ما هي ملفات تعريف الارتباط الخاصة بالمتصفح، وكيف يسيء المهاجمون استخدامها؟
إجابة موجزة: ملفات تعريف الارتباط هي أجزاء صغيرة من البيانات يخزّنها موقع الويب في متصفحك، وبعضها عبارة عن ملفات تعريف ارتباط للمصادقة تُبقيك مسجّلاً للدخول. سرقة هذه الملفات تُعادل من الناحية الوظيفية سرقة جلسة نشطة — إذ يمكن للمهاجم تحميلها في متصفحه الخاص ليظهر بمظهرك أنت.
ليست كل ملفات تعريف الارتباط متساوية في الأهمية
- ملفات تعريف ارتباط التفضيلات — اللغة، السمة، التخطيط. قيمة منخفضة.
- ملفات تعريف ارتباط التحليلات — قياس الاستخدام. قيمة منخفضة.
- ملفات تعريف ارتباط المصادقة / الجلسة — تثبت أنك مسجّل الدخول. قيمة عالية.
يهتم المهاجمون بشكل شبه حصري بالفئة الثالثة.
لماذا تكون سرقة ملفات تعريف الارتباط فعّالة
عادةً ما لا تؤدي سرقة ملف تعريف ارتباط للمصادقة إلى تشغيل حدث تسجيل دخول، أو طلب كلمة مرور، أو تحدي مصادقة متعددة العوامل (MFA). الجلسة موجودة بالفعل؛ كل ما يفعله المهاجم هو تقديم إثبات عليها. ومن منظور التطبيق، يبدو هذا وكأنه نشاط اعتيادي مستمر.
تخزّن المتصفحات ملفات تعريف الارتباط في مواقع ملفات معروفة ويمكن التنبؤ بها على كل نظام تشغيل، مما يتيح للأدوات الآلية تحديد موقعها دون معرفة أي شيء عن الجهاز المحدد.
لماذا يُعد المتصفح نقطة محورية
يحتفظ المتصفح بملفات تعريف الارتباط، وكلمات المرور المحفوظة، ورموز OAuth، والسجل في مكان واحد، مما يجعله الهدف الأغنى من نوعه فيما يتعلق بالهوية على معظم نقاط النهاية. وقد لاحظت Cyber Crucible ذلك مباشرةً: ابتداءً من الربع الرابع من عام 2023، ارتفعت الاستجابات الآلية ضد نشاط Chrome وEdge وChromium من الصفر إلى الآلاف، مع نشر ثغرات CVE ذات صلة لاحقًا من قبل Google وMicrosoft.
الحماية
يُعد تخزين بيانات اعتماد المتصفح أحد مواقع الهوية المحمية. تُقيَّم العملية التي تحاول قراءته وفق السياق — إذ تُعامل حالة المتصفح المُستغَل بشكل مختلف تمامًا عن حالته السليمة، وفي كلتا الحالتين لا يحصل الطلب المتجاوز لصلاحياته على ملف تعريف الارتباط الحقيقي.