5 تقنيات: كيف يخترق مجرمو الإنترنت كلمات مرورك (وكيف تسبقهم دائمًا بخطوة للأمام)
📁 أحدث الأخبار التقنية

5 تقنيات: كيف يخترق مجرمو الإنترنت كلمات مرورك (وكيف تسبقهم دائمًا بخطوة للأمام)

How do cybercriminals Crack your passwords

كلمات المرور هي مفاتيح حياتك الرقمية؛ فهي تحمي بريدك الإلكتروني، حساباتك المصرفية، وسائل التواصل الاجتماعي، وحتى أنظمة عملك. ولكن، للأسف، تُعد هذه الكلمات أيضًا واحدة من أضعف الحلقات في الأمن السيبراني.

فكل عام، يتم سرقة وبيع مليارات بيانات الاعتماد في الإنترنت المظلم. ولا يحتاج مجرمو الإنترنت دائمًا إلى تقنيات متقدمة لاختراق حسابك. بل غالبًا ما يعتمدون على أساليب بسيطة ومؤتمتة تستغل العادات البشرية، مثل إعادة استخدام كلمات المرور أو اختيار كلمات مرور يمكن التنبؤ بها.

فيما يلي خمس من أكثر الطرق شيوعًا التي يستخدمها المهاجمون لاختراق كلمات المرور، وكيف يمكنك حماية نفسك منها.

1. هجمات القوة الغاشمة (Brute Force Attacks)

تُعد هجمات القوة الغاشمة واحدة من أقدم تقنيات الاختراق التي لا تزال تُستخدم حتى اليوم.

في هذا النهج، يستخدم المهاجمون برنامجًا حاسوبيًا لتجربة كل مجموعة ممكنة من الأحرف، إلى أن يُعثر على كلمة المرور الصحيحة. وبينما قد يبدو هذا الأمر مملاً، فإن أدوات مثل (Hydra) أو (Medusa) أو (John the Ripper) يمكنها محاولة تخمين الآلاف، بل وحتى الملايين من المحاولات في الثانية الواحدة!

على سبيل المثال، إذا كانت كلمة مرورك هي "test123"، فمن المحتمل أن تخترقها أداة القوة الغاشمة في غضون ثوانٍ. أما كلمة المرور المكونة من 6 أحرف صغيرة فقط، فلديها 308 ملايين مجموعة ممكنة، وهي كمية يمكن لوحدات معالجة الرسوميات (GPUs) الحديثة معالجتها في دقائق أو أقل.

What are brute force attacks?


كيف تحمي نفسك من هجمات القوة الغاشمة؟

أفضل دفاع لك ضد هجمات القوة الغاشمة هو طول كلمة المرور وتعقيدها. فكلمة المرور العشوائية المكونة من 16 حرفًا تحتوي على مزيج من الأحرف الكبيرة والصغيرة والأرقام والرموز هي عمليًا محصنة ضد هجمات القوة الغاشمة باستخدام الأجهزة الحالية.

كما أن استخدام مدير كلمات مرور (Password Manager) مثل (NordPass) أو (Bitwarden) أو (1Password) يجعل توليد وتخزين مثل هذه الكلمات المرورية القوية أمرًا سهلاً ويوفر حماية قوية لكلمات مرورك.

2. هجمات القاموس (Dictionary Attacks)

على عكس هجمات القوة الغاشمة، يعمل هجوم القاموس على تضييق نطاق البحث من خلال تجربة كلمات مرور مستمدة من قائمة مجمعة مسبقًا تحتوي على الكلمات والعبارات الأكثر شيوعًا.

غالبًا ما تتضمن هذه القوائم (التي تُسمى أيضًا "قوائم الكلمات - Wordlists") كلمات مرور مسربة من اختراقات سابقة للبيانات، وأسماء الفرق الرياضية الشهيرة، وأنماط لوحة المفاتيح مثل "qwerty" أو "123456"، وحتى الأسماء أو الألفاظ النابية.

يعتقد الكثيرون خطأً أن تغيير كلمة مرور شائعة قليلًا — على سبيل المثال، تغيير كلمة "password" إلى "P@ssw0rd!" — يجعلها آمنة. لكن أدوات هجوم القاموس تأخذ هذه التعديلات في الحسبان. فمثلًا، تسمح أداة (Crunch) للمهاجمين بتوليد قوائم كلمات بقواعد قائمة على الأنماط، مما يعني أن كلمة مثل "Welcome@123" لا تزال تخمينًا محتملاً.

للأسف، لا تزال الكلمات "123456" و "password" و "qwerty" من بين كلمات المرور الأكثر شيوعًا في العالم. وحتى كلمات المرور مثل "iloveyou" و "dragon" تظهر مرارًا وتكرارًا في هذه القوائم.

What are dictionary attacks?


كيف تحمي نفسك من هجمات القاموس؟

لحماية نفسك، لا تستخدم أبدًا كلمات حقيقية، أو أسماء، أو أنماطًا يمكن التنبؤ بها في كلمات مرورك. بدلًا من ذلك، حاول استخدام عبارات مرور (Passphrases) تكون طويلة وعشوائية وفريدة، مثل عبارة "truck-pillow-coffee-skyline" (شاحنة-وسادة-قهوة-أفق المدينة) أو سلسلة عشوائية تمامًا مثل "g6D@!rXplQ8#1zVn".

ومرة أخرى، يُعد مدير كلمات المرور هو الطريقة الأسهل والأكثر فعالية للحفاظ على هذا المستوى من العشوائية والتفرد.

3. تعبئة بيانات الاعتماد (Credential Stuffing)

تُعد تعبئة بيانات الاعتماد واحدة من أكثر أساليب الهجوم نجاحًا وأقلها تعقيدًا. فهي تستغل حقيقة بسيطة: وهي أن الناس يعيدون استخدام كلمات المرور عبر حسابات متعددة.

عندما يتم اختراق موقع ما، مثل (LinkedIn) أو (Dropbox)، وتتسرب كلمات المرور إلى الإنترنت، يأخذ المهاجمون بيانات الاعتماد المسروقة هذه ويجربونها على مواقع ويب أخرى — بريدك الإلكتروني، فيسبوك، نيتفليكس، أو حتى بوابات البنوك.

هذه التقنية مؤتمتة بدرجة كبيرة؛ حيث يستخدم المهاجمون روبوتات (Bots) لاختبار آلاف مجموعات اسم المستخدم وكلمة المرور عبر عشرات المواقع حتى يجدوا تطابقًا.

لنفترض أنك استخدمت كلمة مرور (Gmail) الخاصة بك للتسجيل في منتدى صغير منذ سنوات. إذا تم اختراق هذا المنتدى، تتعرض تفاصيل تسجيل دخولك للاختراق. وإذا كنت لا تزال تستخدم كلمة المرور نفسها على (Gmail)، فلدى المهاجمين الآن مفتاح صندوق الوارد الخاص بك — مما يعني أيضًا أنهم قد يتمكنون من الوصول إلى جميع حساباتك الأخرى عبر روابط إعادة تعيين كلمة المرور.

What are Credential Stuffing attacks?


كيف تحمي نفسك هجمات تعبئة بيانات الاعتماد؟

للدفاع ضد هجمات تعبئة بيانات الاعتماد، استخدم كلمة مرور فريدة لكل حساب. لا تحتاج إلى حفظ كل هذه الكلمات؛ ما عليك سوى استخدام مدير كلمات مرور ذي سمعة جيدة.

بالإضافة إلى ذلك، قم بتشغيل المصادقة متعددة العوامل (MFA) حيثما أمكن ذلك، حتى لو حصل شخص ما على كلمة مرورك، فإنه لا يزال غير قادر على تسجيل الدخول دون العامل الثاني للمصادقة.

4. هجمات التصيد الاحتيالي (Phishing Attacks)

التصيد الاحتيالي ليس اختراقًا تقنيًا؛ بل هو اختراق نفسي. فبدلًا من تخمين كلمة مرورك، يقوم المهاجمون بخداعك لكي تُسلمها لهم بنفسك.

غالبًا ما يأتي التصيد الاحتيالي على شكل رسائل بريد إلكتروني، أو رسائل نصية، أو مواقع ويب مزيفة تبدو شرعية، ولكنها مصممة لسرقة بيانات اعتمادك.

على سبيل المثال، قد تتلقى رسالة بريد إلكتروني تبدو وكأنها واردة من مصرفك، تطلب منك "التحقق من حسابك". ينقلك الرابط إلى صفحة تسجيل دخول مزيفة تلتقط اسم المستخدم وكلمة المرور بمجرد إدخالهما. كما أن أدوات مثل (Evilginx) و (Modlishka) يمكنها حتى تجاوز المصادقة متعددة العوامل (MFA) عن طريق اعتراض رموز التحقق (Tokens) في الوقت الفعلي.

هجمات التصيد منتشرة على نطاق واسع لسبب بسيط: إنها تنجح. ووفقًا لوكالة الأمن السيبراني وأمن البنية التحتية (CISA)، كان التصيد الاحتيالي هو المتجه الأولي الأكثر شيوعًا للهجمات في عام 2022. وهي تزداد إقناعًا باستخدام الذكاء الاصطناعي لكتابة رسائل البريد الإلكتروني، وانتحال عناوين المُرسِل، وإنشاء مواقع ويب تبدو واقعية للغاية.

What are phishing attacks?


كيف تحمي نفسك من هجمات التصيد الاحتيالي؟

لتبقى بأمان، لا تنقر أبدًا على الروابط المشبوهة أو تُدخل تفاصيل تسجيل الدخول في موقع وصلت إليه عبر البريد الإلكتروني. اكتب دائمًا عناوين URL يدويًا أو استخدم الإشارات المرجعية (Bookmarks) في متصفحك للمواقع الحساسة، مثل: الخدمات المصرفية أو البريد الإلكتروني.

درب نفسك على اكتشاف العلامات الحمراء — مثل ضعف القواعد اللغوية، أو الشعور بالإلحاح المفرط، أو أسماء المُرسِلين غير المتطابقة.

5. الهندسة الاجتماعية وإعادة تعيين كلمات المرور

في بعض الأحيان، لا يحتاج المخترقون إلى مهارات تقنية على الإطلاق؛ بل يحتاجون فقط إلى أن يكونوا مقنعين.

تنطوي


الهندسة الاجتماعية
 (Social Engineering) على التلاعب بالأشخاص لحملهم على الكشف عن معلومات سرية. أحد التكتيكات الشائعة هو الاتصال بخدمة العملاء والتظاهر بأنهم أنت. إذا لم يكن الموظف حذرًا، فقد يقوم بإعادة تعيين كلمة مرورك أو منح وصولًا إلى حسابك.

لقد حدث هذا بالفعل للصحفي التقني مات هونان (Mat Honan) في عام 2012، عندما استخدم المخترقون الهندسة الاجتماعية للسيطرة على حسابه في (Apple). ثم استخدموا هذا الوصول لمسح محتويات هاتفه، وحرمانه من الوصول إلى بريده الإلكتروني، والوصول إلى الخدمات الأخرى المرتبطة.

هناك خدعة أخرى وهي استغلال أنظمة إعادة تعيين كلمات المرور الضعيفة. إذا كانت الخدمة تسمح لك بإعادة تعيين كلمة المرور عن طريق الإجابة على أسئلة مثل "ما اسم حيوانك الأليف؟" أو "أين وُلدت؟"، فمن المحتمل أن يكون المهاجمون يعرفون الإجابات بالفعل من خلال وسائل التواصل الاجتماعي الخاصة بك أو تسريبات البيانات.

What are social engineering attacks?


كيف تحمي نفسك هجمات الهندسة الاجتماعية؟

لتجنب هذا الخطر، قلل من المعلومات الشخصية التي تشاركها عبر الإنترنت. استخدم إجابات مزيفة لأسئلة إعادة تعيين كلمة المرور — ولكن تأكد من تخزين هذه الإجابات في مدير كلمات المرور الخاص بك.

وحيثما أمكن، قم بتمكين المصادقة الثنائية (2FA) باستخدام تطبيق مخصص مثل (Authy) أو (


Google Authenticator) بدلًا من الاعتماد على الرسائل النصية (SMS)، والتي يمكن اعتراضها عبر عملية تبديل شريحة الاتصال (SIM swapping).

الدفاع أسهل من التعافي

لا يحتاج مجرمو الإنترنت دائمًا إلى "اختراق" طريقهم إليك — كل ما يحتاجونه هو أن تقع في خطأ بسيط.

والخبر السار هو أن معظم هجمات كلمات المرور تعتمد على الخطأ البشري والعادات المتوقعة. فمن خلال استخدام مدير لكلمات المرور، وتمكين المصادقة متعددة العوامل، والبقاء متيقظًا لمحاولات التصيد الاحتيالي، يمكنك حظر جميع هذه التهديدات تقريبًا.

فكر في حياتك الرقمية وكأنها منزل: هل ستستخدم المفتاح ذاته لمنزلك وسيارتك ومكتبك وخزانتك؟ وهل ستتركه تحت ممسحة الباب؟ هذا بالضبط ما تفعله كلمات المرور الضعيفة أو المعاد استخدامها على الإنترنت.

كن متقدمًا بخطوة واحدة. أغلق أبوابك الرقمية بإحكام — ولا تعطِ المهاجمين المفتاح.

ما هي الخطوة الأولى التي ستتخذها اليوم لحماية نفسك من الاختراق؟ شاركنا رأيك وتجاربك في التعليقات أدناه!


أضف وادي التكنولوجيا كمصدر مفضّل على جوجل

اجعل مقالاتنا تظهر لك أولًا في نتائج البحث والأخبار

أضفنا الآن
مصطفى أمان
مصطفى أمان
صانع محتوى تعليمي تقني على مدونتي وعلى قناة اليوتيوب. وهدفي من هذا المحتوى هو محو الأمية المتعلقة بمجال تكنولوجيا المعلومات حتى نبدأ من حيث انتهى الأخرين.
تعليقات



    /*إشعار رسالة الكوكيز*/