RSI साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (सीआईएसए) हाल ही में एक तत्काल चेतावनी जारी की गई है जिससे हर संगठन को सतर्क हो जाना चाहिए। कई ख़तरा समूह iOS और Android उपकरणों पर लोकप्रिय मैसेजिंग ऐप्स को निशाना बनाकर व्यावसायिक स्तर के स्पाइवेयर का सक्रिय रूप से इस्तेमाल कर रहे हैं। उनका उद्देश्य स्पष्ट है: निजी बातचीत चुराना, गतिविधियों पर नज़र रखना और सीधे मोबाइल उपकरणों से संवेदनशील डेटा निकालना।
हालाँकि हाल के अभियानों ने संयुक्त अरब अमीरात में पत्रकारों, असंतुष्टों और सरकारी कर्मचारियों सहित उच्च-मूल्य वाले लक्ष्यों पर ध्यान केंद्रित किया है, यह ख़तरा सीमित नहीं रहेगा। दुनिया भर में बौद्धिक संपदा, वित्तीय डेटा या महत्वपूर्ण बुनियादी ढाँचे वाले संगठन सीधे निशाने पर हैं।
संदर्भ: साइबरस्कूप की रिपोर्ट से यूएई निवासियों को निशाना बनाकर किए जा रहे सक्रिय शोषण की पुष्टि होती है।
पारंपरिक मैलवेयर के विपरीत, जिसे एंटीवायरस सॉफ्टवेयर आसानी से पहचान लेता है, यह स्पाइवेयर परिष्कृत, गुप्त और मैसेजिंग एप्स पर केंद्रित है, जो कि वही प्लेटफॉर्म हैं जहां आधुनिक व्यापार होता है:
कंपनियाँ स्लैक, व्हाट्सएप, सिग्नल, टेलीग्राम, मैसेंजर, वीचैट और एसएमएस के ज़रिए कारोबार करती हैं। इन चैनलों से समझौता करने पर, आप पूरे संगठन से समझौता कर लेते हैं।
CISA के अनुसार, यह स्पाइवेयर:
यह वाणिज्यिक स्तर की निगरानी तकनीक है जिसे दृढ़ता और गुप्तता के लिए डिज़ाइन किया गया है।
CISA ने कई सामान्य संक्रमण वाहकों की पहचान की है:
महत्वपूर्ण बिन्दू: संक्रमित होने के लिए आपको हमेशा "किसी संदिग्ध लिंक पर क्लिक" करने की ज़रूरत नहीं होती। हालाँकि, ज़्यादातर इंस्टॉलेशन के लिए अभी भी उपयोगकर्ताओं को एंड्रॉइड और ऐप्पल के आधिकारिक स्टोर के बाहर से ऐप्स इंस्टॉल करने पड़ते हैं, जो एक बड़ा ख़तरा है जिसे सुरक्षा-प्रशिक्षित व्यक्तियों को तुरंत पहचान लेना चाहिए।
समस्या क्या है? अधिकांश कर्मचारी इन जोखिमों को नहीं समझते, जिससे शिक्षा, संचार और प्रशिक्षण आवश्यक हो जाता है।
मैसेजिंग ऐप्स अंतिम आक्रमण स्थल बन गए हैं क्योंकि वे:
मोबाइल डिवाइस अब प्राथमिक समापन बिंदु हैं, फिर भी अधिकांश कंपनियां अभी भी मोबाइल सुरक्षा को वैकल्पिक मानती हैं।
बिना नियंत्रण के BYOD (अपना डिवाइस स्वयं लाओ) के माध्यम से स्पाइवेयर जीतता है।
स्तरीकृत प्रणाली लागू करें:
शिक्षा को "संदिग्ध लिंक पर क्लिक न करें" से आगे ले जाने की आवश्यकता है। कर्मचारियों को प्रशिक्षित करें:
यह तय करें कि कौन से मैसेजिंग ऐप व्यावसायिक उपयोग के लिए स्वीकृत हैं, फिर बाकी सभी को ब्लॉक करें:
याद रखें: आप उस चीज़ की रक्षा नहीं कर सकते जिस पर आपका नियंत्रण नहीं है।
स्पाइवेयर अक्सर बिना पैच वाले ऑपरेटिंग सिस्टम की कमज़ोरियों का फ़ायदा उठाता है। "अभी अपडेट करें" को संगठनात्मक नीति बनना चाहिए, सुझाव नहीं। यह सुनिश्चित करने के लिए कि पैच इंस्टॉल हो गए हैं और सिस्टम मेमोरी साफ़ हो गई है, वर्कस्टेशन और मोबाइल डिवाइस सहित सभी सिस्टम को कम से कम साप्ताहिक रूप से रीबूट करें।
भले ही किसी डिवाइस में सेंधमारी हो गई हो, हमलावरों को ईमेल, सीआरएम, क्लाउड स्टोरेज और वित्तीय प्रणालियों तक पहुँच नहीं मिलनी चाहिए। ज़ीरो ट्रस्ट सिद्धांत मोबाइल डिवाइस पर भी लागू होते हैं।
संरक्षण गुणक: एकल डिवाइस उल्लंघन के बाद क्रेडेंशियल वृद्धि को रोकने के लिए अद्वितीय पासवर्ड और FIDO (फास्ट आइडेंटिटी ऑनलाइन) पासकी के साथ पासवर्ड प्रबंधकों को तैनात करें।
यदि कर्मचारी किसी व्यावसायिक उद्देश्य के लिए मैसेजिंग ऐप का उपयोग करते हैं, एमटीडी अब वैकल्पिक नहीं है। इसे मोबाइल उपकरणों के लिए एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स (EDR) के रूप में समझें—एक आवश्यक सुरक्षा ढाँचा।
यदि आपको संदेह है कि किसी डिवाइस से छेड़छाड़ की गई है, तो इस प्रोटोकॉल का पालन करें:
महत्वपूर्ण: मोबाइल स्पाइवेयर को स्थायी रूप से सक्रिय रहने के लिए डिज़ाइन किया गया है। किसी ऐप को केवल अनइंस्टॉल करने से वह नहीं हटेगा।
सीआईएसए की चेतावनी एक महत्वपूर्ण वास्तविकता को रेखांकित करती है: मोबाइल डिवाइस अब कॉर्पोरेट वातावरण में प्रवेश के लिए लक्षित बिंदु बन गए हैं।
स्पाइवेयर सस्ता, प्रभावी, गुप्त और खास तौर पर उन ऐप्स को निशाना बनाने के लिए डिज़ाइन किया गया है जिन पर व्यवसाय सबसे ज़्यादा निर्भर करते हैं। अगर आपकी सुरक्षा रणनीति अभी भी लैपटॉप, फ़ायरवॉल और ईमेल स्कैनिंग पर केंद्रित है, तो आप पहले ही पिछड़ रहे हैं।
मोबाइल सुरक्षा कोई वैकल्पिक बुनियादी ढांचा नहीं है, यह जीवन की नींव है। जीरो ट्रस्ट दूरस्थ-प्रथम विश्व में सुरक्षा।
CISA की चेतावनी सीधी है, और साइबरस्कूप की रिपोर्ट इसकी पुष्टि करती है: मैसेजिंग ऐप्स को निशाना बनाने वाला स्पाइवेयर सैद्धांतिक नहीं है। यह सक्रिय है, फैल रहा है, और प्रभावी है।
हालाँकि हाल के हमले संयुक्त अरब अमीरात में उच्च-मूल्यवान व्यक्तियों पर केंद्रित थे, लेकिन यह केवल समय की बात है कि इसी तरह के अभियान दुनिया भर के व्यवसायों को निशाना बनाएँ। जो संगठन अपनी मोबाइल सुरक्षा व्यवस्था को मज़बूत नहीं करते, उन्हें हमलावरों की शर्तों पर, ख़तरा पैदा करने वाले तत्व उनके लिए ऐसा करते हुए पाएँगे।
अब कार्रवाई का समय आ गया है।
नवीनतम साइबर सुरक्षा रुझानों, सुझावों और सर्वोत्तम प्रथाओं के बारे में जानें और उन्हें साझा करें - साथ ही नए खतरों के बारे में भी जानें।
एआई टूल्स हमारे रोजमर्रा के काम-काज में अविश्वसनीय रूप से तेजी से शामिल हो गए! आपकी टीम का कोई सदस्य चैटजीपीटी का उपयोग करके ईमेल लिखता है...
अधिक पढ़ें
आपने इन्हें पहले भी देखा होगा। चौराहे के पास एक खंभे पर लगा एक छोटा सा काला कैमरा, उसके ऊपर एक सोलर पैनल, चुपचाप...
अधिक पढ़ें
टैक्स सीज़न में अकाउंटेंट व्यस्त रहते हैं, और साथ ही धोखेबाज भी। इस गर्मी की शुरुआत में, एक सीपीए फर्म...
अधिक पढ़ेंपारंपरिक फिश परीक्षण को मात देने वाले सकारात्मक दृष्टिकोण के साथ मानवीय जोखिमों पर अधिक पैनी नजर रखें।
