سرقة جلسة المتصفح: لماذا لم يمنعها التحقق بخطوتين

بقلم فريق تقني · (آخر تحديث: )· أمن سيبراني
سرقة جلسة المتصفح: لماذا لم يمنعها التحقق بخطوتين

حساب مخترق والتحقق بخطوتين مفعّل: تركيبة تبدو مستحيلة حتى تعرف أن المهاجم لم يمرّ بشاشة الدخول أصلاً. نسخ من جهازك جلسة قائمة واستخدمها كما هي، فلم يُطلب منه رمز لأنه لم يسجّل دخولاً. تصنّف MITRE ATT&CK الأسلوب تحت المعرّف T1539، لأن الخادم يعدّ الجلسة متحقَّقاً منها سلفاً. وهذا يحدّد كل ما بعده: الاختراق وقع على جهازك، لا على المنصة.

ما الذي يُسرق بالضبط حين تُسرق الجلسة

كلمة المرور تثبت أنك تعرف السر، ورمز التحقق يثبت أنك تملك الهاتف لحظة الدخول. أما رمز الجلسة فسطر يحفظه المتصفح ويرسله مع كل طلب ليقول للخادم «هذا هو نفسه». من يملكه لا يحتاج الأول ولا يمرّ بالثاني.

وبحسب توصيف MITRE لا يعيش الرمز في مكان واحد: على القرص، وفي ذاكرة عملية المتصفح، وفي حركة الشبكة، وفي ذاكرة تطبيقات أخرى تصادق على خدمات سحابية. ولذلك تدور إجراءات التخفيف عندها حول حذف ملفات الارتباط دورياً وتقليل عمرها، لا تقوية كلمة المرور. وهذا ما يميّزه عن تبديل الشريحة SIM swap: ذاك يعترض الرمز، وهذا يلتقط ما بعده.

HttpOnly وSecure لا يعنيان شيئاً أمام جهاز مصاب

خاصية HttpOnly تمنع جافاسكربت من قراءة الملف عبر document.cookie، لكن الملف يُرسَل مع الطلبات التي تنشئها جافاسكربت مثل fetch. وملف الجلسة بلا Expires وMax-Age يُفترض حذفه عند إغلاق المتصفح، غير أن ميزة استعادة الجلسة تعيده. ويقول توثيق MDN صراحةً: «خاصية Secure لا تمنع كل وصول إلى المعلومات الحساسة، إذ يمكن قراءة ملفات الارتباط أو تعديلها بوجود وصول إلى القرص الصلب للعميل».

Set-Cookie: __Host-session=8f3a…c21; Path=/; Secure; HttpOnly; SameSite=Lax; Max-Age=1209600

البادئة __Host- تقفل النطاق، وSecure تمنع الإرسال خارج القناة المشفّرة، وHttpOnly تقفل القراءة البرمجية، وSameSite تحدّ من الطلبات العابرة للمواقع. أربع خصائص تحرس الشبكة والصفحة، لا القرص. في هجوم XSS يسرق المهاجم ما تسمح به صفحة واحدة من أصل واحد؛ ومن جهاز مصاب يسرق ملفات كل المواقع دفعة واحدة مع كلمات المرور المحفوظة.

من أين تدخل البرمجية إلى جهازك

سمّت مايكروسوفت في يونيو 2026 مسارات متكررة: تسميم نتائج البحث، وإعلانات خبيثة بنسخ مزيّفة من برامج شهيرة، وتطبيقات مقرصنة، وأدوات غش الألعاب. ووثّقت Malwarebytes في الشهر نفسه حملة ألعاب مقرصنة أصابت ما يقدَّر بأكثر من 400,000 جهاز، وحمولتها تسرق كلمات المرور المحفوظة وملفات الارتباط.

وأخطر الأنماط لا يحتاج ثغرة أصلاً: ClickFix. وصفته مدونة أمن مايكروسوفت في 21 أغسطس 2025: الصفحة تنسخ الأمر إلى الحافظة وتوجّهك إلى Win+R أو الطرفية لتشغّل بيدك برنامج المهاجم، وصفحات الهبوط تحاكي reCAPTCHA وديسكورد. أي صفحة تطلب منك لصق نص في Run أو الطرفية أو وحدة تحكم المتصفح: أغلقها. وكروم يشترط كتابة allow pasting يدوياً قبل قبول اللصق في وحدة التحكم، لكن التحذير يختفي إذا حوى سجل الوحدة 5 مدخلات فأكثر. وقادت مايكروسوفت في 21 مايو 2025 عملية دولية ضد Lumma، وأعلنت إصابة أكثر من 394,000 جهاز ويندوز خلال شهرين قبلها.

وفي ديسكورد طريق أقصر: مسح رمز QR يرسله لك شخص يمنحه حسابك مباشرة، متجاوزاً كلمة المرور والتحقق بخطوتين — احتيال رموز QR. ويبقى مسار لا يحتاج برمجية على جهازك أصلاً: التصيّد بأسلوب «الخصم في الوسط»، إذ تلتقط بنية وسيطة ملف الجلسة بعد اجتياز المصادقة بنجاح، وقد وصفته مايكروسوفت في 12 يوليو 2022.

تشفير كروم صمد أسابيع لا سنوات

كان كروم على ويندوز يعتمد DPAPI في نطاق CurrentUser، ومعناه أن أي عملية تعمل بهوية المستخدم نفسه تفكّ التشفير. وفي 30 يوليو 2024 أطلقت قوقل مع كروم 127 تشفير App-Bound الذي يربط البيانات بهوية التطبيق، فصار على المهاجم نيل امتيازات النظام أو حقن شيفرة داخل كروم. ووثّقت Elastic Security Labs تجاوز الحماية خلال أسابيع:

العائلةالأسلوبامتيازات إداريةتاريخ الظهور
STEALC/VIDARقراءة ذاكرة عملية خدمة الشبكةلانحو 20 سبتمبر 2024
XENOSTEALERحقن شيفرة واستدعاء خدمة COM مرتفعةنعم26 سبتمبر 2024
PHEMEDRONEتشغيل كروم على منفذ التنقيح 9222لاأواخر سبتمبر 2024
METASTEALERخدمة COM مرتفعة وانتحال رمز النظامنعم30 سبتمبر 2024

ولاحظ أن نصفها لم يحتج امتيازات إدارية، لأن قراءة ذاكرة عملية تعمل بهويتك لا تتطلب رفع صلاحيات. وذكرت كاسبرسكي في 6 مايو 2026 أن عائلة VoidStealer ترتبط بعملية كروم بوصفها منقّحة وتضع نقطة توقف عند موضع فك التشفير فتقرأ المفتاح غير مشفّر. وتختصرها ElcomSoft في يناير 2026 من زاوية التحليل الجنائي: تشفير App-Bound قتل الاستخراج غير المتصل من قرص منزوع، لا السرقة الحيّة من جهاز مصاب يعمل.

قائمة الجلسات ليست دليل براءة

أصدر مكتب التحقيقات الفيدرالي التنبيه I-031226-PSA في 12 مارس 2026 عن شبكات الوكلاء السكنية التي تتيح للمجرم اختيار عنوان IP حتى مستوى المدينة، بمثال صريح: عنوان في مدينة الضحية نفسها يدخل به الحساب البنكي المخترق، فيقلّ احتمال أن يرصد البنك النشاط. وتُستخدم معها متصفحات مضادة للكشف تُخفي بصمة الجهاز: تُحمَّل فيها الملفات المسروقة، فيرى التطبيق جلسة شرعية تماماً. وتنبّه قوقل إلى أن الموقع الظاهر قد يكون منطقة مجاورة أو مكاناً مررت به.

وما يبقى صالحاً للرصد بحسب مايكروسوفت: طريقة دخول بلا كلمة مرور أُضيفت حديثاً، وتنزيلات جماعية غير معتادة، وتسجيل أجهزة جديدة.

نظّف الجهاز قبل أن تلمس كلمة المرور

  1. نظّف الجهاز أو اعزله أولاً. معالج «الحساب مسروق» في ستيم يضع الفحص بمضاد فيروسات ومضاد تجسس قبل إعادة تعيين كلمة المرور، لأن أي كلمة مرور تُكتب على جهاز مصاب تُسلَّم فوراً.
  2. أمّن البريد المرتبط. ستيم تشير إلى أن الحسابات غالباً تُخترق بعد اختراق بريدها.
  3. غيّر كلمة المرور بعد الخطوتين السابقتين لا قبلهما.
  4. أنهِ الجلسات صراحةً. قوقل من «الأمان» ثم «إدارة جميع الأجهزة»، ومايكروسوفت من account.microsoft.com/security ثم «خيارات الأمان المتقدمة»، وستيم من store.steampowered.com/twofactor/manage. وقد يظهر الجهاز الواحد بجلسات متعددة تُنهى كل منها.
  5. أزِل وصول التطبيقات الخارجية، ومنها المصرّح لها في ديسكورد من discord.com/settings/authorized-apps.
  6. افحص آثار البقاء، وراجع الأجهزة المرتبطة في واتساب: أربعة أجهزة مسموحة إضافة إلى الهاتف الأساسي.

وخطأ واحد يفسد كل ما سبق: استعادة ملف تعريف المتصفح من نسخة احتياطية بعد الإصابة، فهي تعيد ملفات الارتباط والملحقات التي كانت وقت أخذها. ابدأ من ملف تعريف نظيف، ثم استعد كلمات المرور من مدير مستقل بعد تغييرها — ولبناء الحماية من الصفر: حماية حسابك من الاحتيال الإلكتروني.

ما الذي لا ينتهي بتغيير كلمة المرور

المنصةما يفعله تغيير كلمة المرورما يبقى ويحتاج خطوة يدوية
قوقليُبطل رموز OAuth 2.0 لمنتجات محددة كتطبيقات البريد الخارجيةتطبيقات Apps Script، ورمز مزامنة أندرويد إذا غيّرتها من جهاز أندرويد، وأجهزة تتحقق بها من هويتك والمساعدات المنزلية
مايكروسوفتلا تعتمد عليه«تسجيل الخروج من كل مكان» خيار منفصل، قد يستغرق 24 ساعة ولا يشمل Xbox
ديسكورديُبطل رمز الحساب ويُخرجك من كل الأجهزةالتطبيقات المصرّح لها تُزال يدوياً
ستيملا توثّقه فالف صراحةً؛ معالجها يفرض الفحص وتأمين البريد ولا يتطرق إلى الجلساتإلغاء تفويض الأجهزة، ومفتاح Steam Web API
واتسابلا ينطبق؛ لا كلمة مرور للحسابالأجهزة المرتبطة تُزال يدوياً، وتُخرَج تلقائياً إن بقي الجهاز الأساسي غير نشط فترة طويلة

والمدد نفسها جزء من المشكلة: جلسة الويب في قوقل Workspace 14 يوماً افتراضياً، وقابلة للضبط على «لا تنتهي أبداً»، بينما حدّد NIST في المراجعة الرابعة من SP 800-63B الصادرة في يوليو 2025 مهلة إعادة مصادقة 24 ساعة مع خمول ساعة واحدة للمستوى AAL2. وهنا تعارض: تقول صفحة Workspace عن كلمات مرور التطبيقات «لا أثر حالياً» عند تغيير كلمة المرور، بينما تقول صفحة حساب قوقل الشخصي إنها تُلغى. الأسلم إلغاؤها بنفسك.

آثار بقاء تُعيد الاختراق بلا كلمة مرور

تبدأ قائمة قوقل الرسمية للفحص في بريد قوقل بتفويض البريد ثم التحويل التلقائي، ثم الفلاتر والتسميات. والتفويض أخطرها وأكثرها نسياناً: يمنح قراءة كاملة بلا كلمة مرور. ومفاتيح المرور المضافة تُدار من myaccount.google.com/signinoptions/passkeys، ومفتاح Steam Web API من steamcommunity.com/dev/apikey.

وتنبّه ميزة «فحص الأمان» في chrome://extensions إن أزال المطوّر الملحق أو أُزيل لمخالفة سياسة المتجر، وتُعطّل تلقائياً ما صُنّف خبيثاً. ولمقارنة زمن التثبيت بزمن الإصابة المرجّح:

Get-ChildItem "$env:LOCALAPPDATA\Google\Chrome\User Data\Default\Extensions" |
  Select-Object Name, LastWriteTime | Sort-Object LastWriteTime -Descending

اسم كل مجلد معرّف الملحق من 32 حرفاً، تطابقه مع القائمة في المتصفح، وتاريخ آخر تعديل يخبرك متى ظهر. الأمر للقراءة فقط ولا يفك أي تشفير.

DBSC يمنع الاستخدام لا السرقة

الجلسة تُصدَر بعد المصادقة، فلا يفرّق سارقها بين من دخل بمفتاح مرور ومن دخل بكلمة مرور؛ الفارق في وسيلة التحقق عند الباب، لا بعده.

أقرب معالجة لسرقة الجلسة نفسها هي DBSC في كروم. نُشرت أول مسودة عمل عامة لمواصفته عن W3C في 21 أغسطس 2025، وأعلنت قوقل التوفر العام في 9 أبريل 2026 مع كروم 146 على ويندوز، بزوج مفاتيح مرتبط بشريحة TPM لا يُصدَّر من الجهاز. وبدأ طرحه في 25 مايو 2026 مفعّلاً افتراضياً لحسابات قوقل المؤسسية والشخصية. والآلية بحسب توثيق كروم: ملفات ارتباط قصيرة العمر نحو 10 دقائق، وعند انتهائها يؤجّل كروم الطلب ويوقّع تحدياً بالمفتاح الخاص للحصول على ملف جديد.

وحدوده صريحة: يشمل الجلسات الجديدة فقط، فمن سجّل دخوله قبل تفعيله عليه الخروج والدخول مجدداً؛ ولا يغطي تطبيقات الجوال ولا واجهات API، وعلى المواقع أن تتبنّاه؛ ويعود إلى السلوك العادي إن لم يدعم العتاد تخزين المفاتيح. وتنصّ المواصفة على أنه لا يحمي إن كان الجهاز مخترقاً لحظة تسجيل الجلسة. وقد سبقته محاولة فاشلة: Token Binding ربط الرموز بطبقة TLS وأُزيل من كروم في الإصدار 70 لأن نجاحه كان يتطلب مشاركة المنظومة كاملة.

هل جهازك مصاب أم كلمة مرورك مسرّبة؟

يكفي تغيير كلمة المرور وحده في حالة واحدة: تسريبها ضمن خرق بيانات لخدمة كنت تعيد استخدامها فيها، بلا أي مؤشر على إصابة جهازك. أما إذا رأيت نشاطاً من جلسة لم تفتحها، أو ثبَّتَّ برنامجاً مقرصناً أو أداة غش، أو لصقت أمراً طلبته منك صفحة، فالمسار الكامل إلزامي بترتيبه لا ببنوده وحدها.

وفي السعودية يُقدَّم بلاغ اختراق الحساب عبر «كلنا أمن». أما 330330 فقناة الرسائل النصية الاحتيالية لا الحسابات. وتضع الهيئة الوطنية للأمن السيبراني في حملة «أمن الحسابات» مراجعة الجلسات النشطة إلى جانب كلمة المرور والتحقق بخطوتين، وهي وحدها التي تكشف جلسة مسروقة قبل أن تُستخدم.