في 13 سبتمبر 2026، ظهرت في Have I Been Pwned سجل Chess.com (2026): 7.3 مليون سجل، 4.6 مليون عنوان بريد إلكتروني فريد. لا توجد كلمات مرور في التسريب، ولا توجد هاشات، ولا توجد بيانات الدفع. ومن الواضح أنه لم يكن هناك اختراق أيضًا: تم جمع البيانات على مدى تسعة أيام متتالية من خلال استفسارات عادية إلى الخدمة الحية. هذه هي الحالة التي تكون فيها "التسريب" و"الاختراق" شيئان مختلفان، ويجب أن نفهم الآلية.
ما الذي تم الكشف عنه للجمهور
ظهر الأرشيف على منتدى الجرائم الإلكترونية في 12 أغسطس 2026 وانتشر عبر Telegram. الملف المفكوك هو 15.5 جيجابايت (744 ميجابايت في 7-Zip)، يحتوي على 7,337,395 سجلًا، كل منها يحتوي على 38 حقلًا.
- عناوين البريد الإلكتروني - حوالي 75% من السجلات (4.6 مليون فريد).
- أسماء المستخدمين، الأسماء الحقيقية، معرف المستخدم و UUID.
- الدولة، الموقع، لغة الواجهة.
- التقييمات، الألقاب، مستوى اللعبة، حالة الاشتراك المميز.
- تواريخ التسجيل وآخر دخول - حتى أغسطس 2026.
- شرائح إعلانات Google Ad Manager - حقول gam_audiences و audiences_member_of.
النقطة الأخيرة هي الأكثر غير متوقعة. هذه علامات تسويقية داخلية مثل "مناسبة لفترة التجربة"، "مستخدم غادر"، نطاقات التقييم، المشاركة في تجارب مع تلميحات المدرب. لا يمكن للمستخدم رؤيتها، ولا توجد في واجهة برمجة التطبيقات العامة، ولا توجد إعدادات "عرض وتصحيح شريحتك". بمعنى آخر، لم يتم تسريب الملف الشخصي فقط، بل أيضًا كيفية تصنيف المنصة للاعب للإعلانات.
لماذا هذا هو سكرابينغ وليس اختراقًا: ثلاث أدلة
اعتمد المحللون الذين درسوا التسريب على هيكل البيانات وليس على كلمات البائع.
- إيقاع الجمع. السجلات مؤرخة بتسعة أيام متتالية - من 26 يوليو إلى 3 أغسطس 2026، بأحجام غير متساوية تتراوح من 72 إلى 267 ألف في اليوم. لا يبدو أن تصدير قاعدة البيانات في وقت واحد يتم بهذه الطريقة: التسريب من مستودع مخترق هو قطع واحدة في لحظة واحدة.
- التكرارات. 7.4% من السجلات تتكرر: تم تضمين نفس الحساب في التصدير في أيام مختلفة. هذه علامة على تجاوز آلي مع نافذة متحركة، وليس تصدير جدول.
- UUID النسخة الأولى. تحتوي معرفات Chess.com على طابع زمني مضمن. أظهرت فحص العينة: 169,287 من 169,289 UUID تطابقت مع تاريخ تسجيل الحساب بدقة تصل إلى ثلاث ثوانٍ. من المستحيل تزوير مثل هذه العلاقة على ملايين السجلات - البيانات حقيقية، ولكن تم الحصول عليها من خلال استفسارات قانونية.
أضاف HIBP حجة أخرى: 99% من عناوين البريد الإلكتروني في التسريب قد ظهرت بالفعل في تسريبات سابقة. بالنسبة لقاعدة بيانات تم رفعها مباشرة من الإنتاج، كانت النسبة ستكون مختلفة - هنا، من الواضح أن العناوين جاءت من الخارج و تم مطابقتها مع الحسابات.
الآلية: وظيفة "البحث عن الأصدقاء" كمؤشر بحث
المسار معروف أيضًا من حادثة عام 2023، عندما تم تسريب 828 ألف سجل من Chess.com، ثم حوالي 476 ألف سجل آخر بنفس هيكل الحقول. في ذلك الوقت، أعلنت الشركة بوضوح: "هذا ليس تسريب بيانات. بنيتنا التحتية، والحسابات، والبيانات مثل كلمات المرور في أمان". من الناحية الشكلية - هذا صحيح.
المخطط بسيط. تحتوي المنصة على وظيفة للبحث عن المعارف: تقوم بتحميل عنوان البريد الإلكتروني، وترد الخدمة إذا كان هناك مستخدم بهذا الاسم، وتظهر ملفه الشخصي. نأخذ قاعدة بيانات بريد إلكتروني خارجية (هناك مليارات منها متاحة للجمهور - ومن هنا تأتي تلك النسبة 99% من التطابقات مع التسريبات السابقة)، ونمررها عبر هذه الوظيفة ونحصل على ملف شخصي مُحسن: الاسم، الدولة، التقييم، تاريخ آخر دخول، شريحة الإعلان.
لا تبدو أي عملية فردية هنا كاعتداء. تصبح اعتداءً عندما تتكرر ملايين المرات. أشار الخبراء الذين درسوا التسريب إلى الجاني مباشرة: مقاومة التعداد، تقييد السرعة، ومراقبة الجمع البطيء الواسع. بمعنى آخر، هناك حماية من الاختراق، ولكن لا توجد حماية من التجربة الصبورة.
هذه ليست حالة فردية - إنها فئة من المشاكل
أكبر عرض من نفس الفئة هو دراسة جامعة فيينا حول WhatsApp. استخدمت الفريق من خلال الهندسة العكسية لواجهة برمجة التطبيقات لاكتشاف جهات الاتصال لاستطلاع أكثر من 100 مليون رقم هاتف في الساعة، باستخدام خادم جامعي واحد وخمسة حسابات مصدقة. النتيجة - تم إدراج 3.5 مليار حساب نشط: الأرقام، صور الملفات الشخصية، المفاتيح العامة. لم تعمل قيود السرعة مرة واحدة. استمر التجربة من ديسمبر 2024 إلى أبريل 2025، وأغلقت Meta الثغرة بهدوء في أكتوبر 2025، وقدمت العمل في NDSS 2026.
تفصيل مثير للاهتمام من نفس الدراسة: 58% من أرقام الهواتف من تسريب Facebook القديم لعام 2021 لا تزال نشطة في WhatsApp. البيانات التي تم جمعها مرة واحدة لا تتقادم - بل تصبح مادة دخول للجولة التالية من التجارب. عانت Chess.com في عام 2026 بالضبط من هذا: تم استهدافها بقائمة تم جمعها من قبل شخص آخر سابقًا.
ماذا يغير هذا بالنسبة لأولئك الذين يجمعون البيانات بشكل قانوني
كل حادث من هذا القبيل يؤثر ليس على الجاني، بل على الجميع الذين يعملون مع البيانات العامة. رد فعل المنصات متوقع: بعد الكشف، يتم تشديد الحدود، ويتم طرح تحليل سلوكي، وتختبئ نقاط النهاية للبحث والاكتشاف خلف المصادقة وكابتشا. لا علاقة لمحلل البيانات الدقيق ببطاقات المنتجات العامة بعملية تجاوز البريد الإلكتروني - ولكن سيتم تضمينه في القاعدة الجديدة مع الجميع. لقد كتبنا عن الأساليب العامة لهذه المشكلة في تحليل قيود واجهة برمجة التطبيقات وكيفية التعامل معها.
لذا من المهم أن نحتفظ بحدود واضحة - فهي لا تمر عبر التقنية، بل عبر ما تفعله بمعرفات الأشخاص.
- البيانات العامة - ما تعرضه الخدمة للزائر المجهول عبر رابط مباشر: بطاقة المنتج، السعر، الملف الشخصي العام، المنشور المفتوح. جمعها - أمر طبيعي.
- التعداد - إدخال قائمة خارجية من البريد الإلكتروني، أو الهواتف، أو المعرفات في وظيفة البحث لمعرفة لمن تعود. هذا ليس جمع بيانات عامة، بل مطابقة معرفات شخصية، وفي الولايات القضائية التي لديها نظام مشابه لـ GDPR، يتم تصنيفه وفقًا لذلك - بغض النظر عن أن نقطة النهاية مفتوحة.
- الحقول المخفية. لم تكن شرائح إعلانات Chess.com عامة بأي شكل من الأشكال. إذا جاء من واجهة برمجة التطبيقات شيء غير موجود في الواجهة، فهذا ليس "مكافأة"، بل إشارة للتوقف.
قائمة فحص عملية لجمع البيانات بشكل نزيه: لا تدخل بيانات الاتصال الخاصة بالآخرين في وظائف البحث والاكتشاف؛ احتفظ بالسرعة التي تتحملها الخدمة دون تدهور؛ احترم robots.txt والعرض العام؛ اجمع فقط تلك الحقول التي تظهر في الواجهة؛ لا تحتفظ بما هو زائد. لقد تناولنا الجانب القانوني من القضية بالتفصيل في المادة حول كيفية جمع البيانات بشكل قانوني عبر البروكسي.
ماذا تفعل إذا كان عنوانك في هذا التسريب
لا توجد كلمات مرور في التسريب، لذا فإن تغيير كلمة المرور لمجرد وجودها ليس له معنى - لكن الخطر ليس صفريًا، وهو خطر محدد.
- تحقق من العنوان في Have I Been Pwned. السجل يسمى Chess.com (2026)، تم تحميله في 13 سبتمبر 2026، 4.6 مليون عنوان.
- انتظر التصيد المستهدف. الربط "البريد الإلكتروني + الاسم الحقيقي + الدولة + التقييم + تاريخ آخر دخول + حالة الاشتراك" - مادة جاهزة لرسالة مقنعة من المفترض أنها من المنصة. لا يبدو أن الإرسال العادي يظهر بهذه الطريقة؛ الرسالة التي تعرف تقييمك تبدو كذلك.
- تحقق من أين تم استخدام هذا العنوان أيضًا. 99% من العناوين قد ظهرت بالفعل في تسريبات سابقة - مما يعني أن بريدك الإلكتروني قد يكون موجودًا منذ فترة في قوائم الآخرين وسيتم تمريره عبر المنصة التالية ذات وظيفة البحث المفتوحة.
- افصل البريد الإلكتروني عن الملف الشخصي العام حيثما كان ذلك ممكنًا. إذا كانت الخدمة تسمح بحظر البحث عن نفسك عبر البريد الإلكتروني أو الهاتف - فهذا هو المفتاح الذي يوقف هذا المسار شخصيًا بالنسبة لك.
بالنسبة لأولئك الذين يبنون خدمتهم الخاصة، فإن الاستنتاج القصير من الحادثة أبسط: أي وظيفة ترد على معرف خارجي بـ "يوجد مستخدم بهذا الاسم، ها هي بطاقته" - هي فهرس بحث لقاعدتك، متاحة من الخارج. يتطلب ذلك تقييد السرعة على الحساب وعلى شبكة IP، وليس فقط على عنوان واحد، بالإضافة إلى مراقبة عمليات الاختيار البطيئة الواسعة، التي تبدو في مقاييس الساعة كخلفية طبيعية.
دور البروكسي - وما ليس هو بالتأكيد
من المهم أن نقول بصراحة، لأنه بعد كل حادث من هذا القبيل، يظهر الشعار "كل هذا يتم عبر البروكسي". تحل البروكسي ثلاث مهام: سمعة وعنوان IP ASN، الربط الجغرافي للاستعلام، توزيع الحمل، حتى لا يتم تجاوز حد عنوان واحد عند جمع البيانات بشكل قانوني. البروكسي السكنية ضرورية حيث يقدم الموقع محتوى مختلفًا حسب المنطقة أو يقطع الشبكات الفرعية لمراكز البيانات، - على سبيل المثال عند مراقبة الأسعار والعرض في دول مختلفة.
ما لا تفعله البروكسي - لا تحول تجاوز البريد الإلكتروني الخاص بالآخرين إلى جمع قانوني ولا تحمي من العواقب. في حالة Chess.com، من المحتمل أن التوزيع عبر العناوين هو الذي سمح بسحب البيانات على مدى تسعة أيام دون أن يتم ملاحظته، لكن هذه سمة من سمات ضعف حماية المنصة، وليست حجة لصالح هذا السيناريو. من الناحية الفنية، لا يمكن تمييز التعداد عن حركة المرور العادية حتى اللحظة التي يطابق فيها شخص ما الحجم مع السجلات، - ومن ثم يبدأ الحديث ليس عن الحدود، بل عن المنظم.
الاستنتاج
قصة Chess.com هي الحلقة الثالثة في ثلاث سنوات بنفس سطح الهجوم ودون أي اختراق. بالنسبة للمنصات، الاستنتاج صارم: إن إطار الحماية الذي يعتبر الحادثة مجرد اختراق للبنية التحتية، لا يرى كيف يتم إخراج قاعدة البيانات بشكل جزئي من خلال ميزة عادية. بالنسبة لأولئك الذين يجمعون البيانات بشكل احترافي، هناك أيضًا استنتاج عملي: يتم تشديد القيود ليس بسبب محللي الأسعار، بل بسبب مثل هذه القصص، وسعر كل موجة جديدة يقع على عاتق صناعة جمع البيانات بأكملها. الفصل بين الجمع العام وتجاوز المعرفات الشخصية - ليس مسألة آداب، بل يتعلق بما إذا كانت البيانات العامة ستظل متاحة على الإطلاق.
