تسرب البيانات Data Breaches
مقدمة
تسرب البيانات Data Breaches هو أي حادث عرضي أو مقصود يؤدي إلى خسارة سرّية بيانات محددة، سواء عبر وقوعها بأيد معادية عبر جعلها علنية. يطلق على تسرب البيانات تسميات عديدة أخرى تصنف الأمر نفسه منها الإفشاء عن المعلومات Information Disclosure.
قد تحصل حوادث تسرب البيانات مثلا بسبب هجوم منظّم ينفذه مجموعة من المخترقين، أو بسبب هفوة وقع بها أحد الموظفين كنسيان تدمير البيانات على قرص صلب قبل التخلص منه. أو عندما يقوم أحد الموظفين الحكوميين بتسريب وثائق وبيانات إلى الصحافة ليفضح ممارسة غير قانونية.
تعتمد الغالبية العظمى من الشركات على تقنيات المعلومات لتخزين ومعالجة البيانات الضرورية لعملها. وفي الكثير من الأحيان تكون هذه البيانات خاصة وحساسة للغاية، وقد تكون أيضا في غاية السريّة. لذلك قد يشكل أي تسرب للبيانات إلى تبعات جسيمة على المؤسسة وعلى عملائها وحتى إلى تبعات قانونية قد تعني نهاية المؤسسة أو خسارتها لموقعها في السوق أو لثقة عملائها وشركائها.
تحتفظ الشركات التي تقدم خدماتها للعملاء على الإنترنت، بمعلومات تسجيل الدخول الخاصة بالمستخدمين على خوادمها، تتضمن هذه البيانات على الأقل على اسم المستخدم، أو عنوان البريد الالكتروني والهاش لكلمة السرّ المملحة Salted Password Hash وفي حالات نادرة هاش كلمة السرّ Password Hash بدون تمليح وفي حالات أندر كلمة السرّ Password بشكلها الصريح. تتخذ هذه الشركات عادة خطوات كثيرة للتقليل من احتمال حدوث أي اختراق يضع هذه البيانات وغيرها في خطر. ومع ذلك يتمكن المخترقون بتواتر عال نسبيا من التسلل إلى قواعد بيانات هذه الشركات حيث يحصل تسرب كامل أو جزئي لهذه البيانات. تستخدم أنظمة كشف التسلل Intrusion Detection Systems للكشف عن حصول أي اختراق لشبكة وأجهزة الشركة، فإن استطاعت الشركة كشف حصول التسلل، فإنه من الصعوبة بمكان تحديد المعلومات التي تم تسربها. في غالب الأحيان يقوم المخترقون ببيع البيانات المسربة إلى الجهات التي ترغب بشرائها، وبعض الأحيان تجد معلومات تسجيل الدخول المسربة طريقها إلى الإنترنت لتصبح علنية يمكن لأي شخص الحصول عليها ومعاينتها.
يقوم موقع وخدمة Have I Been Pwned بجمع المعلومات المتوفرة عن تسريبات معلومات تسجيل الدخول وتوفر إمكانية التحقق من إن كانت معلومات تسجيل الدخول لزوار الموقع قد تم تسريبها ضمن إحدى هذه التسريبات. كما يقدم الموقع خدمات إضافية جديرة بالمعاينة.
يذكر أن هناك مجموعة من المواقع الإجرامية المتخصصة في جمع وبيع هذه البيانات المتسربة منها متجر Genesis.
تسرب بيانات تسجيل الدخول Credentials Data Breaches
تسرب بيانات تسجيل الدخول هي نوع من أنواع تسرب البيانات تكون فيه البيانات المسربة بيانات تسجيل الدخول Credentials إلى الموقع المعني بالتسرب أو إلى غيره.
في أسوأ حالات تسرب بيانات تسجيل الدخول تتضمن البيانات المسربة سجلات المستخدمين يحتوي كل سجل منها على اسم المستخدم أو عنوان البريد الالكتروني للمستخدم، وعلى كلمة السرّ بشكلها الصريح.
وفي أفضل الأحوال لا تتضمن السجلات على كلمات السرّ بشكلها الصريح وإنما على هاش جيد لكل كلمة من كلمات السرّ بحيث لا يستطيع المخترقون استنتاج كلمة السرّ الأساسية عبر معاينة ومعالجة الـ Hash.
خدمة Have I Been Pwned
Have I Been Pwned خدمة أسسها توري هنت Troy Hunt لتتبع أخبار تسريبات بيانات تسجيل الدخول واقتناء ما توفر منها، وإتاحتها بشكل مسؤول للجميع على موقع الخدمة https://haveibeenpwned.com بحيث يمكن للجميع التحقق من وجود حساباتهم ضمن إحدى التسريبات التي توفرت. كما يقدم الموقع خدمات أخرى مثل تنبيه المستخدمات المُسجلات والمستخدمين المسجلين عند وجود حساباتهم ضمن تسريب جديد تم نشره. إضافة إلى تسجيل أي معلومات متوفرة عن حدوث عمليات اختراق حدث فيها تسرب بيانات تسجيل الدخول، حتى لو لم تتوفر محتويات التسريبات بشكلها الصريح.
توضح صورة الشاشة التالية الصفحة الأساسية في موقع have i been pwned، حيث يظهر في أسف الصورة المأخوذة في 26 نيسان/ابريل 2022 وجود معلومات عن تسرب بيانات تسجيل دخول أكثر من 11.6 مليار حساب مختلف، تتضمن حسابات على 591 موقع مختلف. والأرقام بارتفاع مستمر.
يظهر في منتصف الصفحة خانة لوضع عنوان بريد الكتروني، عند وضع عنوان بريدي ما ضمن الخانة والضغط على زر pwned تقوم الخدمة بالبحث عن عنوان البريد الالكتروني الذي تم إدخاله ضمن قاعدة بيانات الخدمة المكونة من جميع التسريبات التي توفر محتواها للخدمة، فإن لم يجد الموقع عنوان البريد الالكتروني الذي تم إدخاله فإن ذلك يعني أن لا معلومات متوفرة حول عنوان البريد الالكتروني المذكور، أي لا نتيجة قطعيّة عن تسرب بيانات تسجيل دخول مرتبطة بعنوان البريد الالكتروني ذلك. فقوائم التسريبات المتوفرة للموقع هي بالضرورة جزء من جميع قوائم التسريبات الموجودة، فهي بالضرورة جزء من كل. فليس من المعتاد أن يقوم المخترقون بتوفير هذه القوائم، وإنما يحتفظون بها لاستخدامها لاحقا. ولا يستطيع القائمون على الخدمة معاينة واستخدام إلّا ما تسرّب منها من المهاجمين أو ما قام المهاجمون ببيعه مقابل مبلغ مالي لجهات قامت بتوفيرها للموقع.
بالمقابل إن وجد الموقع عنوان البريد اللالكتروني ضمن قاعدة البيانات، فذلك يعني حتميا تسرب بيانات تسجيل الدخول ضمن إحدى حوادث تسريبات المعلومات. تقوم الخدمة عند ذلك بإظهار لائحة بالتسريبات التي تضمنت عنوان البريد الالكتروني المذكور. وبعض المعلومات عن تلك التسريبات مثل تاريخ حدوثها والآثار التي ترتبت عن ذلك التسريب. وأيضا نصائح موجه للمستخدم لحماية الحساب (أو الحسابات) التي عرف عنها تسرب بيانات تسجيل الدخول الخاصة بها.
مشكلة تسرب بيانات تسجيل الدخول إلى أحد الحسابات على خدمة معينة قد لا تقف عند تلك الخدمة وإنما قد تتجاوزها لجميع الحسابات على الخدمات الأخرى التي تستخدم بيانات تسجيل الدخول ذاتها (اسم المستخدم أو عنوان البريد الالكتروني وكلمة السرّ).
للمزيد، اقرأوا المقالة الخاصة بخدمة Have I Been Pwned.
خدمة فايرفوكس مونيتور Firefox Monitor
يقدم متصفح فايرفوكس Firefox خدمة التحقق من وجود بيانات تسجيل الدخول التي تستخدمها ضمن ما توفر من بيانات تسجيل الدخول المسربة. وذلك عبر التعاون مع مشروع Have i been pwned. يمكن التحقق من وجود اسم المستخدم ضمن البيانات المسربة والتي توفرت لمشروع Have i been pwned عبر إدخال اسم المستخدم ضمن الخانة المخصصة لذلك في الموقع:
كما يمكن ضمن نفس الصفحة، تسجيل عنوان البريد الالكتروني ضمن قائمة رسائل البريد الالكتروني الخاصة بهذه الخدمة كي تقوم الخدمة بإعلام المستخدمين حال رصد بيانات تسجيل دخولهم في البيانات المسربة التي توفرت لمشروع Have i been pwned.
توضح الصورة التالية موقع حدمة مونيتور فايرفوكس:
خدمة التحقق من تسرّب كلمات السرّ ضمن متصفح Chrome
يقدّم متصفح كروم Chrome إمكانية التحقق من تسرّب أي من كلمات السرّ المخزّنة عبر مقارنتها بشكل أوتوماتيكي بما توفّر من بيانات تسجيل الدخول المسرّبة. لاستخدام الميزة:
- قوموا بفتح المتصفح، ثم قوموا بفتح نافذة الإعدادات Settings عبر النقر على النقاط الثلاثة ثم على بند Settings.
- من قائمة Auto-fill قوموا باختيار كلمات السرّ Passwords
- قوموا بالضغط على خيار Check passwords ليقوم المتصفح بفحص كلمات السرّ المخزنة ويعرض لائحة بما عرف عن تسربها.
أسباب تسرب البيانات
الإهمال Negligence
يعد الاهمال واحدا من الأسباب الرئيسية لتسرب البيانات، إذ يكفي خطأ بسيط من قبل أحد الموظفين في شركة ما ليتيح بيانات حساسة علنا على الإنترنت بدون قصد. للحد من هذه الظاهرة على الشركات تبني سياسات وإجراءات صارمة والإصرار على تطبيقها بدقة، سواء عبر التدريب المتواصل للموظفين أو عبر استخدام تقنيات تلزم الموظفين على أخد الحيطة كل الوقت.
الاختراق Hacking
يعد اختراق المواقع وخوادم الشركات أحد أهم الأسباب في تسرب البيانات، وهنا يقوم المهاجمون عادة باستهداف مؤسسة أو شركة ما، ليتمكنوا من الوصول إلى البيانات التي يرغبون بسرقتها، وفيما بعد يقومون ببيع تلك البيانات أو نشرها على الإنترنت بدون مقابل
للحد من هذه الظاهرة على الشركات اتباع إجراءات كثيرة لضمان أمن المعلومات في المؤسسة وخاصة لضمان سرية البيانات الحساسة. وكمثال على هذه الإجراءات إجراء التحقيق في حالة الأمن الرقمي ضمن المؤسسة بشكل دوري، وتدريب الموظفين بشكل دوري على التعرف على هجمات الهندسة الاجتماعية وطريقة الإبلاغ عنها، وأيضا استخدام أنظمة كشف التسلل Intrusion Detection Systems وحفظ البيانات الحساسة بشكل مشفر تشفير جيدا على الخوادم.
السرقة Theft
هذه الفقرة ما تزال قيد الانشاء
الكشف عن الفساد Whistleblowing
في كثير من الأحيان يقوم أحد الموظفين في المؤسسة بتسريب البيانات إلى الصحافة لكشف فساد ما ضمن المؤسسة أو للكشف عن عمل غير قانوني قامت به المؤسسة وحاولت الإدارة مثلا إخفاءه. في هذه الحالة يقوم المسرب بتمرير البيانات بشكل أو بآخر إلى جهة إعلامية لدراسته ونشره بشكل لائق ومناسب أو يقوم بتسريبه إلى السلطات القانونية في الدولة المعنية.
بالضبع يعرض الكاشف عن الفساد Whistleblower نفسه للخطر الجدسي وللملاحقة القضائية وللتضييق المادي والمعنوي لذلك من الضروري أن يقوم كاشف الفساد في هذه الحالة باتباع ما أمكن من الإجراءات لحماية شخصيته والكشف عن الفساد بشكل مغْفَل anonymous.
هناك عدد من المشاريع والتطبيقات والمنصات التي تمكّن كاشفي الفساد من تسريب البيانات والوثائق بشكل مغْفَل anonymous من أهمها: سيكيور دروپ SecureDrop وغلوبال ليكس GlobalLeaks.
الأذية المتعمدة Intended Harm
قد يقوم عامل في مؤسسة ما بقصد أذية المؤسسة بتسريب بيانات سرية خاصة بالمؤسسة بقصد أذيتها وإحراجها بشكل سري أو حتى بشكل علني خاصة في حال كانت يدا سلطة القانون مقيدتين، أو في حال غياب قانون يجرب هذا النوع من الأذية أو التخريب. كما قد يقوم بتسريب بيانات عملاء الشركة بقصد إحراجهم وأذية سمعتهم.
حوادث تسرب بيانات جديرة بالذكر Notable Data Breaches
GoDaddy
| الشركة | GoDaddy |
| تاريخ الاختراق | تشرين الثاني/نوفمبر 2021 |
| حجم التسريب | حوالي 1,200,000 مشترك حالي وسابق في خدمة Wordpress المدارة من قبل GoDaddy |
| البيانات المستربة | البريد الالكتروني للمشتركين في خدمة Wordpress المدارة من قبل GoDaddy، كلمات سرّ حساب الـ admin الاولى التي أسندهتها شركة GoDaddy للمشتركين. اسماء المستخدمين وكلمات سرّ قاعدة البيانات وحسابات sFTP المرتبطة بالخدمة بشكلها الصريح واسم المستخدم صاحبها، بالإضافة للمفتاحين الخاصة بتشفير شهادات ssl لمجموعة من المشتركين. |
| روابط إلى الخبر | GoDaddy Data Breach Exposes Over 1 Million WordPress Customers' Data |
أعلنت شركة GoDaddy يوم 22 تشرين الاني/نوفمبر 2021 عن تسرب بيانات مليون ومئتي ألف مشترك حالي وسابق في خدمات استضافة Wordpress المدارة من قبل الشركة. حصل التسرب بعد أن استطاع المخترقون الوصول إلى الشبكة الداخلية للشركة والبقاء فيها لعدة شهور قبل اكتشاف الاختراق.
T-Mobile
| الشركة | T-Mobile |
| تاريخ الاختراق | آب/أغسطس 2020 |
| حجم التسريب | حوالي 100,000,000 مشترك قديم وحالي وقادم (طور التفاوض) |
| البيانات المتسربة | رقم الهاتف، بعد البيانات الوصفية التي تجمعها الشركة عن مكالماتهم الهاتفية |
| روابط إلى الخبر | https://www.wired.com/story/t-mobile-hack-data-phishing/
https://www.vice.com/en/article/y3d4dw/t-mobile-confirms-it-was-hacked https://www.vice.com/en/article/akg8wg/tmobile-investigating-customer-data-breach-100-million |
وهو سادس اختراق لـ T-Mobile في السنتين الأخيرتين ما يوحي بوجود مشاكل حقيقة ضمن الشركة لضمان أمن المنظومة وأمن البيانات، وما يوحي أيضا تراخي من إدارة الشركة في أخذ موضوع أمن المعلومات بجدية وكذلك عدم مهنية في التعامل مع الاختراقات وعدم أمانة في العامل مع بيانات المستخدمين.
T-Mobile
| الشركة | T-Mobile |
| تاريخ الاختراق | آذار/مارس 2020 |
| حجم التسريب | 0.2% من عدد المشتركين أي حوالي 200000 مشترك |
| البيانات المتسربة | رقم الهاتف، بعد البيانات الوصفية التي تجمعها الشركة عن مكالماتهم الهاتفية |
| روابط إلى الخبر | https://www.darkreading.com/attacks-breaches/t-mobile-hacked----again/d/d-id/1339819 |
في نهاية عام 2020 أعلنت شركة T-Mobile أنها تعرضت مججا لاختراق، هو الرابع في غضون ثلاث سنوات. فيما يبدو أنه اهمال لموضوع الأمن الرقمي لأنه مكلف أكثر من الغرامة المالية التي ستتعرض لها الشركة بسبب خسارة بيانات المستخدمين. استطاع المخترقون الوصول إلى حسابات البريد الالكتروني لموظفي الشركة، وبعض البيانات حوالي 0.2٪ من المشتركين أي حوالي 200000 مشترك بينها أرقام هواتف المشتركين وبيانات وصفية تجمعها الشركة عن مكالماتهم الهاتفية وبعد البيانات الأخرى التي لا تعطي المخترقين القدرة على انتحال شخصية المشتركين وسرقة أموال من حساباتهم البنكية.
Mobifriends
| المنصة | Mobifriends للمواعدة |
| تاريخ الاختراق | 10 أيار/مايو 2020 |
| حجم التسريب | 3.68 مليون مستخدم |
| البيانات المتسربة | أسماء المستخدمين، تاريخ ميلادهم، الجنس، رقم الهاتف المحمول، عنوان البريد الالكتروني وهاش MD5 لكلمات سرّ المستخدمين، ومعلومات عن استخدامهم لتطبيق المواعدة |
| روابط إلى الخبر | https://nakedsecurity.sophos.com/2020/05/12/dating-app-user-logins-found-on-hacking-forum/ |
Digital Ocean
| المنصة | DigitalOcean |
| تاريخ الاختراق | 08 أيار/مايو 2020 |
| حجم التسريب | 1% من زبائن DigitalOcean |
| البيانات المتسربة | اسماء المستخدمين، أسماء الحسابات، عناوين البريد الالكتروني للمستخدمين، ومعلومات إضافية عن الحسابات مثلا عدد المواقع المسجلة باسم المستخدم، وحجم الزيارات لهذه المواقع، وقيمة الفواتير التي دفعها المستخدم للمنصة خلال عام 2018 وبيانات أخرى. |
أعلنت شركة استضافة المواقع DigitalOcean عبر رسالة بريد الكتروني أرسلتها للمستخدمين عن تسرب بيانات عدد كبير من المستخدمين على المنصة. بسبب الاهمال، وذلك اثر وضع أحد الموظفين خطأ هذه البيانات بدون حماية وبدون تشفير وبشكل متاح للجميع على الإنترنت، وقالت شركة DigitalOceam أن التسرب يؤثر على أقل من 1% من الزبائن وتوضح بعد التحقيق أن الملف المذكور حمل من قبل مجهولين 15 مرة قبل أن يتم الكشف عن التسرب وحماية الملف.
Wawa Data Breach
| المنصة | متاجر Wawa |
| تاريخ الاختراق | 20 كانون الأول/ديسمبر 2019 |
| حجم التسريب | 30,000,000 |
| البيانات المتسربة | معلومات عن البطاقات الاعتمادية لزبائن المتاجر بما في ذلك اسم صاحب البطاقة، رقم البطاقة وتاريخ الانتهاء. |
أعلنت شركة متاجر Wawa في الولايات المتدة في 10 كانون الأول/ديسمبر 2019 عن اكتشافها قيام مخترقين بإصابة جهاز في أحد متاجر Wawa منذ شهر آذار/مارس 2019 قام من خلاله المهاجمون بالحصول على معلومات البطاقات الاعتمادية لجميع زبائن 850 من متاجر Wawa التي تم استخدامها منذ الإصابة. في 30 كانون الثاني/يونيو 2020 قامت إحدى الجهات بوضع البيانات المسربة للبيع على الشبكة بشكل لا يدل على من يقف وراء الهجوم الاول في آذار/مارس 2019.
Collection #1
| المنصة | اختراقات متعددة |
| تاريخ الاختراق | غير محدد |
| حجم التسريب | 2,700,000,000 |
| البيانات المتسربة | البريد الإلكتروني، كلمات السرّ |
في 16 كانون الثاني/يناير 2019 وصلت لائحة ضخمة ببيانات تسجيل الدخول خلال تداولها على موقع معروف للهاكرز، تضمنت اللائحة حوالي 2.7 مليار سجل عن حوالي 773 مليون حساب بريد الكتروني فريد مع كلمات السر. للمزيد حول هذا التسريب قوموا بزيارة المقالة الخاصة بالتسريب على مدونة Troy Hunt الخاص.
Facebook Data Leak
| المنصة | |
| تاريخ الاختراق | آب/أغسطس 2019 |
| حجم التسريب | 419 مليون سجل لمستخدمين ومستخدمات على منصة فيسبوك |
| البيانات المتسربة | كل سجل يحتوي على الأقل، اسم المستخدم، حساب البريد الالكتروني المرتبط بحساب فيسبوك، الرقم المميز للمستخدم على المنصة، وهاش كلمة سرّ المستخدم. بالإضافة لذلك قد يتضمن كل سجل على تاريخ الميلاد، الجنس، المكان الجغرافي، الدولة، والمدينة بالإضافة لحالة الحساب. |
Marriott Data Breach
| المنصة | سلسلة فنادق Marriot |
| تاريخ الاختراق | كانون الأول/ديسمبر 2018 |
| حجم التسريب | 500,000,000 |
| البيانات المتسربة | الاسم، تاريخ الميلاد، البريد الإلكتروني، كلمة السر |
| روابط إلى الخبر | 500 Million Marriott Guest Records Stolen in Starwood Data Breach |
في كانون الأول/ديسيمبر 2018 أعلنت سلسلة فنادق Marriott عن تسرب بيانات جميع زوار سلسلة الفنادق الذين قاموا بإجراء أي حجز بين عامي 2014 ونهاية عام 2018 تاربخ اكتشاف التسرب. حيث استطاع المخترقون الحصول على البيانات الشخصية لحوالي 500 مليون زائر بما في ذلك أسماء الزوار، معلومات الحجز وتاريخه، رقم جواز السفر أو الهوية، الجنس، تاريخ الميلاد، عنوان البريد الالكتروني بالإضافة لأرقام البطاقات الائتمانية الخاصة بالزوار وتاريخ انتهاء صلاحيتها. للمزيد عن التسرب اتبعوا الرابط التالي: 500 Million Marriott Guest Records Stolen in Starwood Data Breach
Aadhar
| المنصة | الحكومة الهندية Aadhar |
| تاريخ الاختراق | آذار/مارس 2018 |
| حجم التسريب | 1,100,000,000 |
| البيانات المتسربة | البيانات البيومترية للمستخدمين بما في ذلك البيانات البنكية وأرقام الهويات |
أعلنت الحكومة الهندية عن تسرب بيانات حسابات 1.1 مليار مستخدم للموقع الحكومي الخاص بالمعلومات الشخصية والبيانات البيومترية للمقيمين في الهند. لحسن الحظ لم تتسرب البيانات البيومترية الخاصة بالمستخدمين وإنما اقتصر التسريب على اسماء المقيمين، معلومات حساباتهم البنكية، وأرقام الهويات الخاصة بهم. للمزيد اقرأوا المقالة التالية: A new data leak hits Aadhaar, India's national ID database
| المنصة | Sharethis |
| تاريخ الاختراق | 9 تموز/يوليو 2018 |
| ظهور البيانات | آذار/مارس 2019 |
| حجم التسريب | 40,960,499 |
| البيانات المتسربة | الاسم، تاريخ الميلاد، البريد الإلكتروني، كلمة السر للمستخدمين |
في شهر تموز/يوليو من عام 2018 تعرضت خدمة المشاركة Sharethis لحادث اختراق تسربت بنتيجته بيانات تسجيل الدخول لحسابات المستخدمين إلى أيدي مجهولة، احتوت البيانات المتسربة على عناوين البريد الإلكتروني للمستخدمين وأسماءهم وفي بعض الحالات تاريخ ميلادهم وهاشات كلمة السر Hashed Passwords لأكثر من 41 مليون مستخدم. في آذار/مارس عام 2019 ظهرت البيانات في أحد أسواق الإنترنت المظلمة Dark Web معروضة للبيع مترافقة مع بيانات من اختراقات أخرى وبدأت بالانتشار بشكل أوسع.
Bitly
| المنصة | بيتلي Bitly |
| تاريخ الاختراق | 8 أيار/مايو 2014 |
| حجم التسريب | 9,313,136 |
| البيانات المتسربة | البريد الإلكتروني، كلمة السر واسم المستخدم للمستخدمين |
في شهر أيار/مايو من عام 2014 تم اختراق بيانات شركة إدارة الروابط بيتلي Bitly. وتضمن الاختراق بيانات لأكثر من تسعة ملايين مستخدم شملت على البريد الإلكتروني، كلمات السر، وهاشات كلمات السرّ Hashed Passwords.
Adobe
| المنصة | أدوبي Adobe |
| تاريخ الاختراق | 4 تشرين الأول/أكتوبر 2013 |
| حجم التسريب | 152,445,165 |
| البيانات المتسربة | معلومات تسجيل الدخول لحسابات أدوبي بما في ذلك هاشات كلمات السر Hashed Passwords اسم المستخدم، تلميح كلمة السرّ Password hint ورمز تعريف الإنترنت |
في شهر تشرين الأول/أوكتوبر عام 2013 تم تسريب بيانات 153 مليون حساب أدوبي Adobe. تضمّنت البيانات المتسربة اسم المستخدم، البريد الإلكتروني، هاشات كلمات السرّ Hashed Passwords، وتلميح كلمة السرّ بنص عادي. كان تشفير كلمات السرّ قد صمم بشكل رديء بحيث يمكن استرجاع كلمات السرّ بسهولة من الهاشات، كما تضمنت تلميحات كلمات السرّ الكثير من المعلومات التي ساعدت بكشف كلمات السرّ حتى من قبل غير المختصين.
Dropbox
| المنصة | دروبوكس Dropbox |
| تاريخ الاختراق | 1 تموز/يوليو 2012 |
| حجم التسريب | 68,648,009 |
| البيانات المتسربة | عناوين بريد الكتروني للمستخدمين وكلمات سرّ |
تعرضت خدمة التخزين السحابي دروبوكس Dropbox عام 2012 إلى اختراق أدلى إلى الكشف عن بيانات حسابات عشرات ملايين المستخدمين. وفي عام 2016 قامت الشركة بإجبار المستخدمين على إعادة تعيين كلمات السر لحساباتهم التي يظن أنها في خطر. وقد تم تدول بيانات لأكثر من 68 مليون حساب على الإنترنت في حينها وشملت البريد الإلكتروني, وبعض البيانات الخاصة بكلمات السر.
الهجمات الالكترونية الخبيثة Malicious Cyber Attacks
اقرأ أيضا See Also
تخمين كلمات السرّ Passwords Guessing
الهجوم الأعمى Brute Force Attack
هجوم القاموس Dictionary Attack
اصطياد كلمات السرّ Passwords Phishing
تسجيل نقرات المفاتيح Keystroke Logging
برامج كشف كلمات السرّ Password Cracking Software
برامج تجريب كلمات السرّ Password Testing Software
خدمة فايرفوكس مونيتور Firefox Monitor
خدمة التحقق من تسرّب كلمات السرّ ضمن متصفح Chrome
مراجع References
Have I Been Pwned latest breaches RSS Feed
أخبار تسرب البيانات على موقع بي بي سي بالانجليزية
The 773 Million Record "Collection #1" Data Breach
European companies experience 60,000 data breaches in last 8 months
A new data leak hits Aadhaar, India's national ID database
https://nakedsecurity.sophos.com/2020/05/12/dating-app-user-logins-found-on-hacking-forum/