كلمات مرور الملايين من حسابات إنستغرام تم تخزينها دون تشفير

اعترفت شبكة ومنصة فيسبوك Facebook الاجتماعية بقيامها مؤخراً بتخزين الملايين من كلمات المرور الخاصة بحسابات إنستغرام على شكل نص عادي غير مشفّر.

حيث سمعنا بعض الاعترافات السابقة للمنصة في الشهر الماضي عندما قالت أن خطأ ما سبّب تخزين مئات الملايين من كلمات مرور حسابات فيسبوك من مستخدمي Facebook Lite وعشرات الملايين من مستخدمي تطبيق فيسبوك الأساسي الآخرين بشكل غير مشفر.

في ذلك الوقت قالت الشركة أن هنالك فرصة لأن يكون الخطأ قد أثّر أيضاً على عشرات الآلاف من مستخدمي شبكة إنستغرام، ليتضح يوم الأمس أن عدد المتأثرين من مستخدمي إنستغرام وصل إلى الملايين.

كانت هناك مخاطرة كبيرة بتسجيل هذه الكلمات ضمن ملفات بنص عادي غير مشفّر، حيث كان باستطاعة 20 ألف موظف أن يقوم بالاطلاع عليها بكل سهولة.

والأسوأ من ذلك، أن تخزين كلمات المرور بهذه الطريقة كان يسمح للمهاجمين الخارجيين بالوصول إلى معلومات المستخدمين دون بذل الكثير من الجهد.

ومن ضمن التفاصيل الغريبة التي تم الاعتراف بها هو أن المشكلة بدأت بالحدوث منذ عام 2012 لكن الشركة لم تكتشف ذلك إلا في شهر كانون الثاني بداية العام الحالي، وقد تم حل المشكلة في شهر آذار الماضي.

لحسن الحظ وبحسب تحقيقات فيسبوك فإن كلمات المرور المخزنة دون تشفير والخاصة بحسابات فيسبوك أو إنستغرام لم يتم تسريبها إلى خارج الشركة، ولا توجد أدلة على إساءة استخدامها من قبل الموظفين الداخليين.

لم تطلب فيسبوك من المستخدمين المتأثرين تغيير كلمات المرور الخاصة بهم لأنها لم تجد حاجة لذلك، ولكنها قامت بإخبارهم بحدوث هذا الأمر عبر رسالة أمنية داخل التطبيق.

واعترف متحدث باسم فيسبوك أن المشكلة عندما تم الإعلان عنها لأول مرة الشهر الماضي لم تكن هنالك معلومات حول تأثّر هذا العدد الهائل من حسابات إنستغرام.

لذلك عادت الشركة لتعترف يوم الأمس أن تأثير المشكلة كان على الملايين من حسابات إنستغرام التي تم تخزين كلمات المرور الخاصة بها بشكل غير مشفّر.

ولا يمكن اعتبار هذا الأمر إلا حلقة جديدة في مسلسل الفضائح والثغرات الأمنية التي ضربت سمعة الشركة ومنصاتها الاجتماعية وهزت ثقة المستخدمين بها خلال الفترة السابقة، وعلى ما يبدو فإن نهاية المسلسل ليست قريبة.

مقالات قد تعجبك:

كيفية حذف حساب فيسبوك بعد أخذ نسخة عن كامل البيانات
كيفية تحميل أي صورة أو كل الصور التي نشرتها على فيسبوك بدقة عالية
كيفية وضع مجلد تطبيقات في شريط الوصول السريع في آيفون
كيفية كتم مجموعات واتساب بشكل دائم
كيفية استعادة مفتاح تفعيل ويندوز أو أوفيس بعد ضياعه

ما أهمية المصادقة الثنائية عبر رسائل SMS؟ وهل هي كافية؟

ينتقد الناس المصادقة الثنائية المستندة إلى الرسائل النصية القصيرة في أعقاب اختراق Reddit ، ولكن استخدام عامل ثانوي يستند إلى SMS لا يزال أفضل بكثير من عدم استخدام المصادقة الثنائية على الإطلاق.

لا يستخدم أكثر من 90٪ من مستخدمي Gmail المصادقة الثنائية:

لا يستخدم أكثر من 90٪ من مستخدمي Gmail أي مصادقة ثنائية على الإطلاق ، وفقاً لأحد العروض التقديمية التي قدمها مهندس Google Grzegorz Milka في USENIX Enigma 2018.

إن أهم شيء يمكن للأشخاص القيام به لحماية أنفسهم عبر الإنترنت هو تمكين أي نوع من أنواع المصادقة الثنائية لحسابهم المهم.

لنفترض أنك تريد وضع قفل على باب منزلك لحماية منزلك. يجادل خبراء الأمن حول أن أفضل نوع من الأقفال هو نوع الأقفال الأكبر ثمناً.

بالتأكيد، من المنطقي ذلك. ولكن إذا كان هذا التأمين الأكثر تكلفة ليس متاحاً لك، فهل يكون الأفضل وجود قفل أقل تكلفة أو عدم وجود قفل على الإطلاق؟

نعم، المصادقة ثنائية العوامل المستندة إلى التطبيق أفضل من المصادقة المستندة إلى SMS.

لكن، إذا كانت خدمة الرسائل القصيرة SMS هي كل المتوافر، فلا تزال أفضل من عدم استخدامها على الإطلاق.

العامل الثاني المستند إلى الرسائل النصية القصيرة يملك بعض نقاط الضعف. سيضطر المهاجم إلى قضاء بعض الوقت في تجاوز التحقق من الرسائل النصية القصيرة. وربما لا تستحق معظم الأهداف هذا الجهد الكبير.

لماذا تحتاج المصادقة الثنائية؟

تتم تسميته المصادقة الثنائية لأنها تتطلب أن يكون لديك شيئين للدخول إلى حسابك: شيء تعرفه (كلمة المرور) وشيء تملكه (رمز أمان إضافي من جهازك المحمول أو رمزاً فعلياً).

عندما تقوم بتمكين المصادقة الثنائية بعامل SMS ، سوف ترسل الخدمة إلى رقم الهاتف المحمول رسالة نصية تحتوي على رمز لمرة واحدة كلما قمت بتسجيل الدخول من جهاز جديد.

لذلك، حتى إذا كان لدى شخص ما اسم المستخدم وكلمة المرور لهذا الحساب، فلن يتمكن من تسجيل الدخول إلى حسابك دون الدخول إلى رسائلك النصية.

هناك أيضاً أنواع أخرى من طريقتين، بما في ذلك التطبيقات على هاتفك التي تنشئ رموز أمان مؤقتة ومفاتيح أمان فعلية يجب عليك توصيلها بالكمبيوتر.

يوفر أي نوع من المصادقة الثنائية قدراً كبيراً من الحماية للحسابات المهمة مثل بريدك الإلكتروني، ووسائل التواصل الاجتماعي، والحسابات المصرفية.

هذا صحيح بشكل خاص إذا كنت تعيد استخدام كلمات المرور. يعيد العديد من الأشخاص استخدام كلمات المرور في مواقع ويب متعددة.

عندما تسرّب قاعدة بيانات كلمة مرور موقع واحد، يمكن استخدام كلمة المرور هذه لتسجيل الدخول إلى حسابات البريد الإلكتروني الخاصة بهم. ستؤدي المصادقة الثنائية إلى إيقاف هذا الحق في الفعل.

يمكنك التعرف في مقالنا من خلال الضغط على هذا الرابط كيفية استخدام كلمة مرور قوية صعبة الاختراق وسهلة التذكر بالنسبة لك بنفس الوقت.

هذا لا يعني أنه يجب عليك إعادة استخدام كلمات المرور. يجب عدم إعادة استخدام كلمات المرور. يجب عليك استخدام مدير كلمات مرور جيد لتتبع كلمات المرور القوية والفريدة.

اقرأ معنا عن طريق الدخول إلى هذا الرابط أهمية مدير كلمات المرور ولمَ يجب عليك استخدامه.

لماذا يقول الناس أن المصادقة SMS سيئة؟

لا تعتبر المصادقة الثنائية المستندة إلى SMS مثالية نظراً لأن شخصاً ما يمكنه سرقة رقم هاتفك أو اعتراض رسائلك النصية. فمثلاً:

  • يمكن للمهاجم انتحال شخصيتك ونقل رقم هاتفك إلى هاتف جديد عن طريق عملية احتيال. هذا هو الهجوم الأكثر احتمالاً، لدينا دليل كامل لما يمكن لك القيام به حيال ذلك.
  • يمكن للمهاجم اعتراض رسائل SMS مخصصة لك. على سبيل المثال، يمكن أن يقوموا بانتحال برج خلية بالقرب منك، أو يمكن للحكومة أن تستخدم وصولها إلى الشبكة الخلوية لإعادة توجيه الرسائل.

وهذا هو السبب في أن الخبراء يوصون باستخدام طريقة أخرى للتحقق الثنائي، وهي طريقة لا يمكن إساءة استخدامها من قِبل بعض الدول، ولا تكون عرضة للخطر إذا كان مشغل شبكة الجوّال التابع لك يعطي رقم هاتفك لشخص آخر.

إذا حصلت على شيفرتك من تطبيق على هاتفك أو مفتاح أمان فعلي، فلن يكون استخدام العاملين لديك عرضة للمشكلات المتعلقة بشبكة الهاتف.

يحتاج المهاجم إلى هاتفك غير المؤمّن أو مفتاح الأمان الفعلي الذي يجب عليك تسجيل الدخول من خلاله.

بالتأكيد، في عالم مثالي، لا تعد الرسائل القصيرة الحل المثالي. لقد أوضحنا سبب عدم إعجاب خبراء الأمن بالمصادقة بخطوتين تستند إلى الرسائل النصية القصيرة.

لكن، حتى عندما وضعنا هذه القضية، حاولنا أن نوضح شيئاً واحداً: المصادقة الثنائية القائمة على الرسائل القصيرة هي أفضل بكثير من لا شيء.

بعض الناس بحاجة إلى مزيد من الأمان باستخدام مصادقة SMS:

الشخص العادي ليس لديه مشكلة في استخدام المصادقة المستندة إلى SMS في الوقت الحالي.

إن المصادقة المستندة إلى الرسائل النصية القصيرة تجعل المهاجمين يمرون بالكثير من المتاعب الإضافية للوصول إلى حسابك، وربما لا تستحق عناء مشاكلهم عندما تكون هناك أهداف أخرى أسهل وأكثر حساسية.

لا يستخدم معظم الناس حتى مصادقة الرسائل القصيرة، وستكون شبكة الويب مكاناً أكثر أماناً بكثير إذا كان الجميع يفعل ذلك.

يجب على الأشخاص الذين يُرجح أن يستهدفهم مهاجمون متطوّرون تجنب المصادقة المستندة إلى الرسائل النصية القصيرة.

على سبيل المثال، إذا كنت سياسياً أو صحافياً أو مشهوراً أو تاجراً كبيراً، فيمكن استهدافك.

إذا كنت شخصاً يتمتع بإمكانية الوصول إلى بيانات الشركة الحساسة، أو مسؤول نظام له وصول عميق إلى أنظمة حساسة، أو مجرد شخص لديه الكثير من الأموال في البنك، فقد تكون الرسائل القصيرة خطرة للغاية.

لكن، إذا كنت شخصاً عادياً يمتلك حساب Gmail أو Facebook ولم يكن لدى أحد سبباً في إنفاق بعض الوقت في الوصول إلى حساباتك، فإن مصادقة SMS ستكون جيدة ويجب عليك تمكينها تماماً بدلاً من عدم استخدام أي شيء على الإطلاق.

أنت مؤمّن بالمصادقة الثنائية حتى لو لم تفعّلها:

إليكم حقيقة مؤسفة أخرى يبدو أن الجميع يتستر عليها: حتى إذا كنت تتجنب المصادقة الثنائية القائمة على الرسائل النصية لحساب ما، فمن المحتمل أن تكون الرسائل القصيرة متاحة كطريقة احتياطية.

على سبيل المثال، حتى في حالة إنشاء رموز باستخدام تطبيق ما لتسجيل الدخول إلى حسابك في غوغل Google ، يمكنك استرداد حسابك باستخدام رقم هاتفك. هذا لحمايتك إذا فقدت إمكانية الوصول إلى هاتفك العامل أو الرمز المميز.

بعبارة أخرى، تتيح لك العديد من الخدمات – وربما أكثرها – الدخول إلى حسابك باستخدام رقم هاتفك، حتى إذا كنت تستخدم رمزاً أنشأه التطبيق أو مفتاح أمان فعلي معظم الوقت.

جرّب التحقق من الطرق الأخرى التي يمكنك تسجيل الدخول بها إذا لم يكن لديك طريقة عادية.

لهذا السبب، لحجب حساب غوغل Google حقاً، لن تحتاج إلى تجنب مصادقة ثنائية تستند إلى الرسائل النصية القصيرة.

تحتاج أيضاً إلى التسجيل في برنامج الحماية المتقدمة من غوغل Google ، الذي تعلن عنه غوغل Google لـ الصحفيين والنشطاء ورجال الأعمال وفرق الحملات السياسية.

يتطلب هذا البرنامج المجاني استخدام مفتاح أمان فعلي لتسجيل الدخول، ولكنه يتطلب أيضاً المزيد المعلومات لاستعادة حسابك.

الرجاء استخدام الرسائل القصيرة إذا كنت لا تستخدم المصادقة الثنائية الآن:

لا نريد أن نرشدك إلى شعور زائف بالأمان: إذا كنت شخصاً مستهدفاً على الأرجح من قبل الحكومات الأجنبية، أو جواسيس الشركات، أو المجرمين المنظمين، فيجب أن تتفادى على الإطلاق المصادقة الثنائية المستندة إلى الرسائل النصية القصيرة وأن تحمي حساباتك مع شيء أكثر أمناً.

ولكن، إذا كنت شخصاً عادياً ولم تمكّن المصادقة الثنائية، فلا تقلق: فالحماية المرتكزة على الرسائل القصيرة SMS سيجعلك أكثر أماناً من عدم وجود عاملين على الإطلاق.

باختصار، يجب على الجميع استخدام المصادقة عن طريق الرسائل القصيرة SMS ما لم يستخدموا شيئاً أفضل.

مقالات قد تعجبك:

كيفية استخدام أندرويد دون شركته الأم غوغل
تقليل موارد الحاسوب التي يستهلكها متصفّح غوغل كروم
كيفية تفعيل واستخدام وضع التأمين لمنع فك قفل الهاتف باستخدام البصمة أو القفل الذكي
كيفية تفعيل الوضع الليلي في متصفح كروم
كيفية مسح سجل التصفح في كروم وسفاري وفايرفوكس وإيدج وإكسبلورر

خدمة جديدة من متصفح فايرفوكس لحمايتك من الاختراق

ازدادت عمليات اختراق وسرقة البيانات عبر شبكة الإنترنت في الفترة الأخيرة إلى مستوى مخيف دفع بالشركات التقنية حول العالم إلى البحث عن طرق فعالة لمحاربة هذه التهديدات.

شركة موزيلا Mozilla المطورة للمتصفح الشهير فايرفوكس Firefox كانت من بين الشركات التي أعطت أمان المستخدم أهمية كبيرة.

حيث أطلقت الشركة خدمة جديدة باسم Firefox Monitor وذلك للتحقق فيما إذا كانت المعلومات الشخصية الخاصة بالمستخدم قد تعرضت للاختراق أو لوصول غير مصرح به.

كما يمكن للمستخدم التسجيل في الخدمة الجديدة للحصول على تنبيهات استباقية وذلك في حال كانت البيانات الشخصية معرّضة للاختراق في المستقبل.

وتأتي هذه الخدمة بالشراكة مع موقع Have I Been Pwned الذي يقدّم خدمات مشابهة منذ إطلاقه في عام 2013.

وبالتالي يمكن للخدمة الجديدة المتوافرة من شركة موزيلا أن توسّع من انتشاره وشهرته على مستوى العالم، وتساعد المزيد من المستخدمين على الاستفادة من خداماته في مجال أمن المعلومات.

وينبّه الكثير من الأخصائيين في مجال الأمن المعلوماتي إلى ضرورة استعمال كلمات مرور مختلفة بالنسبة للحسابات التي يمتلكها نفس المستخدم.

حيث غالباً ما يميل الأشخاص إلى استخدام كلمة مرور واحدة على جميع الحسابات التي يستخدمونها مما يسهّل عملية تسجيل الدخول ويقلل من فرصة نسيان كلمة المرور التي تم اختيارها.

لكن هذه الطريقة تمثّل خطراً كبيراً على المعلومات الشخصية، وذلك لأن الوصول إلى كلمة المرور يعني الوصول إلى جميع المعلومات والبيانات الشخصية على مختلف الحسابات والمواقع.

ولا يُعتبر متصفح فايرفوكس هو الأول الذي أصبح جاداً في حل مشكلة أمان كلمات المرور، فقد سبقه متصفح كروم Chrome التابع لشركة جوجل Google في هذا المجال.

حيث أنشأ متصفح كروم مدير جديد لكلمات المرور لتشجيع المستخدمين الأقل وعياً بمواضيع أمن المعلومات على استخدام كلمات مرور مختلفة ومنفصلة بين الحسابات المتعددة.

ومن المتوقع انضمام المزيد من الشركات إلى هذه الجهود لزيادة وعي المستخدمين حول أمان بياناتهم الشخصية، ولابتكار طرق ووسائل جديدة للتصدي لمحاولات الاختراق.

مقالات قد تعجبك:

كيفيّة استرجاع كلمة مرور حساب Steam في حالة نسيانها
كيفية استعادة كلمة مرور حساب Yahoo المنسية
ما هو مدير كلمات المرور؟ وكيف يعمل؟ ولما يجب استخدامه؟
كيفية حماية أجهزة أندرويد من الفيروسات والبرمجيات الخبيثة
كيفية حماية الحاسوب من فيروسات انتزاع الفدية Ransomware ؟

الدخول إلى الخدمات بدون كلمة مرور أصبح ممكناً مع جوجل كروم

أصدرت شركة جوجل Google إصدار Chrome 67 من متصفح جوجل كروم للحاسوب، حيث سيسمح هذا الإصدار من المتصفح بتسجيل الدخول بدون كلمة مرور لمعظم مواقع الويب.

مما يعني أنه يمكنك تجنب مشاكل الاختراق والتصيد الاحتيالي والتي كانت ممكنة مع استخدام وكتابة كلمات المرور الخاصة بك في كل مرة تريد الدخول إلى خدمة محددة.

تأتي عمليات تسجيل الدخول بدون كلمة مرور من معيار مصادقة الويب الذي أطلقه تحالف FIDO و W3C في شهر آذار الماضي.

فهو يتيح لك تسجيل الدخول إلى أي خدمة عبر الإنترنت تقريباً من خلال بيانات اعتماد فريدة لا تحتاج إلى حفظها.

مثل قارئ بصمات الأصابع ومفاتيح USB مثل مفتاح الأمان YubiKeys وغيرها من الوسائل، كما ويهدف المعيار إلى تقليل فرصة الحصول على بيانات الدخول السرية من قبل طرف ثالث.

وذلك من خلال تقديم بيانات مختلفة عند تسجيل الدخول إلى كل خدمة من الخدمات التي يتم الدخول إليها.

كان متصفح فايرفوكس من موزيلا Mozilla هو أول مَن يحصل على المعيار، في حين تم التلميح إلى إمكانية استخدامه لاحقاً في متصفحي جوجل كروم و مايكروسوفت إيدج.

يعمل متصفح كروم بنسخته 67 أيضاً على زيادة استخدامه لعزل الموقع، مع الحفاظ على كل علامة تبويب في المتصفح منفصلة حتى لا يتمكن الموقع من الوصول بسهولة إلى البيانات من علامات التبويب المفتوحة الأخرى.

وهو حل تم طرحه في البداية للتصدي لهجمات على غرار هجمات Spectre.

وسيكون متصفح كروم أكثر توافقاً مع الواقع الافتراضي من خلال واجهة برمجة التطبيقات لمستشعر عام، وهو معيار يستخدم من قبل أجهزة تتبع اللياقة البدنية ونظارات الواقع الافتراضي.

كل ما سبق ينبغي أن يمهد الطريق لمزيد من عمليات التكامل بين أجهزة الحاسوب المكتبية والأدوات القادمة.

مقالات قد تعجبك:

أفضل تطبيقات تتبع أسعار البيتكوين والعملات الرقمية الأخرى
أفضل برامج تشغيل الموسيقى على أجهزة أندرويد
أفضل أدوات زيادة المآخذ لمختلف الحواسيب
كروم سيلغي علامة الأمان الخضراء من مواقع HTTPS
تقليل موارد الحاسوب التي يستهلكها متصفّح غوغل كروم