ظهور سجل سرقة آخر من SunCloudNew يحتوي على 5,829 سجلًا

كشف سجل سرقة جديد مرتبط بمجموعة بيانات SunCloudNew عن 5,829 سجلًا تحتوي على كلمات مرور بنص صريح وعناوين بريد إلكتروني وروابط تسجيل الدخول المرتبطة بها، وفقًا لشركة استخبارات التهديدات HEROIC. وقد حدد فريق مراقبة الاختراقات DarkHive التابع للشركة هذا التعرض، ويقدم أداة فحص مجانية تتحقق من البيانات الشخصية مقابل أكثر من 400 مليار سجل مخترق تم جمعها من الاختراقات وسجلات البرمجيات الخبيثة.

ليست هذه المرة الأولى التي يظهر فيها تعرض مرتبط بـ SunCloudNew في الأشهر الأخيرة. فقد ظهرت سجلات سرقة مماثلة تحمل نفس تسمية الاصطلاح بشكل متكرر طوال عام 2026، حيث تراوحت أعداد السجلات من ما يزيد قليلاً عن 3,000 إلى أكثر من 17,000 في حوادث سابقة. يشير الظهور المتكرر لنمط التسمية هذا إلى عملية برمجيات خبيثة نشطة أو مجموعة من الجهات التهديدية تقوم باستمرار بجمع بيانات الاعتماد المسروقة وإعادة توزيعها بدلاً من تسريب واحد لمرة واحدة.

ما هو سجل السرقة فعليًا

على عكس اختراق البيانات التقليدي، حيث يتسلل المهاجمون إلى خوادم الشركة ويستخرجون قاعدة بيانات، يأتي سجل السرقة من شيء أكثر شخصية: برمجيات خبيثة مثبتة مباشرة على جهاز الضحية. تقوم برمجيات سرقة المعلومات، التي غالبًا ما تُسمى "المُخبر الخبيث" (infostealer)، بجمع كلمات المرور المحفوظة وبيانات الملء التلقائي للمتصفح وملفات تعريف الارتباط للجلسات وحتى بيانات اعتماد محافظ العملات الرقمية من جهاز كمبيوتر مصاب بهدوء، ثم ترسل تلك المعلومات إلى المهاجم.

الملف الناتج، المعروف باسم سجل السرقة، يُنظم عادةً حسب عنوان URL للموقع الذي تنتمي إليه كلمة المرور، مقترنًا بعنوان البريد الإلكتروني وكلمة المرور المقابلة بنص صريح. غالبًا ما تُحمّل هذه السجلات إلى أسواق تحت الأرض، أو بشكل متزايد، تُشارك مجانًا على قنوات تيليجرام حيث يتاجر مجرمو الإنترنت بالبيانات المسروقة. يتطابق سجل SunCloudNew مع هذا النمط عن كثب: تصفه التقارير بأنه ملف تم تحميله بواسطة مستخدم تيليجرام، يحتوي على نقاط نهاية وعناوين بريد إلكتروني ومعلومات مضيف API وكلمات مرور، جميعها بنص صريح.

ما يجعل سجلات السرقة خطيرة بشكل خاص مقارنة بالاختراقات القديمة هو أن بيانات الاعتماد تكون حديثة وغير مشفرة في وقت السرقة. لا توجد خوارزمية تجزئة (hashing) لكسرها ولا قيمة عشوائية (salt) للالتفاف عليها. إذا ظهرت بيانات اعتمادك في أحد هذه السجلات، فإن المهاجم يمتلك بالفعل ما يحتاجه بالضبط لتسجيل الدخول.

لماذا كلمات المرور بالنص الصريح مشكلة أكبر مما تبدو

مع 5,829 سجلًا، يُعد هذا التعرض بالذات أصغر من بعض سجلات SunCloudNew المرتبطة التي تم تحديدها في وقت سابق من العام، لكن الحجم ليس العامل الوحيد المهم هنا. لأن البرمجية الخبيثة تلتقط كل ما كان المتصفح قد حفظه لحظة الإصابة، يمكن لجهاز واحد مصاب أن ينتج بيانات اعتماد لعشرات الخدمات غير المرتبطة: بوابات مصرفية، بريد إلكتروني للعمل، وسائل التواصل الاجتماعي، ومواقع التسوق، كلها مجمعة في نفس الملف.

تأثير التجميع هذا هو بالضبط سبب بقاء إعادة استخدام كلمة المرور خطرًا مستمرًا. إذا شاركت إحدى الحسابات المكشوفة كلمة المرور مع حساب بريد إلكتروني، أو خدمة مالية، أو تسجيل دخول لمكان العمل، يمكن للمهاجمين الانتقال من بيانات اعتماد مسروقة واحدة إلى اختراق أوسع بكثير من خلال التجربة والخطأ البسيطين، وهي تقنية تُعرف باسم حشو بيانات الاعتماد (credential stuffing).

ماذا يعني هذا بالنسبة لك

إذا ظهر عنوان بريدك الإلكتروني في سجل سرقة مثل هذا، فهذا يعني عادةً أن برمجيات خبيثة كانت موجودة على جهاز استخدمته في وقت ما، وليس بالضرورة أن شركة تثق بها قد تعرضت للاختراق. هذا التمييز مهم لأن الإصلاح مختلف: تغيير كلمة المرور بعد اختراق شركة يعالج حسابًا واحدًا، لكن تنظيف الجهاز المصاب وتغيير كل كلمة مرور مخزنة عليه يعالج المصدر الفعلي للتسريب.

الاستجابة العملية هي نفسها بغض النظر عن سجل السرقة الذي تظهر فيه بياناتك. مرر بريدك الإلكتروني عبر أداة فحص اختراقات موثوقة، مثل الماسح المجاني الذي وفرته HEROIC لهذا التعرض، لمعرفة ما إذا كانت معلوماتك من بين 5,829 سجلًا أو أي من المليارات الأخرى المتداولة. إذا تلقيت إشعارًا، تعامل مع كل كلمة مرور محفوظة في متصفحك في ذلك الوقت تقريبًا على أنها مخترقة، وليس فقط تلك التي تم الإبلاغ عنها.

خلاصة قابلة للتنفيذ

  • تحقق من عنوان بريدك الإلكتروني مقابل الماسح المجاني من HEROIC أو قاعدة بيانات اختراقات موثوقة أخرى لمعرفة ما إذا كنت جزءًا من هذا التعرض.
  • إذا كنت متأثرًا، غيّر كلمة المرور فورًا، ليس فقط للحساب المُبلغ عنه ولكن لأي خدمة أخرى أعدت استخدامها فيها.
  • قم بتشغيل فحص كامل لمكافحة الفيروسات والبرمجيات الخبيثة على أي جهاز تحفظ فيه كلمات المرور في المتصفح، لأن سجلات السرقة تنشأ من أجهزة مصابة، وليس من مواقع ويب مخترقة.
  • انتقل إلى مدير كلمات مرور مخصص بدلاً من الاعتماد على كلمات المرور المحفوظة في المتصفح، والتي تُعتبر هدفًا رئيسيًا لبرمجيات سرقة المعلومات الخبيثة.
  • فعّل المصادقة الثنائية أينما تُتاح، خصوصًا على حسابات البريد الإلكتروني والخدمات المصرفية وحسابات العمل، بحيث لا تكون كلمة المرور المسروقة وحدها كافية لمنح الوصول.

سجلات السرقة مثل تعرض SunCloudNew هي تذكير بأن سرقة بيانات الاعتماد تبدأ بشكل متزايد على الأجهزة الشخصية بدلاً من خوادم الشركات. البقاء متقدمًا عليها يعني التعامل مع نظافة كلمات المرور وأمان الأجهزة كعادات مستمرة، وليس كإصلاحات لمرة واحدة بعد ظهور خبر.