تسريب صغير باسم مألوف
ظهرت مؤخراً كومبوليست تحمل اسم "Microsoft 42" على الإنترنت، وتحتوي على 140 سجل تسجيل دخول مكشوف، وفقًا لماسح الاختراقات على الويب المظلم التابع لشركة HEROIC. وتحتفظ الشركة بقاعدة بيانات تضم أكثر من 400 مليار سجل مسرب، وقد صنفت الملف ضمن مراقبتها المستمرة لقوائم الكومبوليست المتداولة في المنتديات والأسواق الخفية.
بالمقارنة مع الاختراقات التي تكشف ملايين الحسابات، قد تبدو 140 سجلاً غير ذات أهمية. لكن حجم الكومبوليست لا علاقة له بالخطر الذي يشكله على أصحاب بيانات الاعتماد التي تحتويها. المهم هو ما إذا كانت أزواج البريد الإلكتروني وكلمات المرور هذه لا تزال تعمل، وكم عدد الحسابات الأخرى التي تشترك في كلمة المرور المعاد استخدامها.
ما هي الكومبوليست فعليًا (ولماذا يهم الاسم)
الكومبوليست هو ملف نصي عادي يضم أزواجًا من عناوين البريد الإلكتروني أو أسماء المستخدمين مع كلمات المرور، تُجمع عادةً من اختراقات سابقة، أو حملات تصيد احتيالي، أو إصابات برمجيات خبيثة، وليس من اختراق جديد واحد. علامة "Microsoft 42" لا تعني بالضرورة أن مايكروسوفت نفسها تعرضت للاختراق. فكثيرًا ما تُسمى قوائم الكومبوليست باسم علامة تجارية أو خدمة أو موضوع معين، لمساعدة المشترين ومنتديات القرصنة على تنظيم البيانات المسروقة، حتى لو كانت بيانات الاعتماد مسحوبة من مصادر غير مرتبطة وأُعيد تغليفها ببساطة.
قد تكون طريقة التسمية هذه مضللة للمراقبين العاديين، لكنها لا تجعل البيانات الأساسية أقل قابلية للاستخدام. يقوم المهاجمون بتحميل قوائم الكومبوليست في أدوات آلية ويشغلونها ضد مواقع البنوك، ومزودي البريد الإلكتروني، وخدمات البث، وتسجيلات الدخول المؤسسية، في أسلوب يُعرف بـ"حشو بيانات الاعتماد". إذا استخدمت حفنة فقط من السجلات الـ140 في هذا التسريب كلمات مرور لا تزال نشطة في أماكن أخرى، فإن تلك الحسابات معرضة للخطر، بغض النظر عما إذا كانت أنظمة مايكروسوفت نفسها قد مُسّت على الإطلاق.
نمط إعادة تدوير بيانات الاعتماد هذا جزء من منظومة أكبر بكثير. الحوادث الأكبر التي تستحوذ على العناوين الرئيسية، مثل هجوم التصيد الصوتي الذي شنته ShinyHunters على Charter وأدى إلى كشف نحو 40 مليون سجل، تغذي سلسلة التوريد الخفية نفسها التي تستقي منها قوائم كومبوليست صغيرة كهذه. نادرًا ما تبقى بيانات الاعتماد المسروقة محصورة في تسريب واحد؛ بل تُجمّع ويُعاد بيعها وتُدمج في قوائم جديدة لسنوات بعد السرقة الأصلية.
لماذا تتكرر التهديدات التي تحمل علامة مايكروسوفت
منظومة مايكروسوفت، التي تشمل Outlook وMicrosoft 365 وAzure وWindows، هدف دائم بسبب حجمها الهائل فحسب. يعرف المهاجمون أن بيانات اعتماد مايكروسوفت صالحة غالبًا ما تفتح البريد الإلكتروني والتخزين السحابي وتطبيقات الأعمال دفعة واحدة، مما يجعلها هدفًا عالي القيمة لكل من المحتالين الأفراد والجهات التهديدية المنظمة.
لهذا السبب أيضًا تميل الهجمات التي تحمل طابع مايكروسوفت إلى التصعيد إلى ما هو أبعد من تسريبات كلمات المرور البسيطة. تقارير منفصلة أوضحت كيف استغلت الجهة التهديدية المعروفة باسم Storm-2949 تدفقات إعادة تعيين كلمة المرور في Microsoft 365 لاستنزاف البيانات السحابية، مما يبيّن كيف يمكن لكلمة مرور واحدة معاد استخدامها أو مسربة أن تصبح نقطة دخول لاختراق أشد ضررًا. تميل تسريبات بيانات الاعتماد وحملات الاستيلاء على الحسابات إلى تعزيز بعضها بعضًا: كلمات المرور المسربة تمكّن من إعادة التعيين والوصول إلى الحسابات، وعمليات الاختراق الناجحة تولد بيانات مسروقة جديدة ينتهي بها المطاف في الكومبوليست التالية.
من الجدير بالذكر أيضًا أن بيانات الاعتماد المسروقة تغذي بشكل متزايد عمليات الابتزاز. أشارت أبحاث نُشرت في مواضع أخرى إلى أن مجموعة فدية جديدة تتشكل بمعدل أسبوعي تقريبًا، ويعتمد العديد من هذه المجموعات على بيانات اعتماد مشتراة أو مسربة للحصول على الدخول الأولي قبل نشر برمجيات الفدية. قد تبدو كومبوليست 140 سجلاً بسيطة بمعزل عن غيرها، لكنها جزء من المادة الخام التي تبقي هذا الاقتصاد الإجرامي الأوسع مستمرًا.
ماذا يعني هذا بالنسبة لك
إذا كنت تستخدم حساب مايكروسوفت، أو أي حساب أعدت فيه استخدام كلمة مرور، فالخطر العملي ليس اسم الكومبوليست المحدد. بل ما إذا كانت كلمة مرورك الحالية تظهر في أي مجموعة بيانات مسربة. أدوات مثل ماسح الاختراقات المجاني من HEROIC موجودة لهذا السبب بالتحديد: تتيح لك البحث عبر مليارات السجلات المكشوفة لمعرفة ما إذا كان عنوان بريدك الإلكتروني أو كلمة مرورك قد ظهرت في تسريب، دون أن تضطر إلى تتبع كل حادثة بنفسك.
الافتراض الأكثر أمانًا هو أن أي كلمة مرور استخدمتها أكثر من مرة، خاصة في موقع قديم أو أقل أمانًا، قد تكون اختُرقت بالفعل في مكان ما. قوائم الكومبوليست كهذه ليست سوى أحدث دليل على أن بيانات الاعتماد المعاد تدويرها تبقى إحدى أسهل الطرق التي يعتمدها المهاجمون للدخول.
خطوات عملية يجب اتخاذها الآن
- مرر عنوان بريدك الإلكتروني عبر أداة موثوقة لفحص الاختراقات لمعرفة ما إذا كان يظهر في تسريبات أو قوائم كومبوليست معروفة.
- غيّر أي كلمة مرور أُعيد استخدامها عبر مواقع متعددة، مع إعطاء الأولوية لحسابات البريد الإلكتروني والبنوك والخدمات السحابية.
- فعّل المصادقة متعددة العوامل حيثما كانت متاحة، وبخاصة على حسابات مايكروسوفت وجوجل والحسابات المالية.
- استخدم مدير كلمات مرور لإنشاء كلمات مرور فريدة ومعقدة، بحيث لا يمكن لكلمة مرور واحدة مسربة أن تفتح حسابات متعددة.
- راقب حساباتك بشكل دوري، ولا تفترض أن فحصًا لمرة واحدة يكفي، فقوائم الكومبوليست الجديدة تظهر بانتظام.
نادرًا ما تتصدر التسريبات الصغيرة مثل كومبوليست Microsoft 42 العناوين الرئيسية، لكنها تذكير مفيد بأن نظافة بيانات الاعتماد لا تقل أهمية بعد أن يتصدر التسريب الأخبار عنها عندما يبدو أن لا شيء يحدث على الإطلاق.




