साइबर हमलावरों ने 'ClickFix' और 'ClearFake' जैसी सोशल इंजीनियरिंग तकनीकों का उपयोग करके संगठनों और व्यक्तियों को निशाना बनाया है। ये हमले वैध Google सेवाओं का दुरुपयोग कर क्रेडेंशियल्स और क्रिप्टोकरेंसी चोरी कर रहे हैं।

  • हमलावर उपयोगकर्ताओं को धोखा देकर उनके ब्राउज़र या सिस्टम में मैलिशियस कोड पेस्ट करवाते हैं।
  • Google Sheets और Google Docs जैसी भरोसेमंद सेवाओं का उपयोग हमले के बुनियादी ढांचे के रूप में किया जा रहा है।
  • इन हमलों का उद्देश्य क्रिप्टोकरेंसी चोरी करना और सरकारी नेटवर्क में दीर्घकालिक पहुंच (Persistence) बनाना है।

हाल ही में Cisco Talos के शोधकर्ताओं ने दो अलग-अलग लेकिन खतरनाक साइबर अभियानों का खुलासा किया है। ये अभियान 'ClickFix' शैली के हमलों का उपयोग करते हैं, जहां पीड़ितों को यह विश्वास दिलाया जाता है कि उन्हें किसी समस्या को ठीक करने के लिए एक साधारण कमांड चलाने की आवश्यकता है। वास्तव में, यह क्रिया उनके सिस्टम के दरवाजे हमलावरों के लिए खोल देती है।

पहला हमला मुख्य रूप से क्रिप्टोकरेंसी चोरी करने पर केंद्रित था। इसमें हमलावरों ने एक नया तरीका अपनाया, जिसमें उपयोगकर्ताओं को Google Sheets से एक दुर्भावनापूर्ण कोड कॉपी करने और उसे अपने क्रोम ब्राउज़र के नेविगेशन बार या TamperMonkey प्लग-इन में पेस्ट करने के लिए मजबूर किया गया। यह तकनीक ब्राउज़र सत्रों में घुसपैठ करने और डेटा चोरी करने के लिए उपयोग की गई।

दूसरे हमले में, एक रूसी खतरे वाले अभिनेता (Threat Actor) ने यूक्रेन की एक सरकारी संस्था को निशाना बनाया। इस हमले में 'ClearFake' तकनीक का उपयोग किया गया, जिसमें उपयोगकर्ता को एक फर्जी Google CAPTCHA दिखाया गया। जब उपयोगकर्ता ने निर्देशानुसार कमांड चलाया, तो सिस्टम में 'Amatera' इन्फोस्टेलर और 'NetSupport Manager' जैसे टूल इंस्टॉल हो गए, जिससे हमलावरों को सिस्टम का पूरा रिमोट कंट्रोल मिल गया।

Why This Matters

BozokMedia विश्लेषण से पता चलता है कि यह हमला पारंपरिक सुरक्षा प्रणालियों को चकमा देने की एक सोची-समझी रणनीति है। जब हमलावर Google जैसी वैध सेवाओं का उपयोग करते हैं, तो नेटवर्क डिटेक्शन सिस्टम इसे सामान्य उपयोगकर्ता व्यवहार मानकर अनदेखा कर देते हैं। यह 'ट्रस्ट एक्सप्लॉइटेशन' (Trust Exploitation) का एक गंभीर उदाहरण है।

"हमलावर अब उन क्षेत्रों में जा रहे हैं जहां पारंपरिक नेटवर्क डिटेक्शन के पास संदर्भ की कमी होती है, जैसे ब्राउज़र सत्र और विश्वसनीय क्लाउड सेवाएँ।"

ऐतिहासिक रूप से, सोशल इंजीनियरिंग हमलों में केवल फिशिंग ईमेल का उपयोग किया जाता था, लेकिन अब ये हमले 'इंटरैक्टिव' हो गए हैं। उपयोगकर्ता अब अनजाने में खुद ही अपने सिस्टम को संक्रमित करने वाले 'इन्फेक्शन चेन' का हिस्सा बन रहे हैं।

विशेषता क्रिप्टो चोरी अभियान यूक्रेनी सरकारी हमला
मुख्य तकनीक ClickFix (Browser Injection) ClearFake (Fake CAPTCHA)
इस्तेमाल की गई सेवा Google Sheets / TamperMonkey WebDAV / Windows Run
मुख्य लक्ष्य क्रिप्टोकरेंसी वॉलेट सरकारी डेटा और रिमोट एक्सेस
क्या आप जानते हैं?: 'ClickFix' हमले इतने प्रभावी इसलिए हैं क्योंकि वे उपयोगकर्ता के मनोवैज्ञानिक डर (जैसे कि 'आपका ब्राउज़र अपडेट नहीं है') का फायदा उठाते हैं।

Frequently Asked Questions

1. क्या Google Sheets का उपयोग करना असुरक्षित है?
नहीं, सेवा सुरक्षित है, लेकिन यदि आप किसी अनजान स्रोत से मिले लिंक के माध्यम से वहां से कोई कोड कॉपी करके अपने सिस्टम में चलाते हैं, तो यह जोखिम भरा हो सकता है।

2. इन हमलों से कैसे बचें?
कभी भी किसी वेबसाइट के निर्देश पर अपने कंप्यूटर के 'Run' डायलॉग या ब्राउज़र कंसोल में कोई अज्ञात कोड पेस्ट न करें।