मुझे पिछले मंगलवार को सिग्नल के माध्यम से एक ऐसे संपर्क से एक एन्क्रिप्टेड संदेश मिला, जो विकेंद्रीकृत गेटवे पर असामान्य ट्रैफ़िक की निगरानी में अपनी रातें बिताता है। उन्होंने एक विशिष्ट BNB स्मार्ट चेन कॉन्ट्रैक्ट एड्रेस पर आने वाले अनुरोधों में भारी वृद्धि देखी। यह रिटेल ट्रेडिंग में उछाल या किसी नए मीम कॉइन की लॉन्चिंग नहीं थी। यह संक्रमित मशीनों की एक शांत धड़कन थी जो आदेशों के लिए चेक-इन कर रही थीं। अड़तालीस घंटों के भीतर, माइक्रोसॉफ्ट थ्रेट इंटेलिजेंस ने इस ऑपरेशन के विवरण की पुष्टि की। यह एक ऐसा अभियान है जो 'ईथरहाइडिंग' (EtherHiding) नामक एक आर्किटेक्चरल ट्रिक के माध्यम से मैलवेयर पहुंचाने के लिए बुनियादी सुरक्षा संकेतों पर हमारे भरोसे को हथियार बनाता है।
इसके मूल में, यह हमला एक मनोवैज्ञानिक शोषण पर निर्भर करता है। अधिकांश उपयोगकर्ता अब किसी वेबसाइट पर पहुंचने पर सत्यापन चरण की अपेक्षा करने के अभ्यस्त हो गए हैं। हम एक CAPTCHA या ब्राउज़र त्रुटि देखते हैं और हमारी मांसपेशी स्मृति (muscle memory) हावी हो जाती है। हम सामग्री तक पहुँचना चाहते हैं, इसलिए हम यह साबित करने के लिए निर्देशों का पालन करते हैं कि हम इंसान हैं। ClearFake और ClickFix अभियानों के पीछे के हैकर्स इस व्यवहार को पूरी तरह समझते हैं। वे आपके ब्राउज़र में ज़ीरो-डे भेद्यता नहीं खोजते। वे उस क्षण की तलाश करते हैं जब आप पॉपअप को हटाने के लिए टेक्स्ट की एक स्ट्रिंग को कॉपी और पेस्ट करने के लिए तैयार होते हैं।
हमला एक वैध लेकिन समझौता की गई वेबसाइट पर शुरू होता है। हैकर्स साइट के कोड में दुर्भावनापूर्ण जावास्क्रिप्ट इंजेक्ट करते हैं। जब आप पेज पर जाते हैं, तो स्क्रिप्ट आपके परिवेश का पता लगाती है और एक ओवरले ट्रिगर करती है। यह ओवरले एक मानक सुरक्षा जांच या ब्राउज़र अपडेट त्रुटि की नकल करता है। इसे आधिकारिक दिखने के लिए डिज़ाइन किया गया है, जो अक्सर तत्काल विश्वसनीयता स्थापित करने के लिए प्रसिद्ध प्रौद्योगिकी कंपनियों की ब्रांडिंग का उपयोग करता है।
इस जाल का एक रूप नकली CAPTCHA प्रस्तुत करता है। यह आपको बताता है कि आपका ब्राउज़र सत्यापन जांच में विफल रहा और समस्या को ठीक करने के लिए एक बटन प्रदान करता है। जब आप बटन पर क्लिक करते हैं, तो साइट आपके क्लिपबोर्ड पर एक जटिल कमांड कॉपी कर देती है। फिर आपकी स्क्रीन पर निर्देशों का एक सेट दिखाई देता है। यह आपसे विंडोज की (Windows key) और R दबाकर विंडोज रन (Run) डायलॉग खोलने, अपने क्लिपबोर्ड की सामग्री पेस्ट करने और एंटर दबाने के लिए कहता है।
एक अंतिम-उपयोगकर्ता के दृष्टिकोण से, यह एक मैनुअल समस्या निवारण चरण जैसा दिखता है। वास्तव में, आप एक अस्पष्टीकृत (obfuscated) पावरशेल (PowerShell) कमांड निष्पादित कर रहे होते हैं। यह कमांड मैलवेयर संक्रमण का पहला चरण है। जब तक आपको पता चलता है कि कोई वास्तविक सत्यापन नहीं हुआ था, तब तक हमलावर पहले ही अपने बुनियादी ढांचे से कनेक्शन शुरू कर चुका होता है। मानवीय फ़ायरवॉल रक्षा की पहली पंक्ति है, लेकिन इस परिदृश्य में, यह शोषण का प्राथमिक लक्ष्य है।
इस अभियान को तकनीकी रूप से जो दिलचस्प बनाता है वह यह है कि निर्देश कहाँ से आते हैं। पारंपरिक रूप से, मैलवेयर अपने कमांड एक कमांड-एंड-कंट्रोल सर्वर से प्राप्त करता है। सुरक्षा टीमों के लिए इन सर्वरों की पहचान करना और उन्हें बंद करना आसान होता है। यदि कोई घटना प्रतिक्रियाकर्ता (incident responder) एक दुर्भावनापूर्ण डोमेन पाता है, तो वे सर्वर को ऑफ़लाइन करने के लिए रजिस्ट्रार या होस्टिंग प्रदाताओं के साथ काम कर सकते हैं। यह संक्रमित मशीन और हमलावर के बीच की कड़ी को तोड़ देता है।
इस समस्या को हल करने के लिए, ClearFake ऑपरेटर ईथरहाइडिंग (EtherHiding) का उपयोग करते हैं। वे अपने दुर्भावनापूर्ण लॉजिक को BNB स्मार्ट चेन पर एक स्मार्ट कॉन्ट्रैक्ट के अंदर होस्ट करते हैं। जब समझौता की गई वेबसाइट पर जावास्क्रिप्ट चलता है, तो यह पारंपरिक वेब सर्वर को कॉल नहीं करता है। यह एक वैध ब्लॉकचेन गेटवे से संपर्क करता है। यह दुर्भावनापूर्ण कमांड के नवीनतम संस्करण को पुनः प्राप्त करने के लिए स्मार्ट कॉन्ट्रैक्ट से पूछताछ करता है।
यह विधि लचीली है क्योंकि ब्लॉकचेन डिज़ाइन द्वारा विकेंद्रीकृत है। नेटवर्क पर तैनात होने के बाद कोई भी केंद्रीय प्राधिकरण स्मार्ट कॉन्ट्रैक्ट को आसानी से हटा नहीं सकता है। केवल वही व्यक्ति जिसके पास कॉन्ट्रैक्ट के मालिक के पते की निजी कुंजी (private key) है, उसकी सामग्री को संशोधित कर सकता है। एक रक्षक के लिए, यह एक दुःस्वप्न जैसा परिदृश्य है। आप विशिष्ट गेटवे को ब्लॉक कर सकते हैं, लेकिन हमलावर उसी ब्लॉकचेन डेटा तक पहुँचने के लिए दर्जनों अन्य सार्वजनिक प्रवेश बिंदुओं पर तेज़ी से स्विच कर सकता है। जब तक BNB चेन मौजूद है, दुर्भावनापूर्ण निर्देश सुलभ रहेंगे।
ClickFix और TerminalFix विधियों का तकनीकी निष्पादन विंडोज प्रशासन टूल की गहरी समझ को दर्शाता है। एक बार जब पीड़ित रन डायलॉग या पावरशेल टर्मिनल में दुर्भावनापूर्ण स्ट्रिंग पेस्ट करता है, तो पेलोड 'लिविंग-ऑफ-द-लैंड' (living-off-the-land) बायनेरिज़ का उपयोग करता है। ये वैध विंडोज घटक हैं जो प्रशासनिक कार्य करते हैं। चूंकि ये उपकरण माइक्रोसॉफ्ट द्वारा हस्ताक्षरित हैं और सिस्टम संचालन के लिए आवश्यक हैं, इसलिए कई सुरक्षा उत्पाद उनकी गतिविधि को सौम्य मानते हैं।
मैंने पिछले महीने अपनी लैब में इस पेलोड के एक नमूने का विश्लेषण किया। प्रारंभिक कमांड सेकेंडरी स्क्रिप्ट डाउनलोड करने के लिए पावरशेल का उपयोग करता है। यह स्क्रिप्ट फिर मेमोरी में कोड निष्पादित करने के लिए mshta, rundll32, या msiexec जैसे टूल का उपयोग करती है। यह यथासंभव लंबे समय तक हार्ड ड्राइव पर पारंपरिक निष्पादन योग्य फ़ाइल लिखने से बचती है। यह एक गुप्त दृष्टिकोण है जो बुनियादी एंटीवायरस स्कैनर को बायपास करता है जो केवल संदिग्ध फ़ाइलों की तलाश करते हैं।
पर्दे के पीछे, मैलवेयर शेड्यूल्ड टास्क बनाकर निरंतरता स्थापित करता है। ये कार्य सुनिश्चित करते हैं कि कंप्यूटर शुरू होने पर हर बार मैलवेयर चले। इस स्तर पर, हमलावर के पास एक पैर जमाने की जगह (foothold) होती है। वे अब अतिरिक्त पेलोड तैनात कर सकते हैं, जैसे कि Omnistealer, जिसे 2026 की शुरुआत में इसी तरह की ब्लॉकचेन-आधारित वितरण विधियों का उपयोग करते हुए देखा गया था। इसका लक्ष्य क्रेडेंशियल, ब्राउज़र कुकीज़ और क्रिप्टोकरेंसी वॉलेट डेटा की चोरी करना है। यदि संक्रमित मशीन कॉर्पोरेट नेटवर्क का हिस्सा है, तो हमलावर अधिक मूल्यवान लक्ष्यों को खोजने के लिए परिवेश में घूमना शुरू कर देता है।
दुर्भावनापूर्ण उद्देश्यों के लिए ब्लॉकचेन का उपयोग एक ऐसा चलन है जो एक दशक में परिपक्व हुआ है। 2016 में, Cerber रैनसमवेयर ने अपने सर्वर के साथ संवाद करने के लिए बिटकॉइन लेनदेन का उपयोग किया था। बाद में, Glupteba बॉटनेट ने बिटकॉइन ब्लॉकचेन का उपयोग बैकअप सिस्टम के रूप में किया ताकि उसके प्राथमिक सर्वर जब्त होने पर नए कंट्रोल सर्वर मिल सकें। अब हम BNB चेन, TRON और Aptos जैसे स्मार्ट कॉन्ट्रैक्ट प्लेटफॉर्म की ओर बदलाव देख रहे हैं।
ये प्लेटफॉर्म हैकर्स के लिए आकर्षक हैं क्योंकि वे उच्च-आवृत्ति लेनदेन और जटिल डेटा भंडारण का समर्थन करते हैं। 2027 के लिए उच्च-आवृत्ति ट्रेडिंग और AI-संचालित लेनदेन में BNB चेन के विस्तार की खबर बताती है कि नेटवर्क वैश्विक वित्तीय प्रणाली में और अधिक एकीकृत हो जाएगा। जैसे-जैसे वैध ट्रैफ़िक की मात्रा बढ़ती है, शोर में दुर्भावनापूर्ण पूछताछ को छिपाना आसान हो जाता है। यह BNB चेन में ही कोई दोष नहीं है। यह किसी भी खुले और विकेंद्रीकृत बुनियादी ढांचे का एक उप-उत्पाद है। कोई भी उपकरण जो वैध उपयोगकर्ताओं के लिए सेंसरशिप प्रतिरोध प्रदान करता है, वह खतरे के कारकों (threat actors) के लिए भी इसे प्रदान करेगा।
जब हम हमले की श्रृंखला को देखते हैं, तो हम जटिल सॉफ्टवेयर कारनामों से हटकर मानवीय भरोसे के शोषण की ओर बदलाव देखते हैं। एक विश्लेषक के रूप में मेरे अनुभव में, सबसे सफल हमले अक्सर सबसे सरल होते हैं। इस अभियान को ब्राउज़र सैंडबॉक्स को बायपास करने या मेमोरी करप्शन बग खोजने की आवश्यकता नहीं है। यह बस उपयोगकर्ता से चलाने की अनुमति मांगता है।
हाल की घटनाओं के फोरेंसिक साक्ष्य बताते हैं कि ये हमलावर अत्यधिक प्रतिक्रियाशील हैं। जब कोई सुरक्षा कंपनी किसी विशिष्ट स्मार्ट कॉन्ट्रैक्ट पर रिपोर्ट प्रकाशित करती है, तो हैकर्स अक्सर घंटों के भीतर एक नए कॉन्ट्रैक्ट की ओर इशारा करने के लिए अपने जावास्क्रिप्ट को अपडेट कर देते हैं। वे निरंतर एकीकरण और तैनाती के साथ एक पेशेवर ऑपरेशन चला रहे हैं। सक्रिय रूप से कहें तो, एक रक्षा रणनीति जो विशिष्ट कॉन्ट्रैक्ट पतों को ब्लैकलिस्ट करने पर निर्भर करती है, उसका विफल होना तय है। हमें सिस्टम के व्यवहार और उपयोगकर्ता की अनुमतियों पर ध्यान केंद्रित करना चाहिए।
ClickFix के खिलाफ नेटवर्क को सुरक्षित करने के लिए एक स्तरित दृष्टिकोण की आवश्यकता होती है जो तकनीकी और मानवीय दोनों तत्वों को संबोधित करता है। हमें एक ज़ीरो ट्रस्ट (Zero Trust) मॉडल की ओर बढ़ना चाहिए जहाँ हम कभी भी किसी कमांड पर सिर्फ इसलिए भरोसा नहीं करते क्योंकि वह यूजर इंटरफेस से आता है। ज़ीरो ट्रस्ट हर आंतरिक दरवाजे पर एक वीआईपी क्लब बाउंसर की तरह है। भले ही आपके पास मुख्य दरवाजे की चाबी हो, आपको हर एक कमरे में प्रवेश करने के लिए अपनी पहचान और अपनी अनुमति साबित करनी होगी।
जोखिम के दृष्टिकोण से, संगठनों को गैर-तकनीकी कर्मचारियों के लिए कमांड-लाइन टूल तक पहुंच को प्रतिबंधित करना शुरू करना चाहिए। लेखांकन या विपणन में अधिकांश कर्मचारियों के पास पावरशेल या विंडोज रन डायलॉग का उपयोग करने का कोई वैध कारण नहीं है। ग्रुप पॉलिसी ऑब्जेक्ट्स विशिष्ट उपयोगकर्ता समूहों के लिए इन उपकरणों को अक्षम कर सकते हैं। नतीजतन, भले ही किसी उपयोगकर्ता को कमांड पेस्ट करने के लिए बरगलाया जाए, सिस्टम इसे निष्पादित करने से इनकार कर देगा।
IT टीमों को विस्तृत पावरशेल लॉगिंग भी सक्षम करनी चाहिए। इसमें स्क्रिप्ट ब्लॉक लॉगिंग और ट्रांसक्रिप्शन शामिल है। यदि कोई संक्रमण होता है, तो ये लॉग इस बात का विस्तृत विवरण प्रदान करते हैं कि हमलावर ने वास्तव में क्या करने की कोशिश की। वे आपके ऑपरेटिंग सिस्टम के ब्लैक बॉक्स फ्लाइट रिकॉर्डर हैं। उनके बिना, फोरेंसिक जांच अक्सर केवल अनुमान का विषय होती है। अंत में, AppLocker या Windows Defender Application Control जैसे एप्लिकेशन कंट्रोल सॉफ़्टवेयर का उपयोग अनधिकृत स्क्रिप्ट को चलने से रोक सकता है, चाहे वे कहीं से भी उत्पन्न हुई हों।
यदि आप एक व्यक्तिगत उपयोगकर्ता हैं, तो बचाव और भी सरल है लेकिन इसके लिए निरंतर सतर्कता की आवश्यकता है। अपने क्लिपबोर्ड और अपने टर्मिनल के साथ उसी स्तर की सावधानी बरतें जो आप अपने पासवर्ड के साथ बरतते हैं।
डेटा एक जहरीली संपत्ति है यदि वह सुरक्षित नहीं है। इन हैकर्स का लक्ष्य आपकी स्थानीय मशीन को बड़ी चोरियों के लिए एक प्रवेश द्वार में बदलना है। ब्लॉकचेन का उपयोग करके वे अपने निशान कैसे छिपाते हैं, इसके तंत्र को समझकर, हम अधिक लचीले सिस्टम बना सकते हैं जो सुविधा के बजाय अखंडता को प्राथमिकता देते हैं। आज ही अपनी पावरशेल निष्पादन नीतियों का ऑडिट करें और सुनिश्चित करें कि आपकी टीम समझती है कि कोई भी वैध सुरक्षा जांच उन्हें कभी भी मैन्युअल कमांड चलाने के लिए नहीं कहेगी।
स्रोत:
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है। यह आपके विशिष्ट बुनियादी ढांचे के अनुरूप पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं