साइबर सुरक्षा

पेरिमीटर का अंत: पारंपरिक खतरा मॉडल अब काम क्यों नहीं करता

माइक्रोसॉफ्ट टीम्स को लक्षित करने वाले स्प्रिंग रिंग विशिंग अभियान का विश्लेषण, जो सी-सूट नेताओं को RMM दुरुपयोग को कम करने के लिए वास्तुशिल्प रणनीतियां प्रदान करता है।
पेरिमीटर का अंत: पारंपरिक खतरा मॉडल अब काम क्यों नहीं करता

पहले, कॉर्पोरेट ईमेल गेटवे पहचान की चोरी और मैलवेयर वितरण का प्राथमिक केंद्र था। सुरक्षा टीमों ने बाहरी शोर को उपयोगकर्ता तक पहुँचने से पहले फ़िल्टर करने के लिए DMARC, SPF और अटैचमेंट सैंडबॉक्सिंग में लाखों का निवेश किया। अब, यह लड़ाई पेरिमीटर के अंदर माइक्रोसॉफ्ट टीम्स (Microsoft Teams) जैसे सहयोग प्लेटफार्मों पर स्थानांतरित हो गई है। स्प्रिंग रिंग (Spring Ring) ऑपरेशन यह दर्शाता है कि आंतरिक संचार उपकरणों की कथित सुरक्षा एक संरचनात्मक दायित्व है। टीम्स के भीतर ईमेल से रीयल-टाइम वॉयस जुड़ाव की ओर स्थानांतरित होकर, हमलावर पारंपरिक फ़िल्टर को बायपास करते हैं और उन अंतर्निहित विश्वास का फायदा उठाते हैं जो उपयोगकर्ता अपने कार्यस्थल उत्पादकता सुइट में रखते हैं। खतरा अब किसी संदिग्ध ईमेल में एक स्थिर लिंक नहीं है। खतरा एक विश्वसनीय चैनल पर एक लाइव आवाज़ है।

स्प्रिंग रिंग ऑपरेशन की कार्यप्रणाली

जनवरी और अप्रैल 2026 के बीच, पालो अल्टो नेटवर्क्स (Palo Alto Networks) के शोधकर्ताओं ने 10 अलग-अलग संगठनों के कम से कम 150 माइक्रोसॉफ्ट टीम्स उपयोगकर्ताओं को लक्षित करने वाले एक परिष्कृत अभियान को ट्रैक किया। स्प्रिंग रिंग नामक यह ऑपरेशन, वॉयस फ़िशिंग या विशिंग (vishing) को अपने प्राथमिक प्रवेश वेक्टर के रूप में उपयोग करता है। यह प्रक्रिया तब शुरू होती है जब एक हमलावर, अक्सर एक समझौता किए गए बाहरी टीम्स खाते या ठोस रूप से स्पूफ किए गए गेस्ट प्रोफाइल का उपयोग करके, एक कर्मचारी के साथ चैट शुरू करता है। यह प्रारंभिक संपर्क अधिकांश पुराने ईमेल सुरक्षा स्टैक को बायपास कर देता है क्योंकि ट्रैफ़िक माइक्रोसॉफ्ट 365 इकोसिस्टम के भीतर से उत्पन्न होता है। हमलावर फिर चैट को वॉयस कॉल में बदल देता है, और आईटी सपोर्ट डेस्क एजेंट या सुरक्षा तकनीशियन का रूप धारण कर लेता है।

इन कॉल्स के दौरान, हमलावर पीड़ित को रिमोट मॉनिटरिंग एंड मैनेजमेंट (RMM) टूल की स्थापना के माध्यम से मार्गदर्शन करता है। AnyDesk, ScreenConnect, या NetSupport Manager जैसे सामान्य यूटिलिटीज पसंदीदा उपकरण हैं। चूंकि ये वास्तविक आईटी विभागों द्वारा उपयोग किए जाने वाले वैध सॉफ़्टवेयर पैकेज हैं, इसलिए वे अक्सर एंटीवायरस प्रोग्राम द्वारा सिग्नेचर-आधारित पहचान से बच जाते हैं। एक बार जब पीड़ित RMM एजेंट स्थापित कर लेता है, तो हमलावर वर्कस्टेशन पर पूर्ण संवादात्मक नियंत्रण प्राप्त कर लेता है। यह विधि खतरे के कारक को उन कार्यों को करके स्वचालित सुरक्षा नियंत्रणों को बायपास करने की अनुमति देती है जो स्थानीय उपयोगकर्ता गतिविधि प्रतीत होते हैं। विशिंग घटक सामाजिक दबाव की एक परत जोड़ता है जिसकी पारंपरिक फ़िशिंग में कमी होती है। एक लाइव आवाज़ तत्काल कार्रवाई की मांग करती है, जिससे उपयोगकर्ता के पास अनुरोध की वैधता का मूल्यांकन करने का समय कम हो जाता है।

एक्सेस विषमता और विशेषज्ञता की कमी

स्प्रिंग रिंग अभियान आधुनिक उद्यम वास्तुकला में एक गंभीर खामी को उजागर करता है जिसे एक्सेस विषमता (access asymmetry) के रूप में जाना जाता है। संगठन अक्सर व्यवसाय-से-व्यवसाय सहयोग की सुविधा के लिए डिफ़ॉल्ट रूप से बाहरी संचार की अनुमति देने के लिए टीम्स को कॉन्फ़िगर करते हैं। यह कॉन्फ़िगरेशन एक बाहरी व्यक्ति को एक विश्वसनीय सहयोगी के समान डिजिटल उपस्थिति प्रदान करता है। सामान्य कार्यबल की विशेषज्ञता की कमी इन हमलावरों के लिए एक अनकहा सहयोगी है। अधिकांश कर्मचारी एक वैध आईटी समर्थन अनुरोध और एक सोशल इंजीनियरिंग प्रयास के बीच अंतर नहीं कर सकते हैं जब बातचीत एक ऐसे प्लेटफॉर्म पर होती है जिसे वे सुरक्षित क्षेत्र मानते हैं।

नेटवर्क एज पर केंद्रित पारंपरिक डिफेंस-इन-डेप्थ रणनीतियाँ यहाँ अप्रभावी हैं। हमलावर को फ़ायरवॉल के माध्यम से नेटवर्क में घुसने की ज़रूरत नहीं है। उन्हें एक वैध व्यावसायिक एप्लिकेशन के माध्यम से आमंत्रित किया जाता है। यह बदलाव एक निष्क्रिय क्लिक-एंड-हार्वेस्ट मॉडल से रीयल-टाइम जुड़ाव रणनीति की ओर एक कदम का प्रतिनिधित्व करता है। हमलावर पीड़ित की प्रतिक्रियाओं के आधार पर अपनी स्क्रिप्ट को अनुकूलित करता है, जिससे हमला मानक फ़िशिंग टेम्प्लेट की तुलना में उपयोगकर्ता जागरूकता प्रशिक्षण के प्रति कहीं अधिक लचीला हो जाता है। एक बार RMM टूल सक्रिय हो जाने के बाद, वर्कस्टेशन ऑपरेशन के अगले चरण के लिए एक आधार बन जाता है। लक्ष्य शायद ही कभी एक लैपटॉप पर डेटा होता है। लक्ष्य संपूर्ण बुनियादी ढांचा होता है।

लेटरल मूवमेंट और डोमेन कंट्रोलर की तलाश

उपयोगकर्ता वर्कस्टेशन पर पकड़ बनाने के बाद, स्प्रिंग रिंग कारक लेटरल मूवमेंट (lateral movement) पर ध्यान केंद्रित करते हैं। वे स्क्रिप्ट निष्पादित करने, क्रेडेंशियल एकत्र करने और उच्च-मूल्य वाले लक्ष्यों के लिए आंतरिक नेटवर्क को स्कैन करने के लिए स्थापित RMM टूल का उपयोग करते हैं। कई देखे गए मामलों में अंतिम उद्देश्य संगठन के डोमेन कंट्रोलर से समझौता करना था। एक गैर-विभाजित विरासत नेटवर्क (unsegmented legacy network) एक हमलावर के लिए एक खुला दरवाजा है जिसके पास एक मशीन पर स्थानीय प्रशासनिक अधिकार हैं।

हमलावर मेमोरी में कैश्ड क्रेडेंशियल या अत्यधिक अनुमतियों वाले गलत कॉन्फ़िगर किए गए सर्विस अकाउंट की खोज करते हैं। यदि संगठन में आंतरिक विभाजन की कमी है, तो हमलावर न्यूनतम प्रतिरोध के साथ मार्केटिंग विभाग से सर्वर रूम तक जा सकता है। यह लेटरल प्रगति अक्सर शांत होती है। चूंकि RMM टूल एक निरंतर एन्क्रिप्टेड टनल प्रदान करता है, इसलिए हमलावर का ट्रैफ़िक सामान्य प्रशासनिक गतिविधि के साथ मिल जाता है। उल्लंघन एक अचानक विस्फोट नहीं है, बल्कि मुख्य पहचान प्रणालियों की एक धीमी और जानबूझकर की गई घुसपैठ है। जब कोई हमलावर डोमेन कंट्रोलर से समझौता करता है, तो वे नए खाते बनाने, मौजूदा अनुमतियों को संशोधित करने और पूरे बेड़े में रैनसमवेयर तैनात करने की क्षमता हासिल कर लेते हैं। एक सफल विशिंग कॉल का प्रभाव पूरे उद्यम को घेर सकता है।

सहयोग सुइट के दुरुपयोग के वास्तुशिल्प निहितार्थ

स्प्रिंग रिंग ऑपरेशन इस बात पर मौलिक पुनर्विचार की आवश्यकता पैदा करता है कि सुरक्षा स्टैक के भीतर सहयोग उपकरण कैसे स्थित हैं। टीम्स या स्लैक (Slack) को आंतरिक स्थानीय क्षेत्र नेटवर्क के विस्तार के रूप में मानना एक गलती है। इन प्लेटफार्मों को सार्वजनिक-सामना करने वाले गेटवे के रूप में बेहतर समझा जाता है जिनके लिए DMZ के समान स्तर की जांच की आवश्यकता होती है। DMZ एक सामान्य क्षेत्र नहीं है, बल्कि एक व्यक्तिगत एकांत सेल है। तत्काल संगठन के बाहर से उत्पन्न होने वाली प्रत्येक बातचीत को अविश्वसनीय माना जाना चाहिए, चाहे वितरण के लिए उपयोग किया जाने वाला प्लेटफॉर्म कोई भी हो।

जीरो ट्रस्ट (Zero Trust) आर्किटेक्चर इस विकास के खिलाफ एकमात्र व्यवहार्य बचाव प्रदान करता है। बदलाव का मूल स्थान या एप्लिकेशन के आधार पर अंतर्निहित विश्वास से दूर जाने में निहित है। यदि किसी कर्मचारी को टीम्स पर कॉल आती है, तो सिस्टम को यह नहीं मानना चाहिए कि कॉलर वही है जो वे होने का दावा करते हैं। सुरक्षा टीमों को बारीक नियंत्रण लागू करना चाहिए जो मानक उपयोगकर्ताओं की RMM सॉफ़्टवेयर स्थापित करने या अनधिकृत स्क्रिप्ट निष्पादित करने की क्षमता को प्रतिबंधित करते हैं। उपयोगकर्ता के निर्णय पर निर्भरता एक विफल रणनीति है। आर्किटेक्चर को उपयोगकर्ता की पसंद की परवाह किए बिना सुरक्षा नीति लागू करनी चाहिए।

RMM टूल एक दोधारी तलवार के रूप में

खतरे के कारकों द्वारा RMM टूल का उपयोग सुरक्षा संचालन केंद्रों (SOC) के लिए एक अनूठी चुनौती पैदा करता है। ये उपकरण कॉर्पोरेट वातावरण में सर्वव्यापी हैं, जो उन्हें दुर्भावनापूर्ण गतिविधि के लिए एक वास्तविक छलावरण उपकरण बनाते हैं। जब एक SOC विश्लेषक AnyDesk कनेक्शन देखता है, तो उनकी पहली प्रवृत्ति अक्सर यह मान लेना होती है कि एक वैध समर्थन सत्र प्रगति पर है। तर्क साधारण फ़ाइल स्कैनिंग के बजाय व्यवहार विश्लेषण की आवश्यकता की ओर स्थानांतरित हो जाता है।

संगठनों को अधिकृत RMM उपयोग के लिए एक आधार रेखा स्थापित करनी चाहिए। इसमें कड़ाई से परिभाषित करना शामिल है कि किन उपकरणों की अनुमति है और कौन से खाते उन्हें तैनात करने के लिए अधिकृत हैं। इस आधार रेखा से किसी भी विचलन को तत्काल उच्च-प्राथमिकता अलर्ट ट्रिगर करना चाहिए। महीने में एक बार पैच प्रबंधन एक विलासिता है जो अब मौजूद नहीं है जब हमलावर मिनटों में पूर्ण रिमोट कंट्रोल प्राप्त कर सकते हैं। हमलावर को वर्कस्टेशन से डोमेन कंट्रोलर की ओर मुड़ने से पहले रोकने के लिए पहचान रीयल-टाइम के करीब होनी चाहिए। हमले की गति का मुकाबला स्वचालित प्रतिक्रिया की गति से किया जाना चाहिए।

उद्यम रक्षा के लिए कार्य योजना

स्प्रिंग रिंग और इसी तरह के विशिंग-आधारित अभियानों के जोखिम को कम करने के लिए, CISO को अगले 6 से 12 महीनों में एक संरचित रक्षा योजना निष्पादित करनी चाहिए। ध्यान उन तकनीकी नियंत्रणों पर होना चाहिए जो अंतिम उपयोगकर्ता से पहचान का बोझ हटा देते हैं।

  • बाहरी सहयोग सेटिंग्स का ऑडिट करें: बाहरी संचार को प्रतिबंधित करने के लिए माइक्रोसॉफ्ट टीम्स और स्लैक कॉन्फ़िगरेशन की समीक्षा करें। स्वीकृत बाहरी डोमेन के लिए एक श्वेतसूची (whitelist) लागू करें और उन उपयोगकर्ताओं के लिए अतिथि पहुंच अक्षम करें जिन्हें उनके विशिष्ट कार्य कार्यों के लिए इसकी आवश्यकता नहीं है।
  • एप्लिकेशन नियंत्रण लागू करें: अनधिकृत RMM टूल के निष्पादन को रोकने के लिए AppLocker या इसी तरह के समाधान का उपयोग करें। एक सख्त अनुमति-सूची बनाएं जो केवल संगठन के आधिकारिक रिमोट सपोर्ट सॉफ़्टवेयर को कॉर्पोरेट एंडपॉइंट्स पर चलने की अनुमति देती है।
  • FIDO2-आधारित MFA लागू करें: SMS या पुश-आधारित मल्टी-फैक्टर ऑथेंटिकेशन से दूर हटें। सत्र अपहरण और क्रेडेंशियल कटाई को रोकने के लिए हार्डवेयर सुरक्षा कुंजियों या प्लेटफॉर्म-आधारित बायोमेट्रिक्स का उपयोग करें। यह सुनिश्चित करता है कि भले ही कोई उपयोगकर्ता धोखा खा जाए, हमलावर आसानी से उनके क्रेडेंशियल का पुन: उपयोग नहीं कर सकता है।
  • माइक्रोसेगमेंटेशन लागू करें: उपयोगकर्ता वर्कस्टेशन को डोमेन कंट्रोलर और डेटाबेस सर्वर जैसे महत्वपूर्ण बुनियादी ढांचे से अलग करें। यह सुनिश्चित करने के लिए होस्ट-आधारित फ़ायरवॉल और सॉफ़्टवेयर-परिभाषित नेटवर्किंग का उपयोग करें कि लेटरल मूवमेंट के लिए केवल स्थानीय व्यवस्थापक अधिकारों से अधिक की आवश्यकता हो।
  • व्यवहार निगरानी के साथ EDR तैनात करें: सुनिश्चित करें कि एंडपॉइंट डिटेक्शन एंड रिस्पांस (EDR) टूल गैर-आईटी खातों द्वारा RMM टूल के उपयोग को चिह्नित करने के लिए कॉन्फ़िगर किए गए हैं। असामान्य पैरेंट-चाइल्ड प्रोसेस संबंधों की तलाश करें, जैसे कि ब्राउज़र या टीम्स द्वारा सॉफ़्टवेयर इंस्टॉलेशन शुरू करना।
  • लक्षित विशिंग सिमुलेशन आयोजित करें: मानक फ़िशिंग परीक्षणों से आगे बढ़ें। यह पहचानने के लिए कि कौन से विभाग सोशल इंजीनियरिंग के प्रति सबसे अधिक संवेदनशील हैं, सहयोग प्लेटफार्मों के माध्यम से नियंत्रित विशिंग अभ्यास आयोजित करें और उन्हें विशिष्ट, भूमिका-आधारित प्रशिक्षण प्रदान करें।

उद्यम सुरक्षा की नई वास्तविकता

स्प्रिंग रिंग ऑपरेशन कोई अलग घटना नहीं है। यह एक प्रवृत्ति की शुरुआत है जहां हमलावर सहयोग के लिए डिज़ाइन किए गए उपकरणों का दुरुपयोग करके मानवीय तत्व का फायदा उठाते हैं। लक्ष्य हर विशिंग प्रयास को रोकना नहीं है, बल्कि यह सुनिश्चित करना है कि एक समझौता किया गया वर्कस्टेशन डोमेन के विनाशकारी नुकसान का कारण न बने। उत्तरजीविता वास्तुकला और गति पर निर्भर करती है। जब पेरिमीटर अब भौतिक या तार्किक सीमा नहीं रह जाती है, तो सुरक्षा पहचान और एंडपॉइंट के भीतर ही होनी चाहिए। जो संगठन अपने आंतरिक सुइट्स की कथित सुरक्षा पर भरोसा करना जारी रखते हैं, वे इन उच्च-जुड़ाव वाले हमलों के प्राथमिक लक्ष्य बने रहेंगे। कड़वी वास्तविकता यह है कि विश्वास एक भेद्यता है जिसका हमलावर अब व्यवस्थित रूप से फायदा उठा रहे हैं।

स्रोत:

  • Palo Alto Networks Unit 42: Spring Ring Research Report
  • Microsoft Security Response Center: Guidance on Collaboration Platform Abuse
  • CISA: Technical Guidance on Remote Monitoring and Management Tool Risks

अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।

bg
bg
bg

आप दूसरी तरफ देखिए।

हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।

/ एक नि: शुल्क खाता बनाएं