في المرة الماضية كتبتُ عن مديري كلمات المرور، ووعدتُ بأن أعود إلى السبب في أنّ كلمة المرور وحدها — مهما كانت قوية وفريدة — لا تكفي لتكون العائق الوحيد بين المهاجم وحسابك. اليوم سننظر في تلك الطبقة الثانية: المصادقة الثنائية، ولماذا ليست كل مصادقة ثنائية سواء.
لماذا لا تكفي كلمة المرور وحدها
حتى كلمة المرور المثالية لها نقطة ضعف واحدة — أنت نفسك قد تُدخلها في صفحة زائفة دون أن تلاحظ ذلك. بريد إلكتروني احتيالي، صفحة تسجيل دخول مزيّفة، لحظة سهو — وتضيع كلمة المرور، بغضّ النظر عن طولها وعشوائيتها. الطبقة الثانية من المصادقة هي التأمين لهذه اللحظة بالضبط: حتى لو تسرّبت كلمة المرور، لا يستطيع المهاجم الدخول دون العامل الثاني. لكن ليست كل العوامل الثانية بالقوة نفسها، وهذا هو موضوعنا اليوم بالتحديد.
أربعة مستويات، من الأضعف إلى الأقوى
رمز الرسائل النصية هو الخيار الأكثر انتشارًا، لكنه في الوقت نفسه الأضعف. فالمهاجم لا يحتاج إلى اختراق أي شيء تقني — يكفيه أن يتصل بمشغّل الهاتف المحمول الخاص بك، ويتظاهر بأنه أنت، ويقنعه بنقل رقمك إلى شريحة اتصال أخرى. يُسمّى هذا انتحال شريحة الاتصال (SIM swapping) وقد أصبح تجارة حقيقية — يستهدف بالأساس الأشخاص الذين يُتوقّع منهم عائد أعلى. جاك دورسي، رئيس تويتر آنذاك، فقد بهذه الطريقة السيطرة على حسابه ذي الأربعة ملايين متابع لبضع عشرات من الدقائق — إذ اكتفى المهاجمون بالرقم الذي سيطروا عليه لينشروا من حسابه دون حاجة إلى كلمة المرور. وكانت تلك واحدة فقط من الحالات المعروفة علنًا. بمجرد أن يسيطر المهاجم على رقمك، يتلقّى رموز الرسائل النصية بدلًا منك — ومن هناك خطوة صغيرة إلى الاستيلاء على البريد الإلكتروني أو الحساب المصرفي أو حساب العملات المشفّرة.
تطبيقات رموز المصادقة، مثل Google Authenticator أو Aegis، هي خطوة إلى الأمام — إذ يُولِّد الرمز جهازك مباشرةً، لا رسالة نصية، وبهذا لا يعمل عليها انتحال شريحة الاتصال. لكن لها نقطة ضعف أخرى: إذا استدرجك المهاجم إلى نسخة طبق الأصل من صفحة تسجيل الدخول، فبإمكانه إعادة إرسال الرمز الذي أدخلته أيضًا، في الوقت الحقيقي، إلى الصفحة الحقيقية. أعرف حالة بالغة الإبداع، جمع فيها المهاجم بين صفحة تسجيل دخول مزيّفة ومكالمة هاتفية، قلّد فيها حتى صوت موظف تقني حقيقي باستخدام الذكاء الاصطناعي، وأقنع الموظف بأن يقرأ له رمز المصادقة بصوتٍ عالٍ. ضدّ هذا النوع من الهجوم لا تحمي التطبيقات بحد ذاتها — إنها تحمي فقط من وصول الرمز إليك عبر التفافٍ من شريحة اتصال غريبة.
الإشعارات الفورية — أي حين يرسل لك التطبيق مجرد سؤال «هل هذا أنت حقًا؟» وتضغط أنت نعم — مريحة، لكن لها نقطة ضعف خاصة تُسمّى إرهاق المصادقة. المهاجم الذي لا يعرف حتى الآن سوى كلمة مرورك، يُطلق عشرات طلبات تسجيل الدخول واحدًا تلو الآخر، حتى يملّ الأمر لدرجة أن توافق على أحدها لكي تتوقّف فحسب. بهذه الطريقة تمامًا تمكّن المهاجمون عام 2022 من الدخول إلى الشبكة الداخلية لأحد أكبر تطبيقات النقل في العالم — أغرقوا الموظف بطلبات الموافقة، وحين لم ينجح ذلك، كتبوا له مباشرةً على WhatsApp بأنهم الدعم التقني وأن عليه ببساطة الموافقة، وإلا فسيظلّون يزعجونه. فعل الموظف ذلك. كفى خطأ واحد لدى شخص واحد.
المفتاح المادي هو المستوى الرابع والأقوى، والسبب أنيق. يُسلّم المتصفّح للمفتاح عند تسجيل الدخول العنوان الحقيقي للصفحة، ويوقّع المفتاح فقط للعنوان الذي سُجِّل من أجله. النسخة الاحتيالية من الصفحة، مهما كانت مطابقة، لها عنوان مختلف — والمفتاح يرفض ببساطة أن يجيبها. مهما خُدع الإنسان بإتقان أو بدا الصوت في الهاتف مقنعًا للغاية، فإن الجهاز نفسه هو من يقرّر تسجيل الدخول هنا، وفقًا للعنوان الحقيقي للصفحة — وهذا بالتحديد ما يقلّص مجال التصيّد التقليدي إلى الحد الأدنى. أحدث تطوّر في هذا الاتجاه هو ما يُسمّى مفاتيح المرور (passkeys)، التي أشرتُ إليها في المرة الماضية عند الحديث عن مديري كلمات المرور — تعمل على المبدأ نفسه، لكنها تحلّ محلّ كلمة المرور مباشرةً، لا أن تكون مجرد خطوة ثانية إضافية.
المفاتيح المادية — أيّها وكم
تشمل الخيارات الشائعة سلسلتي YubiKey وNitrokey، والمتوفرتين عبر USB-A أو USB-C أو NFC. تحقّق قبل الاختيار من المعايير المدعومة والتوافق مع أجهزتك وحساباتك. وتبقى قاعدة مهمة: اقتنِ مفتاحين، تحمل أحدهما وتحفظ الآخر في مكان آمن كنسخة احتياطية، لأن استعادة الحساب بعد فقدان المفتاح الوحيد قد تكون معقدة.
لماذا يُشكّل الأثرياء هدفًا بعينه
الآلية دائمًا واحدة: رقم الهاتف هو المفتاح لتجاوز المصادقة عبر الرسائل النصية، وكلما ارتفع مستوى بروز الضحية، كبرت المكافأة على الهجوم الناجح وزاد الوقت الذي يكون المهاجم مستعدًا لاستثماره في إقناع مشغّل بعينه. لدى العملاء الذين يواجهون مستوى تعرّض أعلى، أوصي بأمرين إضافيين. أولًا، أن تتحقّق هاتفيًا لدى مشغّلك مما إذا كان يوفّر حماية إضافية ضدّ نقل الرقم إلى شريحة اتصال أخرى — بعض المشغّلين يملكون هذه الإمكانية، وإن كانوا لا يعلنون عنها بنشاط في الغالب، فاسأل مباشرةً. ثانيًا، حيثما أمكن، انتقل من الرسائل النصية إلى تطبيق أو إلى مفتاح مادي مباشرةً — بذلك تخفّض بشكل ملحوظ قيمة رقم الهاتف كعامل ثانٍ. وحيثما تسمح الخدمة بذلك، احذف رقم الهاتف حتى كوسيلة استعادة احتياطية — وإلا فسيظلّ بابًا خلفيًا.
رموز النسخ الاحتياطي — أين تضعها
لدى معظم الخدمات تحصل مع تفعيل المصادقة الثنائية أيضًا على مجموعة من رموز النسخ الاحتياطي أحادية الاستخدام لحالة أن تفقد الهاتف والمفتاح معًا. اطبعها واحفظها فيزيائيًا منفصلةً عن الهاتف والمفتاح اللذين تستخدمهما لتسجيل الدخول — والأفضل حيث تحفظ جواز سفرك أو مستنداتك المهمّة الأخرى. أما ما يجب ألّا تفعله قطعًا: ألّا تصوّرها في معرض صور هاتفك. المعرض يتزامن مع السحابة، وإذا وقع الهاتف أو الحساب السحابي يومًا ما في يد مهاجم، فسيحصل معه مباشرةً على مفتاح الباب الثاني الذي كنت قد حاولت للتوّ حمايته.
«كلمة المرور قفل على الباب. العامل الثاني مزلاج إضافي. لكن حتى أمتن مزلاج عليك أن تثبّته بشكل صحيح — وإلا فهو معلّق على الباب فحسب ولا يمسك بشيء.»— Robert Václavík




