साइबर सुरक्षा

कैसे एक नकली कोडिंग टेस्ट ने एक क्रिप्टो कंपनी से $11.8 मिलियन उड़ा दिए

सिंगापुर के अधिकारियों ने खुलासा किया कि कैसे एक नकली लिंक्डइन जॉब ऑफर और एक दुर्भावनापूर्ण कोडिंग टेस्ट के कारण सेशन टोकन चोरी के माध्यम से $11.8 मिलियन का क्रिप्टो नुकसान हुआ।
कैसे एक नकली कोडिंग टेस्ट ने एक क्रिप्टो कंपनी से $11.8 मिलियन उड़ा दिए

मुझे पिछले महीने सिग्नल पर एक डेवलपर का संदेश मिला जो लगभग इसी तरह के जाल में फंस गया था। रिक्रूटर की प्रोफाइल बहुत ही शानदार थी, वेब3 क्षेत्र के जाने-माने नामों से उसे एंडोर्समेंट मिले थे, और जॉब डिस्क्रिप्शन में 40% वेतन वृद्धि का प्रस्ताव दिया गया था। डेवलपर केवल इसलिए पीछे हट गया क्योंकि 'कोडिंग असेसमेंट' के लिए उसे एक मानक ब्राउज़र-आधारित आईडीई (IDE) के बजाय एक कस्टम वातावरण डाउनलोड करने की आवश्यकता थी। उस अंतर्ज्ञान ने उसकी कंपनी को बचा लिया। अन्य लोग इतने भाग्यशाली नहीं थे। सिंगापुर पुलिस बल और सिंगापुर की साइबर सुरक्षा एजेंसी ने हाल ही में एक उल्लंघन का विवरण दिया है जहाँ एक कर्मचारी की बेहतर करियर की इच्छा के परिणामस्वरूप 11.8 मिलियन अमेरिकी डॉलर का नुकसान हुआ।

यह घटना इस बात का एक आदर्श उदाहरण है कि कैसे आधुनिक खतरे के खिलाड़ी (threat actors) नेटवर्क के किनारे पर मानवीय तत्व को लक्षित करके परिष्कृत सुरक्षा प्रणालियों को बायपास करते हैं। हमलावरों ने फ़ायरवॉल में ज़ीरो-डे या क्रिप्टोग्राफ़िक प्रोटोकॉल में किसी खामी की तलाश नहीं की। उन्होंने एक ऐसे व्यक्ति की तलाश की जो कंपनी द्वारा जारी किए गए डिवाइस पर अपनी तकनीकी योग्यता साबित करने के लिए तैयार था। जब तक सुरक्षा संचालन केंद्र (SOC) ने असामान्य गतिविधि पर ध्यान दिया, तब तक हमलावर लिंक्डइन इनबॉक्स से कंपनी के वित्तीय बुनियादी ढांचे के केंद्र तक पहुँच चुके थे।

एक सपनों की नौकरी का मनोवैज्ञानिक जाल

सोशल इंजीनियरिंग इसलिए सफल होती है क्योंकि यह पेशेवर महत्वाकांक्षा का फायदा उठाती है। यह अभियान लिंक्डइन पर शुरू हुआ, जहाँ एक क्रिप्टोकरेंसी फर्म के रिक्रूटर के रूप में एक स्कैमर ने पीड़ित से संपर्क किया। यह चरण तालमेल और वैधता बनाने के बारे में था। हमलावर ने बातचीत को ईमेल पर स्थानांतरित कर दिया, एक स्पूफ किए गए डोमेन का उपयोग किया जो एक वास्तविक कंपनी के पते की नकल करता था। अपने इनबॉक्स को सरसरी तौर पर देखने वाले कर्मचारी के लिए, डोमेन नाम में एक अक्षर का अंतर लगभग अदृश्य होता है।

साक्षात्कार प्रक्रिया ने धोखे को और पुख्ता कर दिया। पीड़ित ने गूगल मीट पर कई दौर के साक्षात्कारों में भाग लिया। दूसरी तरफ के व्यक्ति ने तकनीकी समस्याओं या गोपनीयता का हवाला देते हुए अपना कैमरा बंद रखा, जो उत्तर कोरिया जैसे न्यायालयों से संचालित होने वाले खतरे के खिलाड़ियों द्वारा पहचान छिपाने के लिए इस्तेमाल की जाने वाली एक सामान्य रणनीति है। यह चरण डिजिटल 'ट्रोजन हॉर्स' है। लक्ष्य पीड़ित को यह महसूस कराना है कि वे एक उच्च-स्तरीय पेशेवर मूल्यांकन में हैं, जिससे 'तकनीकी मूल्यांकन' आने पर उनकी सतर्कता कम हो जाती है।

जब कोडिंग असेसमेंट एक हथियार बन जाता है

भर्ती प्रक्रिया के अंतिम चरण में, पीड़ित को एक स्पूफ की गई वेबसाइट का लिंक मिला। उन्हें अपने कंपनी द्वारा जारी लैपटॉप पर कोडिंग कार्य पूरा करने के लिए कहा गया। यह अनुरोध सॉफ्टवेयर उद्योग में मानक है, जो इसे दुर्भावनापूर्ण पेलोड के लिए एक आदर्श वितरण तंत्र बनाता है। जैसे ही पीड़ित ने दिए गए कोड को चलाया या सुझाए गए सॉफ्टवेयर वातावरण को स्थापित किया, मैलवेयर बैकग्राउंड में निष्पादित हो गया।

यह विशिष्ट मैलवेयर सेशन टोकन (session tokens) चुराने के लिए डिज़ाइन किया गया था। जोखिम के दृष्टिकोण से, यह किसी भी आईटी विभाग के लिए एक बुरा सपना है। सेशन टोकन एक वीआईपी क्लब के बाउंसर के समान हैं जो आपकी आईडी देखने के बाद आपके चेहरे को पहचान लेता है। चूंकि टोकन साबित करता है कि उपयोगकर्ता पहले से ही प्रमाणित है, इसलिए हमलावर को पासवर्ड जानने या पीड़ित के भौतिक एमएफए (MFA) डिवाइस तक पहुंच की आवश्यकता नहीं होती है। वे बस चोरी किए गए टोकन को अपने ब्राउज़र में इंजेक्ट करते हैं और पीड़ित के सक्रिय सत्र को प्राप्त कर लेते हैं।

सॉफ्टवेयर परिनियोजन पाइपलाइन को दूषित करना

एक बार जब हमलावरों के पास सेशन टोकन आ गया, तो उन्होंने पीड़ित के बिटबकेट (Bitbucket) खाते तक पहुंच बना ली। बिटबकेट एक विकास वातावरण का डार्क मैटर है; यह अक्सर सामान्य कर्मचारियों के लिए अदृश्य होता है लेकिन इसमें कंपनी के व्यवसाय का मूल लॉजिक होता है। रिपॉजिटरी तक पहुंचना एक प्रणालीगत विफलता है क्योंकि यह हमलावरों को यह देखने की अनुमति देता है कि कंपनी सॉफ्टवेयर कैसे बनाती है और तैनात करती है।

पर्दे के पीछे, घुसपैठियों ने स्वचालित सॉफ्टवेयर परिनियोजन निर्देशों को संशोधित किया। रिपॉजिटरी में कोड या सर्वर को कोड चलाने का तरीका बताने वाली स्क्रिप्ट को बदलकर, हमलावरों ने आंतरिक बुनियादी ढांचे में अपनी पकड़ बना ली। इस पार्श्व आंदोलन (lateral movement) ने उन्हें एक एकल समझौता किए गए लैपटॉप से उन उत्पादन सर्वरों (production servers) पर कूदने की अनुमति दी जो वास्तविक धन का प्रबंधन करते हैं। इस तरह के उल्लंघन की स्थिति में, पूरे विकास जीवनचक्र का विश्वास मॉडल टूट जाता है। हमलावर अब केवल लैपटॉप पर मेहमान नहीं थे; वे प्रभावी रूप से कंपनी के कोड के प्रशासक बन गए थे।

वित्तीय सुरक्षा की अंतिम पंक्ति को बायपास करना

घुसपैठ का सबसे हानिकारक हिस्सा तब हुआ जब हमलावर क्रिप्टोकरेंसी हस्तांतरण को संसाधित करने के लिए उपयोग किए जाने वाले सिस्टम तक पहुँच गए। अधिकांश फर्में आंतरिक धोखाधड़ी या सिंगल-पॉइंट विफलताओं के खिलाफ बचाव के रूप में लेनदेन सीमा और बहु-व्यक्ति अनुमोदन जांच का उपयोग करती हैं। हालाँकि, हमलावरों ने नेटवर्क के माध्यम से अपनी आवाजाही के दौरान एकत्र किए गए क्रेडेंशियल्स का उपयोग इन नियंत्रणों को संशोधित करने के लिए किया।

कंपनी से कितना पैसा बाहर जा सकता है और किसे इसे अनुमोदित करने की आवश्यकता है, इस पर शासन करने वाले नियमों को फिर से लिखकर, हमलावरों ने बड़े पैमाने पर हस्तांतरण का रास्ता साफ कर दिया। परिणामी लेनदेन कुल 11.8 मिलियन अमेरिकी डॉलर के थे। यह एक वास्तुशिल्प विरोधाभास को उजागर करता है: भले ही आपका नेटवर्क परिधि लचीला हो, यदि कोई हमलावर रूट स्तर पर उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता का रूप धारण कर सकता है, तो आपका आंतरिक लॉजिक शोषण योग्य बना रहता है। हमलावरों ने ब्लॉकचेन के एन्क्रिप्शन को नहीं तोड़ा; उन्होंने उन मानवीय प्रक्रियाओं को तोड़ दिया जो कुंजियों (keys) का प्रबंधन करती थीं।

राज्य-प्रायोजित गतिविधि की छाया

हालांकि सिंगापुर के अधिकारियों ने आधिकारिक तौर पर इस विशिष्ट हमले को किसी विशेष समूह के साथ नहीं जोड़ा, लेकिन रणनीति उत्तर कोरियाई खतरे के खिलाड़ियों द्वारा चलाए गए अभियानों के समान है। UNC4899 जैसे समूह, जिन्हें TraderTraitor के रूप में भी जाना जाता है, कम से कम 2020 से क्रिप्टोकरेंसी और ब्लॉकचेन कंपनियों पर भारी ध्यान केंद्रित कर रहे हैं। वे डेवलपर्स से लिंक्डइन और टेलीग्राम के माध्यम से संपर्क करने और उन्हें दुर्भावनापूर्ण डॉकर कंटेनर चलाने या ओब्सीडियन (Obsidian) जैसे ऐप्स के लिए 'कम्युनिटी प्लगइन्स' इंस्टॉल करने के लिए मनाने के लिए जाने जाते हैं।

पिछली घटनाओं में, इन समूहों ने विश्वसनीय संपर्कों का रूप धारण करने के लिए एआई-जनरेटेड व्यक्तित्वों का उपयोग किया है। ये अभियान डेवलपर वातावरण को समझौते के बिंदु पर रखते हैं, गिटहब टोकन, एसएसएच कुंजियाँ और क्लाउड क्रेडेंशियल्स की तलाश करते हैं। सक्रिय रूप से कहें तो, ये साइबर अपराध के यादृच्छिक कार्य नहीं हैं, बल्कि राष्ट्रीय हितों को वित्तपोषित करने के लिए डिज़ाइन किए गए लक्षित ऑपरेशन हैं। परिनियोजन पाइपलाइनों को संशोधित करने और लेनदेन जांच को बायपास करने के लिए आवश्यक सटीकता क्रिप्टोकरेंसी फर्मों के आंतरिक वर्कफ़्लो के साथ गहरी परिचितता का सुझाव देती है।

मानवीय और तकनीकी फ़ायरवॉल को मजबूत करना

इस $11.8 मिलियन की आपदा की पुनरावृत्ति को रोकने के लिए, व्यवसायों को बुनियादी सुरक्षा जागरूकता प्रशिक्षण से आगे बढ़ना चाहिए। स्पूफ किए गए डोमेन को पहचानने के लिए एक कर्मचारी पर भरोसा करना एक प्रतिक्रियाशील रणनीति है जो अंततः विफल हो जाएगी। एक अधिक सूक्ष्म दृष्टिकोण में बुनियादी ढांचे को सुरक्षित करना शामिल है ताकि एक एकल समझौता किया गया डिवाइस पूरी फर्म को नीचे न ला सके।

सबसे पहले, कंपनियों को हार्डवेयर-आधारित मल्टी-फैक्टर ऑथेंटिकेशन लागू करना चाहिए, जैसे कि FIDO2 सुरक्षा कुंजियाँ। चोरी किए गए सेशन टोकन का उपयोग करना बहुत कठिन होता है जब सिस्टम को कोड रिपॉजिटरी तक पहुंचने जैसी संवेदनशील कार्रवाइयों के लिए एक समर्पित डिवाइस पर भौतिक स्पर्श की आवश्यकता होती है। दूसरा, बिटबकेट और अन्य मिशन-महत्वपूर्ण उपकरणों तक पहुंच को जस्ट-इन-टाइम (JIT) प्रोविजनिंग के माध्यम से प्रबंधित किया जाना चाहिए। किसी भी डेवलपर के पास उत्पादन परिनियोजन पाइपलाइनों तक स्थायी पहुंच नहीं होनी चाहिए।

अंत में, नौकरी से संबंधित कोई भी तकनीकी मूल्यांकन सैंडबॉक्स्ड वातावरण में होना चाहिए जो कॉर्पोरेट नेटवर्क से पूरी तरह से अलग हो। यदि कोई रिक्रूटर किसी उम्मीदवार को कंपनी के लैपटॉप पर कोड चलाने के लिए कहता है, तो उसे सुरक्षा संचालन केंद्र में तत्काल अलर्ट ट्रिगर करना चाहिए। हमले की सतह का आकलन करने का अर्थ यह पहचानना है कि डेवलपर का लैपटॉप अक्सर इमारत में सबसे मूल्यवान लक्ष्य होता है।

तकनीकी टीमों के लिए व्यावहारिक सुझाव

  1. कोडिंग परीक्षण और साक्षात्कार सहित भर्ती से संबंधित सभी कार्यों के लिए समर्पित, गैर-कॉर्पोरेट हार्डवेयर का उपयोग करें।
  2. अनधिकृत कोड के निष्पादन को रोकने के लिए उत्पादकता उपकरणों के लिए सख्त एप्लिकेशन-स्तरीय प्लगइन नीतियां लागू करें।
  3. सेशन हाइजैकिंग के संकेतों के लिए अपने बिटबकेट और गिटहब एक्सेस लॉग का ऑडिट करें, जैसे कि वैध टोकन का उपयोग करके अप्रत्याशित आईपी पते से लॉगिन।
  4. यदि कोई कर्मचारी बाहरी बातचीत के दौरान संदिग्ध व्यवहार की रिपोर्ट करता है, तो सक्रिय सत्रों को तुरंत रद्द करें।
  5. विकास नेटवर्क से भौतिक रूप से अलग किए गए उपकरणों से अनुमोदन की आवश्यकता के द्वारा आंतरिक लेनदेन नियंत्रण को मजबूत करें।

स्रोत: Singapore Police Force (SPF), Cyber Security Agency of Singapore (CSA), Google Cloud Mandiant (UNC4899 Report), MITRE ATT&CK Framework.

अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।

bg
bg
bg

आप दूसरी तरफ देखिए।

हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।

/ एक नि: शुल्क खाता बनाएं