मल्टी-फैक्टर ऑथेंटिकेशन (MFA) ने पासवर्ड चोरी को कठिन बना दिया है, लेकिन अब हैकर्स 'अकाउंट रिकवरी' प्रक्रियाओं को निशाना बना रहे हैं। सोशल इंजीनियरिंग के जरिए सर्विस डेस्क को धोखा देकर हमलावर अब आसानी से खातों पर कब्जा कर रहे हैं।

  • MFA अब पर्याप्त नहीं है; हैकर्स अब रिकवरी प्रोसेस को टारगेट कर रहे हैं।
  • सर्विस डेस्क और हेल्प डेस्क अब साइबर सुरक्षा की पहली रक्षा पंक्ति (Identity Boundary) बन गए हैं।
  • सोशल इंजीनियरिंग के जरिए MFA को रिसेट करवाना 'अकाउंट टेकओवर' का नया तरीका है।
  • मजबूत पहचान सत्यापन (Identity Verification) ही इस खतरे का एकमात्र समाधान है।

वर्षों से, सुरक्षा टीमें अकाउंट टेकओवर (Account Takeover) को रोकने के लिए कड़े कदम उठा रही हैं। मल्टी-फैक्टर ऑथेंटिकेशन (MFA) ने केवल पासवर्ड आधारित सुरक्षा में एक महत्वपूर्ण परत जोड़ी, जबकि कंडीशनल एक्सेस और डिवाइस ट्रस्ट ने संवेदनशील प्रणालियों तक पहुँचने से पहले अतिरिक्त जाँच सुनिश्चित की। हालांकि, इन सख्त नियंत्रणों ने हमलावरों को एक नया रास्ता खोजने पर मजबूर कर दिया है।

अब हमलावर सीधे MFA को तोड़ने के बजाय, उन प्रक्रियाओं को निशाना बना रहे हैं जो प्रमाणीकरण तंत्र के आसपास काम करती हैं, विशेष रूप से अकाउंट रिकवरी। तर्क सरल है: यदि आप किसी ऐसे व्यक्ति को विश्वास दिला सकें जिसके पास अधिकार हैं कि वह आपके लिए MFA रिसेट कर दे, तो आपको दूसरे फैक्टर को चुराने की आवश्यकता ही नहीं है।

Why This Matters

BozokMedia विश्लेषण से पता चलता है कि सर्विस डेस्क अब केवल एक सपोर्ट फंक्शन नहीं रह गया है, बल्कि यह संगठन की Identity Security Boundary का एक अभिन्न हिस्सा बन गया है। जब कोई कर्मचारी अपना फोन खो देता है या सुरक्षा कुंजी (Security Key) खराब हो जाती है, तो वह रिकवरी के लिए हेल्प डेस्क पर निर्भर होता है। यदि यह प्रक्रिया केवल कुछ सरल सवालों पर आधारित है, तो यह एक 'सुरक्षा छेद' बन जाती है जिसे सोशल इंजीनियर आसानी से इस्तेमाल कर सकते हैं।

"रिकवरी पाथ का अटैक पाथ में बदलना यह दर्शाता है कि तकनीक से ज्यादा मानवीय विश्वास का दुरुपयोग करना आसान है।"

हाल के हमलों ने इस जोखिम को स्पष्ट कर दिया है। हैकिंग समूह Scattered Spider ने CISA और FBI की रिपोर्ट के अनुसार, कर्मचारियों का रूप धारण कर आईटी स्टाफ को पासवर्ड रिसेट करने और MFA को हमलावर के डिवाइस पर स्थानांतरित करने के लिए प्रेरित किया। 2025 में Marks & Spencer पर हुआ हमला इसका सबसे बड़ा उदाहरण है, जहाँ एक तीसरे पक्ष के ठेकेदार को धोखा देकर नेटवर्क में घुसपैठ की गई और अंततः रैनसमवेयर तैनात किया गया। इस एक घटना से कंपनी को लगभग £300 मिलियन के लाभ की हानि होने का अनुमान है।

इस खतरे से निपटने के लिए, संगठनों को 'क्या यह व्यक्ति वैध लगता है?' जैसे सवालों से हटकर 'क्या यह व्यक्ति सुरक्षित रूप से साबित कर सकता है कि वह वही कर्मचारी है?' की ओर बढ़ना होगा। Specops Secure Service Desk जैसे समाधान Active Directory और Entra ID के साथ एकीकृत होकर पहचान सत्यापन को अनिवार्य बनाते हैं, जिससे मानवीय निर्णय पर निर्भरता कम हो जाती है।

क्या आप जानते हैं?: वेरिज़ोन की डेटा ब्रीच इन्वेस्टिगेशन रिपोर्ट के अनुसार, लगभग 44.7% सुरक्षा उल्लंघनों में चोरी किए गए क्रेडेंशियल्स शामिल होते हैं।

परंपरागत रिकवरी बनाम उच्च-आश्वासन रिकवरी

विशेषतापारंपरिक रिकवरी (कमजोर)उच्च-आश्वासन रिकवरी (मजबूत)
सत्यापन विधिसुरक्षा प्रश्न (जैसे: पालतू जानवर का नाम)MFA, बायोमेट्रिक्स या डिजिटल आईडी
जोखिम स्तरसोशल इंजीनियरिंग के प्रति अतिसंवेदनशीलअत्यधिक सुरक्षित और सत्यापित
नियंत्रणहेल्प डेस्क एजेंट के विवेक परकठोर पहचान प्रोटोकॉल पर आधारित

Frequently Asked Questions

प्रश्न 1: क्या MFA अब बेकार हो गया है?
नहीं, MFA अभी भी अत्यंत प्रभावी है। वास्तव में, इसने हमलों को इतना कठिन बना दिया है कि हैकर्स अब सीधे हमले के बजाय रिकवरी जैसे वैकल्पिक रास्तों की तलाश कर रहे हैं।

प्रश्न 2: सर्विस डेस्क को सुरक्षित कैसे बनाया जाए?
सर्विस डेस्क को केवल मौखिक सत्यापन के बजाय डिजिटल पहचान सत्यापन उपकरणों (जैसे Specops) का उपयोग करना चाहिए जो Active Directory या अन्य MFA कारकों के साथ एकीकृत हों।