تسريب قاعدة بيانات Paidwork يكشف بيانات أكثر من 23 مليون مستخدم بعد 4 أشهر من الاختراق
المستخدم ظل آمنًا في تصوره وغير آمن في الواقع لأربعة أشهر، والفارق بين الحالتين لم يكن بيده بل بيد شركة تقرر متى تتكلم.
تسربت نسخة بحجم 11 جيجابايت من قاعدة بيانات منصة Paidwork، وهي منصة للمهام الصغيرة عبر الإنترنت يحصل فيها المستخدمون على مبالغ صغيرة مقابل إنجازها، وتضم أكثر من 23 مليون مستخدم.
والتسلسل الزمني هو أبرز ما في القصة:
- مارس 2026: سُحبت نسخة قاعدة البيانات من خوادم التشغيل.
- أبريل 2026: عُرضت القاعدة للبيع في منتدى للجرائم الإلكترونية.
- 22 يوليو 2026: أصبح الخبر علنيًا، ولم تصدر الشركة أي تصريح حتى الآن.
وتشمل البيانات المسربة الأسماء والعناوين وأرقام الهواتف وتواريخ الميلاد، وأرقام حسابات بنكية وسجل المعاملات، وصورًا شخصية، وكلمات مرور مخزنة على هيئة hashes.
والـ hash تحويل في اتجاه واحد، أي أن كلمة المرور لا تُخزَّن بنصها الصريح. لكن هذا لا يعني أنها في مأمن. فإذا كانت الخوارزمية المستخدمة قديمة وسريعة مثل MD5، ولم يُضف إليها salt (قيمة عشوائية تجعل hash كل كلمة مرور فريدًا)، فإن المهاجم يستطيع تجربة مليارات الاحتمالات في الثانية على جهازه حتى يصل إلى كلمة المرور الأصلية. فالـ hash يكسب وقتًا ولا يمنع الوصول.
والخسارة الأكبر قد لا تكون في حساب المنصة نفسه. فإذا كانت كلمة المرور ذاتها مستخدمة في البريد الإلكتروني أو حساب GitHub أو غيرهما، يصبح هذا التسريب مفتاحًا لتلك الحسابات.
وتنتشر مثل هذه المنصات بين من يبحثون عن دخل إضافي بالدولار، ومنهم كثيرون في المنطقة العربية.
ويبقى الأثر الأعمق في الفجوة الزمنية. فطوال 4 أشهر بين السرقة والإعلان، ظل المستخدمون آمنين في تصورهم وغير آمنين في الواقع. ولم يكن الفارق بين الحالتين بأيديهم، بل بيد شركة لم تعلن بعد عن الحادثة.
المصادر
من عدد الخميس 9 صفر - 23 يوليو