة مما قد يُفضي مستقبلاً إلى فك تشفير هذه الخزنات.

تتشابه هذه الحادثة مع اختراق LastPass الشهير عام 2022، حين جرى سرقة نسخ احتياطية من خزنات العملاء المشفرة ثم تمكّن مهاجمون لاحقاً من فك تشفير عدد منها وسرقة عملات مشفرة بقيمة ملايين الدولارات. وهي حادثة لا تزال تلقي بظلالها على ثقة المستخدمين في أدوات إدارة كلمات المرور.

أعلنت Dashlane أنها علّقت تلقائياً الحسابات المتضررة فور رصد النشاط غير المعتاد، وأنها لا تمتلك دليلاً على اختراق أنظمتها الداخلية. وقالت الشركة إنها لا تزال تحقق في كيفية تجاوز المهاجمين لمنظومة المصادقة الثنائية تحديداً، وهو سؤال لم تُجب عنه بصورة كاملة حتى وقت نشر هذا التقرير.

تُثير هذه الحادثة تساؤلات جدية حول مدى كفاية أنظمة المصادقة الثنائية المعتمدة على الرموز الرقمية المؤقتة أمام هجمات القوة الغاشمة الآلية. ويُشير خبراء الأمن السيبراني إلى أن مفاتيح الأمان المادية أو المصادقة البيومترية تُوفر حماية أكثر صلابة أمام هذا النوع من الهجمات.

تتضاعف أهمية هذا التحذير في منطقتنا العربية مع التوسع المتسارع في التجارة الإلكترونية والخدمات المصرفية الرقمية، ولا سيما في السعودية ومصر والإمارات حيث يرتفع عدد مستخدمي تطبيقات إدارة كلمات المرور بوتيرة متسارعة. وقد رصدت هيئة الأمن السيبراني الوطنية السعودية (NCA) وهيئة تنظيم الاتصالات الإماراتية ارتفاعاً في هجمات الاستيلاء على الحسابات خلال السنوات الأخيرة. وتذكّر حادثة Dashlane بأن أمان منظومة الحفظ الرقمي لا يكون أقوى من أضعف حلقاتها، وهو درس ينبغي إدراجه في برامج التوعية السيبرانية الموجهة للمستخدمين العرب.

بالنسبة للعملاء المتضررين، تنصح Dashlane بتغيير كلمة المرور الرئيسية فوراً إن كانت ضعيفة أو قصيرة، وتفعيل خيارات المصادقة الأكثر أماناً. أما للمستخدمين عموماً فتُذكّر هذه الحادثة بأن أمان أي منظومة للحفظ الرقمي لا يكون أقوى من أضعف حلقاتها، وأن اختيار كلمة مرور رئيسية قوية وفريدة يظل الدرع الأول في مواجهة الاختراق.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من أمن

جودي فولكنر، الرئيسة التنفيذية المؤسسة لشركة إيبك سيستمز

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض

أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

TechCrunch
حاسوب ماك بوك إير مفتوح على مكتب يرمز إلى نظام ماك أو إس من آبل

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي

أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

TechCrunch
تصور للمعالج الضوئي العصبي المستخدم لكشف مقاطع فيديو التزييف العميق

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%

باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

ScienceDaily
تصوير فني لأسراب الذكاء الاصطناعي المتشابكة تحمي الشبكات السيبرانية

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي

مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

TechCrunch
مارك تشين، كبير مسؤولي الأبحاث في OpenAI

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face

مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.

MIT Technology Review
صورة جوية لمبنى البنتاغون، مقر وزارة الدفاع الأمريكية

اختراق استمر تسعة أشهر يكشف بيانات ملايين من عسكريي الجيش الأمريكي

أبلغت وزارة الدفاع الأمريكية ملايين العسكريين الحاليين والسابقين بأن بياناتهم الشخصية، بما فيها أرقام الضمان الاجتماعي، سُرقت عبر ثغرة في نظام لمشاركة الملفات.

TechCrunch