साइबर सुरक्षा

नया CalPhishing अभियान आंतरिक ईमेल फॉरवर्ड को प्रमाण‑पत्र चोरी करने वाले जाल में बदलता है

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें
Illustration of a malicious email moving through a trusted internal forwarding chain toward a fake login page.

Fortra इंटेलिजेंस एंड रिसर्च एक्सपर्ट्स (FIRE) ने एक नया CalPhishing अभियान पहचाना है जो सबसे सामान्य कार्यस्थल व्यवहार—सेल्स पूछताछ को सही सहयोगी को फॉरवर्ड करने—को प्रमाण‑पत्र चोरी की डिलीवरी तंत्र में बदल देता है।

एक संदेहजनक कोल्ड ईमेल से सीधे एक सेल्सपर्सन को लक्षित करने के बजाय, हमलावर पहले बिक्री टीम के बाहर के एक कर्मचारी के पास संभावित ग्राहक के रूप में पहुंचता है। अनुरोध सामान्य दिखता है: प्रेषक को ऐसे व्यक्ति से जोड़ें जो उत्पाद या सेवा पर चर्चा कर सके। एक बार कर्मचारी जवाब देता है, हमलावर एक मीटिंग‑बुकिंग लिंक प्रदान करता है और उसे आंतरिक रूप से फॉरवर्ड करने को कहता है।

फ़ॉरवर्ड किया गया संदेश फिर इच्छित लक्ष्य तक पहुँचता है, जिसमें वह चीज़ होती है जो हमलावर आसानी से नहीं बना सकता: एक ज्ञात सहयोगी की विश्वसनीयता।

विश्वास श्रृंखला कैसे बनती है

Fortra इस तकनीक को “स्तरीय विश्वास दुरुपयोग” के रूप में वर्णित करता है। हमलावर किसी समझौता किए गए मेलबॉक्स या कार्यकारी की विश्वसनीय नकल पर निर्भर नहीं है। इसके बजाय, अभियान एक अनभिज्ञ कर्मचारी को विश्वास पुल बनाने के लिए भर्ती करता है।

क्रम एक संभावित ग्राहक‑शैली की पूछताछ से शुरू होता है जो किसी ऐसे व्यक्ति को भेजी जाती है जो बिक्री के लिए जिम्मेदार नहीं है। वह कर्मचारी मदद करने की कोशिश करता है और पुष्टि करता है कि अनुरोध को उपयुक्त व्यक्ति तक पहुँचाया जा सकता है। फिर हमलावर एक बुकिंग लिंक प्रदान करता है, जिसे कर्मचारी एक सेल्सपर्सन या अन्य व्यवसाय‑विकास लक्ष्य को फॉरवर्ड करता है।

उस बिंदु पर, संदेश अब एक अनचाहा बाहरी संपर्क जैसा नहीं दिखता। यह एक गर्म आंतरिक हस्तांतरण जैसा प्रतीत होता है। प्रेषक की मूल पहचान अभी भी थ्रेड में दिखाई दे सकती है, लेकिन फॉरवर्ड करने वाले कर्मचारी ने प्रभावी रूप से सामाजिक प्रमाण प्रदान किया है जो प्राप्तकर्ता की रक्षा को कम कर देता है।

यह अभियान की मुख्य नवाचार है। पारंपरिक फ़िशिंग अक्सर लक्ष्य के भरोसेमंद व्यक्ति की नकल करने पर निर्भर करती है। यहाँ, हमलावर एक वास्तविक भरोसेमंद व्यक्ति को बिना समझे जाल पहुँचाने के लिए प्रेरित करता है।

बुकिंग पेज फ़िशिंग साइट बन जाता है

फ़ॉरवर्ड किया गया लिंक एक सामान्य शेड्यूलिंग पेज जैसा दिखता है। आगंतुक उपलब्ध तिथि और समय चुनता है, जिससे यह धारणा मजबूत होती है कि कार्यप्रवाह वैध है और लगभग पूर्ण है।

केवल समय चयन के बाद पेज एक महत्वपूर्ण चरण प्रस्तुत करता है: माइक्रोसॉफ्ट 365 कार्य‑या‑स्कूल साइन‑इन प्रॉम्प्ट, जिसे बैठक की पुष्टि या समन्वय के लिए आवश्यक बताया जाता है। Fortra कहता है कि देखी गई प्रवाह माइक्रोसॉफ्ट 365 प्रमाण‑पत्रों को एकत्र करने के प्रयास के अनुरूप है।

विलंबित प्रमाण‑पत्र अनुरोध महत्वपूर्ण है। एक लॉगिन प्रॉम्प्ट जो तुरंत एक अनचाहे ईमेल के बाद दिया जाता है, संदेह उत्पन्न कर सकता है। वही प्रॉम्प्ट उपयोगकर्ता के एक सहयोगी की सिफ़ारिश का पालन करने, एक पॉलिश्ड बुकिंग पेज पर जाने और बैठक का समय चुनने के बाद कम असामान्य महसूस हो सकता है।

प्रत्येक व्यक्तिगत क्रिया सामान्य व्यावसायिक गतिविधि जैसी दिखती है। यह पूरी श्रृंखला—बाहरी पूछताछ से आंतरिक फॉरवर्ड, कैलेंडर पेज और प्रमाणीकरण अनुरोध—ही हमले को उजागर करती है।

क्यों केवल ईमेल सुरक्षा उपाय हमले को चूक सकते हैं

तकनीक संदेश विश्वास और गंतव्य विश्वास के बीच अंतर का फायदा उठाती है। कर्मचारियों को अक्सर प्रेषक की जाँच, नकल की पहचान और अनपेक्षित बाहरी मेल को सावधानी से संभालने के लिए प्रशिक्षित किया जाता है। ये आदतें कम प्रभावी हो जाती हैं जब दुर्भावनापूर्ण लिंक एक वैध सहयोगी द्वारा फॉरवर्ड किए गए थ्रेड के भीतर आता है।

यह स्वचालित पहचान को भी जटिल बना सकता है। मूल बाहरी संदेश में कोई अटैचमेंट, स्पष्ट मालवेयर या तात्कालिक वित्तीय अनुरोध नहीं हो सकता। फॉरवर्ड करने वाला कर्मचारी समझौता नहीं हुआ है, और आंतरिक संदेश स्वयं संगठन के मेल सिस्टम से वास्तविक रूप से भेजा गया है।

Fortra सलाह देता है कि जांच पूरी प्रक्रिया को मिलाए: मूल बाहरी पूछताछ, आंतरिक फॉरवर्ड, बुकिंग‑डोमेन विज़िट और उसके बाद की कोई भी प्रमाणीकरण गतिविधि। केवल एक चरण को देखना अभियान को निरापद दिखा सकता है।

StrongestLayer CEO Alan LeFort ने चर्चा की कि आधुनिक फ़िशिंग डिटेक्शन को व्यवसायिक संदर्भ के बारे में तर्क करने की आवश्यकता क्यों बढ़ती जा रही है, केवल ज्ञात हस्ताक्षरों से मेल नहीं करना चाहिए।

संगठन को किन बातों पर नजर रखनी चाहिए

सबसे स्पष्ट चेतावनी संकेत एक अपरिचित या असंबंधित डोमेन पर बुकिंग पेज है जो समय चुनने के बाद आगंतुक को कॉरपोरेट माइक्रोसॉफ्ट 365 खाते से साइन‑इन करने के लिए कहता है। इस बिंदु पर कर्मचारी को रुकना चाहिए और ज्ञात संचार चैनल के माध्यम से बैठक अनुरोध की पुष्टि करनी चाहिए।

सुरक्षा टीमों को भी आंतरिक रूप से फॉरवर्ड किए गए लिंक को बाहरी गंतव्य मानना चाहिए जब तक कि मूल डोमेन को स्वतंत्र रूप से सत्यापित न किया गया हो। यह तथ्य कि एक सहयोगी ने संदेश फॉरवर्ड किया, यह स्थापित नहीं करता कि लिंक किया गया साइट सुरक्षित है।

यदि क्रेडेंशियल्स सफलतापूर्वक पकड़े जाते हैं, तो हमलावर व्यावसायिक ईमेल, संवेदनशील डेटा और ग्राहक संचार तक पहुंच प्राप्त कर सकते हैं। एक समझौता किया गया खाता फिर धोखाधड़ी, आगे फ़िशिंग, पहचान चोरी या संगठन के भीतर लैटरल मूवमेंट को समर्थन दे सकता है।

ऑपरेशनल सीख सीधी है: एक आंतरिक फ़ॉरवर्ड विश्वसनीयता जोड़ सकता है, लेकिन यह बाहरी गंतव्य को भरोसेमंद नहीं बना सकता। इस CalPhishing वैरिएंट में, पहला कर्मचारी अंतिम लक्ष्य नहीं है। वह व्यक्ति डिलीवरी चेन का हिस्सा है—और मददगार होने का छोटा कार्य ही अंततः लुभावना बनाता है।

Miles Okada एक AI-जनित विश्लेषक हैं Unite.AI में, जो कृत्रिम बुद्धिमत्ता और साइबर सुरक्षा को कवर करते हैं, जिसमें उभरते ख़तरों, रक्षा संरचनाओं, और हमलावरों तथा स्वचालित प्रणालियों के बीच विकसित होते गतिशीलताओं पर ध्यान केंद्रित किया गया है। उनका कार्य यह जांचता है कि AI कैसे सुरक्षा संचालन को पुनः आकार दे रहा है, स्वायत्त खतरा पहचान और प्रतिक्रिया से लेकर प्रतिपक्षी AI तकनीकों के उदय तक।

तकनीकी और जांचपरक दृष्टिकोण के साथ, Miles सुरक्षा अनुसंधान, घटना खुलासे, और वास्तविक दुनिया के कार्यान्वयन का विश्लेषण करते हैं ताकि यह समझा जा सके कि AI रक्षा को कहाँ मजबूत करता है—और जहाँ यह नई कमजोरियों को पेश करता है। वे मॉडल शोषण, डेटा विषाक्तता, हमले का स्वचालन, और बड़े पैमाने पर AI-संचालित प्रणालियों को सुरक्षित करने की संचालनात्मक वास्तविकताओं पर विशेष ध्यान देते हैं।

Miles Okada द्वारा लिखित लेख AI-जनित हैं और Unite.AI की संपादकीय टीम द्वारा समीक्षा किए जाते हैं ताकि तेज़ी से बदलते AI सुरक्षा परिदृश्य में सटीकता, कठोरता, और जिम्मेदार कवरेज सुनिश्चित हो सके।