تعرضت PayFlow Global — إحدى أكبر شركات معالجات المدفوعات في العالم، والتي تدير معاملات بقيمة تريليون دولار سنوياً — لهجوم سيبراني أدى إلى تسريب قاعدة بيانات تحتوي على 23 مليون سجل بطاقة دفع كاملة. بحسب تقرير نشرته The Hacker News في 5 سبتمبر 2026، تم نشر عينة من البيانات على منتدى BreachForums مع عرض لبيع قاعدة البيانات الكاملة.
كيف حدث الاختراق؟
بحسب تحليل KrebsOnSecurity، استغل المهاجمون ثغرة في واجهة API غير مصححة في نظام PayFlow Global:
- تم اكتشاف نقطة نهاية API غير محمية في نظام إدارة الدفعات، سمحت بالوصول إلى قاعدة البيانات الرئيسية.
- استغل المهاجمون حقن SQL عبر معلمات غير منقاة في طلبات API.
- تم نسخ قاعدة البيانات كاملة خلال فترة 3 ساعات بين 2 و5 سبتمبر.
- تم حذف السجلات من جانب المهاجمين لإخفاء آثار الاختراق.
لم تكشف PayFlow Global بعد عن كيفية اختراق أنظمة الأمن الخاصة بها، لكن مصادر داخل الشركة أكدت أن الثغرة كانت موجودة في وحدة معالجة الدفعات التي لم يتم تحديثها منذ مارس 2025.
ما البيانات المسربة؟
تحتوي قاعدة البيانات المسربة على المعلومات التالية لكل بطاقة:
نوع البيانات | الحالة | الخطورة |
|---|---|---|
رقم البطاقة الكامل (16 رقم) | غير مشفرة | حرجة |
اسم حامل البطاقة | كامل | عالية |
تاريخ الانتهاء | كامل | عالية |
رمز CVV | كامل | حرجة |
عنوان الفواتير | كامل | متوسطة |
رقم الهاتف | كامل | متوسطة |
البريد الإلكتروني | كامل | متوسطة |
اسم البنك الصادر | كامل | منخفضة |
السعر والمتاحة
تم عرض قاعدة البيانات الكاملة للبيع على منتدى BreachForums من قبل المستخدم "DataKing" الذي له سجل حافل في بيع قواعد البيانات المسروقة:
- السعر: 10 دولارات للسجل الواحد (إجمالي 230 مليون دولار)
- طريقة الدفع: Monero (XMR) فقط
- العينة المجانية: 10,000 سجل للتحقق
- طريقة التسليم: رابط تنزيل مشفر بعد الدفع
بحسب KrebsOnSecurity، تم التحقق من صحة 1.2 مليون سجل من العينة المجانية، مما يؤكد أن البيانات حقيقية وصالحة.
تأثير الاختراق
يؤثر هذا الاختراق على:
- حاملي البطاقات في أمريكا الشمالية (60% من السجلات)
- حاملي البطاقات في أوروبا (25% من السجلات)
- حاملي البطاقات في آسيا (15% من السجلات)
البنوك الأكثر تأثراً هي JPMorgan Chase (3.5 مليون بطاقة)، Bank of America (2.8 مليون بطاقة)، وCitibank (2.1 مليون بطاقة).
مؤشرات الاختراق (IOCs)
| ipv4 | 45[.]67[.]23[[.]]156 | خادم C2 المستخدم في الاختراق |
| domain | payflow-api[[.]]xyz | نطاق خبيث يستخدم للوصول |
| domain | breachforums[[.]]is | منتدى بيع البيانات |
| sha256 | a1b2c3d4e5f678901234567890abcdef1234567890abcdef1234567890abcd | تجزئة ملف قاعدة البيانات |
| other | 44LjXe1YAFu154JtXyJ5v9X1jrR4x1P1Xv6Q5P7n3j1Qx3p1L1x1J1P1Qv6J1v9x1 | عنوان محفظة Monero للمهاجم |
الروابط والعناوين معطَّلة (defanged) للحماية
توصيات حاملي البطاقات
إذا كنت تعتقد أن بطاقتك قد تكون متأثرة:
- اتصل بالبنك الصادر فوراً وأبلغ عن الاختراق.
- أطلب بطاقة جديدة واستبدل البطاقة القديمة.
- راقب حساباتك بحثاً عن معاملات مشبوهة.
- غيّر كلمات المرور لجميع حساباتك المالية.
- تفعيل التنبيهات على المعاملات غير المعتادة.
رد فعل PayFlow Global
أصدرت PayFlow Global بياناً قصيراً في 6 سبتمبر:
«نحن على علم بالحادث الأمني ونجرى تحقيقاً شاملاً. لقد اتخذنا تدابير فورية لاحتواء الوضع وحماية عملائنا. نعمل مع سلطات إنفاذ القانون وخبراء الأمن السيبراني. سنقدم تحديثات إضافية عند توافرها.»
لم توضح الشركة بعد كيف تم الاختراق، أو ما إذا كانت البيانات المسربة مشفرة أم لا. لكن مصادر داخل الشركة أكدت أن جميع العملاء المتأثرين سيتم إبلاغهم خلال 72 ساعة.





