اختراق بيانات LegionProxy: كشف 10,144 حساب عميل في أبريل 2026

في أبريل 2026، تعرض مزود البروكسيات السكنية LegionProxy للاختراق، مما أسفر عن كشف 10,144 حساب عميل. تعرّف على تفاصيل الاختراق، ورسالة القراصنة الإلكترونية، وما يعنيه ذلك.
في أبريل 2026، تعرّض مزود البروكسيات السكنية وISP المعروف LegionProxy للاختراق، مما أسفر عن كشف 10,144 حساب عميل. ظهرت مجموعة البيانات في مايو 2026، وجرى فهرستها ضمن Have I Been Pwned (HIBP)، قاعدة بيانات الاختراقات التي يديرها باحث الأمن Troy Hunt والتي تعدّها الصناعة المرجع العام الموثوق لحوادث من هذا القبيل. يستعرض هذا المقال ما جرى، والبيانات التي تم كشفها، وما ينبغي للعملاء المتضررين فعله، وما يكشفه هذا الحادث عن صناعة البروكسيات بوجه عام.
LegionProxy شبكة بروكسيات سكنية وISP تجارية، من النوع الذي يبيع إمكانية الوصول إلى IP الموجَّه لفرق التجريف، وعمليات التحقق من الإعلانات، ومديري الحسابات المتعددة.
ما الذي حدث في اختراق بيانات LegionProxy
يُحدَّد تاريخ الاختراق بـ 6 أبريل 2026 وفقاً للتقارير العامة، وأُضيفت مجموعة البيانات إلى HIBP بعد نحو شهر في مطلع مايو 2026، وأعلن عنها Troy Hunt في اليوم ذاته الذي جرى فيه الفهرسة. تأثّر 10,144 حساباً فريداً.
تشمل مجموعة البيانات المكشوفة:
• عناوين البريد الإلكتروني
• الأسماء
• تجزئات كلمات المرور bcrypt
• سجلات الشراء
لا تتوفر في وقت كتابة هذا المقال أي معلومات عامة حول كيفية الحصول على مجموعة البيانات، أو ما إذا كان الاختراق نتيجة اقتحام مباشر لأنظمة LegionProxy أو عبر مكوّن تابع لجهة خارجية، أو ما الخطوات التي اتخذتها LegionProxy للتعافي. ولم تنشر LegionProxy أي تقرير تفصيلي عن الحادث في أي منصة تغطيها الصحافة الأمنية الرئيسية حتى تاريخ هذا المقال.
ما البيانات التي كُشفت وأهمية كل حقل منها
كل نوع من الأنواع الأربعة للحقول المكشوفة يُفضي إلى خطر مستقل. ولا يحتاج أي منها إلى مهاجم متمرس لاستغلاله.
عناوين البريد الإلكتروني. بمجرد أن يُدرج عنوان بريد إلكتروني في قاعدة بيانات اختراق معروفة، يُضاف إلى قوائم كلمات المهاجمين. والنتيجتان العمليتان هما: التصيد الاحتيالي الموجَّه (إذ يعلم المهاجم الآن أن لديك حساباً على LegionProxy، وهو سياق مفيد بحد ذاته لصياغة رسالة مقنعة)، وحشو بيانات الاعتماد، حيث تُجرَّب أزواج البريد الإلكتروني وكلمة المرور المسرّبة من اختراق واحد على مواقع أخرى بصورة ممنهجة.
الأسماء. ربط الاسم بعنوان البريد الإلكتروني يتيح للمهاجمين تخصيص رسائل التصيد. رسالة عامة كـ«تم تعليق حسابك» تُحقق معدلات استجابة أدنى بكثير مقارنةً بأخرى تفتتح باسم المستلم الحقيقي.
تجزئات كلمات المرور bcrypt. تجزئات كلمات المرور ليست كلمات مرور نصية واضحة، غير أنها ليست بلا قيمة. فكلمة مرور ضعيفة أو قصيرة أو موجودة في قوائم كلمات المرور الشائعة يمكن كسرها دون اتصال بالإنترنت متى توفّرت القدرة الحسابية الكافية. والنتيجة العملية لأي عميل متضرر واحدة بصرف النظر عن قوة كلمة المرور الأصلية: إن كانت كلمة المرور تلك مُعادة الاستخدام في أي حساب آخر، فيجب افتراض أنها مخترقة الآن في كل مكان.
سجلات الشراء. تتضمن سجلات الشراء لدى مزودي البروكسيات عادةً نوع المنتج ومبالغ الطلبات والتواريخ. وحيثما أُدرجت هذه الحقول في مجموعة البيانات المكشوفة، فإنها تربط هوية العميل بعمليات شراء بروكسي بعينها، مما قد يكشف عن مزيج المنتجات (سكنية، جوّال، ISP)، ومستوى الاستهلاك، والتوقيت التشغيلي. وبالنسبة للعملاء الذين يستخدمون البروكسيات في أعمال مشروعة كالاستخبارات التنافسية أو التحقق من الإعلانات أو مراقبة الأسعار، فإن ارتباط هذه المعلومات بهويتهم في قاعدة بيانات اختراق عامة يمثّل خطراً تجارياً لا مجرد خطر شخصي. ولم تُكشف الحقول الدقيقة ضمن سجلات الشراء المكشوفة علنياً حتى الآن.
كيف يوظّف القرصان بيانات الاختراق
عقب الاختراق، تلقّى كل عميل في مجموعة البيانات رسالة بريد إلكتروني متابعة من القرصان. تضمّنت الرسالة جزأين يستحق كل منهما الفهم بصورة مستقلة.
يوصي الجزء الأول المستلمين بتجربة مزودَي بروكسي آخرين، مُقدَّمَين على أنهما الخيار الأنسب لمن «يريد حقاً بروكسيات جيدة وبسعر معقول». ويُذكر كلا المزودين صراحةً في الرسالة.
أما الجزء الثاني فهو ادعاء أشمل حول سوق البروكسيات. يزعم القرصان أن 99% من خدمات البروكسي في الصناعة تعيد البيع من أربعة مزودين رئيسيين في المنبع، ثم يسرد هؤلاء الأربعة.
ثمة نتيجتان عمليتان للعملاء المتضررين والقراء على حد سواء:
النتيجة الثانية تفسيرية. هيكل الرسالة — توصية بمزودَين بعينهما أولاً، ثم تأكيد أن غالبية السوق تقريباً تعيد البيع من مجموعة صغيرة تضم هذين المزودين — قد يدفع بعض الناس إلى الشك في وجود ارتباط ما بين القرصان وإحدى هذه الشركات.
ما الذي ينبغي لعملاء LegionProxy المتضررين فعله
الإجراءات أدناه مرتّبة حسب الأولوية. ولا يستلزم أي منها التنسيق مع LegionProxy.
1. إعادة تعيين كلمة مرور حساب LegionProxy فوراً. استخدم كلمة مرور فريدة يولّدها مدير كلمات المرور.
2. غيّر كلمة المرور تلك في كل موقع آخر استخدمتها فيه. البريد الإلكتروني، ومنصات الفواتير، وأدوات التجريف، وأي حساب يشترك في كلمة المرور ذاتها مع حساب LegionProxy. هذه هي الخطوة ذات الأثر الأكبر لمعظم المستخدمين المتضررين.
3. فعّل المصادقة الثنائية على كل حساب يدعمها. البريد الإلكتروني، ومزودو الدفع، وأي منصة عمل مرتبطة بسير العمل المتضرر.
4. تحقق من تعرّضك على Have I Been Pwned. ابحث عن البريد الإلكتروني المتضرر في haveibeenpwned.com لمعرفة ما إذا كان يظهر في هذا الاختراق أو غيره.
5. راقب محاولات التصيد الموجَّهة ورسائل المتابعة من القرصان. كن يقظاً بصفة خاصة تجاه رسائل تنتحل هوية LegionProxy أو معالجات الدفع أو إشعارات إعادة تعيين كلمة المرور، وأي رسالة يبدو أنها صادرة من مصدر الاختراق ذاته، بما في ذلك تلك التي توصي بمزودي بروكسي بديلين.
6. راجع سير العمل التجاري المرتبط بحساب LegionProxy. تأكد من مراجعة تفاصيل الفواتير والبيانات المحفوظة في الأدوات والوصول المشترك للفريق، وتحديثها حيثما اقتضى الأمر.
ما يعنيه هذا الاختراق لصناعة البروكسيات
ثمة ملاحظتان جديرتان بالإبراز، كلتاهما تتعلقان بالفارق بين اختراقات بيانات عملاء البروكسيات والاختراقات الاستهلاكية المعتادة.
الأولى أن بيانات عميل البروكسي حساسة من الناحية التشغيلية بأوجه لا تنطبق على معظم الاختراقات الاستهلاكية. يكشف الموقع الإلكتروني المخترق للتجزئة عن سجل المشتريات. أما مزود البروكسي المخترق فيكشف عن الصلة بين هوية حقيقية ونوع محدد من الأتمتة. وبالنسبة للعملاء الذين يُجرون عمليات تجريف أو مراقبة أو تحقق مشروعة، فإن وجود هذه الصلة ضمن قاعدة بيانات اختراق عامة ينطوي على تبعات تجارية تتخطى مجرد خطر بيانات الاعتماد الشخصية.
الثانية أن شفافية مزود الخدمة في التعامل مع الحوادث هي المتغير الذي يستطيع العملاء تقييمه فعلياً. التفاصيل التقنية لكيفية وقوع اختراق بعينه عادةً ما تظل غامضة أمام الجمهور لأشهر، أو لا تُكشف إطلاقاً. ما يستطيع العملاء رؤيته هو ردة الفعل: مدى سرعة الإقرار بالحادث، وما إذا كان المستخدمون المتضررون قد أُخطروا مباشرةً، وما تفاصيل التعافي التي نُشرت. ولم تنشر LegionProxy أي تقرير تعافٍ تفصيلي حتى تاريخ هذا المقال. وهذه ملاحظة تتعلق بالشفافية العامة، لا ادعاء تقني.
الموقف المنطقي لأي عميل بروكسي يقرأ هذا هو الموقف ذاته الذي ينبغي لأي اختراق أن يرسّخه: الحفاظ على سلامة بيانات الاعتماد، وتفعيل المصادقة الثنائية، واعتبار مراقبة الاختراقات عادةً مستمرة لا مجرد استجابة لحوادث بعينها. قد تتكشّف تفاصيل إضافية حول اختراق LegionProxy مع نشر باحثين مستقلين مزيداً من التحقيقات، وينبغي للعملاء توقع صدور تحديثات من HIBP والصحافة الأمنية إن حدث ذلك.