حشو بيانات الاعتماد ورش كلمات المرور
افهم كيفية إعادة المهاجمين استخدام بيانات الاعتماد المسروقة، وتعلّم الدفاع ضد هجمات تسجيل الدخول الآلية
حشو بيانات الاعتماد ورش كلمات المرور درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما المقصود بحشو بيانات الاعتماد؟
حشو بيانات الاعتماد هو هجوم آلي يأخذ أزواج أسماء المستخدمين وكلمات المرور المسروقة من اختراق بيانات واحد، ثم يجربها على خدمات أخرى. ويستغل إعادة استخدام كلمات المرور — فإذا استخدم شخص كلمة المرور نفسها في كل مكان، أدى اختراق واحد إلى اختراق جميع حساباته.
حجم المشكلة
تتوفر مليارات من بيانات الاعتماد للبيع في أسواق ومنتديات الويب المظلم. وتؤتمت أدوات مثل Sentry MBA وSNIPR ونصوص Python المخصصة اختبار آلاف أزواج بيانات الاعتماد في الدقيقة عبر العديد من الخدمات في الوقت نفسه.
لماذا ينجح حشو بيانات الاعتماد؟
تُظهر الدراسات أن أكثر من 65% من الأشخاص يعيدون استخدام كلمات المرور عبر مواقع متعددة. وقد يؤدي اختراق منتدى منخفض الأمان إلى اختراق حسابات المستخدم نفسه المصرفية والبريد الإلكتروني وحسابات الشركة إذا أعاد استخدام بيانات الاعتماد.
ما المقصود برش كلمات المرور؟
يجرب رش كلمات المرور عددًا قليلًا من كلمات المرور الشائعة (مثل "Spring2024!" و"Password1") على العديد من الحسابات. وعلى خلاف القوة الغاشمة، يتجنب هذا الأسلوب عمليات قفل الحسابات عبر توزيع المحاولات على حسابات كثيرة باستخدام كلمة مرور واحدة في كل مرة.
رش كلمات المرور مقابل القوة الغاشمة
مقارنة:
- القوة الغاشمة — كلمات مرور كثيرة على حساب واحد ← تؤدي إلى قفل الحساب
- رش كلمات المرور — كلمة مرور واحدة على حسابات كثيرة ← يبقى دون حد قفل الحساب
- حشو بيانات الاعتماد — أزواج معروفة من عمليات الاختراق ← لا يخمّن كلمات المرور
اكتشاف حشو بيانات الاعتماد
مؤشرات الاكتشاف:
- عدد كبير من محاولات تسجيل الدخول الفاشلة من عناوين IP كثيرة
- ارتفاع معدل النجاح فجأة مقارنة بالمعدل المعتاد
- عمليات تسجيل دخول من عُقد خروج Tor أو شبكات VPN أو وكلاء سكنيين
- بصمات أجهزة لأدوات آلية
- عمليات تسجيل دخول من مواقع جغرافية يستحيل الانتقال بينها
اكتشاف رش كلمات المرور
مؤشرات الرش:
- حسابات كثيرة تتضمن عمليات تسجيل دخول فاشلة في الوقت نفسه
- محاولات فاشلة تقع أسفل حد قفل الحساب مباشرة (مثلًا، إذا كان حد القفل = 5، فستظهر 4 محاولات فاشلة لكل حساب)
- تجربة كلمة المرور نفسها على حسابات كثيرة
الحماية من حشو بيانات الاعتماد
وسائل الحماية الأساسية:
- MFA — لا تكفي بيانات الاعتماد المسروقة وحدها
- اكتشاف كلمات المرور المخترقة — رفض كلمات المرور المعروفة ضمن عمليات الاختراق عند التسجيل أو التغيير
- CAPTCHA في نماذج تسجيل الدخول
- سمعة IP — حظر النطاقات المعروفة بسلوكها الضار
- بصمة الجهاز — وضع علامة على عمليات تسجيل الدخول من أجهزة جديدة
الحماية من رش كلمات المرور
وسائل الحماية:
- سياسات قفل الحسابات (مع التنبيهات)
- طلب MFA لجميع الحسابات
- حظر كلمات المرور الشائعة باستخدام قائمة حظر
- مراقبة سجلات المصادقة لاكتشاف أنماط الرش
- الوصول المشروط الذي يطلب تحققًا إضافيًا لعمليات تسجيل الدخول غير المعتادة
إشعار بتسجيل دخول جديد
يتيح تنبيه المستخدمين عند تسجيل الدخول من أجهزة أو مواقع جديدة لهم الإبلاغ عن الاستيلاء على حساباتهم فورًا. وترسل خدمات كثيرة رسائل بريد إلكتروني مثل "تسجيل دخول جديد من [المدينة، الجهاز]" — ينبغي للمستخدمين مراجعة الإشعارات غير المتوقعة واتخاذ الإجراء المناسب بشأنها.
Have I Been Pwned (HIBP)
يجمع HaveIBeenPwned التابع لـTroy Hunt بيانات الاختراقات. ويمكن للمؤسسات دمج واجهة k-anonymity API الخاصة بـHIBP للتحقق مما إذا كانت كلمات المرور موجودة ضمن عمليات اختراق معروفة — من دون إرسال كلمة المرور الكاملة إلى الواجهة.
# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6اختبار سريع: هجمات بيانات الاعتماد
يجرب مهاجم "Summer2024!" على 50,000 حساب، ثم ينتظر، ثم يجرب "Password1!" على الحسابات الخمسين ألفًا نفسها. ما التقنية المستخدمة هنا؟
مراجعة الدرس
يعيد حشو بيانات الاعتماد استخدام بيانات اعتماد مسروقة من عملية اختراق واحدة ضد خدمات أخرى — ويساعد على ذلك إعادة استخدام كلمات المرور. ويجرب رش كلمات المرور كلمات مرور شائعة على حسابات كثيرة لتجنب قفل الحسابات. وتشمل وسائل الحماية MFA، والتحقق من كلمات المرور المخترقة، وCAPTCHA، وحظر عناوين IP ذات السمعة السيئة، ومراقبة سجلات المصادقة لاكتشاف الأنماط غير المعتادة.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «حشو بيانات الاعتماد ورش كلمات المرور» مجاني؟
نعم — نص درس «حشو بيانات الاعتماد ورش كلمات المرور» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «حشو بيانات الاعتماد ورش كلمات المرور»؟
افهم كيفية إعادة المهاجمين استخدام بيانات الاعتماد المسروقة، وتعلّم الدفاع ضد هجمات تسجيل الدخول الآلية تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «حشو بيانات الاعتماد ورش كلمات المرور»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- قوة كلمات المرور وسياساتها
- تجزئة كلمات المرور: bcrypt وArgon2 وPBKDF2
- المصادقة متعددة العوامل
- حشو بيانات الاعتماد ورش كلمات المرور