साइबर सुरक्षा

क्यों आपका अगला ब्राउज़र सत्यापन चेक विंडोज कर्नेल के लिए एक बैकडोर हो सकता है

माइक्रोसॉफ्ट की रिपोर्ट है कि हैकर्स नकली कैप्चा प्रॉम्प्ट के माध्यम से मैलवेयर निर्देश होस्ट करने के लिए BNB चेन स्मार्ट कॉन्ट्रैक्ट का उपयोग कर रहे हैं जो उपयोगकर्ताओं को धोखा देते हैं।
क्यों आपका अगला ब्राउज़र सत्यापन चेक विंडोज कर्नेल के लिए एक बैकडोर हो सकता है

मुझे पिछले मंगलवार को सिग्नल के माध्यम से एक ऐसे संपर्क से एक एन्क्रिप्टेड संदेश मिला, जो विकेंद्रीकृत गेटवे पर असामान्य ट्रैफ़िक की निगरानी में अपनी रातें बिताता है। उन्होंने एक विशिष्ट BNB स्मार्ट चेन कॉन्ट्रैक्ट एड्रेस पर आने वाले अनुरोधों में भारी वृद्धि देखी। यह रिटेल ट्रेडिंग में उछाल या किसी नए मीम कॉइन की लॉन्चिंग नहीं थी। यह संक्रमित मशीनों की एक शांत धड़कन थी जो आदेशों के लिए चेक-इन कर रही थीं। अड़तालीस घंटों के भीतर, माइक्रोसॉफ्ट थ्रेट इंटेलिजेंस ने इस ऑपरेशन के विवरण की पुष्टि की। यह एक ऐसा अभियान है जो 'ईथरहाइडिंग' (EtherHiding) नामक एक आर्किटेक्चरल ट्रिक के माध्यम से मैलवेयर पहुंचाने के लिए बुनियादी सुरक्षा संकेतों पर हमारे भरोसे को हथियार बनाता है।

इसके मूल में, यह हमला एक मनोवैज्ञानिक शोषण पर निर्भर करता है। अधिकांश उपयोगकर्ता अब किसी वेबसाइट पर पहुंचने पर सत्यापन चरण की अपेक्षा करने के अभ्यस्त हो गए हैं। हम एक CAPTCHA या ब्राउज़र त्रुटि देखते हैं और हमारी मांसपेशी स्मृति (muscle memory) हावी हो जाती है। हम सामग्री तक पहुँचना चाहते हैं, इसलिए हम यह साबित करने के लिए निर्देशों का पालन करते हैं कि हम इंसान हैं। ClearFake और ClickFix अभियानों के पीछे के हैकर्स इस व्यवहार को पूरी तरह समझते हैं। वे आपके ब्राउज़र में ज़ीरो-डे भेद्यता नहीं खोजते। वे उस क्षण की तलाश करते हैं जब आप पॉपअप को हटाने के लिए टेक्स्ट की एक स्ट्रिंग को कॉपी और पेस्ट करने के लिए तैयार होते हैं।

नकली कैप्चा का मनोवैज्ञानिक जाल

हमला एक वैध लेकिन समझौता की गई वेबसाइट पर शुरू होता है। हैकर्स साइट के कोड में दुर्भावनापूर्ण जावास्क्रिप्ट इंजेक्ट करते हैं। जब आप पेज पर जाते हैं, तो स्क्रिप्ट आपके परिवेश का पता लगाती है और एक ओवरले ट्रिगर करती है। यह ओवरले एक मानक सुरक्षा जांच या ब्राउज़र अपडेट त्रुटि की नकल करता है। इसे आधिकारिक दिखने के लिए डिज़ाइन किया गया है, जो अक्सर तत्काल विश्वसनीयता स्थापित करने के लिए प्रसिद्ध प्रौद्योगिकी कंपनियों की ब्रांडिंग का उपयोग करता है।

इस जाल का एक रूप नकली CAPTCHA प्रस्तुत करता है। यह आपको बताता है कि आपका ब्राउज़र सत्यापन जांच में विफल रहा और समस्या को ठीक करने के लिए एक बटन प्रदान करता है। जब आप बटन पर क्लिक करते हैं, तो साइट आपके क्लिपबोर्ड पर एक जटिल कमांड कॉपी कर देती है। फिर आपकी स्क्रीन पर निर्देशों का एक सेट दिखाई देता है। यह आपसे विंडोज की (Windows key) और R दबाकर विंडोज रन (Run) डायलॉग खोलने, अपने क्लिपबोर्ड की सामग्री पेस्ट करने और एंटर दबाने के लिए कहता है।

एक अंतिम-उपयोगकर्ता के दृष्टिकोण से, यह एक मैनुअल समस्या निवारण चरण जैसा दिखता है। वास्तव में, आप एक अस्पष्टीकृत (obfuscated) पावरशेल (PowerShell) कमांड निष्पादित कर रहे होते हैं। यह कमांड मैलवेयर संक्रमण का पहला चरण है। जब तक आपको पता चलता है कि कोई वास्तविक सत्यापन नहीं हुआ था, तब तक हमलावर पहले ही अपने बुनियादी ढांचे से कनेक्शन शुरू कर चुका होता है। मानवीय फ़ायरवॉल रक्षा की पहली पंक्ति है, लेकिन इस परिदृश्य में, यह शोषण का प्राथमिक लक्ष्य है।

कैसे ईथरहाइडिंग ब्लॉकचेन को एक स्थायी कमांड सेंटर में बदल देता है

इस अभियान को तकनीकी रूप से जो दिलचस्प बनाता है वह यह है कि निर्देश कहाँ से आते हैं। पारंपरिक रूप से, मैलवेयर अपने कमांड एक कमांड-एंड-कंट्रोल सर्वर से प्राप्त करता है। सुरक्षा टीमों के लिए इन सर्वरों की पहचान करना और उन्हें बंद करना आसान होता है। यदि कोई घटना प्रतिक्रियाकर्ता (incident responder) एक दुर्भावनापूर्ण डोमेन पाता है, तो वे सर्वर को ऑफ़लाइन करने के लिए रजिस्ट्रार या होस्टिंग प्रदाताओं के साथ काम कर सकते हैं। यह संक्रमित मशीन और हमलावर के बीच की कड़ी को तोड़ देता है।

इस समस्या को हल करने के लिए, ClearFake ऑपरेटर ईथरहाइडिंग (EtherHiding) का उपयोग करते हैं। वे अपने दुर्भावनापूर्ण लॉजिक को BNB स्मार्ट चेन पर एक स्मार्ट कॉन्ट्रैक्ट के अंदर होस्ट करते हैं। जब समझौता की गई वेबसाइट पर जावास्क्रिप्ट चलता है, तो यह पारंपरिक वेब सर्वर को कॉल नहीं करता है। यह एक वैध ब्लॉकचेन गेटवे से संपर्क करता है। यह दुर्भावनापूर्ण कमांड के नवीनतम संस्करण को पुनः प्राप्त करने के लिए स्मार्ट कॉन्ट्रैक्ट से पूछताछ करता है।

यह विधि लचीली है क्योंकि ब्लॉकचेन डिज़ाइन द्वारा विकेंद्रीकृत है। नेटवर्क पर तैनात होने के बाद कोई भी केंद्रीय प्राधिकरण स्मार्ट कॉन्ट्रैक्ट को आसानी से हटा नहीं सकता है। केवल वही व्यक्ति जिसके पास कॉन्ट्रैक्ट के मालिक के पते की निजी कुंजी (private key) है, उसकी सामग्री को संशोधित कर सकता है। एक रक्षक के लिए, यह एक दुःस्वप्न जैसा परिदृश्य है। आप विशिष्ट गेटवे को ब्लॉक कर सकते हैं, लेकिन हमलावर उसी ब्लॉकचेन डेटा तक पहुँचने के लिए दर्जनों अन्य सार्वजनिक प्रवेश बिंदुओं पर तेज़ी से स्विच कर सकता है। जब तक BNB चेन मौजूद है, दुर्भावनापूर्ण निर्देश सुलभ रहेंगे।

ब्राउज़र प्रॉम्प्ट से टर्मिनल हाईजैक तक के पथ का पता लगाना

ClickFix और TerminalFix विधियों का तकनीकी निष्पादन विंडोज प्रशासन टूल की गहरी समझ को दर्शाता है। एक बार जब पीड़ित रन डायलॉग या पावरशेल टर्मिनल में दुर्भावनापूर्ण स्ट्रिंग पेस्ट करता है, तो पेलोड 'लिविंग-ऑफ-द-लैंड' (living-off-the-land) बायनेरिज़ का उपयोग करता है। ये वैध विंडोज घटक हैं जो प्रशासनिक कार्य करते हैं। चूंकि ये उपकरण माइक्रोसॉफ्ट द्वारा हस्ताक्षरित हैं और सिस्टम संचालन के लिए आवश्यक हैं, इसलिए कई सुरक्षा उत्पाद उनकी गतिविधि को सौम्य मानते हैं।

मैंने पिछले महीने अपनी लैब में इस पेलोड के एक नमूने का विश्लेषण किया। प्रारंभिक कमांड सेकेंडरी स्क्रिप्ट डाउनलोड करने के लिए पावरशेल का उपयोग करता है। यह स्क्रिप्ट फिर मेमोरी में कोड निष्पादित करने के लिए mshta, rundll32, या msiexec जैसे टूल का उपयोग करती है। यह यथासंभव लंबे समय तक हार्ड ड्राइव पर पारंपरिक निष्पादन योग्य फ़ाइल लिखने से बचती है। यह एक गुप्त दृष्टिकोण है जो बुनियादी एंटीवायरस स्कैनर को बायपास करता है जो केवल संदिग्ध फ़ाइलों की तलाश करते हैं।

पर्दे के पीछे, मैलवेयर शेड्यूल्ड टास्क बनाकर निरंतरता स्थापित करता है। ये कार्य सुनिश्चित करते हैं कि कंप्यूटर शुरू होने पर हर बार मैलवेयर चले। इस स्तर पर, हमलावर के पास एक पैर जमाने की जगह (foothold) होती है। वे अब अतिरिक्त पेलोड तैनात कर सकते हैं, जैसे कि Omnistealer, जिसे 2026 की शुरुआत में इसी तरह की ब्लॉकचेन-आधारित वितरण विधियों का उपयोग करते हुए देखा गया था। इसका लक्ष्य क्रेडेंशियल, ब्राउज़र कुकीज़ और क्रिप्टोकरेंसी वॉलेट डेटा की चोरी करना है। यदि संक्रमित मशीन कॉर्पोरेट नेटवर्क का हिस्सा है, तो हमलावर अधिक मूल्यवान लक्ष्यों को खोजने के लिए परिवेश में घूमना शुरू कर देता है।

विकेंद्रीकृत कमांड और कंट्रोल का विकास

दुर्भावनापूर्ण उद्देश्यों के लिए ब्लॉकचेन का उपयोग एक ऐसा चलन है जो एक दशक में परिपक्व हुआ है। 2016 में, Cerber रैनसमवेयर ने अपने सर्वर के साथ संवाद करने के लिए बिटकॉइन लेनदेन का उपयोग किया था। बाद में, Glupteba बॉटनेट ने बिटकॉइन ब्लॉकचेन का उपयोग बैकअप सिस्टम के रूप में किया ताकि उसके प्राथमिक सर्वर जब्त होने पर नए कंट्रोल सर्वर मिल सकें। अब हम BNB चेन, TRON और Aptos जैसे स्मार्ट कॉन्ट्रैक्ट प्लेटफॉर्म की ओर बदलाव देख रहे हैं।

ये प्लेटफॉर्म हैकर्स के लिए आकर्षक हैं क्योंकि वे उच्च-आवृत्ति लेनदेन और जटिल डेटा भंडारण का समर्थन करते हैं। 2027 के लिए उच्च-आवृत्ति ट्रेडिंग और AI-संचालित लेनदेन में BNB चेन के विस्तार की खबर बताती है कि नेटवर्क वैश्विक वित्तीय प्रणाली में और अधिक एकीकृत हो जाएगा। जैसे-जैसे वैध ट्रैफ़िक की मात्रा बढ़ती है, शोर में दुर्भावनापूर्ण पूछताछ को छिपाना आसान हो जाता है। यह BNB चेन में ही कोई दोष नहीं है। यह किसी भी खुले और विकेंद्रीकृत बुनियादी ढांचे का एक उप-उत्पाद है। कोई भी उपकरण जो वैध उपयोगकर्ताओं के लिए सेंसरशिप प्रतिरोध प्रदान करता है, वह खतरे के कारकों (threat actors) के लिए भी इसे प्रदान करेगा।

क्लियरफेक अभियानों के फोरेंसिक विश्लेषण से सबक

जब हम हमले की श्रृंखला को देखते हैं, तो हम जटिल सॉफ्टवेयर कारनामों से हटकर मानवीय भरोसे के शोषण की ओर बदलाव देखते हैं। एक विश्लेषक के रूप में मेरे अनुभव में, सबसे सफल हमले अक्सर सबसे सरल होते हैं। इस अभियान को ब्राउज़र सैंडबॉक्स को बायपास करने या मेमोरी करप्शन बग खोजने की आवश्यकता नहीं है। यह बस उपयोगकर्ता से चलाने की अनुमति मांगता है।

हाल की घटनाओं के फोरेंसिक साक्ष्य बताते हैं कि ये हमलावर अत्यधिक प्रतिक्रियाशील हैं। जब कोई सुरक्षा कंपनी किसी विशिष्ट स्मार्ट कॉन्ट्रैक्ट पर रिपोर्ट प्रकाशित करती है, तो हैकर्स अक्सर घंटों के भीतर एक नए कॉन्ट्रैक्ट की ओर इशारा करने के लिए अपने जावास्क्रिप्ट को अपडेट कर देते हैं। वे निरंतर एकीकरण और तैनाती के साथ एक पेशेवर ऑपरेशन चला रहे हैं। सक्रिय रूप से कहें तो, एक रक्षा रणनीति जो विशिष्ट कॉन्ट्रैक्ट पतों को ब्लैकलिस्ट करने पर निर्भर करती है, उसका विफल होना तय है। हमें सिस्टम के व्यवहार और उपयोगकर्ता की अनुमतियों पर ध्यान केंद्रित करना चाहिए।

आधुनिक उद्यम के लिए रक्षात्मक विन्यास

ClickFix के खिलाफ नेटवर्क को सुरक्षित करने के लिए एक स्तरित दृष्टिकोण की आवश्यकता होती है जो तकनीकी और मानवीय दोनों तत्वों को संबोधित करता है। हमें एक ज़ीरो ट्रस्ट (Zero Trust) मॉडल की ओर बढ़ना चाहिए जहाँ हम कभी भी किसी कमांड पर सिर्फ इसलिए भरोसा नहीं करते क्योंकि वह यूजर इंटरफेस से आता है। ज़ीरो ट्रस्ट हर आंतरिक दरवाजे पर एक वीआईपी क्लब बाउंसर की तरह है। भले ही आपके पास मुख्य दरवाजे की चाबी हो, आपको हर एक कमरे में प्रवेश करने के लिए अपनी पहचान और अपनी अनुमति साबित करनी होगी।

जोखिम के दृष्टिकोण से, संगठनों को गैर-तकनीकी कर्मचारियों के लिए कमांड-लाइन टूल तक पहुंच को प्रतिबंधित करना शुरू करना चाहिए। लेखांकन या विपणन में अधिकांश कर्मचारियों के पास पावरशेल या विंडोज रन डायलॉग का उपयोग करने का कोई वैध कारण नहीं है। ग्रुप पॉलिसी ऑब्जेक्ट्स विशिष्ट उपयोगकर्ता समूहों के लिए इन उपकरणों को अक्षम कर सकते हैं। नतीजतन, भले ही किसी उपयोगकर्ता को कमांड पेस्ट करने के लिए बरगलाया जाए, सिस्टम इसे निष्पादित करने से इनकार कर देगा।

IT टीमों को विस्तृत पावरशेल लॉगिंग भी सक्षम करनी चाहिए। इसमें स्क्रिप्ट ब्लॉक लॉगिंग और ट्रांसक्रिप्शन शामिल है। यदि कोई संक्रमण होता है, तो ये लॉग इस बात का विस्तृत विवरण प्रदान करते हैं कि हमलावर ने वास्तव में क्या करने की कोशिश की। वे आपके ऑपरेटिंग सिस्टम के ब्लैक बॉक्स फ्लाइट रिकॉर्डर हैं। उनके बिना, फोरेंसिक जांच अक्सर केवल अनुमान का विषय होती है। अंत में, AppLocker या Windows Defender Application Control जैसे एप्लिकेशन कंट्रोल सॉफ़्टवेयर का उपयोग अनधिकृत स्क्रिप्ट को चलने से रोक सकता है, चाहे वे कहीं से भी उत्पन्न हुई हों।

व्यक्तिगत उपयोगकर्ताओं के लिए व्यावहारिक सुझाव

यदि आप एक व्यक्तिगत उपयोगकर्ता हैं, तो बचाव और भी सरल है लेकिन इसके लिए निरंतर सतर्कता की आवश्यकता है। अपने क्लिपबोर्ड और अपने टर्मिनल के साथ उसी स्तर की सावधानी बरतें जो आप अपने पासवर्ड के साथ बरतते हैं।

  1. अपने कंप्यूटर में कभी भी ऐसे कमांड पेस्ट न करें जो किसी वेबसाइट या ईमेल से आते हों, चाहे प्रॉम्प्ट कितना भी आधिकारिक क्यों न लगे।
  2. यदि कोई वेबसाइट दावा करती है कि आपके पास ब्राउज़र त्रुटि है और डाउनलोड करने या चलाने के लिए "फिक्स" प्रदान करती है, तो टैब को तुरंत बंद कर दें।
  3. एक प्रतिष्ठित पासवर्ड मैनेजर का उपयोग करें और हार्डवेयर-आधारित मल्टी-फैक्टर ऑथेंटिकेशन (MFA) सक्षम करें। यह आपके खातों की सुरक्षा करता है भले ही कोई स्टीलर मैलवेयर आपके क्रेडेंशियल हथियाने में कामयाब हो जाए।
  4. अपने ऑपरेटिंग सिस्टम और ब्राउज़र को अपडेट रखें। जबकि ये हमले उपयोगकर्ता को लक्षित करते हैं, अपडेट में अक्सर दुर्भावनापूर्ण स्क्रिप्ट के निष्पादन के खिलाफ नए सुरक्षा उपाय शामिल होते हैं।

डेटा एक जहरीली संपत्ति है यदि वह सुरक्षित नहीं है। इन हैकर्स का लक्ष्य आपकी स्थानीय मशीन को बड़ी चोरियों के लिए एक प्रवेश द्वार में बदलना है। ब्लॉकचेन का उपयोग करके वे अपने निशान कैसे छिपाते हैं, इसके तंत्र को समझकर, हम अधिक लचीले सिस्टम बना सकते हैं जो सुविधा के बजाय अखंडता को प्राथमिकता देते हैं। आज ही अपनी पावरशेल निष्पादन नीतियों का ऑडिट करें और सुनिश्चित करें कि आपकी टीम समझती है कि कोई भी वैध सुरक्षा जांच उन्हें कभी भी मैन्युअल कमांड चलाने के लिए नहीं कहेगी।

स्रोत:

  • Microsoft Threat Intelligence Research Reports
  • MITRE ATT&CK Framework (Techniques T1059, T1584)
  • NIST Cybersecurity Framework (ID.AM, PR.AC)
  • BNB Chain Official Documentation and Roadmap 2026-2027

अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है। यह आपके विशिष्ट बुनियादी ढांचे के अनुरूप पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।

bg
bg
bg

आप दूसरी तरफ देखिए।

हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।

/ एक नि: शुल्क खाता बनाएं