फर्जी आपातकालीन तलाशी वारंट एक समस्या बनते जा रहे हैं

12 अप्रैल 2022 | ब्लॉग फर्जी आपातकालीन तलाशी वारंट एक समस्या बनते जा रहे हैं


फर्जी आपातकालीन डेटा अनुरोध

साइबरहूट के साथ आज ही अपना व्यवसाय सुरक्षित करें!!!


अभी साइनअप करें

इंटरनेट सेवा प्रदाताओं (आईएसपी), फ़ोन कंपनियों और सोशल मीडिया कंपनियों से संवेदनशील ग्राहक डेटा चुराने के लिए आपराधिक हैकर अब एक चिंताजनक और बेहद कारगर रणनीति अपना रहे हैं। इस रणनीति में पुलिस विभागों और सरकारी एजेंसियों से जुड़े ईमेल खातों और वेबसाइटों से छेड़छाड़ करना और फिर ग्राहकों के डेटा के लिए अनधिकृत "आपातकालीन डेटा अनुरोध" भेजना शामिल है, जहाँ माँगी गई जानकारी अदालत के आदेश का इंतज़ार नहीं कर सकती क्योंकि यह जीवन और मृत्यु से जुड़े मामलों से संबंधित होती है।

आपातकालीन डेटा अनुरोध

संयुक्त राज्य अमेरिका में, जब संघीय, राज्य या स्थानीय कानून प्रवर्तन एजेंसियां ​​किसी सोशल मीडिया फर्म के खाते के मालिक या किसी विशिष्ट मोबाइल फ़ोन खाते द्वारा अतीत में इस्तेमाल किए गए इंटरनेट पतों के बारे में जानकारी प्राप्त करना चाहती हैं, तो उन्हें अदालत द्वारा जारी एक आधिकारिक वारंट या सम्मन प्रस्तुत करना होगा। लगभग सभी प्रमुख प्रौद्योगिकी कंपनियों और इंटरनेट सेवा प्रदाताओं (आईएसपी) के पास ऐसे विभाग होते हैं जो नियमित रूप से ऐसे अनुरोधों की समीक्षा और प्रक्रिया करते हैं। ऐसे अनुरोध तभी स्वीकार किए जाते हैं जब उचित दस्तावेज़ उपलब्ध कराए जाते हैं और अनुरोधकर्ता की पहचान वास्तविक पुलिस विभाग या कानून प्रवर्तन एजेंसी के रूप में बैंड के बाहर (डेटा मांगने वाले ईमेल से नहीं) सत्यापित की जाती है।

हालांकि, अधिकांश फ़िशिंग हमलों की तरह, जो पीड़ितों को कार्रवाई करने के लिए उकसाने की कोशिश में अत्यावश्यकता का भाव पैदा करते हैं, हैकर इन संगठनों से डेटा की मांग करते हैं और दावा करते हैं कि निष्क्रियता के परिणामस्वरूप तत्काल नुकसान या मृत्यु हो सकती है। कई बार, वैध जांच अधिकारी "आपातकालीन डेटा अनुरोध" (ईडीआर) करते हैं, जो मूल रूप से किसी भी आधिकारिक समीक्षा को दरकिनार कर देता है और अनुरोधकर्ता को अदालत द्वारा अनुमोदित कोई भी दस्तावेज़ प्रस्तुत करने की आवश्यकता नहीं होती है। यदि तकनीकी कंपनियां ऐसी परिस्थितियों में अनुरोधकर्ता को सत्यापित नहीं करती हैं, तो हैकर जीत जाता है और अपने हमलों को अंजाम देने के लिए आवश्यक महत्वपूर्ण डेटा प्राप्त कर लेता है।

हैकर की रणनीति

हैकर्स ने पता लगा लिया है कि किसी कंपनी के लिए यह जानना आसान नहीं है कि कोई EDR अनुरोध वैध है या नहीं। पुलिस के ईमेल सिस्टम या व्यक्तिगत खातों तक अनधिकृत पहुंच का उपयोग करके , हैकर्स एक नकली EDR अनुरोध भेजते हैं, साथ ही एक नोट भी भेजते हैं जिसमें लिखा होता है कि 'यदि इस डेटा अनुरोध पर तुरंत कार्रवाई नहीं की गई तो निर्दोष लोगों को नुकसान हो सकता है या उनकी मृत्यु हो सकती है'।

इस परिदृश्य में, प्राप्तकर्ता कंपनी स्वयं को दो परिणामों के बीच फंसी हुई पाती है: ईडीआर का तुरंत अनुपालन करने में विफल होना और संभवतः किसी अन्य व्यक्ति का खून उसके हाथों पर लगना, या संभवतः ग्राहक रिकॉर्ड को गलत व्यक्ति तक पहुंचाना।

मामले को और भी जटिल बनाने वाली बात यह है कि दुनिया भर में हजारों पुलिस क्षेत्राधिकार हैं। अकेले संयुक्त राज्य अमेरिका में ही 18,000 से अधिक पुलिस क्षेत्राधिकार हैं, ऐसे में हैकर्स को सफल होने के लिए केवल एक पुलिस ईमेल खाते तक पहुंच प्राप्त करना ही काफी है। अन्य मामलों में, वे पूरे ईमेल सर्वर को हैक कर लेते हैं और किसी विशेष पुलिस स्टेशन में होने वाले सभी ईमेल लेनदेन तक पहुंच प्राप्त कर लेते हैं।

क्या किया जा सकता है?

वाशिंगटन डीसी में सांसदों ने जाली अदालती आदेशों से निपटने के लिए एक विधेयक पेश किया है , जो ईडीआर भेजने की मौजूदा प्रणाली में सुधार करेगा। इसके तहत सभी संघीय, राज्य और जनजातीय अदालतों को निगरानी, ​​डोमेन ज़ब्ती और ऑनलाइन सामग्री हटाने के आदेशों के लिए डिजिटल हस्ताक्षर का उपयोग करना अनिवार्य होगा। डिजिटल हस्ताक्षर दस्तावेजों और अन्य डेटा की प्रामाणिकता साबित करने के लिए एन्क्रिप्शन तकनीक का उपयोग करते हैं, जिनका व्यापक रूप से निजी क्षेत्र, कार्यपालिका और विधायिका द्वारा उपयोग किया जाता है। विधेयक में राज्य और जनजातीय अदालतों को राष्ट्रीय मानक एवं प्रौद्योगिकी संस्थान द्वारा विकसित मानकों को पूरा करने वाली व्यापक रूप से उपलब्ध डिजिटल हस्ताक्षर तकनीक को अपनाने के लिए धन उपलब्ध कराया गया है।

जब तक ऐसा कुछ नहीं हो जाता और कार्यान्वित नहीं हो जाता, तब तक आपकी कंपनी इन डेटा अनुरोधों की वैधता को सत्यापित करने के लिए कुछ कदम उठा सकती है:

  1. फ़ोन-आधारित सत्यापनआपके संगठन के डेटा सुरक्षा अधिकारी (डीपीओ), या इसी तरह की भूमिका में कार्यरत किसी अन्य व्यक्ति को अनुरोध करने वाली कानून प्रवर्तन एजेंसी की जाँच करनी चाहिए और अनुरोधकर्ता की पहचान और अनुरोध की वैधता सत्यापित करने के लिए अनुरोधकर्ता के पर्यवेक्षक या विभाग को फ़ोन करना चाहिए। सही संस्था का फ़ोन नंबर ढूँढ़ने में सावधानी बरतनी चाहिए और अनुरोध फ़ॉर्म या ईमेल पर दिए गए नंबर का इस्तेमाल नहीं करना चाहिए क्योंकि धोखेबाज़ दोनों का इस्तेमाल कर सकते हैं।
  2. सरकार द्वारा जारी दस्तावेज़ का व्यक्तिगत सत्यापनअनुरोधकर्ता अपनी पहचान सत्यापित करने के लिए डीपीओ को व्यक्तिगत रूप से सरकार द्वारा जारी पहचान पत्र प्रदान कर सकता है। इस भौतिक विधि के लिए सरकार द्वारा जारी पहचान पत्र या दस्तावेज़ की समीक्षा आवश्यक है, हालाँकि, अनुरोध की पुष्टि के लिए कानून प्रवर्तन एजेंटों के कार्यालय को भी कॉल करना हमेशा समझदारी भरा कदम होता है। यह विधि केवल तभी आवश्यक है जब कानून प्रवर्तन एजेंट को तत्काल जानकारी की आवश्यकता हो, जहाँ समय की कमी हो।
  3. नोटरीअनुरोधकर्ता अपनी पहचान सत्यापित करने के लिए कंपनी या डीपीओ को एक नोटरीकृत दस्तावेज़ प्रदान कर सकता है। इस पद्धति के लिए नोटरी को सरकार द्वारा जारी पहचान पत्र या दस्तावेज़ का निरीक्षण करना होगा और उस दृश्य निरीक्षण को लिखित रूप में प्रमाणित करना होगा। आदर्श रूप से, इस पद्धति को ऊपर दिए गए #1 - फ़ोन-आधारित सत्यापन के साथ जोड़ा जाएगा ताकि दो-कारक-आधारित पहचान सत्यापन। हालाँकि, GDPR या CCPA के मौजूदा प्रोटोकॉल के आधार पर इसकी आवश्यकता नहीं है (हालाँकि इसकी आवश्यकता होनी चाहिए और CyberHoot vCISO प्रैक्टिशनर्स यही करते हैं)।

एक बार ऐसा हो जाने के बाद, अनुरोध की प्रामाणिकता को सत्यापित करने के लिए अतिरिक्त कदम उठाए जा सकते हैं, जिनमें निम्नलिखित वस्तुओं का निरीक्षण शामिल है: 

  1. क्या इस अनुरोध के लिए भेजा गया ईमेल पता सटीक और उपयुक्त है (इनमें से 95% अनुरोध .gov ईमेल पते से आते हैं)?
  2. क्या सरकारी मुहर सही है? अगर आप पहली बार कोई मुहर देख रहे हैं, तो कृपया संदर्भ और सत्यापन के लिए उस एजेंसी की मुहर गूगल पर खोजें।
  3. अनुरोध की तिथि की समीक्षा करें ताकि यह सुनिश्चित हो सके कि यह अभी भी वैध SUBPOENA और/या FISA अनुरोध है, क्योंकि इन अनुरोधों की समय सीमा समाप्त हो जाती है।

एक बार अनुरोध के वैध और प्रामाणिक होने की पुष्टि हो जाने पर, आपका संगठन कार्रवाई कर सकता है और आवश्यकतानुसार अनुरोध को पूरा कर सकता है। 

अतिरिक्त साइबर सुरक्षा अनुशंसाएँ

इसके अतिरिक्त, नीचे दिए गए सुझाव आपको और आपके व्यवसाय को रोज़मर्रा के विभिन्न खतरों से सुरक्षित रखने में मदद करेंगे। नीचे सूचीबद्ध सभी सुझाव साइबरहूट की vCISO प्रोग्राम विकास सेवाओं का लाभ उठाकर प्राप्त किए जा सकते हैं।

  1. नीतियों और प्रक्रियाओं के ज़रिए कर्मचारियों को नियंत्रित करें। आपको कम से कम एक पासवर्ड नीति, एक स्वीकार्य उपयोग नीति, एक सूचना प्रबंधन नीति और एक लिखित सूचना सुरक्षा कार्यक्रम (WISP) की आवश्यकता होगी।
  2. कर्मचारियों को प्रशिक्षित करें कि वे कैसे पहचानें और कैसे बचें फ़िशिंग हमलेकर्मचारियों को अधिक आत्मविश्वासी, उत्पादक और सुरक्षित बनने के लिए आवश्यक कौशल सिखाने के लिए साइबरहूट जैसी लर्निंग मैनेजमेंट प्रणाली को अपनाएं।
  3. अभ्यास के लिए कर्मचारियों को फ़िशिंग हमलों के साथ परीक्षण करें। साइबरहूट का फ़िश परीक्षण व्यवसायों को विश्वसनीय फ़िशिंग हमलों के साथ कर्मचारियों का परीक्षण करने और विफल होने वालों को सुधारात्मक फ़िश प्रशिक्षण में रखने की अनुमति देता है।
  4. महत्वपूर्ण साइबर सुरक्षा प्रौद्योगिकी को तैनात करना, जिसमें शामिल हैं दो तरीकों से प्रमाणीकरण सभी महत्वपूर्ण खातों पर। ईमेल स्पैम फ़िल्टरिंग सक्षम करें, बैकअप सत्यापित करें, और DNS सुरक्षा लागू करें, एंटीवायरस, और आपके सभी एंडपॉइंट्स पर एंटी-मैलवेयर।
  5. आधुनिक वर्क-फ्रॉम-होम युग में, सुनिश्चित करें कि आप अपने नेटवर्क से कनेक्ट होने वाले व्यक्तिगत उपकरणों का प्रबंधन उनकी सुरक्षा (पैचिंग, एंटीवायरस, डीएनएस सुरक्षा, आदि) को सत्यापित करके या उनके उपयोग को पूरी तरह से प्रतिबंधित करके कर रहे हैं।
  6. अगर आपने पिछले 3 सालों में किसी तीसरे पक्ष से जोखिम मूल्यांकन नहीं करवाया है, तो आपको अब करवा लेना चाहिए। अपने संगठन में एक जोखिम प्रबंधन ढाँचा स्थापित करना आपके सीमित समय और धन के साथ आपके सबसे गंभीर जोखिमों से निपटने के लिए बेहद ज़रूरी है।
  7. किसी भी भयावह दुर्घटना की स्थिति में अपनी सुरक्षा के लिए साइबर बीमा खरीदें। साइबर बीमा कार, आग, बाढ़ या जीवन बीमा से अलग नहीं है। यह तब काम आता है जब आपको इसकी सबसे ज़्यादा ज़रूरत होती है।

ये सभी सुझाव CyberHoot उत्पाद या CyberHoot की vCISO सेवाओं में अंतर्निहित हैं। CyberHoot के साथ आप अपने कर्मचारियों का प्रबंधन, प्रशिक्षण, मूल्यांकन और परीक्षण कर सकते हैं। CyberHoot.com पर जाएं और आज ही हमारी सेवाओं के लिए साइन अप करें। कम से कम , नवीनतम साइबर सुरक्षा अपडेट से अवगत रहने के लिए हमारे मासिक साइबर सुरक्षा न्यूज़लेटर की सदस्यता लेकर सीखते रहें ।

सूत्रों का कहना है:

हैकर्स फर्जी "आपातकालीन डेटा अनुरोधों" के जरिए सम्मन जारी करने की शक्ति हासिल कर रहे हैं

वाइडेन, टिलिस और व्हाइटहाउस ने जाली अदालती आदेशों से निपटने के लिए द्विदलीय विधेयक पेश किया

अतिरिक्त पढ़ना: 

Apple, Meta और Discord तीनों ने हैकर्स को यूज़र डेटा सौंप दिया। अब क्या?

नवीनतम ब्लॉग

नवीनतम जानकारी से अवगत रहें सुरक्षा अंतर्दृष्टि

नवीनतम साइबर सुरक्षा रुझानों, सुझावों और सर्वोत्तम प्रथाओं के बारे में जानें और उन्हें साझा करें - साथ ही नए खतरों के बारे में भी जानें।

मिलिए मैनिक से: एक ऐसा एंड्रॉइड मैलवेयर जिसकी बैकअप योजना बेहद चालाकी भरी है।

मिलिए मैनिक से: एक ऐसा एंड्रॉइड मैलवेयर जिसकी बैकअप योजना बेहद चालाकी भरी है।

कभी-कभी कोई मैलवेयर ऐसी चालाकी भरी तरकीब लेकर आता है जो सुरक्षा शोधकर्ताओं को सोचने पर मजबूर कर देती है...

अधिक पढ़ें
सोनिकवॉल की ज़ीरो-डे समस्या: छोटे व्यवसायों को INC रैंसमवेयर के बारे में क्या जानना चाहिए

सोनिकवॉल की ज़ीरो-डे समस्या: छोटे व्यवसायों को INC रैंसमवेयर के बारे में क्या जानना चाहिए

लेखक: क्रेग टेलर मैं कॉफी शॉप नहीं जा सकता, गोल्फ खेलने नहीं जा सकता, किसी से दोस्ताना बातचीत नहीं कर सकता...

अधिक पढ़ें
आपकी टीम पहले से ही एआई से बात कर रही है। इसे सुरक्षित रखने के लिए यहां कुछ तरीके दिए गए हैं।

आपकी टीम पहले से ही एआई से बात कर रही है। इसे सुरक्षित रखने के लिए यहां कुछ तरीके दिए गए हैं।

एआई टूल्स हमारे रोजमर्रा के काम-काज में अविश्वसनीय रूप से तेजी से शामिल हो गए! आपकी टीम का कोई सदस्य चैटजीपीटी का उपयोग करके ईमेल लिखता है...

अधिक पढ़ें