سرقة جلسة المتصفح: لماذا لم يمنعها التحقق بخطوتين

بقلم فريق تقني ·· أمن سيبراني
سرقة جلسة المتصفح: لماذا لم يمنعها التحقق بخطوتين

حساب مخترق والتحقق بخطوتين مفعّل: تركيبة تبدو مستحيلة حتى تعرف أن المهاجم لم يمرّ بشاشة الدخول أصلاً. نسخ من جهازك جلسة دخول قائمة واستخدمها كما هي، فلم يُطلب منه رمز لأنه لم يُطلب منه تسجيل دخول. التقنية موصوفة في MITRE بأنها تلتفّ على جانب من بروتوكولات التحقق متعدد العوامل، لأن الخادم يعدّ الجلسة متحقَّقاً منها سلفاً. النتيجة تحكم كل ما بعدها: الاختراق وقع على جهازك، لا على المنصة.

ثلاثة أشياء يسهل الخلط بينها

كلمة المرور تثبت أنك تعرف السر. رمز التحقق يثبت أنك تملك الهاتف لحظة الدخول. رمز الجلسة شيء ثالث: قطعة بيانات صغيرة يحفظها المتصفح أو التطبيق لتخبر الخادم أن هذا المستخدم دخل بالفعل. من يملك الثالث لا يحتاج الأول ولا يمرّ بالثاني.

هنا يفترق الأمر عن تبديل الشريحة SIM swap: ذاك يسرق رمز الرسالة النصية، وهذا يُلغي الحاجة إلى رمز أصلاً.

كيف يصل إلى جهازك

سمّت مايكروسوفت في يونيو 2026 مسارات متكررة: تسميم نتائج البحث، وإعلانات خبيثة تدفع نسخاً مزيّفة أو محقونة من برامج شهيرة، وتطبيقات مقرصنة، وأدوات غش الألعاب. منها نمط ClickFix: موقع يقنعك بلصق أمر في نافذة Run أو الطرفية، فتشغّل برنامج المهاجم بيدك.

وثّقت Malwarebytes في يونيو 2026 حملة تنشر ألعاب حاسب مقرصنة أصابت ما يقدَّر بأكثر من 400,000 جهاز، وحمولتها تسرق كلمات المرور المحفوظة في المتصفح وملفات تعريف الارتباط وبيانات الإكمال التلقائي.

القاعدة: أي صفحة تطلب منك لصق نص في Run أو الطرفية أو وحدة تحكم المتصفح — أغلقها. كروم نفسه يشترط كتابة “allow pasting” يدوياً قبل قبول اللصق في وحدة التحكم، بسبب هجمات تُغري الضحية بميزات خفية.

في ديسكورد، مسح رمز QR يرسله لك شخص يمنحه حسابك مباشرة، متجاوزاً كلمة المرور والتحقق بخطوتين. إن مسحت واحداً بالخطأ فغيّر كلمة المرور فوراً — احتيال رموز QR.

ماذا تفعل الآن — بالترتيب

  1. نظّف الجهاز أو اعزله أولاً. أي خطوة من جهاز مصاب تُسرق لحظة تنفيذها. معالج «الحساب مسروق» في ستيم يضع الفحص بمضاد فيروسات ومضاد تجسس قبل إعادة تعيين كلمة المرور، لأن الفيروسات وبرامج تسجيل المفاتيح تسرق اسم الحساب وكلمته.
  2. أمّن البريد المرتبط. ستيم يشير إلى أن الحسابات غالباً تُخترق بعد اختراق بريدها.
  3. غيّر كلمة المرور.
  4. أنهِ الجلسات صراحةً. خطوة مستقلة، ولا تتبع تغيير كلمة المرور تلقائياً في كل المنصات.
  5. أزِل وصول التطبيقات الخارجية من إعدادات الأمان.
  6. افحص آثار البقاء. قاعدة تحويل بريد أُنشئت أو عُدّلت، وطريقة تحقق جديدة أُضيفت. وراجع «الأجهزة المرتبطة» في واتساب: جلسة واحدة تكفي للوصول إلى محادثاتك ومتابعتها لحظياً.

هل تغيير كلمة المرور يُنهي الجلسات؟

المنصةالجوابما يلزم إضافةً
قوقلشبه كامليستثني أجهزة تتحقق بها من هويتك عند الدخول، وأجهزة منحتها وصولاً عبر تطبيقات خارجية أو مساعدات منزلية. أزِل وصولها يدوياً
ديسكوردنعمصفحة الأمان الرسمية: التغيير يُبطل رمز الحساب الحالي ويُخرجك من كل الأجهزة
مايكروسوفتلا تعتمد عليه«تسجيل الخروج من كل مكان» خيار منفصل في خيارات الأمان المتقدمة، قد يستغرق حتى 24 ساعة ولا يشمل Xbox
ستيملا تعلنه فالفمعالجها الرسمي يفرض الفحص وتأمين البريد قبل إعادة التعيين، ولا يتطرق إلى إنهاء الجلسات

علامات تُراجَع فعلاً

الموقع الظاهر في قائمة الجلسات إشارة ضعيفة: قوقل ينبّه إلى أن المكان قد يكون منطقة مجاورة أو مكاناً مررت به، والمهاجمون يمرّون عبر شبكات VPN شرعية ويبدّلون عناوينهم.

الأجدر بالمتابعة بحسب مايكروسوفت: طريقة دخول بلا كلمة مرور أُضيفت حديثاً، وتنزيلات جماعية غير معتادة، وتسجيل أجهزة جديدة.

قرار عملي

إن اقتصر الشك على تسريب كلمة المرور في اختراق قاعدة بيانات، فتغييرها مع تفعيل التحقق يكفي غالباً. أما إن رأيت نشاطاً في حسابك دون أن يصلك طلب رمز تحقق، أو ثبّتَّ برنامجاً مقرصناً أو أداة غش، أو لصقت أمراً طلبه موقع، أو مسحت رمز QR من شخص، فالمسار الكامل إلزامي بترتيبه. التنظيف أولاً، لا تغيير كلمة المرور.

في السعودية، يُبلَّغ عن اختراق الحسابات عبر «كلنا أمن»، خدمة الأمن العام التي تغطي اختراق حسابات التواصل. أما 330330 فقناة هيئة الاتصالات لتحويل الرسائل الاحتيالية فقط، لا للإبلاغ عن اختراق حساب؛ التفصيل في الرسائل النصية الاحتيالية.

لماذا لا تكفي مفاتيح المرور

مفاتيح المرور ومفاتيح الأمان تحمي خطوة الدخول، لا جلسة صدرت بالفعل. أقرب معالجة لها هي DBSC في كروم: يربط الجلسة بشريحة TPM، وبدأ طرحه في 25 مايو 2026 مفعّلاً افتراضياً لحسابات قوقل المؤسسية والشخصية.

حدوده صريحة. يتطلب كروم 146 فأحدث على ويندوز مع TPM. يشمل الجلسات الجديدة فقط، فمن كان مسجّل الدخول قبل تفعيله عليه الخروج والدخول مجدداً. لا يغطي تطبيقات الجوال ولا واجهات API، وعلى المواقع أن تتبنّاه. ولا يمنع الإصابة؛ غايته بحسب قوقل أن تنتهي صلاحية الملفات المسروقة سريعاً فتصبح بلا قيمة.