كيف تُخترق كلمات المرور؟
نادراً ما تُخترق الحسابات بالطريقة التي تظهر بها في الأفلام؛ ففي الواقع العملي يجري الحصول على كلمة المرور بواحدة من ثلاث طرق: إما أن تُخمن وتُكسر: بالتوصل إليها عبر تجربة مرشح تلو الآخر، ويكون ذلك عادةً في مواجهة قاعدة بيانات من قيم تجزئة كلمات المرور المسروقة من الخدمة. وإما أن تُسرق: بكتابتها في صفحة مزيفة أو نسخها بواسطة برمجية خبيثة. وإما أن يُعاد استخدامها: حيث يأخذ المهاجمون كلمة مرور من تسريب سابق ويجربونها على خدمات أخرى، معولين على أن صاحبها استخدمها هناك أيضاً. هذا الفارق مهم لأن لكل طريقة وسيلة مختلفة للتصدي لها. يستعرض هذا المقال الطرق الرئيسية ويحدد ما يفيد في مواجهة كل منها.
إعادة استخدام كلمات المرور الناتجة عن تسريب البيانات
تتعرض الخدمات للاختراق كل عام، وتنتهي قواعد بيانات مستخدميها للبيع أو للتداول المجاني. فيأخذ المهاجمون أزواج البريد الإلكتروني وكلمة المرور من أحد التسريبات ويجربونها آلياً على البنوك ومزودي البريد والمتاجر وشبكات التواصل — وهو هجوم يُسمى حشو بيانات الاعتماد (credential stuffing). ولا يتضمن هذا الأسلوب أي تخمين على الإطلاق، وينجح لسبب بسيط: وهو أن الناس يعيدون استخدام كلمات المرور. وحتى كلمة المرور القوية لا تنفع هنا إذا كانت هي نفسها المستخدمة في كل مكان.
ما يفيد في هذه الحالة: استخدام كلمة مرور مختلفة لكل حساب، بحيث لا يفتح التسريب في خدمة واحدة أي شيء آخر.
التصيد الاحتيالي
صفحة التصيد الاحتيالي هي نسخة من صفحة تسجيل دخول حقيقية بعنوان مختلف قليلاً، يجري الوصول إليها عبر رابط في بريد إلكتروني أو رسالة توحي بالعجلة: كحساب محظور، أو طرد بريدي، أو فاتورة. وكل ما تكتبه هناك يذهب مباشرة إلى المهاجم. وهنا لا يشكل طول كلمة المرور ولا عشوائيتها أي فارق، لأنك تدخلها بنفسك.
ما يفيد في هذه الحالة: فتح المواقع من علاماتك المرجعية الخاصة بدلاً من الروابط. واستخدام مدير كلمات المرور: فهو لا يعرض ملء كلمة المرور إلا في العنوان الذي حُفظت من أجله، فإذا لم يعرض الكلمة المحفوظة، فتحقق من العنوان قبل كتابتها بيدك. وفعّل المصادقة الثنائية، التي تجعل كلمة المرور المسروقة غير كافية بمفردها. ومع ذلك يمكن تصيد الرموز المؤقتة بالطريقة نفسها مثل كلمة المرور؛ بينما لا يمكن تصيد مفاتيح المرور ومفاتيح الأمان FIDO2 لأنها لا تستجيب إلا للموقع الحقيقي — وهو الفارق الذي تسميه NIST مقاومة التصيد الاحتيالي.
البرمجيات الخبيثة
تقوم البرامج المعروفة باسم سارقي المعلومات بنسخ كلمات المرور المحفوظة في المتصفح إلى جانب ملفات تعريف الجلسات، وإرسالها خلال ثوانٍ من تشغيلها، بينما تسجل برامج تسجيل ضربات المفاتيح ما يُكتب. ويمكن لملف تعريف الجلسة المسروق أن يدخل المهاجم إلى حساب تم تسجيل الدخول إليه بالفعل، دون كلمة المرور ودون العامل الثاني. وتصل مثل هذه البرامج عادةً عبر البرمجيات المقرصنة، والتحديثات المزيفة، ومرفقات البريد الإلكتروني.
ما يفيد في هذه الحالة: تثبيت البرامج من مصدرها الرسمي فقط، والمحافظة على تحديث النظام والمتصفح، والتعامل مع أي مرفق غير متوقع كتهديد معادٍ — مع العلم بأن أياً من ذلك لا يُعد ضماناً مطلقاً. وإذا أُصيب جهاز ما، فتصرف من جهاز آخر تعلم أنه نظيف: غيّر كلمات المرور، واستخدم خيار الخروج من جميع الجلسات في كل خدمة، وتحقق من أن بريد الاسترداد ورقم الهاتف وإعدادات المصادقة الثنائية ما زالت تخصك. ونظّف الجهاز المصاب قبل تسجيل الدخول عليه مجدداً.
التخمين عند نموذج تسجيل الدخول
تجربة كلمات المرور مباشرة ضد موقع ويب عملية بطيئة: فالخدمة جيدة البناء تؤخر المحاولات أو تحظرها أو تطلب اختبار كابتشا بعد بضع محاولات خاطئة. وهذا يجعل الهجوم المتواصل على حساب واحد غير فعال، لذا فإن الأسلوب الشائع هو العكس تماماً: اختيار حفنة من أكثر كلمات المرور شيوعاً — مثل 123456 وpassword وqwerty123 — وتجربتها ضد ملايين الحسابات، وهو ما يُسمى رش كلمات المرور. ويعمل التخمين المستهدف بالطريقة نفسها مع التفاصيل الشخصية: كأسماء الأطفال والحيوانات الأليفة، وأعياد الميلاد، والفريق المفضل، وجميعها يسهل العثور عليها على وسائل التواصل الاجتماعي.
ما يفيد في هذه الحالة: أي كلمة مرور ليست شائعة وليست مبنية على حقائق تخصك — راجع كيف تنشئ كلمة مرور قوية.
تخمين كلمات المرور من قيم التجزئة المسروقة دون اتصال
لا تخزن الخدمة المصممة بصورة سليمة كلمات المرور بشكل مقروء؛ بل تخزن قيم التجزئة — وهي ناتج دالة أحادية الاتجاه لا يمكن حساب كلمة المرور منها بصورة عكسية. وعندما تتسرب قاعدة بيانات كهذه، يختبر المهاجمون كلمات المرور المحتملة: إذ يحسبون قيم التجزئة للكلمات المرشحة على أجهزتهم الخاصة ويقارنون النتائج، دون أن يبطئهم أي نموذج لتسجيل الدخول، وتعتمد السرعة على دالة التجزئة التي اختارتها الخدمة وعلى إعداداتها. ففي الدوال القديمة والسريعة مثل MD5، تختبر بطاقة رسوميات حديثة واحدة عشرات المليارات من المرشحين في الثانية. أما الدوال المصممة لحفظ كلمات المرور — مثل Argon2id، أو bcrypt في الأنظمة الأقدم — فهي بطيئة عمداً وتقلل ذلك المعدل بمراتب هائلة، ولهذا السبب توصي بها التوصيات الحالية.
هجمات القاموس
المرشحون ليسوا عشوائيين؛ إذ تبدأ أدوات الكسر بقوائم كلمات مرور حقيقية من تسريبات سابقة وبقواميس كلمات وأسماء، ثم تطبق قواعد تحاكي عادات البشر: حرف أول كبير، أو سنة أو علامة تعجب في النهاية، أو حرف يُستبدل برمز مشابه. فكلمة مرور مثل Summer2024! تبدو معقدة وهي من أوائل المرشحين الذين يجري تجريبهم. وتمنع إضافة الملح — أي إضافة قيمة عشوائية فريدة لكل كلمة مرور قبل تجزئتها — المهاجمين من استخدام الجداول المحسوبة مسبقاً، المعروفة بجداول قوس قزح، ومن كسر جميع كلمات المرور المتطابقة في وقت واحد، لكنها لا تجعل كلمة المرور المتوقعة أقل قابلية للتوقع بأي حال.
القوة الغاشمة
عندما تنفد القواميس، فإن ما يتبقى هو تجربة كل توليفة ممكنة، وبالنسبة لكلمة مرور متولدة عشوائياً فإن الطول هو ما يحسم النتيجة. وعلى سبيل التوضيح، لنأخذ دالة تجزئة سريعة وكلمة مرور اختير كل محرف فيها باستقلالية وباحتمال متساوٍ من بين 94 محرفاً قابلاً للطباعة في معيار ASCII، مع استبعاد المسافة. هناك نحو 6 × 1015 كلمة مرور من هذا القبيل بطول 8 محارف؛ وعند معدل عشرة مليارات تخمين في الثانية، يستغرق تجريبها جميعاً نحو أسبوع، وبالمتوسط تظهر الكلمة الصحيحة في نصف ذلك الوقت. ولطول 12 محرفاً، فإن تجريبها جميعاً على العتاد نفسه يستغرق نحو 1.5 مليون سنة، ولـ 16 محرفاً يتجاوز الرقم أي مقارنة ذات معنى. وتلك هي الحجة بأكملها لصالح كلمات المرور العشوائية الطويلة: فالقواميس قليلة الجدوى ضدها، وتجربة كل توليفة ليست عملية وفق هذه الافتراضات. ينشئها مولد كلمات المرور القوية الخاص بنا في متصفحك ويعرض تقديراً للإنتروبيا لكل منها بالبت.
ما يفيد في هذه الحالة: كلمة مرور طويلة لا تحمل أي نمط بشري، وهو ما يعني عملياً كلمة متولدة آلياً. وأنت لا تملك السيطرة على طريقة تخزين الخدمة لكلمة مرورك، لذا افترض الأسوأ واختر كلمة تقاوم التخمين حتى عندما تُخزن بدالة تجزئة سريعة.
التلصص والهندسة الاجتماعية
أقدم الطرق لا تحتاج إلى أي تقنية. تُقرأ كلمة المرور من فوق الكتف، أو من ملصق على شاشة، أو من شاشة جرت مشاركتها في مكالمة فيديو؛ أو يطلبها المهاجم ببساطة، منتحلاً صفة موظف دعم أو زميل — وهو ما يُسمى الهندسة الاجتماعية. ولن تطلب منك أي خدمة شرعية كلمة مرورك أبداً عبر الهاتف أو البريد الإلكتروني أو المحادثة.
ما يفيد في هذه الحالة: عدم نطق كلمة المرور أو إرسالها لأي شخص أبداً، وعدم الاحتفاظ بها حيث يستطيع الآخرون رؤيتها.
محصلة هذه الطرق مجتمعة
تُقابل الهجمات المختلفة بعادات مختلفة، وأهمها ثلاث قواعد: كلمة مرور فريدة لكل حساب، يجري توليدها بدلاً من ابتكارها، مع وجود مصادقة ثنائية فوق ذلك — أو مفتاح مرور بدلاً من كلمة المرور حيثما توفره الخدمة. وهي لا تغطي كل شيء — فالجلسة المسروقة واحدة من تلك الحالات — ولهذا السبب فإن النصيحة المتعلقة بالبرمجيات الخبيثة أعلاه مهمة أيضاً. وتجد المزيد من المقالات في مواد كلمات المرور.