Okta ने बताया कि एक विस्तृत Vishing अभियान अप्रैल से Microsoft 365 खातों को लक्ष्य बना रहा है। फ़ोन कॉल के जरिए पीड़ितों को नकली Microsoft Entra ID लॉगिन पेज़ पर भेजा जाता है, जिससे पासकी पंजीकरण का दोहन किया जाता है।

मुख्य बिंदु (Key Takeaways)

  • Okta द्वारा पहचाना गया Vishing अभियान अप्रैल से चल रहा है।
  • हमले में फ़ोन कॉल के माध्यम से पीड़ितों को नकली Microsoft Entra ID लॉगइन पेज़ पर ले जाया जाता है।
  • हैकर्स पासकी पंजीकरण प्रक्रिया का दोहन करके खाते को अपने नियंत्रण में ले लेते हैं।

Okta ने इस महीने एक व्यापक Vishing अभियान का खुलासा किया, जिसमें विभिन्न क्षेत्रों के संगठनों को लक्षित कर Microsoft 365 क्रेडेंशियल्स चोरी किए जा रहे हैं। यह अभियान अप्रैल 2024 में शुरू हुआ और अब तक ऑटोमोटिव, एयरोस्पेस, निर्माण, खाद्य‑पेय, स्वास्थ्य‑सेवा और प्रौद्योगिकी कंपनियों को प्रभावित कर चुका है।

कैसे काम करता है यह धोखा

हैकर समूह, जिसे O‑UNC‑066 (या CL‑CRI‑1147) के नाम से भी जाना जाता है, पीड़ितों को कॉल करके उन्हें नया पासकी रजिस्टर करने की आवश्यकता बताता है। कॉल के दौरान, वे एक नकली Microsoft Entra ID लॉगिन पेज़ पर भेजते हैं, जो Microsoft की आधिकारिक सामग्री डिलीवरी नेटवर्क से ब्रांडिंग लेकर तैयार किया गया है। यह पेज़ प्रत्येक उपयोगकर्ता के लिए व्यक्तिगत रूप से तैयार किया जाता है, जिससे पहचान‑जाँच को और कठिन बना दिया जाता है।

टेक्निकल विवरण

दुर्भावनापूर्ण PHP पैनल, जो सामान्य फ़िशिंग किट्स से अलग है, स्वचालित रूप से प्रमाणपत्र या MFA टोकन नहीं एकत्र करता। इसके बजाय, ऑपरेटर रीयल‑टाइम में उपयोगकर्ता को कई प्रमाणीकरण चरणों से गुजराता है, MFA प्रकार (SMS OTP, TOTP या पुश) के अनुसार पेज़ की सामग्री बदलता है। इस प्रक्रिया में, ऑपरेटर उपयोगकर्ता के खाते में मौजूद MFA सेटिंग को पहचानकर उसी अनुसार उत्तर देता है, जिससे उपयोगकर्ता को वास्तविक Microsoft ईमेल प्राप्त नहीं होता।

पासकी पंजीकरण का दोहन

जब उपयोगकर्ता अंततः पासकी पंजीकरण पेज़ पर पहुँचता है, तो उसे BIP‑39 सीड फ्रेज़ का चयन करने को कहा जाता है—एक प्रक्रिया जो Microsoft Entra में मूलतः नहीं होती। यह चरण मुख्यतः एक ध्यान भटकाने वाला उपाय माना गया है, जबकि वास्तविक पासकी को हमलावर के नियंत्रण में पंजीकृत किया जाता है। परिणामस्वरूप, नया पासकी रजिस्टर होने पर वैध Microsoft ईमेल मिलती है, लेकिन वह हमलावर द्वारा नियंत्रित पासकी के बारे में सूचित करती है।

नतीजा और सिफारिशें

यह Vishing अभियान न केवल पासकी पंजीकरण प्रक्रिया की जटिलता का फायदा उठाता है, बल्कि उपयोगकर्ताओं की जागरूकता की कमी को भी उजागर करता है। संगठनों को अनधिकृत फोन कॉल के प्रति सतर्क रहना चाहिए, MFA सेटिंग्स की नियमित जाँच करनी चाहिए और पासकी पंजीकरण के दौरान असामान्य अनुरोधों को तुरंत रिपोर्ट करना चाहिए।