الأمن السيبراني · قراءة 6 دقائق

كلمة مرورك
موجودة بالفعل.

16 مليار بيانات اعتماد في تسريب واحد. السؤال لم يعد «هل سأتأثر؟» بل «كم حسابًا سيسقط دفعة واحدة؟»

نُشر في يونيو 2026 · قراءة 6 دقائق

لدينا جميعًا نفس العادة: كلمة مرور «قوية بما يكفي»، تُعاد استخدامها في كل مكان، لأن تذكر أربعين مستحيل. المهاجمون يعتمدون على ذلك بالضبط. اليوم لم يعد عباقرة «يكسرون» كلمة مرورك — بل bots تعيد استخدام بيانات اعتماد مسروقة من مكان آخر.

لماذا وصلت كلمة المرور المحفوظة إلى حدها — مع حالات حقيقية حديثة — وماذا يغيّر مدير كلمات المرور عمليًا.

16 مليار
بيانات اعتماد مكشوفة في تجميع واحد اكتُشف في يونيو 2025
6 167
خرق بيانات سجلته CNIL في 2025، +10% سنويًا
88%
من هجمات الويب تستغل بيانات اعتماد مسروقة (Verizon 2025)

01 / المشكلةالخطر ليس كلمة مرور ضعيفة. بل كلمة مرور مُعاد استخدامها.

في يونيو 2025، اكتشف باحثو Cybernews تجميعًا من 16 مليار بيانات اعتماد مجمّعة من نحو ثلاثين قاعدة بيانات مختلفة، متأثرة بحسابات Google وApple وVPN وحتى مواقع حكومية. التفصيل الأكثر إثارة للقلق: لم تكن تسريبات قديمة معاد تدويرها، بل بيانات طازجة قابلة للاستغلال فورًا، بما في ذلك ملفات تعريف الارتباط ورموز الجلسة.

وهذا الحجم ليس استثناءً. تقرير CNIL 2025 يسجل 6 167 خرق بيانات، بزيادة 10% سنويًا. إحصائيًا، بعض بيانات اعتمادكم تتداول بالفعل. طالما بقيت كلمة المرور فريدة لخدمة واحدة، يظل التسريب حادثًا معزولًا. عند إعادة استخدامها على عشرة مواقع، تصبح مفتاحًا رئيسيًا.

التسريبات لا «تموت» أبدًا: تُقسّم وتُثرى وتُعاد تركيبها في قوائم جاهزة للهجوم.

02 / الآليةCredential stuffing — كيف يُطلق تسريب واحد عشرة أخرى

من جانب المهاجم، المبدأ بسيط للغاية. كلمة مرور مسروقة من الموقع A تُعاد تلقائيًا بواسطة bots على مئات الخدمات الأخرى: البنوك، البريد، الشبكات الاجتماعية، التجارة الإلكترونية. كما توضح CNIL: مفتاح واحد يفتح كل الأبواب. وفق تقرير Verizon 2025، بيانات الاعتماد المسروقة أو المُجبرة تشارك في 88% من هجمات الويب.

للمدافعين، هذا الهجوم بأفضل نسبة جهد/مكسب: لا ثغرة للعثور عليها، لا exploit متطور. استأجر قائمة رخيصة، أطلق bots من آلاف عناوين IP، ونسبة نجاح صغيرة على ملايين الحسابات تكفي لتحقيق الربح.

حالة حقيقية · 23andMe

14 000 حساب مخترق → 6.9 مليون مكشوف

بين أبريل وسبتمبر 2023، وصل المهاجمون إلى نحو 14 000 حساب عبر credential stuffing. عبر ميزات مشاركة البيانات، بلغوا 5.5 مليون ملف إضافي و1.4 مليون شجرة عائلية. النتيجة: تسوية بـ 30 مليون دولار وحماية من الإفلاس في 2025.

حالة حقيقية · PayPal

بيانات حساسة مسحوبة في 3 أيام

في ديسمبر 2022، تعرض PayPal لهجوم credential stuffing ضخم. الأسماء الكاملة وأرقام الضرائب والضمان الاجتماعي وتفاصيل البطاقات انكشفت — ليس بسبب ثغرة في PayPal، بل لأن بيانات اعتماد العملاء المعاد استخدامها تسربت في مكان آخر.

حالة حقيقية · Île-de-France Mobilités

النقل العام في باريس مستهدف

هجوم credential stuffing ببيانات اعتماد مسروقة منح وصولًا احتياليًا لحسابات مستخدمي مشغل النقل الباريسي — تذكير محلي حديث بأنه لا أحد بمنأى عن الخطر.

أسطورة «كلمة المرور المعقدة»

تقرير يحلل أكثر من مليار كلمة مرور مسروقة ببرمجيات خبيثة يؤكد: كثير منها تجاوز متطلبات الطول والتعقيد التنظيمية. أمام infostealer يقرأ كلمة مرورك بنص واضح على جهازك، التعقيد لا يحمي شيئًا. ما يهم هو التفرد والعامل الثاني.

03 / الإجابةالحفظ هو المشكلة. التفويض هو الحل.

السبب الجذري ليس تقنيًا بل بشريًا: الدماغ لا يستطيع توليد وتذكر 40 كلمة مرور فريدة وعشوائية. لذا نعيد الاستخدام. مدير كلمات المرور يلغي هذا التنازل من المصدر — تتذكر سرًا رئيسيًا واحدًا فقط؛ وهو يتولى الباقي.

فائدة مكافحة التصيّد لا تُقدَّر بحق: المدير يملأ بيانات الاعتماد فقط على النطاق الدقيق المحفوظ. على موقع مزيف «paypa1.com»، يرفض ببساطة الملء — حيث يقع الإنسان المستعجل في الفخ.

خزنة مشفرة من طرف إلى طرف: كلمات مرورك تبقى تحت سيطرتك.

🧠 الذاكرة البشرية

  • كلمات مرور معاد استخدامها للضرورة
  • اختلافات قابلة للتخمين (صيف2025!، صيف2026!)
  • لا كشف للتسريبات
  • عرضة للتصيّد: الكتابة في كل مكان
  • تسريب واحد = سلسلة حسابات

🔐 مدير كلمات المرور

  • كلمة مرور عشوائية فريدة لكل موقع
  • توليد 20+ حرفًا بنقرة واحدة
  • تنبيه عند ظهور بيانات الاعتماد في تسريب
  • ملء تلقائي مرتبط بالنطاق = مكافحة التصيّد
  • التسريب يبقى معزولًا لخدمة واحدة

04 / عمليًاالـ 5 دقائق التالية

انعكاس أمني أخير: إذا تلقيت تنبيه تسريب لخدمة محددة، لا تنقر أبدًا على رابط البريد. افتح التطبيق بنفسك أو اكتب العنوان يدويًا، ثم غيّر كلمة المرور من هناك. إشعارات التسريب طعم تصيّد مثالي.

قائمة التحقق التي تغيّر كل شيء

  • تحقق من التعرض لعناوينك على Have I Been Pwned — مجاني وموثوق.
  • ثبّت مدير كلمات مرور وأنشئ كلمة مرور رئيسية طويلة وفريدة (عبارة مرور مثالية).
  • فعّل المصادقة الثنائية (2FA/MFA): تقدّر Microsoft أنها تمنع أكثر من 99.9% من اختراق الحسابات.
  • غيّر كلمات المرور المعاد استخدامها أولًا على الحسابات الحرجة: البريد الرئيسي، ثم البنك.
  • دع المدير يعيد توليد الباقي تدريجيًا، موقعًا تلو الآخر.

هذا المقال لأغراض إعلامية. الحالات المذكورة (23andMe، PayPal، Île-de-France Mobilités، تسريب Cybernews يونيو 2025) تعتمد على صحافة متخصصة وسلطات مثل CNIL. عند إشعار بتسريب، اتبع دائمًا التعليمات الرسمية للخدمة المتأثرة.

توقف عن الحفظ. ابدأ الحماية.

أنشئ خزنة QubKey: أنشئ وخزّن واملأ كلمات مرور فريدة على جميع أجهزتك — في دقائق.

تحميل QubKey مجانًا