मेरे एक दोस्त ने कल रात सिग्नल (Signal) पर मुझे मैसेज करके पूछा कि उसका ब्राउज़र उसे बार-बार उसके बिनेंस (Binance) अकाउंट से लॉग आउट क्यों कर रहा है। वह एक सतर्क उपयोगकर्ता है जो अपने सुरक्षा अपडेट पर नज़र रखता है और मल्टी-फैक्टर ऑथेंटिकेशन के लिए हार्डवेयर सुरक्षा कुंजी का उपयोग करता है। हालांकि, उसने स्वीकार किया कि उसने उसी सुबह एक सार्वजनिक ट्रैकर से नई फिल्म "द ओडिसी" (The Odyssey) की एक प्रति डाउनलोड करने की कोशिश की थी। उसे लगा कि उसे एक उच्च-गुणवत्ता वाला ब्लू-रे रिप मिल गया है, लेकिन वास्तव में उसने अपने सिस्टम में एक डिजिटल ट्रोजन हॉर्स को आमंत्रित किया था। यह एक क्लासिक सोशल इंजीनियरिंग ट्रिक है जो प्रभावी बनी हुई है क्योंकि यह तकनीकी कमजोरियों के बजाय मानवीय इच्छा को लक्षित करती है।
बिटडेफेंडर (Bitdefender) के शोधकर्ताओं ने हाल ही में फिल्म के सिनेमाघरों में पहुंचने के कुछ ही दिनों बाद "द ओडिसी" की पायरेटेड प्रतियों के रूप में छिपी दुर्भावनापूर्ण फाइलों की एक लहर की पहचान की है। ये फाइलें वीडियो नहीं हैं। वे विंडोज एक्जीक्यूटेबल्स (Windows executables) हैं जिन्हें लुम्मा स्टीलर (Lumma Stealer) को तैनात करने के लिए डिज़ाइन किया गया है। यह विशिष्ट मैलवेयर संक्रमित मशीनों से संवेदनशील डेटा चुराने में माहिर है, जिसका प्राथमिक ध्यान क्रिप्टोकरेंसी वॉलेट और सेशन टोकन पर होता है। यदि आप इनमें से एक फाइल चलाते हैं, तो हमलावर आपके सबसे संवेदनशील खातों में आपका रूप धारण करने की क्षमता हासिल कर लेता है।
लुम्मा स्टीलर एक परिष्कृत 'मैलवेयर-एज़-ए-सर्विस' (malware-as-a-service) है जिसे खतरे के कारक डेटा चोरी के संचालन के लिए किराए पर लेते हैं। एक बार जब कोई पीड़ित नकली मूवी फाइल पर डबल-क्लिक करता है, तो मैलवेयर बिना किसी दृश्य विंडो या त्रुटि संदेश के बैकग्राउंड में निष्पादित होता है। यह तुरंत स्थानीय फाइल सिस्टम और ब्राउज़र निर्देशिकाओं की व्यवस्थित खोज शुरू कर देता है। यह गूगल क्रोम (Google Chrome), माइक्रोसॉफ्ट एज (Microsoft Edge), और ब्रेव (Brave) जैसे क्रोमियम-आधारित ब्राउज़रों के साथ-साथ फ़ायरफ़ॉक्स (Firefox) और ओपेरा (Opera) को लक्षित करता है।
पर्दे के पीछे, मैलवेयर सहेजे गए पासवर्ड को एन्क्रिप्ट करने के लिए उपयोग की जाने वाली मास्टर कुंजी को प्राप्त करने के लिए ब्राउज़र निर्देशिका में "Local State" फाइल तक पहुँचता है। इसके बाद यह ब्राउज़र में संग्रहीत प्रत्येक सहेजे गए क्रेडेंशियल और क्रेडिट कार्ड नंबर को निकालने के लिए "Login Data" और "Web Data" डेटाबेस को डिक्रिप्ट करता है। एक क्रिप्टो उत्साही के लिए, इसका प्रभाव और भी गंभीर है। लुम्मा सक्रिय रूप से मेटामास्क (MetaMask), फैंटम (Phantom), कॉइनबेस वॉलेट (Coinbase Wallet) और दर्जनों अन्य विकेंद्रीकृत वित्त उपकरणों से जुड़े ब्राउज़र एक्सटेंशन का शिकार करता है। यह इन एक्सटेंशनों के लिए स्थानीय स्टोरेज फाइलों को निकालता है, जिनमें अक्सर पूरे पोर्टफोलियो को खाली करने के लिए आवश्यक एन्क्रिप्टेड निजी कुंजी या सीड फ्रेज (seed phrases) होते हैं।
समान लुम्मा नमूनों के साथ अपने स्वयं के लैब परीक्षणों में, मैंने मैलवेयर को एक एन्क्रिप्टेड टनल के माध्यम से कमांड-एंड-कंट्रोल सर्वर के साथ संचार करते हुए देखा। यह चोरी किए गए डेटा को एक छोटी ज़िप (ZIP) फाइल में कंप्रेस करता है और सेकंड के भीतर इसे बाहर भेज देता है। जब तक उपयोगकर्ता को पता चलता है कि मूवी नहीं चल रही है, तब तक उनकी पूरी डिजिटल पहचान पहले से ही एक दूरस्थ अधिकार क्षेत्र के सर्वर पर पहुंच चुकी होती है।
कई उपयोगकर्ताओं का मानना है कि एक मजबूत पासवर्ड और मल्टी-फैक्टर ऑथेंटिकेशन (MFA) पूर्ण सुरक्षा प्रदान करते हैं। लुम्मा स्टीलर साबित करता है कि यह एक खतरनाक गलत धारणा है। मैलवेयर ऑथेंटिकेशन कुकीज़ चुराता है, जो वे छोटी फाइलें होती हैं जिनका उपयोग वेबसाइटें यह याद रखने के लिए करती हैं कि आप पहले से लॉग इन हैं। जब आप "इस डिवाइस को याद रखें" (Remember this device) बॉक्स को चेक करते हैं, तो वेबसाइट एक सेशन टोकन जारी करती है।
एक एंड-यूज़र के दृष्टिकोण से, यह एक सुविधा है। सुरक्षा के दृष्टिकोण से, ये कुकीज़ आपके पासवर्ड जितनी ही मूल्यवान हैं। यदि कोई हमलावर एक वैध सेशन कुकी चुरा लेता है, तो वे आपके सक्रिय सेशन को हाईजैक करने के लिए इसे अपने ब्राउज़र में इम्पोर्ट कर सकते हैं। वेबसाइट एक वैध टोकन देखती है और मान लेती है कि उपयोगकर्ता वही व्यक्ति है जिसने अभी-अभी मल्टी-फैक्टर ऑथेंटिकेशन चेक पास किया है। यह हमलावर को सुरक्षा की दूसरी परत को पूरी तरह से बायपास करने की अनुमति देता है। वे सेशन समाप्त होने से पहले खाता रिकवरी विवरण बदल सकते हैं, ट्रांसफर शुरू कर सकते हैं, या आपको अपने ही खातों से बाहर कर सकते हैं।
यह तकनीक मानवीय फायरवॉल की अवधारणा को एक दायित्व में बदल देती है। एक उपयोगकर्ता इतना स्मार्ट हो सकता है कि वह अपना MFA कोड साझा न करे, लेकिन वे अक्सर इस बात से अनजान होते हैं कि उनका ब्राउज़र उन्हीं टोकन को लीक कर रहा है जो उस कोड को अनावश्यक बना देते हैं। नतीजतन, यदि अंतर्निहित ऑपरेटिंग सिस्टम से समझौता किया गया है, तो सबसे मजबूत खाता सुरक्षा सेटिंग्स भी अप्रभावी होती हैं।
इन नकली "ओडिसी" फाइलों के वितरक विंडोज के एक साधारण कॉन्फ़िगरेशन का लाभ उठाते हैं। डिफ़ॉल्ट रूप से, विंडोज ज्ञात फाइल प्रकारों के लिए फाइल एक्सटेंशन छिपा देता है। एक हमलावर फाइल का नाम The.Odyssey.2026.1080p.WEBRip.mp4.exe रखता है और उसे एक आइकन देता है जो VLC मीडिया प्लेयर के ट्रैफिक कोन जैसा दिखता है। औसत उपयोगकर्ता को, फाइल एक मानक MP4 वीडियो के रूप में दिखाई देती है। पीछे लगा .exe छिपा रहता है, और उपयोगकर्ता को लगता है कि वे एक मीडिया फाइल खोल रहे हैं।
एक सुरक्षा उपाय के रूप में, मैं हमेशा लोगों को फाइल एक्सप्लोरर में फाइल एक्सटेंशन के प्रदर्शन को सक्षम करने की सलाह देता हूं। यह एक छोटा सा बदलाव है जिसमें दस सेकंड लगते हैं लेकिन यह आपके ड्राइव पर मौजूद हर फाइल की वास्तविक प्रकृति को प्रकट करता है। एक वीडियो फाइल कभी भी एप्लिकेशन नहीं होगी। यदि कोई डाउनलोड .exe, .msi, .bat, या .scr पर समाप्त होता है, तो यह एक प्रोग्राम है जो आपके कंप्यूटर पर क्रियाएं करता है। फिल्में डेटा फाइलें होती हैं, जो आमतौर पर .mkv, .mp4, या .avi पर समाप्त होती हैं, और उन्हें चलाने के लिए प्रशासनिक विशेषाधिकारों की आवश्यकता नहीं होती है।
बिटडेफेंडर ने नोट किया कि यह अभियान 2025 के पिछले ऑपरेशन को दर्शाता है जिसमें "मिशन: इम्पॉसिबल - द फाइनल रेकनिंग" के नकली डाउनलोड शामिल थे। हमलावर एक ऐसे टेम्पलेट का उपयोग करते हैं जो काम करता है। वे उच्च-मांग वाली सामग्री की पहचान करते हैं, एक विश्वसनीय फ़ाइल नाम बनाते हैं, और उपयोगकर्ताओं द्वारा मुफ्त मनोरंजन के पक्ष में अपनी सुरक्षा प्रवृत्ति को नजरअंदाज करने का इंतजार करते हैं।
यह घटना कंटेंट पॉइजनिंग (content poisoning) के एक व्यापक चलन का हिस्सा है जहाँ दुर्भावनापूर्ण कोड वांछनीय संपत्तियों के माध्यम से प्रवेश करता है। हम इसे डेवलपर वातावरण में देखते हैं जहाँ हमलावर लोकप्रिय पायथन या जावास्क्रिप्ट लाइब्रेरी के अंदर क्रिप्टो-चोरी करने वाले कोड डालते हैं। हम इसे गेमिंग समुदाय में लोकप्रिय शीर्षकों के लिए "मॉड पैक" के माध्यम से देखते हैं जिनमें छिपे हुए माइनर्स या स्टीलर्स शामिल होते हैं। यहाँ तक कि स्टीम वर्कशॉप पर हानिरहित दिखने वाले "एनीमे गर्ल" वॉलपेपर भी स्टीम खातों और इन्वेंट्री को लक्षित करने वाले मैलवेयर के लिए वितरण तंत्र के रूप में काम कर चुके हैं।
ये अभियान इसलिए सफल होते हैं क्योंकि वे उपयोगकर्ता को उच्चतम रुचि के क्षण में लक्षित करते हैं। जब कोई ब्लॉकबस्टर फिल्म देखने या नया टूल इंस्टॉल करने के लिए उत्सुक होता है, तो उनके अपने एंटीवायरस सॉफ़्टवेयर के चेतावनी संकेतों को अनदेखा करने की अधिक संभावना होती है। यदि सुरक्षा सुइट डाउनलोड को 'फॉल्स पॉजिटिव' के रूप में फ्लैग करता है, तो वे उसे अक्षम भी कर सकते हैं। यह आधुनिक सुरक्षा का वास्तुशिल्प विरोधाभास है: हम एन्क्रिप्शन और विकेंद्रीकृत प्रोटोकॉल पर अरबों खर्च करते हैं, लेकिन एक अधिकृत उपयोगकर्ता द्वारा किया गया एक क्लिक हर सुरक्षा को ध्वस्त कर सकता है।
खतरे के परिदृश्य को देखते हुए, लुम्मा जैसे इन्फो-स्टीलर्स बड़े हमलों के लिए प्राथमिक प्रवेश बिंदु बन रहे हैं। एक कॉर्पोरेट कर्मचारी से चोरी की गई सेशन कुकी पूर्ण नेटवर्क उल्लंघन या रैंसमवेयर की तैनाती का कारण बन सकती है। इन मूवी-थीम वाले अभियानों में चोरी किया गया डेटा अक्सर डार्क वेब मार्केटप्लेस पर समाप्त होता है, जहाँ इसे अन्य अपराधियों को आगे के हमलों के लिए बेचा जाता है।
अपने सॉफ़्टवेयर को पैच करना सुरक्षा रणनीति का केवल एक हिस्सा है। सबसे महत्वपूर्ण कदम आपके डेटा के स्रोत के संबंध में संदेह का एक स्वस्थ स्तर बनाए रखना है। नेटवर्क परिधि एक पुरानी महल की खाई की तरह है जहाँ उपयोगकर्ता सक्रिय रूप से अविश्वसनीय फाइलें डाउनलोड करते हैं और चलाते हैं।
अपनी डिजिटल संपत्ति की सुरक्षा के लिए, अपनी सबसे संवेदनशील गतिविधियों को अलग करके शुरू करें। मैं अपने प्राथमिक क्रिप्टो वॉलेट को एक समर्पित हार्डवेयर डिवाइस पर रखता हूं जो कभी भी सीधे इंटरनेट को नहीं छूता है। मैं किसी भी ऐसी गतिविधि के लिए एक अलग, सुरक्षित मशीन या एक सुरक्षित वर्चुअल मशीन का उपयोग करता हूं जिसमें उच्च जोखिम शामिल हो, जैसे कि नए सॉफ़्टवेयर का परीक्षण करना या कम प्रतिष्ठित साइटों को ब्राउज़ करना। यदि एक मशीन से समझौता किया जाता है, तो क्षति सीमित रहती है।
सक्रिय रूप से कहें तो, आपको आज अपने ब्राउज़र के सहेजे गए पासवर्ड का ऑडिट करना चाहिए। अंतर्निहित ब्राउज़र स्टोरेज के बजाय एक समर्पित, प्रतिष्ठित पासवर्ड मैनेजर का उपयोग करें। पासवर्ड मैनेजरों में आम तौर पर अधिक कड़े एन्क्रिप्शन होते हैं और वे आपके क्रेडेंशियल्स को मानक ब्राउज़र प्रोफ़ाइल की तरह असुरक्षित नहीं छोड़ते हैं। इसके अतिरिक्त, अपनी कुकीज़ को नियमित रूप से साफ़ करें और ब्राउज़र सेटिंग्स का उपयोग करें जो एप्लिकेशन बंद करने पर सेशन टोकन को हटा देती हैं।
यदि आपको लगता है कि आपने पहले ही एक संदिग्ध फाइल चला ली है, तो केवल फाइल को डिलीट न करें। मैलवेयर ने संभवतः आपका डेटा पहले ही निकाल लिया है। आपको यह मान लेना चाहिए कि सभी सहेजे गए पासवर्ड और सेशन टोकन के साथ समझौता किया गया है। सभी वित्तीय और प्राथमिक ईमेल खातों के लिए अपने पासवर्ड बदलने के लिए एक स्वच्छ डिवाइस का उपयोग करें। अपने खाता सेटिंग्स में सभी सक्रिय सेशन को रद्द करें और अनधिकृत लेनदेन के लिए अपने क्रिप्टो वॉलेट की निगरानी करें। कोई भी दृष्टिकोण न होने से बेहतर है कि एक प्रतिक्रियाशील दृष्टिकोण अपनाया जाए, लेकिन वैध सामग्री उपभोग के माध्यम से रोकथाम ही वास्तव में सुरक्षित रहने का एकमात्र तरीका है।
स्रोत:
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं