عندما يكون الهدف هو إثبات هويتك
ما هو Credential Phishing؟
Credential phishing هو تصيد يستهدف مواد المصادقة نفسها، مثل كلمة المرور أو رمز MFA أو الموافقة أو رموز الاسترداد.
هذا النوع أضيق من التصيد عموماً. هدف المهاجم هو الحصول على شيء يسمح له بتسجيل الدخول باسمك. صفحة الدخول المزيفة هي المثال الأشهر، لكن الهجوم قد يستهدف أيضاً رمزاً مؤقتاً أو موافقة push أو رمز استرداد.
كيف تتحول صفحة مزيفة إلى وصول حقيقي
- 1
خلق سبب لتسجيل الدخول
مستند مشترك أو تنبيه بريد أو دعوة يمكن أن يكون الطُعم.
- 2
إرسال الضحية إلى صفحة يسيطر عليها المهاجم
تقلد الصفحة الخدمة الحقيقية كي لا ينتبه المستخدم إلى النطاق.
- 3
التقاط مادة المصادقة
تُسرق كلمة المرور أو الرمز أو الموافقة.
- 4
إعادة تشغيل ما يمكن إعادة استخدامه
يحاول المهاجم إدخال هذه البيانات في الخدمة الحقيقية، أحياناً فوراً.
ما الذي قد يحاول المهاجم سرقته؟
| العنصر | الخطر | القيد |
|---|---|---|
| كلمة المرور | دخول مباشر وإعادة استخدام | كلمة مرور فريدة تقلل الانتشار |
| رمز MFA | إكمال دخول نشط | ينتهي سريعاً لكنه قد يُستخدم فوراً |
| موافقة Push | السماح بجلسة | رفض الطلب غير المتوقع يوقف الهجوم |
| رمز الاسترداد | تجاوز عامل ثانٍ | يجب حمايته كبيانات اعتماد قوية |
| Passkey | المفتاح الخاص لا يُسلَّم للصفحة | الارتباط بالموقع الأصلي يجعل التصيد التقليدي أصعب بكثير |
لماذا تغيّر Passkeys هذا النوع من الهجوم
يمكن كتابة كلمة مرور في الموقع الخطأ. أما passkey فمرتبطة بالخدمة الأصلية ولا تعطي الصفحة المزيفة سراً قابلاً لإعادة الاستخدام.
هذا لا يلغي مخاطر الاسترداد أو اختراق الجهاز أو قنوات أخرى.
تقليل الخطر
- استخدم passkeys عندما تتوفر.
- وإلا استخدم كلمة مرور فريدة مع 2FA.
- لا تدخل بياناتك من رابط غير متوقع إذا استطعت فتح الخدمة بنفسك.
- لا تشارك رموز الاسترداد مع جهة تدعي أنها الدعم.
- راجع الجلسات إذا أدخلت بياناتك في موقع خاطئ.
Credential phishing يستهدف الدليل الذي يثبت أنك أنت. كلما قل اعتماد الحساب على أسرار قابلة لإعادة الاستخدام، قل ما يستطيع هذا الهجوم سرقته.
ضع هذا التهديد في سياقه
المصادر وقراءات إضافية
هل تحتاج صندوقاً منفصلاً لتفاعل قصير؟
يمكن للبريد المؤقت تقليل كشف عنوانك الدائم عندما لا تحتاج إلى استرجاع مستقبلي. هو طبقة خصوصية، وليس بديلاً عن أمان الحساب.
أنشئ بريداً مؤقتاً