साइबर सुरक्षा शोधकर्ताओं ने iAuthFlow V2 नामक एक खतरनाक फिशिंग टूलकिट की पहचान की है, जो 'पासकी' (Passkey) का उपयोग करके आपके अकाउंट पर स्थायी नियंत्रण बनाए रखता है, भले ही आप अपना पासवर्ड बदल दें।
- iAuthFlow V2 एक उन्नत फिशिंग टूलकिट है जो पासवर्ड रीसेट के बाद भी एक्सेस बनाए रखता है।
- यह हमलावर द्वारा नियंत्रित 'पासकी' (Passkey) को अकाउंट में चुपचाप रजिस्टर कर देता है।
- पासवर्ड बदलना और मौजूदा सत्रों (sessions) को समाप्त करना इस हमले को रोकने के लिए पर्याप्त नहीं है।
साइबर सुरक्षा की दुनिया में एक नया और बेहद खतरनाक मोड़ आया है। शोधकर्ताओं ने iAuthFlow V2 नामक एक उन्नत फिशिंग टूलकिट का खुलासा किया है, जिसे रूसी भाषा के साइबर अपराध मंचों पर बेचा जा रहा है। यह टूलकिट पारंपरिक फिशिंग हमलों से कहीं अधिक परिष्कृत है क्योंकि यह हमलावर को उपयोगकर्ता के खाते पर 'स्थायी पहुंच' (persistent access) प्रदान करता है।
इस हमले की सबसे भयावह विशेषता यह है कि यह 'Passkey' (पासकी) तकनीक का दुरुपयोग करता है। सामान्यतः, जब किसी उपयोगकर्ता को पता चलता है कि उसका अकाउंट हैक हो गया है, तो वह तुरंत अपना पासवर्ड बदल देता है और सभी सक्रिय सत्रों (sessions) को लॉग आउट कर देता है। हालांकि, iAuthFlow V2 का उपयोग करने वाला हमलावर इस सुरक्षा उपाय को आसानी से मात दे सकता है।
यह कैसे काम करता है?
जब कोई उपयोगकर्ता हमलावर द्वारा नियंत्रित फर्जी वेब पेज पर अपनी क्रेडेंशियल दर्ज करता है, तो हमलावर एक अलग सर्वर वातावरण का उपयोग करता है। जैसे ही उपयोगकर्ता लॉगिन करने की कोशिश करता है, टूलकिट चुपचाप एक हमलावर-नियंत्रित 'पासकी' को उपयोगकर्ता के खाते (जैसे Gmail) में पंजीकृत कर देता है। चूंकि पासकी पासवर्ड से अलग एक स्वतंत्र क्रेडेंशियल है, इसलिए पासवर्ड बदलने से इस पासकी का प्रभाव खत्म नहीं होता है।
Abnormal के विश्लेषण के अनुसार, हमलावर भविष्य में लॉगिन करने के लिए केवल 'Try another way' विकल्प का उपयोग करके इस पासकी के माध्यम से बिना पासवर्ड के भी प्रवेश कर सकता है।
पासवर्ड बदलना अब साइबर सुरक्षा का एकमात्र समाधान नहीं रह गया है, क्योंकि हमलावर अब पासकी जैसे अधिक स्थायी क्रेडेंशियल्स का उपयोग कर रहे हैं।
Why This Matters
BozokMedia विश्लेषण दिखाता है कि फिशिंग-एज-ए-सर्विस (PhaaS) का बाजार तेजी से विकसित हो रहा है। iAuthFlow V2 की कीमत लगभग $10,000 (करीब 8.3 लाख रुपये) है, जो इसकी उच्च दक्षता और लक्षित हमलों की गंभीरता को दर्शाता है। यह हमला पारंपरिक सुरक्षा प्रोटोकॉल की सीमाओं को चुनौती देता है, जिससे कंपनियों और व्यक्तिगत उपयोगकर्ताओं दोनों के लिए जोखिम बढ़ गया है।
Frequently Asked Questions
प्रश्न 1: क्या पासवर्ड बदलना मुझे इस हमले से बचाएगा?
नहीं, यदि हमलावर ने आपके खाते में एक नई पासकी पंजीकृत कर ली है, तो पासवर्ड बदलने से वह एक्सेस नहीं हटेगा।
प्रश्न 2: इस हमले से बचने के लिए क्या करना चाहिए?
आपको अपने अकाउंट की सुरक्षा सेटिंग्स में जाकर 'Registered Passkeys' की जांच करनी चाहिए और किसी भी अज्ञात पासकी को तुरंत हटा देना चाहिए।