الحادثة التي أعادت تشكيل أمن السحابة
محدَّث لعام 2026
خرق LastPass عام 2022 لا يتعلق في جوهره بمديري كلمات المرور. إنه يتعلق بالثقة. وثقت الشركات بمزود سحابي ببياناتها. انكسرت تلك الثقة. كان السبب ثغرات خفية، لا تهوّراً.
باع LastPass تصميم معرفة صفرية. عملياً، لم يكن معرفة صفرية. سُرقت خزائن 25 مليون مستخدم مُشفَّرة. كُشف عن الهجوم أول مرة في أغسطس 2022. راجعت LastPass إفصاحاتها عدة مرات. تكشّف الحجم الكامل بنهاية 2022.
بالنسبة للشركات في قطاعات الرعاية الصحية والتمويل والقانون، لم تكن هذه قصة إخبارية بعيدة. تواجه هذه القطاعات مسؤولية حقيقية حين تتسرب البيانات. كانت قضية LastPass إشارة مبكرة لمشكلة أوسع.
ثغرتان مكّنتا الهجوم
كشفت مراجعة ما بعد الحادثة عن ضعفَين رئيسيَّين.
إعداد مفاتيح ضعيف. استخدمت LastPass PBKDF2 لاشتقاق المفاتيح. كانت الحسابات الأحدث تملك 100,100 تكرار. توصي OWASP بـ600,000. بعض الحسابات القديمة كانت تملك تكراراً واحداً فقط. تجعل التكرارات الأقل هجمات القوة الغاشمة سريعة وغير مكلفة. المهاجمون الذين يملكون ملفات الخزائن يمكنهم اختبار كلمات المرور الرئيسية بسرعة عالية.
بيانات وصفية بنص صريح. كانت محتويات الخزانة مُشفَّرة. لكن البيانات الوصفية لم تكن. روابط URL وأسماء المستخدمين وأسماء الخدمات كانت كلها مرئية في البيانات المسروقة. كان بإمكان المهاجمين رؤية الخدمات التي يملك كل مستخدم حسابات بها. هذا مكّن من هجمات تصيد موجّهة وحشو بيانات اعتماد. لم يكن كسر الخزانة ضرورياً.
تُظهر هذه القضية لماذا يجب طرح سؤالَين بصورة منفصلة. "هل التصميم معرفة صفرية؟" سؤال واحد. "هل البناء صحيح؟" سؤال مختلف.
Okta عام 2023: هجوم مختلف، نتيجة واحدة
في أكتوبر 2023، أبلغت Okta عن حادثة أمنية. منح بيانات اعتماد مسروقة مهاجماً وصولاً إلى نظام دعم العملاء. كشف الهجوم عن أكثر من 600,000 سجل دعم. شملت ملفات رفعها العملاء خلال جلسات الدعم.
Okta منصة أمن هوية. لم تكن المشكلة خللاً في التصميم. كان إخفاقاً في التحكم بالوصول. سُرقت بيانات اعتماد مهندس دعم. استخدمها المهاجم للوصول إلى بيانات حساسة.
يُظهر LastPass وOkta المسارَين الرئيسيَّين للاختراق من طرف المورّد:
- إخفاقات التصميم — ادعاءات معرفة صفرية لم تُبنَ بصورة صحيحة
- إخفاقات التحكم بالوصول — بيانات اعتماد صالحة تُستخدم للوصول إلى بيانات لا ينبغي لها ذلك
تصميم الصفر المعرفة يمنع النوع الأول. لا يوقف مهاجماً يملك بيانات اعتماد دعم صالحة. لكنه يحجب ذلك المهاجم عن قراءة بيانات العملاء. المزود لا يحمل محتوى قابلاً لفك التشفير أبداً. راجع نظرتنا العامة على الأمن والامتثال لمعرفة كيف ينطبق هذا على أدوات PII.
أحداث أمن SaaS ارتفعت 300% في عامَين
وجدت Obsidian Security ارتفاعاً بنسبة 300% في أحداث أمن منصات SaaS من 2022 إلى 2024.
هذا ليس ارتفاعاً بنسبة 300% في مهارات المهاجمين. قوّتان دفعتا ذلك. نما استخدام SaaS بسرعة. تبع المهاجمون البيانات. اختراق مورّد واحد يمكنه كشف بيانات من عشرات العملاء دفعة واحدة. هذا العائد يُفضّل هجمات المورّدين على هجمات الشركات المنفردة.
المؤسسات التي افترضت أمان منصات السحابة تحتاج إلى تحديث تلك النظرة. مورّدو SaaS الآن هدف أولي.
أسئلة لأي مزود سحابي
لفرق الشراء والأمن، تُغطّي قائمة التحقق هذه المجالات الأساسية.
إعداد التشفير:
- اطلب خوارزمية اشتقاق المفاتيح وعدد التكرارات وإعدادات الذاكرة.
- تأكد أن أعداد التكرارات تُلبّي الحدود الدنيا لـOWASP. وهي 600,000 لـPBKDF2-SHA256 أو ما يعادله من Argon2id.
- تحقق من أن اشتقاق المفاتيح يعمل على جهازك، لا على خوادم المزود.
كشف البيانات الوصفية:
- اسأل عن البيانات الوصفية المُخزَّنة بنص صريح بجانب المحتوى المُشفَّر.
- اطلب نموذج البيانات. يجب أن يُظهر الحقول المُشفَّرة مقابل تلك المرئية في حادثة هجوم.
وصول الدعم:
- اسأل ما إذا كان بإمكان موظفي الدعم الوصول إلى بيانات العملاء.
- تأكد أن أنظمة الدعم لا يمكنها الوصول إلى النص الصريح للعملاء.
تاريخ الحوادث:
- اطلب جميع أحداث الأمن السابقة، بما فيها تلك التي تقع دون عتبات الإفصاح العام.
- قيّم مدى اكتمال وأمانة الإفصاحات السابقة.
كان حادث LastPass إخفاق بناء وإخفاق ثقة. المزودون الذين يقدّمون إجابات محددة يسمحون بمراجعة المخاطر الحقيقية. المزودون الذين يُقدّمون ادعاءات مبهمة يُبقون المخاطر خفية. تلك المخاطر غالباً ما تظهر فقط بعد وقوع هجوم. راجع نظرتنا العامة على الامتثال للحصول على إرشادات تقييم المورّدين.
تستخدم anonym.legal بنية تحتية بمعرفة صفرية لإخفاء هوية PII. يعمل اشتقاق المفاتيح عبر Argon2id في متصفحك أو تطبيق سطح المكتب. يحدث التشفير قبل مغادرة البيانات لجهازك. تخزّن الخوادم نصاً مُشفَّراً فقط لا يمكنها فك تشفيره. اعرف المزيد.