मैंने हाल ही में एक बुटीक लॉ फर्म के एक पैरालीगल के वर्कस्टेशन से फोरेंसिक इमेज की समीक्षा करने में एक दोपहर बिताई। उपयोगकर्ता को यकीन था कि उसने सुबह की गवाही (deposition) में शामिल होने के लिए बस अपने ज़ूम क्लाइंट को अपडेट किया था। वास्तव में, उसने जो फ़ाइल निष्पादित की थी, वह SMOKE#SCREEN का शुरुआती बिंदु थी, जो एक बहु-चरणीय अभियान है जो अधिकृत आईटी टूल्स को उन्हीं नेटवर्क के खिलाफ इस्तेमाल करता है जिनकी उन्हें सहायता करनी होती है। उपयोगकर्ता को एक सप्ताह बाद तक कुछ भी पता नहीं चला जब उसके कंप्यूटर ने आंतरिक सर्वर vlan में लैटरल मूवमेंट (lateral movement) के लिए एक जंपिंग-ऑफ पॉइंट के रूप में कार्य करना शुरू कर दिया।
यह आधुनिक सोशल इंजीनियरिंग की वास्तविकता है। हमलावरों को अब जटिल, कस्टम बैकडोर लिखने की आवश्यकता नहीं है जब वे आसानी से एक उपयोगकर्ता को वैध रिमोट मॉनिटरिंग एंड मैनेजमेंट (RMM) टूल इंस्टॉल करने के लिए धोखा दे सकते हैं। डिज़ाइन के अनुसार, इन टूल्स के पास प्रशासनिक विशेषाधिकार होते हैं, ये कई वातावरणों में मानक एप्लिकेशन व्हाइटलिस्टिंग को बायपास करते हैं, और बाहरी दुनिया के साथ एक स्थिर कनेक्शन प्रदान करते हैं। पर्दे के पीछे, SMOKE#SCREEN अभियान उच्च स्तर की परिचालन परिपक्वता प्रदर्शित करता है, जो स्वचालित डिटेक्शन सिस्टम से एक कदम आगे रहने के लिए अपनी डिलीवरी विधियों और चोरी की तकनीकों को बदलता रहता है।
Securonix के शोधकर्ताओं ने हाल ही में इस अभियान की पहचान की है, जो एडोब और ज़ूम अपडेट से लेकर व्यावसायिक दस्तावेज़ समीक्षाओं तक के प्रलोभनों का उपयोग करता है। हमला आमतौर पर एक स्पीयर-फ़िशिंग ईमेल के साथ शुरू होता है जिसमें एक अस्पष्ट विजुअल बेसिक स्क्रिप्ट (VBScript) ड्रॉपर होता है। मैंने पिछले महीने इसी तरह के एक नमूने का विश्लेषण किया था और कोड में व्यामोह (paranoia) का स्तर प्रभावशाली है। कुछ भी करने से पहले, स्क्रिप्ट यह देखने के लिए वातावरण की जांच करती है कि क्या यह सैंडबॉक्स में चल रही है या किसी सुरक्षा शोधकर्ता द्वारा इसकी निगरानी की जा रही है।
यह विशेष रूप से Wireshark, Process Monitor और विभिन्न वर्चुअल मशीन सेवाओं जैसे VMware और VirtualBox जैसी प्रक्रियाओं की तलाश करती है। यदि इसे इनमें से कोई भी मिलता है, तो यह तुरंत समाप्त हो जाती है। सक्रिय रूप से कहें तो, यह स्क्रिप्ट को स्वचालित मैलवेयर विश्लेषण प्लेटफार्मों के सामने अपने वास्तविक इरादे को प्रकट करने से रोकता है। एक बार जब यह निर्धारित कर लेता है कि रास्ता साफ है, तो स्क्रिप्ट एक PowerShell कमांड को डिक्रिप्ट करती है। यह कमांड C# पेलोड लाने के लिए 207.189.11[.]170 पर एक स्टेजिंग सर्वर से जुड़ती है।
जोखिम के दृष्टिकोण से, चतुराई इस बात में है कि आगे क्या होता है। पेलोड पारंपरिक अर्थों में वायरस इंस्टॉल नहीं करता है। इसके बजाय, यह ConnectWise ScreenConnect एजेंट इंस्टॉल करता है। यह दुनिया भर में आईटी विभागों द्वारा उपयोग किया जाने वाला एक वैध उपकरण है। चूंकि एजेंट हस्ताक्षरित (signed) और प्रतिष्ठित है, इसलिए यह अक्सर बुनियादी एंटीवायरस जांचों को बायपास कर देता है। एक बार इंस्टॉल हो जाने पर, एजेंट पोर्ट 8041 पर हमलावर-नियंत्रित रिले सर्वर को बीकन भेजता है, जिससे ऑपरेटर को पीड़ित की मशीन तक पूर्ण रिमोट डेस्कटॉप एक्सेस मिल जाता है।
ScreenConnect जैसे RMM टूल्स का उपयोग करना आधुनिक थ्रेट एक्टर्स के लिए एक मानक बन गया है। यह निरंतरता (persistence) की समस्या को हल करता है। यदि कोई हमलावर कस्टम ट्रोजन का उपयोग करता है, तो एक सिग्नेचर अपडेट उनकी पहुंच को खत्म कर सकता है। यदि वे एक वैध RMM टूल का उपयोग करते हैं, तो वे अधिकृत आईटी गतिविधि के साथ घुलमिल जाते हैं। अधिकांश सुरक्षा संचालन केंद्र (SOCs) हर दिन ScreenConnect ट्रैफ़िक देखते हैं, इसलिए एक नए रिले सर्वर से एक अतिरिक्त कनेक्शन अलार्म ट्रिगर नहीं कर सकता है।
SMOKE#SCREEN अभियान के एक संस्करण में, हमलावर इंस्टॉलेशन से पहले स्थानीय सुरक्षा को आक्रामक रूप से खत्म करने के लिए एक बैच स्क्रिप्ट का उपयोग करते हैं। स्क्रिप्ट विंडोज एंटीमैलवेयर स्कैन इंटरफ़ेस (AMSI) को अक्षम करने का प्रयास करती है, स्मार्टस्क्रीन सुरक्षा को बंद करने के लिए रजिस्ट्री को संशोधित करती है, और डाउनलोड किए गए इंस्टॉलर से Zone.Identifier वैकल्पिक डेटा स्ट्रीम को भी हटा देती है। यह अंतिम चरण महत्वपूर्ण है क्योंकि यह "मार्क ऑफ द वेब" को हटा देता है, जो एक सुरक्षा विशेषता है जो विंडोज को बताती है कि फ़ाइल इंटरनेट से आई है। इस मार्क को हटाकर, हमलावर MSI फ़ाइल चलने पर कुछ सुरक्षा संकेतों को प्रकट होने से रोकता है।
इस अभियान के सबसे दिलचस्प पहलुओं में से एक यह है कि यह अपने बुनियादी ढांचे को कैसे छुपाता है। अभिनेताओं ने कई विश्वसनीय होस्टिंग सेवाओं में अपनी डिलीवरी रणनीति को घुमाया है। उदाहरण के लिए, उन्होंने अपने शुरुआती पेलोड को होस्ट करने के लिए ड्रॉपबॉक्स साझा लिंक का उपयोग किया है। चूंकि ड्रॉपबॉक्स लगभग हर कॉर्पोरेट वातावरण में एक अनुमति-प्राप्त (allow-listed) डोमेन है, इसलिए डाउनलोड शायद ही कभी वेब फ़िल्टर ब्लॉक को ट्रिगर करता है।
हाल ही में, हमलावरों ने Cloudflare Quick Tunnels का उपयोग करना शुरू कर दिया है। यह सेवा एक उपयोगकर्ता को स्थिर आईपी या पंजीकृत डोमेन के बिना अस्थायी रूप से इंटरनेट पर स्थानीय सर्वर को उजागर करने की अनुमति देती है। स्टेजिंग सर्वर "subscription-magnetic-recommended-meat.trycloudflare.com" जैसे नामों के साथ अल्पकालिक टनल उत्पन्न करने के लिए क्लाउडफ्लेयर बाइनरी चलाता है। क्योंकि ये URL अस्थायी हैं और एक विश्वसनीय प्रदाता से जुड़े हैं, उन्हें केवल प्रतिष्ठा के आधार पर ब्लॉक करना लगभग असंभव है। नतीजतन, हमलावर के पास अपने दुर्भावनापूर्ण बाइनरी देने और संक्रमित बेड़े पर कमांड-एंड-कंट्रोल (C2) बनाए रखने के लिए एक गुप्त, अल्पकालिक मार्ग होता है।
SMOKE#SCREEN अभियान इस रणनीति का उपयोग करने वाला एकमात्र खतरा नहीं है। एक अलग अभियान, जिसे हाल ही में Bitdefender द्वारा प्रलेखित किया गया है, पूरी तरह से अलग जनसांख्यिकीय को लक्षित करता है: गेमर्स। इस गतिविधि में नकली Xeno Roblox चीट्स और डिस्कॉर्ड और गेमिंग फ़ोरम पर प्रचारित "executors" शामिल हैं। जबकि एक लॉ फर्म का कानूनी पेशेवर ज़ूम अपडेट के बारे में चिंतित है, एक किशोर वीडियो गेम में लाभ की तलाश में है। परिणाम वही है: एक समझौता किया गया सिस्टम।
यहाँ प्रलोभन एक नकली Xeno Executor इंस्टॉलर है। जब उपयोगकर्ता निष्पादन योग्य फ़ाइल चलाता है, तो यह एक बहु-चरणीय जावा-आधारित संक्रमण शुरू करता है। अंतिम पेलोड Powercat नाम का एक स्टीलर है। यह मैलवेयर डेटा चोरी के लिए एक स्विस आर्मी नाइफ की तरह है। यह जावा रनटाइम एनवायरनमेंट की जांच करता है, और यदि कोई गायब है, तो यह बस अपना खुद का निकाल लेता है। इसके बाद यह solthere[.]net पर अपने C2 सर्वर के साथ संवाद करने के लिए आवश्यक चाबियाँ खोजने के लिए "XenoIcon.jpg" नामक एक स्थानीय इमेज फ़ाइल को पढ़ता है।
Powercat एक साधारण क्रेडेंशियल हार्वेस्टर से कहीं अधिक है। यह एक निगरानी उपकरण है जो हमलावरों को पीड़ित के डिजिटल जीवन की पूरी तस्वीर प्रदान करता है। यह विशेष रूप से क्रोम और ब्रेव जैसे वेब ब्राउज़र, एटॉमिक और एक्सोडस जैसे क्रिप्टोकरेंसी वॉलेट और यहां तक कि गिट और विजुअल स्टूडियो जैसे डेवलपर टूल को लक्षित करता है।
Exodus क्रिप्टोकरेंसी वॉलेट के उपयोगकर्ताओं के लिए, मैलवेयर एक कदम आगे जाता है। यह जांचता है कि क्या संस्करण 26.1.5 स्थापित है, और यदि ऐसा है, तो यह दुर्भावनापूर्ण जावास्क्रिप्ट इंजेक्ट करने के लिए एप्लिकेशन की आंतरिक फ़ाइलों को अनपैक करता है। यह हमलावर को सीधे सत्र टोकन (session tokens) कैप्चर करने की अनुमति देता है। मैलवेयर कीस्ट्रोक्स को भी रिकॉर्ड करता है, स्क्रीनशॉट लेता है, वेबकैम तक पहुंचता है, और वास्तविक समय में डेस्कटॉप को स्ट्रीम करता है। पहुंच का यह स्तर एक डिजिटल बंधक स्थिति है। हमलावर केवल पासवर्ड नहीं चुरा रहा है; वे उपयोगकर्ता के साथ वर्चुअल डेस्क पर बैठे हैं।
जावा-आधारित स्टीलर्स के मेरे अपने परीक्षण में, मैंने देखा है कि मानक फ़ाइल-आधारित स्कैनिंग का उपयोग करके उनका पता लगाना कितना कठिन है। क्योंकि दुर्भावनापूर्ण तर्क एक अस्पष्ट JAR फ़ाइल के अंदर होता है, और वह JAR फ़ाइल अक्सर एक वैध जावा प्रक्रिया द्वारा चलाई जाती है, गतिविधि ऑपरेटिंग सिस्टम को सामान्य सॉफ़्टवेयर निष्पादन की तरह लगती है। यही कारण है कि गेमिंग से संबंधित प्रलोभन इतने प्रभावी बने हुए हैं। वे कार्यक्षमता के लिए उपयोगकर्ता की इच्छा और "चीट" को काम करने के लिए सुरक्षा सॉफ़्टवेयर को अक्षम करने की उनकी इच्छा का फायदा उठाते हैं।
इन अभियानों के लिए हमले की सतह का आकलन करने से पता चलता है कि मानव फ़ायरवॉल विफलता का पहला बिंदु है। हालांकि, तकनीकी नियंत्रणों को एक बैकस्टॉप प्रदान करना चाहिए। संगठनों और व्यक्तियों को जीरो-ट्रस्ट मानसिकता अपनानी चाहिए जहां प्रत्येक सॉफ़्टवेयर अपडेट या उपयोगिता को सत्यापित होने तक संदिग्ध माना जाता है।
trycloudflare.com डोमेन को ब्लॉक करने पर विचार करें।| सुरक्षात्मक परत | कार्रवाई आइटम |
|---|---|
| एंडपॉइंट | विंडोज स्क्रिप्ट होस्ट (WSH) द्वारा VBScript और JavaScript निष्पादन को ब्लॉक करें |
| नेटवर्क | ज्ञात RMM रिले पोर्ट्स पर ट्रैफ़िक फ़िल्टर करें (जैसे, ScreenConnect के लिए 8041) |
| पहचान | चोरी किए गए सत्र कुकीज़ को उपयोगी होने से रोकने के लिए हार्डवेयर-आधारित MFA लागू करें |
| नीति | उन गेमिंग मशीनों पर "नो-चीट्स" नीति लागू करें जो कार्य उपकरणों के साथ नेटवर्क साझा करती हैं |
इन खतरों को संबोधित करने के लिए एक प्रतिक्रियाशील रुख से आगे बढ़ने की आवश्यकता है। पैचिंग को अलग रखते हुए, असली लड़ाई इस बात पर है कि एंडपॉइंट पर क्या चलाने की अनुमति है। यदि आप किसी भी हस्ताक्षरित बाइनरी को निष्पादित करने और इंटरनेट के साथ संवाद करने की अनुमति देते हैं, तो आप अनिवार्य रूप से किसी भी ऐसे अभिनेता के लिए दरवाजा खुला छोड़ रहे हैं जो दुरुपयोग करने के लिए एक वैध उपकरण ढूंढ सकता है।
स्रोत: Securonix SMOKE#SCREEN Report, Bitdefender Powercat Analysis, MITRE ATT&CK Framework, NIST Special Publication 800-207 (Zero Trust Architecture).
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा की जगह नहीं लेता है।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं