लेखिका : केटी बोक्वेटी | संपादकीय : क्रेग टेलर
इस हफ्ते के ब्लॉग में एप्पल की हार्डवेयर सुरक्षा की तारीफ छिपी हुई है। दरअसल, अपराधी लंबे समय से आईफोन चुराते आ रहे हैं, लेकिन अब वे मान रहे हैं कि एप्पल की हार्डवेयर सुरक्षा (जिसे सिक्योर एन्क्लेव कहा जाता है ) को भेदकर चोरी हुए फोन का इस्तेमाल करना उनके बस की बात नहीं है। इसलिए, फोन में सेंध लगाने के बजाय, वे उस एक कंपोनेंट पर हमला करते हैं जिसे एप्पल पैच नहीं कर सकता: आप और हम। 🙂
मिलिए "ऐप्पल सपोर्ट की एलिस" से। यह एक कृत्रिम आवाज एजेंट है, जो तीन भाषाएँ बोलती है, आपके फोन का सटीक मॉडल जानती है और यह भी जानती है कि आपका फोन इस समय कहाँ है। साथ ही, यह बेहद विनम्र है और आपका पासकोड पढ़कर सुनाती है। लेकिन यह नकली है, और इसे चलाने में ऑपरेटरों को प्रति कॉल लगभग दस सेंट का खर्च आता है।
वह कीमत इस पूरी कहानी का एक अहम हिस्सा है। एक दशक से भी ज़्यादा समय से iPhone के लॉन्च के दौरान, किसी भी विश्वसनीय फ़ोन धोखाधड़ी के लिए एक कुशल मानव की ज़रूरत होती थी जो एक-एक करके शिकारों को निशाना बनाता था। AI ने उस कला को एक ऐसे सब्सक्रिप्शन उत्पाद में बदल दिया है जो बड़े पैमाने पर, आपकी भाषा में, आपकी जानकारी के साथ चलता है। पुराने चेतावनी संकेत जो हमने लोगों को सिखाए थे, जैसे कि गलत व्याकरण और सामान्य "प्रिय ग्राहक", अब लगभग गायब हो चुके हैं।
लेख पढ़ने से पहले, मेरी सलाह है कि आप कुछ समय निकालकर "Apple की चोरी हुए डिवाइस से सुरक्षा" को चालू कर लें, जो डिफ़ॉल्ट रूप से बंद रहती है। इसे चालू करने के लिए iOS 17.3 या उसके बाद का संस्करण आवश्यक है और इसमें कुछ मिनट लगते हैं। इस सुविधा के बारे में विस्तृत जानकारी यहाँ मिल सकती है: https://support.apple.com/en-us/102568 । यह डिफ़ॉल्ट रूप से बंद रहती है, और इसे चालू करने के चरण नीचे दी गई चेकलिस्ट में हैं।
अगर आपका iPhone चोरी हो जाता है और Find My iPhone आपको उसकी लोकेशन नहीं दिखा पाता (चोर अक्सर सिग्नल को खत्म करने के लिए उसे सस्ते फैराडे बैग में डाल देते हैं ), तो समझ लीजिए कि किसी समय AI द्वारा जनरेट किया गया एक फोन कॉल आएगा जो आपसे आपका पासकोड निकलवाने की कोशिश करेगा। उनके झांसे में न आएं और चोरी हुए iPhone के दुख को और न बढ़ाएं! बस यह याद रखें: " कोई भी भरोसेमंद व्यक्ति आपसे आपका पासकोड, पासवर्ड या वेरिफिकेशन कोड नहीं मांगता ।" Apple ने यह बात साफ-साफ कही है । अगर आप उस एक रिक्वेस्ट को मना कर देते हैं, तो पूरी प्रक्रिया बेकार हो जाएगी।
Apple ने हार्डवेयर को इतना मुश्किल बना दिया है कि उस पर हमला करना सबसे कठिन है, इसलिए अब हैकर्स आप पर हमला करते हैं! सतर्क रहें और अपना फ़ोन चोरी होने पर AI द्वारा जनरेट की गई इन फ़ोन कॉल्स से सावधान रहें।
— क्रेग टेलर, सीईओ साइबरहूट
यहां एक ऐसी स्थिति है जिसे आपके या आपके ऑफिस में किसी के साथ होने से पहले जानना ज़रूरी है। आपका iPhone खो जाता है या चोरी हो जाता है, और कुछ दिनों बाद आपको एक शांत, दोस्ताना Apple सपोर्ट प्रतिनिधि का कॉल आता है। वह आपके फोन का मॉडल जानती है। वह जानती है कि आपका फोन इस समय मैप पर कहां है। वह आपका पासकोड मांगती है ताकि वह "लॉक हटाने में आपकी मदद कर सके।"
वह एप्पल से नहीं है। वह इंसान भी नहीं है। वह एक अपराधी द्वारा किराए पर ली गई कृत्रिम आवाज एजेंट है, जिसे आपसे आपका पासकोड, आपका एप्पल आईडी पासवर्ड और आपका टू-फैक्टर कोड एक-एक करके विनम्रतापूर्वक बताने के लिए बनाया गया है।
SOCRadar के सुरक्षा शोधकर्ताओं ने हाल ही में इस ऑपरेशन का दस्तावेजीकरण किया है। इसे AnonyMousKIT के नाम से जाना जाता है, और चाहे आपका संगठन कितना भी बड़ा या छोटा हो, इस पर कुछ मिनट ध्यान देना आपके लिए फायदेमंद होगा।
AnonyMousKIT एक फ़िशिंग सेवा है जिसका एक ही मकसद है: चोरी हुए iPhone को अनलॉक करना, इसके लिए वे मालिक को धोखा देकर उनके क्रेडेंशियल हासिल कर लेते हैं। Apple का एक्टिवेशन लॉक फ़ोन को उसके मालिक की Apple ID से जोड़ देता है, इसलिए चोरी हुआ फ़ोन तब तक बेकार रहता है जब तक चोर उस लॉक को हटा नहीं देता। एक्टिवेशन लॉक को हैक करने के बजाय, अपराधी एक ऐसे प्लेटफ़ॉर्म का इस्तेमाल करते हैं जो पीड़ितों से सीधे संपर्क करता है और विनम्रता से पैसे मांगता है।
यह प्लेटफॉर्म एक छोटी सॉफ्टवेयर कंपनी की तरह काम करता है। यह क्रेडिट बंडल बेचता है, सब्सक्रिप्शन के कई विकल्प प्रदान करता है, और चोरी हुए फोन के डेटा से पांच चैनलों के माध्यम से पीड़ितों तक पहुंचता है: ईमेल, टेक्स्ट मैसेज, व्हाट्सएप, रिकॉर्ड की गई वॉयस कॉल और एक लाइव एआई वॉयस एजेंट।
इन कॉलों के पीछे काम करने वाली एआई "ऐप्पल सपोर्ट से एलिस" के नाम से जानी जाती है और वह लक्षित व्यक्ति के अनुसार अंग्रेजी, स्पेनिश और पुर्तगाली भाषा बोलती है। शोधकर्ताओं ने इस एआई से जुड़ी 200 कॉल रिकॉर्ड बरामद किए, जिनमें से अधिकांश अगस्त 2025 से मई 2026 के बीच ब्राजील के फोन नंबरों पर की गई थीं।
एक सामान्य कॉल एक सरल प्रक्रिया का पालन करती है। एलिस पुष्टि करती है कि वह फ़ोन के मालिक से बात कर रही है, चार या छह अंकों का पासकोड पूछती है और दोबारा जाँच करने के लिए अंक पढ़कर सुनाती है। फिर वह बताती है कि किसी ने एक्टिवेशन लॉक हटाने की कोशिश करने के लिए एप्पल स्टोर का दौरा किया था, और पूछती है कि क्या कोई रिकवरी संदेश प्राप्त हुआ है। इस प्रश्न के आधार पर अगला अनुरोध किया जाता है, जिसमें एप्पल आईडी पासवर्ड और एक सक्रिय दो-कारक प्रमाणीकरण शामिल होता है।
इन सभी 200 कॉलों को करने में ऑपरेटर को कुल मिलाकर बीस डॉलर से भी कम खर्च आया। विश्वसनीय, बहुभाषी फोन धोखाधड़ी करने के प्रयास में अब प्रति कॉल लगभग दस सेंट का खर्च आता है। पीड़ितों की किसी भी सनसनीखेज संख्या से कहीं अधिक, इस मूल्य में गिरावट पर आपका ध्यान जाना चाहिए।
यह घोटाला इसलिए कारगर है क्योंकि इसमें चोरी हुए डिवाइस से सीधे प्राप्त की गई वास्तविक जानकारी का उपयोग किया जाता है, जिसमें सटीक एप्पल मॉडल नंबर और फाइंड माई से प्राप्त लाइव लोकेशन शामिल है। लिंक पर क्लिक करने वाले पीड़ित एक ऐसे पेज पर पहुँच जाते हैं जो देखने में आधिकारिक एप्पल साइट जैसा लगता है, और जिसमें एक एनिमेटेड मैप होता है जो दिखाता है कि उनका फोन इस समय कहाँ है।
इस धोखाधड़ी में ईमेल सबसे सक्रिय माध्यम बना हुआ है। सबसे आम ईमेल के विषय हैं "आपका डिवाइस मिल गया है" और "अलर्ट", जो Apple, Find My या Apple Support जैसे दिखने वाले खातों से भेजे जाते हैं। इनमें से कई ईमेल एक ही मुफ़्त Gmail खाते के ज़रिए भेजे जाते हैं, और ज़्यादातर में पीड़ित के शहर का नाम शामिल होता है, जिससे सामूहिक रूप से तैयार किया गया संदेश व्यक्तिगत लगता है।
AnonyMousKIT इसी तरह के अन्य किटों के एक बड़े समूह का हिस्सा है। शोधकर्ताओं ने कई क्षेत्रों में दर्जनों संबंधित इंस्टॉलेशन पाए, जिनमें से कुछ एक ही समय में लॉन्च हुए और बैकएंड इंफ्रास्ट्रक्चर साझा करते थे। यह इस बात का संकेत है कि कुछ ही ऑपरेटर एक साथ कई ब्रांडेड स्टोरफ्रंट चला रहे हैं।
रिपोर्ट में एक बेहद उत्साहजनक जानकारी छिपी हुई है। इन दुकानों द्वारा विज्ञापित "अनलॉक टूल" ज्यादातर एक तरह का चारा होते हैं। लक्षित किए गए लगभग सभी फोन में ऐप्पल के इतने नए चिप्स लगे होते हैं कि कोई भी सार्वजनिक खामी उनके सिक्योर एन्क्लेव तक नहीं पहुंच पाती। अपराधियों को आपके पासकोड और लॉगिन की आवश्यकता होती है क्योंकि ऐप्पल के हार्डवेयर सुरक्षा को भेदने का कोई शॉर्टकट नहीं है। आपका सबसे अच्छा बचाव पहले से ही कारगर है।
Apple ने स्पष्ट रूप से कहा है कि कंपनी आपसे कभी भी आपका पासवर्ड, डिवाइस पासकोड या टू-फैक्टर कोड नहीं मांगेगी, और न ही कभी टू-फैक्टर ऑथेंटिकेशन प्रॉम्प्ट पर 'स्वीकार करें' पर टैप करने के लिए कहेगी। ऐसे किसी भी कॉल, टेक्स्ट या ईमेल को फर्जी समझें जिसमें आपके डिवाइस के बारे में कितनी भी सटीक जानकारी दी गई हो।
चोरी हुए डिवाइस से सुरक्षा चालू करने के अलावा ( आपने यह पहले ही कर लिया होगा, है ना? ), इन सुझावों और सर्वोत्तम तरीकों को अपनी टीम के साथ साझा करते रहें। सबसे महत्वपूर्ण आदत: कभी भी, किसी भी हालत में, अपना पासकोड, पासवर्ड या सत्यापन कोड किसी ऐसे व्यक्ति को न दें जो आपको पहले कॉल करे, मैसेज भेजे या ईमेल करे, भले ही वह दोस्ताना लगे और आपके फोन के बारे में जानकारी रखता हो। इस लेख को इस सप्ताह अपनी टीम के साथ साझा करें, अपनी अगली मीटिंग में इस पर पांच मिनट चर्चा करें, और आप आज कल की तुलना में अधिक सुरक्षित होंगे।
क्या Apple कभी कॉल, मैसेज या ईमेल करके मेरा पासकोड या टू-फैक्टर कोड मांगता है? नहीं। Apple ने साफ तौर पर कहा है कि वह आपसे कभी भी आपका पासवर्ड, डिवाइस पासकोड या टू-फैक्टर कोड नहीं मांगेगा, और न ही कभी टू-फैक्टर कोड के लिए 'स्वीकार करें' पर टैप करने को कहेगा। इन जानकारियों के लिए किसी भी अनुरोध को फर्जी समझें।
स्कैमर को मेरे फोन का मॉडल और लोकेशन कैसे पता चला? स्कैमर चोरी हुए आपके डिवाइस से सीधे ये सारी जानकारी निकालता है, जिसमें उसका एप्पल मॉडल नंबर और 'फाइंड माय' स्टेटस भी शामिल है। इतनी सटीकता की वजह से मैसेज असली लगता है, भले ही वो एप्पल से नहीं बल्कि किसी अपराधी ने भेजा हो।
क्या कृत्रिम आवाज़ वाकई लोगों को मूर्ख बनाने के लिए पर्याप्त विश्वसनीय हो सकती है? हाँ, और यह गंभीरता से लेने योग्य है। इन कॉलों के पीछे की आवाज़ तीन भाषाओं में बात करती है और एक स्वाभाविक, शांत स्क्रिप्ट का पालन करती है जो पीड़ितों को स्वामित्व की पुष्टि करने और एक पासकोड पढ़कर सुनाने में मदद करती है, और यह सब लगभग दस सेंट प्रति कॉल के शुल्क पर होता है।
अगर मुझे इस तरह की कोई कॉल या मैसेज आए तो मुझे क्या करना चाहिए? कॉल काट दें या उसे नज़रअंदाज़ कर दें। किसी भी ऐसे व्यक्ति के साथ अपना पासकोड, पासवर्ड या वेरिफिकेशन कोड कभी शेयर न करें जो आपसे पहले संपर्क करता है। संदिग्ध मैसेज को reportphishing@apple.com पर भेजें और अगर आपको कुछ भी कन्फर्म करना हो तो सीधे Apple से आधिकारिक चैनलों के माध्यम से संपर्क करें।
क्या यह घोटाला वास्तव में फ़ोन के हार्डवेयर में सेंध लगाता है? नहीं। इसमें किसी तकनीकी खामी का कोई लेना-देना नहीं है। पूरी योजना आपके व्यक्तिगत पहचान पत्र सौंपने पर निर्भर करती है। यदि आप ऐसा करने से इनकार करते हैं, तो घोटालेबाज के पास काम करने के लिए कुछ भी नहीं बचेगा।
नवीनतम साइबर सुरक्षा रुझानों, सुझावों और सर्वोत्तम प्रथाओं के बारे में जानें और उन्हें साझा करें - साथ ही नए खतरों के बारे में भी जानें।
लेखिका: केटी बोक्वेटी | संपादकीय: क्रेग टेलर | क्रेग टेलर द्वारा लिखित संपादकीय: इस सप्ताह के ब्लॉग में...
अधिक पढ़ें
कभी-कभी कोई मैलवेयर ऐसी चालाकी भरी तरकीब लेकर आता है जो सुरक्षा शोधकर्ताओं को सोचने पर मजबूर कर देती है...
अधिक पढ़ें
लेखक: क्रेग टेलर मैं कॉफी शॉप नहीं जा सकता, गोल्फ खेलने नहीं जा सकता, किसी से दोस्ताना बातचीत नहीं कर सकता...
अधिक पढ़ेंपारंपरिक फिश परीक्षण को मात देने वाले सकारात्मक दृष्टिकोण के साथ मानवीय जोखिमों पर अधिक पैनी नजर रखें।
