أظهرت تقارير أمنية حديثة أن مجرمي الإنترنت يستغلون سجلات برامج Infostealer مثل Lumma Stealer وVidar لسرقة بيانات حساسة من الأجهزة المخترقة، تشمل كلمات المرور، رموز الجلسات، ومفاتيح واجهات البرمجة (API Keys). هذه البيانات تُباع لاحقًا في منتديات سرية على شكل “سجلات مسروقة”، ما يتيح للمهاجمين تنفيذ هجمات متابعة. وفقًا لشركة Okta، فإن رموز الجلسات ومفاتيح الـAPI تُستهدف بشكل خاص لأنها تسمح بإعادة تشغيل الجلسة (Replay) وتجاوز أنظمة المصادقة التقليدية، بما في ذلك المصادقة متعددة العوامل (MFA).
حجم البيانات المسروقة وخطورته
في تحليل لملف مسرب بحجم 7 جيجابايت نُشر على قناة Telegram في 2 أغسطس 2026، وجدت Okta أن البيانات تعود إلى 5,871 جهازًا مخترقًا في 162 دولة. الملف احتوى على 44,791 رمز JWT، منها 555 مرتبطة بخدمات الذكاء الاصطناعي مثل Google وAnthropic وMicrosoft وAmazon وCharacter.ai وPoe.com وPika AI. الأخطر أن 1,843 رمزًا كانت غير منتهية الصلاحية وقت النشر، ما يعني إمكانية استخدامها مباشرة للوصول إلى الحسابات. كما أن 17.7% من هذه الرموز تضمنت بيانات شخصية حساسة مثل الاسم ورقم الهاتف والبريد الإلكتروني، ما يزيد من احتمالية استخدامها في هجمات التصيد الاحتيالي أو الهندسة الاجتماعية.
تقنيات الاستغلال والتهديدات الجديدة
- LLMjacking: استغلال مفاتيح الـAPI المسروقة للوصول غير المصرح به إلى نماذج اللغة الكبيرة (LLMs) مثل Gemini وGPT وGroq، واستخدامها للتجسس أو الابتزاز أو سرقة الموارد، ما يحمّل الضحية فواتير ضخمة.
- المتصفحات المضادة للكشف (Anti-detect Browsers): مثل Camoufox، تُستخدم لتحميل بيانات الجلسات المسروقة وتجاوز أنظمة الحماية.
- أدوات الأتمتة: مثل SeleniumBase، قادرة على تشغيل بيانات الجلسات المسروقة من ملفات التخزين المحلي وتوظيف بروكسيات لتجاوز أنظمة كشف السفر المستحيل.
ردود الفعل والإجراءات الوقائية
أشارت Google Threat Intelligence Group (GTIG) إلى زيادة ملحوظة في الطلب على حسابات الذكاء الاصطناعي المسروقة، مع ظهور خدمات في السوق السوداء تعرض وصولًا إلى نماذج مثل Claude وGemini بأسعار مخفضة، بل وتقدم دعمًا على مدار الساعة وضمانات استرداد الأموال. في إحدى الحوادث التي تعاملت معها Mandiant، استغل مهاجم رمز وصول شخصي مكشوف على GitHub للوصول إلى بيئة سحابية ونشر بنية تحتية غير مصرح بها لتشغيل موارد حوسبة عالية الأداء.
توصيات أمنية
- مراقبة إعادة استخدام رموز الجلسات.
- تقييد صلاحيات مفاتيح الـAPI وربطها بنطاقات محددة.
- استخدام OAuth 2.0 مع رموز قصيرة العمر.
- اعتماد تقنيات مصادقة مقاومة للتصيد مثل Passkeys.
- تطبيق ميزات مثل Device Bound Session Credentials (DBSC) التي تربط الرموز بالجهاز نفسه لمنع إعادة استخدامها على أجهزة أخرى.




























