تمت ترجمة هذه الصفحة تلقائياً. اقرأ النسخة الأصلية باللغة الإنجليزية هنا.
الورقة البيضاء للمؤسسات حول Passkeys. إرشادات عملية وأنماط إطلاق ومؤشرات KPI لبرامج passkeys.
يُعد اختراق بيانات LastPass بين عامي 2022 و2023 بمثابة تذكير بكيفية تطور الهجمات السيبرانية المعقدة إلى كوارث أمنية طويلة الأمد. يحلل هذا التقرير الشامل الحادث وتأثيره والدروس الحاسمة للمؤسسات التي تتطلع إلى تعزيز وضعها الأمني.
أحدث المقالات
🔑
ما الذي يجعل التعامل الآمن مع المستندات أمراً ضرورياً للمؤسسات الحديثة؟
♟️
مشكلات مفاتيح المرور في اليوم الثاني: 5 مخاطر بعد الإطلاق
♟️
لماذا سيتم اختراق حتى كلمة مرورك الأكثر تعقيداً قريباً
♟️
إعادة استخدام كلمات المرور في اليابان: لا تزال النسبة 84% [2026]
♟️
دور الذكاء الاصطناعي في اكتشاف التهديدات السيبرانية
كانت عواقب الاختراق وخيمة وطويلة الأمد:
بدأ الاختراق عندما تمكن المهاجمون من الوصول غير المصرح به إلى بيئة تطوير LastPass من خلال حساب مطور واحد تم اختراقه. في هذه المرحلة، حصل المهاجمون على:
لماذا تعتبر مفاتيح المرور مهمة؟
تُعرض كلمات المرور والتصيد الاحتيالي المؤسسات للخطر. تقدم مفاتيح المرور (Passkeys) حل المصادقة متعددة العوامل (MFA) الوحيد الذي يوازن بين الأمان وتجربة المستخدم. تغطي ورقتنا البيضاء التنفيذ والتأثير على الأعمال.

ما بدا في البداية أنه احتواء للموقف، تصاعد بسرعة عندما استخدم المهاجمون المعلومات المسروقة من أجل:
اشترك في Passkeys Substack للحصول على آخر الأخبار.
في تحديث كاشف، أفصحت LastPass أن المهاجمين قاموا بـ:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyيُعد اختراق بيانات LastPass بمثابة درس حاسم في أهمية التدابير الأمنية الشاملة والاستجابة المناسبة للحوادث. يجب على المؤسسات اتباع نهج استباقي للأمن، وتنفيذ طبقات متعددة من الحماية مع الاستعداد للاختراقات المحتملة. من خلال التعلم من هذا الحادث، يمكن للشركات حماية أصولها بشكل أفضل والحفاظ على ثقة عملائها.
Corbado هي Passkey Intelligence Platform لفِرَق CIAM التي تُدير المصادقة الاستهلاكية على نطاق واسع. نُمكّنك من رؤية ما لا تستطيع سجلات IDP وأدوات التحليل العامة إظهاره: أي الأجهزة وإصدارات أنظمة التشغيل والمتصفحات ومديري بيانات الاعتماد تدعم passkeys، ولماذا لا تتحوّل عمليات التسجيل إلى عمليات دخول، وأين يفشل تدفق WebAuthn، ومتى يُعطّل تحديث نظام التشغيل أو المتصفح تسجيل الدخول بصمت — كل ذلك دون استبدال Okta أو Auth0 أو Ping أو Cognito أو IDP الداخلي لديك. منتجان: Corbado Observe يُضيف observability للـ passkeys وأي طريقة دخول أخرى. Corbado Connect يُقدّم managed passkeys مع تحليلات مدمجة (إلى جانب IDP الخاص بك). تُشغّل VicRoads passkeys لأكثر من 5 ملايين مستخدم مع Corbado (تفعيل passkey بنسبة +80%). تحدث مع خبير Passkey →
استخدم المهاجمون شفرة المصدر والمعلومات الفنية المسروقة من بيئة تطوير LastPass في أغسطس 2022 للوصول إلى خدمة تخزين سحابية لجهة خارجية تحتوي على نسخ احتياطية لخزائن العملاء. تطور هذا التصعيد متعدد المراحل على مدار عدة أشهر قبل الكشف عن النطاق الكامل للاختراق في أوائل عام 2023.
حصل المهاجمون على النسخ الاحتياطية المشفرة للخزائن والأهم من ذلك، مفاتيح فك التشفير من خلال نشر برنامج تسجيل نقرات لوحة المفاتيح على جهاز الكمبيوتر المنزلي لأحد كبار مهندسي DevOps. إن الحصول على كلمات المرور الرئيسية إلى جانب مفاتيح فك التشفير يعني أن التشفير وحده لم يكن كافياً لحماية بيانات العملاء بالكامل.
تم اختراق الكمبيوتر الشخصي لأحد كبار مهندسي DevOps من خلال ثغرة أمنية في برنامج وسائط لجهة خارجية، وهو خطر صُممت سياسات حماية نقاط النهاية القوية لأجهزة العمل عن بُعد لمنعه. يعد تقييد تثبيت البرامج الشخصية وفرض عمليات تدقيق أمنية للإعدادات المنزلية من أهم وسائل التخفيف.
شملت البيانات المكشوفة فئتين: معلومات العملاء بما في ذلك الأسماء وعناوين الفواتير وعناوين البريد الإلكتروني وأرقام الهواتف وعناوين IP، بالإضافة إلى البيانات الفنية التي تغطي النسخ الاحتياطية لخزائن العملاء وأسرار DevOps والتخزين الاحتياطي السحابي والنسخ الاحتياطية لقاعدة بيانات MFA/Federation. هذا المزيج من البيانات الشخصية والبنية التحتية جعل الاختراق مدمراً بشكل خاص.
مقالات ذات صلة
جدول المحتويات