इंटरनेट सेवा प्रदाताओं (आईएसपी), फ़ोन कंपनियों और सोशल मीडिया कंपनियों से संवेदनशील ग्राहक डेटा चुराने के लिए आपराधिक हैकर अब एक चिंताजनक और बेहद कारगर रणनीति अपना रहे हैं। इस रणनीति में पुलिस विभागों और सरकारी एजेंसियों से जुड़े ईमेल खातों और वेबसाइटों से छेड़छाड़ करना और फिर ग्राहकों के डेटा के लिए अनधिकृत "आपातकालीन डेटा अनुरोध" भेजना शामिल है, जहाँ माँगी गई जानकारी अदालत के आदेश का इंतज़ार नहीं कर सकती क्योंकि यह जीवन और मृत्यु से जुड़े मामलों से संबंधित होती है।
संयुक्त राज्य अमेरिका में, जब संघीय, राज्य या स्थानीय कानून प्रवर्तन एजेंसियां किसी सोशल मीडिया फर्म के खाते के मालिक या किसी विशिष्ट मोबाइल फ़ोन खाते द्वारा अतीत में इस्तेमाल किए गए इंटरनेट पतों के बारे में जानकारी प्राप्त करना चाहती हैं, तो उन्हें अदालत द्वारा जारी एक आधिकारिक वारंट या सम्मन प्रस्तुत करना होगा। लगभग सभी प्रमुख प्रौद्योगिकी कंपनियों और इंटरनेट सेवा प्रदाताओं (आईएसपी) के पास ऐसे विभाग होते हैं जो नियमित रूप से ऐसे अनुरोधों की समीक्षा और प्रक्रिया करते हैं। ऐसे अनुरोध तभी स्वीकार किए जाते हैं जब उचित दस्तावेज़ उपलब्ध कराए जाते हैं और अनुरोधकर्ता की पहचान वास्तविक पुलिस विभाग या कानून प्रवर्तन एजेंसी के रूप में बैंड के बाहर (डेटा मांगने वाले ईमेल से नहीं) सत्यापित की जाती है।
हालांकि, अधिकांश फ़िशिंग हमलों की तरह, जो पीड़ितों को कार्रवाई करने के लिए उकसाने की कोशिश में अत्यावश्यकता का भाव पैदा करते हैं, हैकर इन संगठनों से डेटा की मांग करते हैं और दावा करते हैं कि निष्क्रियता के परिणामस्वरूप तत्काल नुकसान या मृत्यु हो सकती है। कई बार, वैध जांच अधिकारी "आपातकालीन डेटा अनुरोध" (ईडीआर) करते हैं, जो मूल रूप से किसी भी आधिकारिक समीक्षा को दरकिनार कर देता है और अनुरोधकर्ता को अदालत द्वारा अनुमोदित कोई भी दस्तावेज़ प्रस्तुत करने की आवश्यकता नहीं होती है। यदि तकनीकी कंपनियां ऐसी परिस्थितियों में अनुरोधकर्ता को सत्यापित नहीं करती हैं, तो हैकर जीत जाता है और अपने हमलों को अंजाम देने के लिए आवश्यक महत्वपूर्ण डेटा प्राप्त कर लेता है।
हैकर्स ने पता लगा लिया है कि किसी कंपनी के लिए यह जानना आसान नहीं है कि कोई EDR अनुरोध वैध है या नहीं। पुलिस के ईमेल सिस्टम या व्यक्तिगत खातों तक अनधिकृत पहुंच का उपयोग करके , हैकर्स एक नकली EDR अनुरोध भेजते हैं, साथ ही एक नोट भी भेजते हैं जिसमें लिखा होता है कि 'यदि इस डेटा अनुरोध पर तुरंत कार्रवाई नहीं की गई तो निर्दोष लोगों को नुकसान हो सकता है या उनकी मृत्यु हो सकती है'।
इस परिदृश्य में, प्राप्तकर्ता कंपनी स्वयं को दो परिणामों के बीच फंसी हुई पाती है: ईडीआर का तुरंत अनुपालन करने में विफल होना और संभवतः किसी अन्य व्यक्ति का खून उसके हाथों पर लगना, या संभवतः ग्राहक रिकॉर्ड को गलत व्यक्ति तक पहुंचाना।
मामले को और भी जटिल बनाने वाली बात यह है कि दुनिया भर में हजारों पुलिस क्षेत्राधिकार हैं। अकेले संयुक्त राज्य अमेरिका में ही 18,000 से अधिक पुलिस क्षेत्राधिकार हैं, ऐसे में हैकर्स को सफल होने के लिए केवल एक पुलिस ईमेल खाते तक पहुंच प्राप्त करना ही काफी है। अन्य मामलों में, वे पूरे ईमेल सर्वर को हैक कर लेते हैं और किसी विशेष पुलिस स्टेशन में होने वाले सभी ईमेल लेनदेन तक पहुंच प्राप्त कर लेते हैं।
वाशिंगटन डीसी में सांसदों ने जाली अदालती आदेशों से निपटने के लिए एक विधेयक पेश किया है , जो ईडीआर भेजने की मौजूदा प्रणाली में सुधार करेगा। इसके तहत सभी संघीय, राज्य और जनजातीय अदालतों को निगरानी, डोमेन ज़ब्ती और ऑनलाइन सामग्री हटाने के आदेशों के लिए डिजिटल हस्ताक्षर का उपयोग करना अनिवार्य होगा। डिजिटल हस्ताक्षर दस्तावेजों और अन्य डेटा की प्रामाणिकता साबित करने के लिए एन्क्रिप्शन तकनीक का उपयोग करते हैं, जिनका व्यापक रूप से निजी क्षेत्र, कार्यपालिका और विधायिका द्वारा उपयोग किया जाता है। विधेयक में राज्य और जनजातीय अदालतों को राष्ट्रीय मानक एवं प्रौद्योगिकी संस्थान द्वारा विकसित मानकों को पूरा करने वाली व्यापक रूप से उपलब्ध डिजिटल हस्ताक्षर तकनीक को अपनाने के लिए धन उपलब्ध कराया गया है।
जब तक ऐसा कुछ नहीं हो जाता और कार्यान्वित नहीं हो जाता, तब तक आपकी कंपनी इन डेटा अनुरोधों की वैधता को सत्यापित करने के लिए कुछ कदम उठा सकती है:
एक बार ऐसा हो जाने के बाद, अनुरोध की प्रामाणिकता को सत्यापित करने के लिए अतिरिक्त कदम उठाए जा सकते हैं, जिनमें निम्नलिखित वस्तुओं का निरीक्षण शामिल है:
एक बार अनुरोध के वैध और प्रामाणिक होने की पुष्टि हो जाने पर, आपका संगठन कार्रवाई कर सकता है और आवश्यकतानुसार अनुरोध को पूरा कर सकता है।
अतिरिक्त साइबर सुरक्षा अनुशंसाएँ
इसके अतिरिक्त, नीचे दिए गए सुझाव आपको और आपके व्यवसाय को रोज़मर्रा के विभिन्न खतरों से सुरक्षित रखने में मदद करेंगे। नीचे सूचीबद्ध सभी सुझाव साइबरहूट की vCISO प्रोग्राम विकास सेवाओं का लाभ उठाकर प्राप्त किए जा सकते हैं।
ये सभी सुझाव CyberHoot उत्पाद या CyberHoot की vCISO सेवाओं में अंतर्निहित हैं। CyberHoot के साथ आप अपने कर्मचारियों का प्रबंधन, प्रशिक्षण, मूल्यांकन और परीक्षण कर सकते हैं। CyberHoot.com पर जाएं और आज ही हमारी सेवाओं के लिए साइन अप करें। कम से कम , नवीनतम साइबर सुरक्षा अपडेट से अवगत रहने के लिए हमारे मासिक साइबर सुरक्षा न्यूज़लेटर की सदस्यता लेकर सीखते रहें ।
सूत्रों का कहना है:
हैकर्स फर्जी "आपातकालीन डेटा अनुरोधों" के जरिए सम्मन जारी करने की शक्ति हासिल कर रहे हैं
वाइडेन, टिलिस और व्हाइटहाउस ने जाली अदालती आदेशों से निपटने के लिए द्विदलीय विधेयक पेश किया
अतिरिक्त पढ़ना:
Apple, Meta और Discord तीनों ने हैकर्स को यूज़र डेटा सौंप दिया। अब क्या?
नवीनतम साइबर सुरक्षा रुझानों, सुझावों और सर्वोत्तम प्रथाओं के बारे में जानें और उन्हें साझा करें - साथ ही नए खतरों के बारे में भी जानें।
कभी-कभी कोई मैलवेयर ऐसी चालाकी भरी तरकीब लेकर आता है जो सुरक्षा शोधकर्ताओं को सोचने पर मजबूर कर देती है...
अधिक पढ़ें
लेखक: क्रेग टेलर मैं कॉफी शॉप नहीं जा सकता, गोल्फ खेलने नहीं जा सकता, किसी से दोस्ताना बातचीत नहीं कर सकता...
अधिक पढ़ें
एआई टूल्स हमारे रोजमर्रा के काम-काज में अविश्वसनीय रूप से तेजी से शामिल हो गए! आपकी टीम का कोई सदस्य चैटजीपीटी का उपयोग करके ईमेल लिखता है...
अधिक पढ़ेंपारंपरिक फिश परीक्षण को मात देने वाले सकारात्मक दृष्टिकोण के साथ मानवीय जोखिमों पर अधिक पैनी नजर रखें।
