البريد
أمان البريد

التسريب في خدمة، والمحاولات في خدمات كثيرة

Credential Stuffing والبريد الإلكتروني: كيف ينتقل خطر تسريب واحد إلى حسابات أخرى؟

Credential stuffing يستخدم بيانات دخول مسروقة من خدمة ويجربها آلياً على خدمات أخرى؛ إعادة استخدام كلمة المرور هي ما يسمح للخطر بالانتقال.

9 دقائق قراءة

لا تحتاج الخدمة الثانية إلى أن تتعرض لاختراق حتى يُفتح حسابك فيها. إذا أعدت استخدام البريد نفسه وكلمة المرور نفسها، يستطيع المهاجم تجربة الزوج المسروق تلقائياً على منصات أخرى غير مرتبطة بالحادث الأصلي.

كيف تتم السلسلة؟

  1. 1

    تتسرب بيانات دخول

    حادث أو تصيد يكشف البريد وكلمة المرور.

  2. 2

    تُجمع القوائم

    الأتمتة تجعل اختبار أعداد كبيرة ممكناً.

  3. 3

    يُجرب الزوج في خدمات أخرى

    إعادة الاستخدام قد تجعل بيانات الدخول صالحة في أكثر من مكان.

  4. 4

    يُستغل الحساب الناجح

    قد تُسرق البيانات أو تتغير وسائل الاسترجاع أو يُباع الوصول.

الفرق عن هجمات قريبة

الهجومما يعرفه المهاجمما الذي يجرّبه
Credential stuffingزوج مسروق حقيقيالزوج نفسه على خدمات أخرى
Password sprayingكلمات مرور شائعةعدد قليل على حسابات كثيرة
Brute forceلا توجد كلمة مؤكدةمحاولات كثيرة
Phishingسياق أو هوية مستهدفةخداع المستخدم للحصول على الوصول

اكسر سلسلة إعادة الاستخدام

  • استخدم كلمة مرور مختلفة لكل حساب مهم.
  • استخدم مدير كلمات مرور إن كان ذلك عملياً.
  • غيّر فوراً أي كلمة أعيد استخدامها بعد تسريب.
  • فعّل MFA أو passkey حيث تتوفر.
  • تعامل بجدية مع تنبيهات الدخول وإعادة التعيين غير المتوقعة.

نجاح credential stuffing يعتمد على بقاء كلمة المرور المسروقة صالحة في مكان آخر. الكلمات الفريدة تحصر الضرر في الخدمة التي وقع فيها التسريب.

ضع هذا التهديد في سياقه

المصادر وقراءات إضافية

هل تحتاج صندوقاً منفصلاً لتفاعل قصير؟

يمكن للبريد المؤقت تقليل كشف عنوانك الدائم عندما لا تحتاج إلى استرجاع مستقبلي. هو طبقة خصوصية، وليس بديلاً عن أمان الحساب.

أنشئ بريداً مؤقتاً

أدلة أمان مرتبطة