هل بريدك الالكتروني مخترق ؟ تأكد بنفسك !
في شهر اغسطس من العام الماضي، وتحديدًا في يوم الأحد، بين الساعة السابعة والسابعة والنصف تقريبًا، أتذكر ذلك اليوم جيدًا: كنت في العمل، وكان يومًا متعبًا جدًا. وما إن قررت أخذ استراحة قصيرة، حتى سمعت صوت الإشعارات في هاتفي. لم تكن إشعارات عادية، بل كانت رسائل تحذير من جوجل تخبرني بأنه تم تغيير كلمة مرور بريدي الإلكتروني، وأنه إذا لم أكن أنا من غيّرها، فيجب أن أتخذ إجراءً فوريًا.
شعرت بارتباك شديد لأن هذه الايميلات سرية وغير معروفة وسبق لي أن فعّلت التحقق بخطوتين كطبقة حماية اضافية, فكيف تمكن المخترق من تجاوز طبقة التحقق بخطوتين ؟!وفي هذه اللحظات كان لا بد لي ان اهدأ واتوقف عن طرح الأسئلة, وابدأ محاولة استعادة الايميلات , فخرجت من العمل مسرعاً الى بيتي الذي كان يفصلني عنه نصف ساعة تقريبا , وكانت هذه المدة طويلة كأنها ربع قرن من الزمن, حين وصولي تمكنت من استعادة بريد الكتروني قد تم اختراقه لكنني للأسف فقدت البريد الآخرليس لأن الهكر كان سريعاً فحسب بل لأنني لم اكن قد أمنته بطبقات حماية متعددة , وهنا بدأت بتغيير كلمات المرور لجميع حساباتي مع تفعيل اقصى وسائل الحماية
بعد تلك التجربة، صرت أفحص بريدي بشكل شبه دوري، وأنصح كل من حولي بفعل الشيء نفسه. في هذا المقال سأشرح ما هي هذه الأداة التي استخدمها، وكيف تعمل، وكيف تستخدمها خطوة بخطوة، وماذا تفعل تحديدًا إن اكتشفت أن بياناتك تسرّبت.
ما هو موقع Have I Been Pwned؟
"Have I Been Pwned" موقع أسسه خبير الأمن السيبراني تروي هانت في ديسمبر 2013، وفكرته بسيطة: يتيح لك التحقق مما إذا كان بريدك الإلكتروني أو رقم هاتفك قد ظهر ضمن أحد تسريبات البيانات المعروفة. اليوم يبحث الموقع في أكثر من 17 مليار سجل مسرّب، ويغطي أكثر من 971 موقعًا مصنّفًا ضمن قاعدة بياناته، حيث يتم تحديث القائمة باستمرار
فكرة الموقع ببساطة: حين يتعرض موقع أو شركة لاختراق أمني - سواء كانت LinkedIn أو Adobe أو أي جهة أخرى كبيرة كانت أو صغيرة - تُنشر بياناتهم المسرّبة غالبًا على الإنترنت المظلم أو في منتديات القرصنة. يقوم فريق الموقع يجمع هذه البيانات ويضيفها مباشرة إلى قاعدة بياناته، فيصبح بإمكانك التحقق فورًا مما إذا كنت من ضحايا هذا التسريب.
لماذا يستحق الأمر أن تفحص بريدك بين حين وآخر؟
كثيرون يعتقدون أنهم "لا يستحقون" الاختراق، وأن هذا النوع من الأمور يطال "أشخاصًا آخرين" وقد سمعت هذه العبارة كثيرا من الأشخاص حولي ومن التعليقات التي تصلني على فيديوهات الحماية التي انشرها على قناتي في يوتيوب ,الحقيقة أن معظم التسريبات لا تستهدف شخصًا بعينه أصلًا، بل تحدث على مستوى الشركة أو المنصة كاملة - وأنت تصبح ضحية بشكل غير مباشر لمجرد أنك مسجّل لدى تلك الجهة، حتى لو لم تستخدمها منذ سنوات وهذا بالضبط ما حدث معي فلم اكن انا مستهدفاً بشكل خاص بل كنت ضحية استهداف عشوائي
ابرز اسباب اختراق البريد الالكتروني
توجد عدة اسباب تؤدي الى اختراق البريد الالكتروني من أبرزها
• إعادة استخدام كلمات المرور: لو كنت تستخدم نفس كلمة المرور في أكثر من موقع، فتسرب موقع واحد فقط قد يفتح الباب أمام محاولة الدخول لحساباتك الأخرى، بما فيها الحسابات المصرفية.
• هجمات حشو بيانات الاعتماد (Credential Stuffing): هجمات آلية تجرّب ملايين مجموعات البريد وكلمة المرور المسرّبة على مواقع مختلفة تلقائيًا، دون الحاجة لتدخل بشري.
• التصيد الاحتيالي (Phishing): إذا عرف المخترق أنك مشترك في خدمة معينة، تصبح رسائله الاحتيالية أكثر إقناعًا واحترافية لأنها تحتوي تفاصيل حقيقية عنك.
• سرقة الهوية: بعض التسريبات تحمل معلومات إضافية كرقم الهاتف والعنوان، وأحيانًا بيانات مالية حساسة.
والمشكلة أن هذه البيانات لا "تنتهي صلاحيتها" بمرور الوقت مع الأسف, فتسريب حدث في 2019 لا يزال صالحًا للاستخدام حتى الآن، ما لم تكن قد غيّرت كلمة المرور المرتبطة به فعليًا.
خطوات فحص بريدك الإلكتروني
عملية فحص البريد الالكتروني بسيطة لا تستغرق أكثر من دقيقة بالترتيب :
• ادخل إلى الموقع الرسمي لـ Have I Been Pwned.
• ستجد مستطيل بحث في منتصف الصفحة، اكتب فيه عنوان بريدك الإلكتروني.
• اضغط على زر فحص الموجود بجانب المستطيل ، وسيبدأ الموقع البحث فورًا في قاعدة بياناته.
• ستظهر النتيجة بأحد لونين: الأخضر ومعه "Good news - no pwnage found!" ويعني أن بريدك لم يظهر في أي تسريب مسجّل، أو الأحمر ومعه "Oh no — pwned!" ويعني أنه ظهر في تسريب واحد أو أكثر، مع تفاصيل كل تسريب (اسم المصدر، تاريخه، ونوع البيانات المسرّبة).
تجربتي الشخصية في فحص بريدي الالكتروني ؟
وضعت بريدي الالكتروني الذي استخدمه للتواصل واستقبال عروض الاعلانات في مستطيل البحث ثم قمت بالضغط على فحص وخلال ثواني قليلة ظهرت النتيجة
Oh no — pwned اي تم اختراق حسابك مع رقم 3 اي ظهر بريدي الالكتروني في 3 حوادث تسريب مختلفة واحد هذه التسريبات كانت تحوي كلمة المرور الخاصة بي , ومباشرة قمت بتغيير كلمة المرور للحساب وتفعيل اقصى مستويات الحماية
كيف تفعل التنبيهات المستقبلية ؟
لست مضطرًا لتكرار الفحص يدويًا كل فترة حيث يوفر لك الموقع وسيلة تنبيه تلقائية في صفحة النتائج، اضغط على "Notify me when I get pwned"، وسيرسل لك الموقع تنبيهًا تلقائيًا كل مرة يظهر فيها بريدك ضمن تسريب جديد يُضاف لقاعدة البيانات. بعد التسجيل سيصلك رابط تفعيل على بريدك، ويجب النقر عليه لتأكيد الاشتراك - وإن لم تجده في صندوق الوارد، تفقّد مجلد الرسائل غير المرغوب فيها.
ماذا تفعل إن اكتشفت أن بريدك مسرّب؟
اكتشاف التسريب ليس نهاية العالم، لكنه يستوجب تحركًا سريعًا:
• غيّر كلمة المرور فورًا، ابدأ بالحساب المتأثر مباشرة كما فعلت انا، وإن كنت تستخدم نفس الكلمة في حسابات أخرى فغيّرها فيها أيضًا.
• فعّل المصادقة الثنائية (2FA)، وابدأ بالبريد الإلكتروني والحسابات المصرفية وأي حساب مرتبط برقم هاتفك. بهذا لا يستطيع المخترق الدخول حتى لو حصل على كلمة المرور، ما لم يملك رمز التحقق الإضافي.
• استخدم مدير كلمات مرور يولّد كلمات قوية وعشوائية ويخزّنها بأمان، بدل الاعتماد على الذاكرة أو تكرار نفس الكلمة في كل مكان.
• راجع حساباتك القديمة واحذف ما لم تعد تستخدمه، فكل حساب مهمل نقطة ضعف إضافية.
• راقب حساباتك المالية إن كان التسريب يتضمن بيانات حساسة، لرصد أي نشاط غير معتاد.
هل الموقع آمن للاستخدام أصلًا؟
سؤال منطقي: هل من الآمن أن تُدخل بريدك في موقع خارجي؟ الإجابة نعم، ولسبب تقني واضح. عند التحقق من كلمة مرور عبر ميزة Pwned Passwords، يتم تشفيرها محليًا داخل متصفحك باستخدام خوارزمية SHA-1، ولا يُرسل إلى الخادم سوى أول خمسة أحرف من النص المشفّر فقط - كلمة المرور الفعلية لا تغادر جهازك إطلاقًا.
أما البريد الإلكتروني نفسه، فالموقع موثوق على نطاق واسع، ويعتمد عليه مختصو الأمن السيبراني، وبعض الشركات الكبرى والجهات الحكومية للتحقق من نطاقاتها الخاصة.
أدوات وبدائل تستحق المعرفة
• Pwned Passwords: ميزة ضمن الموقع نفسه تتحقق مما إذا كانت كلمة مرور معينة (لا البريد) قد ظهرت في تسريبات سابقة - استخدم كلمة اختبارية بدل كلمة مرورك الفعلية عند تجربتها.
• Mozilla Monitor: خدمة تنبيهات مشابهة تقدمها مؤسسة موزيلا.
• Google Password Checkup: ميزة لمستخدمي متصفح Chrome الذين لديهم كلمات مرور محفوظة، تفحصها تلقائيًا مقابل قواعد بيانات التسريبات المعروفة.
أسئلة قد تدور في ذهنك
هل الخدمة مجانية؟ نعم، بالكامل للاستخدام الشخصي. هل تُخزَّن بياناتك بعد الفحص؟ لا، فنتائج البحث لا تُحفظ، ويُرسل البريد فقط عبر اتصال مشفّر (HTTPS). هل هناك تسريبات لا تظهر للجميع؟ نعم، بعضها حساس جدًا ولا يظهر إلا لصاحب البريد نفسه بعد تسجيل الدخول والتحقق من الملكية عبر رابط تأكيد. وهل يمكن فحص رقم الهاتف بدل البريد؟ نعم، الموقع يدعم ذلك أيضًا.
فحص بريدك عبر Have I Been Pwned لم يعد رفاهية، بل خطوة أساسية بات يستحقها أي شخص يملك بريد الكتروني.ف العملية لا تأخذ من وقتك سوى دقائق، وهي مجانية بالكامل، حيث تمنحك صورة واضحة عن مدى تعرض بياناتك للخطر.
