العودة إلى المدونة

تسرب 153 مليون مسح ضوئي للوثائق في الوقت الحقيقي على مدار عام كامل: ما الفرق بينه وبين تسرب كلمات المرور؟

خدمة دارك ويب Nexus تلقت منذ أكثر من عام في الوقت الحقيقي مسحًا للوثائق من المقاول للتحقق من IDScan.net: 153 مليون رخصة قيادة، 10 مليون بطاقة هوية، 3 مليون وثيقة سفر. يقوم مكتب التحقيقات الفيدرالي بالتحقيق. دعونا نحلل لماذا يكون المسح المسرب أخطر من كلمة المرور المسربة وكيف نتجنب إنشاء نسخ زائدة من الوثيقة.

📅٢٥ ربيع الأول ١٤٤٨ هـ
تسرب 153 مليون مسح ضوئي للوثائق في الوقت الحقيقي على مدار عام كامل: ما الفرق بينه وبين تسرب كلمات المرور؟

في 3 سبتمبر 2026، نشرت KrebsOnSecurity مادة، بعد التي لن يكون الحديث عن "أظهر الوثيقة، وسندعك تدخل" كما كان من قبل. كان هناك خدمة في الدارك ويب تُدعى Nexus، التي احتوت كتالوجها على أكثر من 153 مليون مسح لرخص القيادة لسكان الولايات المتحدة وكندا، حوالي 10 ملايين بطاقة هوية، 3 ملايين وثيقة سفر و 579 ألف بطاقة طبية — مجموع الوثائق لأكثر من 170 مليون شخص. وقد أشار Krebs إلى أن مصدر البيانات هو شركة IDScan.net من نيو أورلينز — مقاول للتحقق من الهوية والعمر. وقد فتح المكتب الميداني لـ FBI في نيو أورلينز تحقيقًا، بينما اختفى Nexus عن الإنترنت.

أسوأ ما في هذه القصة ليس الحجم. بل إن التسرب كان حيًا.

ماذا حدث بالضبط

تم الإعلان عن Nexus في منتدى الجريمة الإلكترونية الناطق بالروسية Exploit. في منشور العرض، أعلن المشغلون بوضوح أنهم "يستخرجون بيانات جديدة باستمرار إلى قاعدة بياناتهم الخاصة لأكثر من عام". وقد تم تأكيد ذلك من خلال سلوك الخدمة: كانت القاعدة تُحدث في الوقت الحقيقي — خلال يوم واحد من المراقبة، أضيف حوالي 400 ألف سجل جديد إليها. بمعنى أنه لم يكن مجرد تفريغ واحد، بل قناة كانت تبث كل مسح عند ظهوره لأكثر من عام.

محتوى السجلات يختلف أيضًا عن "اسم المستخدم-كلمة المرور" المعتاد:

  • صور الوثيقة من الجانبين الأمامي والخلفي;
  • إصدارات الأشعة تحت الحمراء والأشعة فوق البنفسجية للمسح — تلك التي يتم من خلالها التحقق من عناصر الأمان;
  • طوابع زمنية تتطابق مع الأحداث الحقيقية للمالك — استئجار سيارة، رحلة، شراء.

كان بالإمكان معاينة السجلات قبل الشراء — مع حقول محجوبة جزئيًا، مثل السلعة في واجهة المتجر. وفقًا لـ Techdirt، كان من بين الوثائق التي تم تضمينها في القاعدة وثيقة وزير الدفاع الأمريكي الحالي.

تواصل Krebs مع المصدر بناءً على أثره الخاص: كان مسحه في القاعدة يتطابق مع استئجار سيارة في يونيو 2025. من بين عملاء IDScan.net، تم ذكر Hertz، Target، FedEx، Motorola Solutions، Caesars Entertainment والشركة المالية Jack Henry علنًا، بالإضافة إلى شبكات متاجر القنب — على وجه الخصوص، Planet 13، التي وقعت اتفاقية حصرية مع IDScan للتحقق في عام 2022. في وقت نشر المواد، لم تقدم الشركة أي تعليقات رسمية، بينما استمرت صفحتها Trust Center مع وعود حماية البيانات والامتثال لـ GDPR/CCPA في الظهور كما كانت. بدأت الشركات القانونية بالفعل في جمع المواد لدعوى جماعية.

لماذا هذا نوع مختلف تمامًا من التسرب

نناقش تسرب كلمات المرور بشكل منتظم — هناك إجراء واضح: قم بالتغيير، قم بتفعيل 2FA، وانسَ. لقد تناولنا ذلك من خلال مثال تجميع من 24 مليار حساب وميكانيكا credential stuffing. المشكلة في مسحات الوثائق هي أنه لا يوجد زر "تغيير".

تاريخ الميلاد لا يتغير. الوجه في الصورة لا يتغير. العنوان يتغير مرة كل عدة سنوات وليس بناءً على رغبتك. يتم إعادة إصدار رقم الهوية فقط مع الوثيقة نفسها، من خلال إجراء حكومي، ولا يختفي المسح القديم — يبقى تأكيدًا صالحًا لما كنت تبدو عليه، وأين كنت تعيش ومتى استأجرت السيارة. الدقة العالية بالإضافة إلى الطبقات تحت الحمراء/فوق البنفسجية تجعل هذا المسح مناسبًا ليس فقط للاحتيال في فتح الحسابات، ولكن أيضًا للمرور عبر التحقق الآلي لشخص آخر: ترى النظام في الطرف الآخر نفس علامات الأصالة التي ترى في الماسح الأصلي.

من هنا قاعدة بسيطة يجب أن تبقى في ذهنك: الطبقة الشبكية قابلة للعكس، بينما الوثائق ليست كذلك. عنوان IP، الكوكيز، بصمة المتصفح — يمكن استبدال كل ذلك في دقيقة، وسعر الخطأ محدود. مسح جواز السفر أو الرخصة الذي تم تسليمه لخدمة مشبوهة — هو إجراء لا يمكن عكسه مع عواقب غير محدودة.

هذه ليست مشكلة مقاول واحد، بل نموذج

IDScan.net ليست الحالة الأولى، بل الثالثة الملحوظة خلال عام، وجميعها تتماشى مع نمط واحد: البيانات تتسرب ليس من المنصة نفسها، بل من مقاولها للتحقق.

  1. Discord / 5CA (أكتوبر 2025). من خلال حساب وكيل الدعم المخترق، حصل المهاجمون على الوصول لمدة حوالي 58 ساعة. أبلغ Discord رسميًا عن سرقة ما لا يقل عن 70 ألف صورة من الوثائق الحكومية، التي تم استخدامها للتحقق من العمر؛ وأعلنت مجموعة Scattered LAPSUS$ Hunters عن حجم أكبر بكثير وطالبت بفدية، خفضت الطلب من 5 إلى 3.5 مليون دولار. رفض Discord الدفع، بينما طعنت 5CA في نسختها.
  2. Persona (فبراير 2026). أبلغ الباحثون عن واجهة أمامية مفتوحة لمقاول التحقق من العمر، الذي يخدم أيضًا Discord.
  3. IDScan.net (سبتمبر 2026). عام من التفريغ المستمر، أكثر من 170 مليون شخص، FBI.

المنطق هو نفسه في كل مكان. يجب على المنصة التحقق من العمر أو الهوية، وبناء ذلك داخليًا مكلف ومحفوف بالمخاطر — لذا يتم تفويض التحقق للخارج. يقوم المقاول بتجميع الوثائق من مئات العملاء، ليصبح نقطة فشل واحدة بحجم لا يوجد لدى موقع منفرد. بعد ذلك، يكفي حساب دعم مخترق واحد، أو نقطة نهاية منسية، أو وصول غير مسترد — وتخرج مجموعة من الوثائق من بلد بأكمله.

الضغط التنظيمي يجعل هذه العقدة أكثر إحكامًا. تتوسع متطلبات التحقق من العمر — لقد تناولنا كيف تسريع قوانين التحقق من العمر الطلب على VPN والبروكسيات. كل قانون جديد من هذا القبيل يعني المزيد من المنصات التي تجمع المسحات، المزيد من المقاولين في السلسلة، والمزيد من النسخ من وثيقتك في أماكن لم تخترها أبدًا.

إلى أين يجب أن تتجه تقنيًا

يشير المتخصصون في الهوية الرقمية، معلقين على الحادث، إلى الخروج الواضح: طالما أن التحقق يقتصر على نقل صورة الوثيقة، فإن أي سلسلة من المعالجات تبقى مجموعة من الأرشيفات القابلة للسرقة. البديل هو رخص القيادة المحمولة (mDL) والأنظمة التشفيرية، حيث يحصل الطرف الذي يتحقق على تأكيد موقع غير مسح: "المقدم أكبر من 18"، "الوثيقة صالحة، صدرت عن جهة معينة". الصورة نفسها لا تذهب إلى أي مكان، وبالتالي لا تتسرب من أي مكان.

الفرق بين النموذجين واضح جدًا من خلال مثال Nexus. في نظام نقل الملفات، يمنح التسرب المهاجم أصلًا يمكن إعادة استخدامه: المسح مع الطبقات تحت الحمراء/فوق البنفسجية يمر بالتحقق الآلي لدى المشغل التالي كما هو الحال مع الأصل. في نظام التأكيد الموقع، لا يوجد ما يمكن سرقته — التأكيد مرتبط بطلب محدد وخارجه يكون عديم الفائدة. المشكلة هي أن الانتقال لا يعتمد على التكنولوجيا، بل على البنية التحتية: لا تدعم جميع الولايات القضائية mDL، ولا تدعم جميع المحطات، ولا تدعم أي منصات إنترنت تقريبًا، بينما تعمل متطلبات المنظمين بالفعل الآن. لذلك، ستظل عملية التحقق تعتمد على المسحات لعدة سنوات، وسيزداد عدد المقاولين المجمعين بشكل أسرع من نضوجهم في الأمان.

من هنا — الحماية الوحيدة المتاحة للمستخدم الآن: تقليل عدد الأماكن التي تصل إليها الوثيقة على الإطلاق. ليس "لحماية مسحاتك" (لأنك لا تتحكم فيها بعد الإرسال)، بل عدم إنشاء نسخ إضافية.

ماذا تفعل عمليًا

لا يمكن التخلي تمامًا عن التحقق من الوثيقة — ستطلب البنوك، شركات الاتصالات، والإيجارات الرسمية ذلك بشكل قانوني. لكن بين "ملزم" و "معتاد" توجد منطقة رمادية ضخمة، وهناك تفقد الوثائق.

  1. قم بتفريق المتطلبات حسب القوة. إذا كان هناك طلب قانوني (بنك، موثق، خدمة حكومية) — قم بتقديمه. إذا كان طلب المنصة "لإلغاء قفل الوظيفة" أو "للتأكيد أنك إنسان" — ابحث أولاً عن بديل: تأكيد عبر البطاقة، عبر الرقم، عبر نطاق العمر دون الكشف عن الوثيقة.
  2. اسأل من الذي يستقبل الملف. في الواجهة مكتوب اسم المنصة، لكن المسح يذهب تقريبًا دائمًا إلى المقاول. إذا لم يتم ذكر المعالج في السياسة ومدة التخزين — فأنت لا تعرف إلى أين تضع الوثيقة.
  3. لا تحل الوثيقة مهام يمكن حلها على الطبقة الشبكية. نسبة كبيرة من الطلبات على "تأكيد الهوية" تنشأ لأن حركة المرور الخاصة بك تبدو مشبوهة: منطقة غريبة، عنوان IP لمركز بيانات، عشرات الحسابات من عنوان واحد. يمكن معالجة ذلك باستخدام بروكسيات سكنية وعزل دقيق للملفات الشخصية — أي على مستوى قابل للعكس، قبل أن تصل النظام إلى طلب الوثيقة.
  4. احسب مدة حياة المخاطر. كلمة المرور المسربة خطيرة حتى تغييرها. المسح المسرب للرخصة خطير حتى انتهاء الوثيقة — ولفترة بعد ذلك، طالما أن البيانات عنك لا تزال سارية. خطط للكشف مع هذا الأفق، وليس "لليوم".
  5. تحقق من أين توجد وثائقك بالفعل. تأجير السيارات، خدمات المشاركة، المتاجر، الفنادق، بورصات العملات المشفرة، خدمات الدعم حيث أرسلت يومًا ما صورة الوثيقة في الدردشة. حيث توجد إجراءات حذف، استخدمها. الملف في محادثة الدعم يعيش بالضبط بقدر ما تعيش المحادثة نفسها.

الاستنتاج

قصة IDScan.net مثيرة للاهتمام ليس بسبب الرقم القياسي، بل بسبب تغيير النوع: لم يكن هناك اختراق، بل اشتراك في تدفق وثائق الآخرين. تعتمد صناعة التحقق على افتراض أن المقاول المركزي سيحمي البيانات بشكل أفضل من كل منصة على حدة — وهذا الافتراض لم يتحمل الاختبار ثلاث مرات في عام واحد. طالما أن الصناعة لم تنتقل إلى الأنظمة التشفيرية، حيث يتم التحقق من الحقيقة ("أكبر من 18"، "الوثيقة صالحة") دون نقل الصورة نفسها، يجب اعتبار كل مسح تم تحميله كأنه تم نقله إلى الأبد ولعدد غير معروف من الأطراف.

الاستنتاج العملي لأولئك الذين يعملون مع العديد من الحسابات والمنصات بسيط: احتفظ بالمشكلة على المستوى الذي يمكن فيه عكس الخطأ. عنوان IP، بصمة، ملف شخصي — يمكن تغييرها. الوثيقة — لا يمكن.