الولايات المتحدة - وكالة أنباء إخباري
ثغرة أمنية في Discord SDK تسمح بتسجيل المحادثات الحساسة وبيانات الاعتماد
كشف مهندس أنظمة عن ثغرة أمنية خطيرة ضمن حزمة تطوير البرمجيات (SDK) الخاصة بتطبيق Discord، والتي سمحت للعبة "Arc Raiders" بتسجيل المحادثات المباشرة بين اللاعبين في ملفات سجلات محلية غير مشفرة. هذا الاكتشاف يثير مخاوف جدية بشأن خصوصية المستخدمين وأمن بياناتهم، حيث يمكن أن يؤدي إلى كشف رسائل خاصة وبيانات اعتماد حساسة.
بدأت القصة عندما لاحظ المهندس، الذي عرف عن نفسه باسم تيموثي ميدوز، أن لعبة "Arc Raiders" كانت تخزن الرسائل المباشرة (DMs) بين لاعبين في ملف سجل محلي بصيغة نصية واضحة. هذا يعني أن أي شخص قادر على الوصول إلى هذا الملف يمكنه قراءة المحادثات الخاصة باللاعبين دون الحاجة إلى أي تشفير أو إجراءات أمنية معقدة.
اقرأ أيضاً
- الخميس ٢٧ أغسطس إجازة رسمية بمناسبة المولد النبوي الشريف بدلاً من الثلاثاء ٢٥ من الشهر الجاري
- الرئيس عبد الفتاح السيسى يستعرض ملفات وزارة العدل
- الرئيس السيسى يستقبل كوشنر بالعلمين
- إيقاف جمع البلازما في كندا: تحقيق حكومي ووفيات متبرعين يثيران القلق
- محكمة أونتاريو العليا تسمح بإزالة مسارات الدراجات في تورونتو
المشكلة الأكثر إثارة للقلق هي أن حزمة تطوير البرمجيات (SDK) المستخدمة من قبل "Arc Raiders" كانت تستخدم "token" (رمز وصول) غير مشفر. هذا الرمز، المعروف باسم "bearer token"، يحتوي على بيانات اعتماد المستخدم الخاصة بـ Discord. وبالتالي، فإن الاستيلاء على هذا الرمز يمنح المهاجم وصولاً كاملاً إلى حساب المستخدم على Discord، بما في ذلك الرسائل الخاصة، وقائمة الأصدقاء، وإعدادات الحساب.
يزداد الوضع سوءاً في حالة تعطل اللعبة "Arc Raiders". فعندما يرسل المستخدمون ملفات السجلات إلى فريق التطوير في Embark Studios (الشركة المطورة للعبة) للمساعدة في تشخيص المشكلة، فإن هؤلاء الموظفين سيحصلون على بيانات اعتماد المستخدم الكاملة وأي محادثات خاصة تم تسجيلها في تلك الملفات. هذا يمثل خرقاً كبيراً للخصوصية المحتمل.
تستخدم لعبة "Arc Raiders" حزمة تطوير البرمجيات (SDK) الخاصة بـ Discord بشكل أساسي لعرض قائمة أصدقاء Discord داخل اللعبة وتسهيل دعوة الأصدقاء للانضمام. وفقاً للمهندس ميدوز، فإن هذه الوظيفة المحدودة تتطلب فقط نطاق OAuth محدود لعرض نشاط اللعبة. وكان من الممكن أن يؤدي تطبيق هذا النطاق المحدود إلى حل المشكلة ومنع تسجيل الرسائل المباشرة أو بيانات الاعتماد في ملفات السجلات.
ومع ذلك، فإن بعض المهندسين الذين فحصوا واجهة برمجة التطبيقات (API) الخاصة بـ Discord يشيرون إلى أن المشكلة قد لا تكون حصرية للعبة "Arc Raiders" أو مطوريها. فقد أوضح أحد المحللين الأمنيين عبر الإنترنت أنه تعمق في قضية تسرب رمز "Arc Raiders" وخلص إلى أن الأمر قد لا يكون خطأ "Arc Raiders" أو Embark Studios. وأشار إلى أن حزمة Social SDK الجديدة من Discord تحتوي على آلية تسجيل يمكن تجاوزها، ويبدو أن Discord نفسه يفشل في تنقية أحداث السجل من المعلومات الحساسة.
لحسن الحظ، سارعت شركة Embark Studios، المطورة للعبة "Arc Raiders"، إلى إصلاح هذه الثغرة الأمنية من خلال تحديث سريع "hotfix". وأكدت الشركة للمستخدمين أن أي بيانات خاصة أو شخصية لم يتم إرسالها خارج أجهزة الكمبيوتر الخاصة باللاعبين، وأن الشركة لم تقم بمراجعة أو الاحتفاظ بأي معلومات شخصية قد تكون تم إرسالها إليها. ولضمان عدم تكرار المشكلة، قامت Embark Studios بتعطيل Discord SDK بالكامل في لعبتها وتقوم حاليًا بإجراء تدقيق شامل للتأكد من عدم وجود مشاكل أخرى متعلقة بهذه الحزمة.
تجدر الإشارة إلى أن هذه ليست المرة الأولى التي تواجه فيها Discord مشكلات أمنية. ففي أواخر العام الماضي، تعرض التطبيق لمحاولة اختراق من قبل مجموعة برامج فدية طالبت بمبلغ 3.5 مليون دولار، وزُعم أنها سرقت صوراً لهويات حكومية تعود لـ 70 ألف شخص. تسلط هذه الحوادث الضوء على التحديات المستمرة التي تواجه المنصات الاجتماعية الكبيرة في الحفاظ على أمن بيانات مستخدميها.
المزيد من أخبار Ekhbary News Agency