एक साइबर अपराधी ने Microsoft 365 फ़िशिंग संचालन चलाते हुए सार्वजनिक पोर्ट पर Python वेब सर्वर छोड़ा, जिससे फ़ाइल‑सूची सक्रिय रह गई। फ्रेंच सुरक्षा फर्म Lexlex ने इस लापरवाही से पूरे टूलकिट को उजागर कर दो अतिरिक्त अभियानों की पहचान की।

मुख्य बिंदु (Key Takeaways)

  • गलत कॉन्फ़िगरेशन ने तीन फ़िशिंग अभियानों को उजागर किया
  • Lexfo ने टूलकिट का विश्लेषण कर दो और ऑपरेशन खोजे
  • Microsoft 365 उपयोगकर्ताओं को बेहतर सुरक्षा उपाय अपनाने की आवश्यकता

साइबर सुरक्षा के क्षेत्र में अक्सर छोटे‑से‑छोटे कॉन्फ़िगरेशन त्रुटियाँ बड़े जोखिम बन जाती हैं। इस बार एक हमलावर ने Python का सरल कमांड python3 -m http.server 8080 चलाकर सार्वजनिक पोर्ट 8080 पर वेब सर्वर शुरू किया, जिससे फ़ाइल‑सूची (directory listing) सक्रिय रह गई। इस लापरवाही ने उनके Microsoft 365 फ़िशिंग ऑपरेशन को इंटरनेट पर उजागर कर दिया।

विवरण और तकनीकी पृष्ठभूमि

हमलावर ने Evilginx नामक ओपन‑सोर्स फ़िशिंग फ्रेमवर्क का उपयोग किया, जो उपयोगकर्ता प्रमाणपत्रों को इंटरसेप्ट कर लेता है। सर्वर को सार्वजनिक रूप से उपलब्ध रखकर, उन्होंने .bash_history में कमांड को बचा कर रखा, जिससे सुरक्षा शोधकर्ता आसानी से उनके कार्यों को ट्रेस कर सके। यह दर्शाता है कि बुनियादी सर्वर सेटिंग्स—जैसे पोर्ट फ़ायरवॉल, फाइल‑ब्राउज़िंग प्रतिबंध—की कमी से गंभीर परिणाम हो सकते हैं।

Lexfo की जांच और खोज

फ्रेंच साइबर सुरक्षा फर्म Lexfo ने इस लापरवाही को पहचान कर सर्वर की सभी फ़ाइलों को डाउनलोड किया। उनकी विश्लेषण टीम ने एक ही टूलकिट में तीन अलग‑अलग Evilginx अभियानों को पाया, जिनमें दो अतिरिक्त ऑपरेशन भी शामिल थे, जो पहले अज्ञात थे। इस प्रक्रिया में उन्होंने फ़िशिंग पेज, लैंडिंग पेज, और उपयोगकर्ता डाटा संग्रह स्क्रिप्ट्स को उजागर किया, जिससे संभावित पीड़ितों की पहचान और बचाव संभव हुआ।

व्यापार और उपयोगकर्ता पर प्रभाव

Microsoft 365 को लक्षित करने वाले ये फ़िशिंग अभियान विशेष रूप से कॉरपोरेट ईमेल, क्लाउड स्टोरेज, और सहयोगी टूल्स को निशाना बनाते हैं। यदि सफल होते, तो वे उपयोगकर्ता लॉगिन क्रेडेंशियल्स को चुरा कर क्लाउड संसाधनों तक अनधिकृत पहुंच प्राप्त कर सकते थे, जिससे डेटा लीक और वित्तीय नुकसान हो सकता था। इस घटना ने यह स्पष्ट कर दिया कि क्लाउड‑आधारित सेवाओं की सुरक्षा केवल एंटी‑फ़िशिंग फ़िल्टर से नहीं, बल्कि बुनियादी सर्वर प्रबंधन से भी जुड़ी है।

सुरक्षा सिफ़ारिशें

संगठनों को तुरंत अपने सर्वर कॉन्फ़िगरेशन की समीक्षा करनी चाहिए: सार्वजनिक पोर्ट पर फ़ाइल‑सूची को बंद रखें, .bash_history जैसी संवेदनशील फ़ाइलों को सुरक्षित स्थान पर संग्रहित करें, और अनधिकृत स्क्रिप्ट चलाने से बचें। इसके अलावा, Multi‑Factor Authentication (MFA) को अनिवार्य करके फ़िशिंग जोखिम को काफी हद तक कम किया जा सकता है। नियमित रूप से पेन‑टेस्ट और लॉग‑ऑडिट करना भी इस प्रकार की लापरवाही को रोकने में मददगार सिद्ध होता है।