- Boeing के parts और distribution business के एक हिस्से को निशाना बनाने वाली cyber incident के चलते 45GB डेटा सार्वजनिक हुआ, जिससे ransomware extortion के वास्तविक leak में बदलने का मामला सामने आया
- रूस से जुड़े hacking group LockBit ने 27 अक्टूबर को हमले की जिम्मेदारी ली और चेतावनी दी कि अगर Boeing समयसीमा के भीतर संपर्क नहीं करता, तो वह sensitive data सार्वजनिक कर देगा
- Boeing ने incident स्वीकार किया, लेकिन 2 नवंबर को Cybersecurity Dive को भेजे email में कहा कि इस समस्या का flight safety पर असर नहीं पड़ता
- सार्वजनिक किए गए data में Citrix files, security controls, email backups आदि शामिल थे, और security analyst Dominic Alvieri ने कहा कि corporate emails भी leak हुए हैं
- MalwareHunter Team का मानना था कि data 2006 में Boeing द्वारा अधिग्रहित Aviall से आया लगता है, और पिछले 17 वर्षों में दोनों कंपनियों के systems कितने integrate हुए हैं, यह breach के दायरे को तय कर सकता है
Boeing डेटा के LockBit द्वारा सार्वजनिक किए जाने पर
- Ransomware group LockBit ने 27 अक्टूबर को Boeing पर हमले की जिम्मेदारी ली
- उसने अपने data leak site पर पोस्ट किया कि अगर Boeing समयसीमा के भीतर संपर्क नहीं करता, तो वह sensitive data सार्वजनिक कर देगा
- 10 नवंबर की समयसीमा बीतने के बाद, Boeing के लगभग 45GB corporate data को online सार्वजनिक कर दिया
- Boeing ने उसी दिन hacking को स्वीकार किया
- 2 नवंबर को Cybersecurity Dive को भेजे email में कहा कि उसे “parts और distribution business के एक हिस्से को प्रभावित करने वाली cyber incident” की जानकारी है
- उसी email में कहा कि इस समस्या का flight safety पर असर नहीं पड़ता
- Leak हुए material में cloud computing company Citrix files, security controls, email backups आदि शामिल थे
- Security analyst Dominic Alvieri ने The Register को बताया कि corporate emails leaked material में शामिल थे
- Alvieri ने पूरा dataset नहीं देखा था, लेकिन माना कि Boeing emails और कुछ material malicious purposes के लिए उपयोगी लगते हैं
Aviall की संभावना और breach का दायरा
- MalwareHunter Team ने leaked material की समीक्षा के बाद आकलन किया कि data Aviall से आया लगता है
- Aviall एक parts distributor है जिसे Boeing ने 2006 में acquire किया था
- Breach की गंभीरता इस बात पर निर्भर करती है कि पिछले 17 वर्षों में Aviall और Boeing systems कितने integrate हुए हैं
- अगर दोनों कंपनियों के networks ज्यादा merge नहीं हुए हैं और LockBit ने केवल Aviall network पर control हासिल किया है, तो Boeing के लिए इसे “सिर्फ खराब” स्तर की समस्या माना गया
- अगर network integration का स्तर अधिक है, तो breach की गंभीरता पहले से ज्ञात जानकारी से अधिक हो सकती है
1 टिप्पणियां
Hacker News की राय
रक्षा उद्योग में काम करने के नजरिए से देखें तो, बिना एन्क्रिप्ट किए गए ईमेल के 45GB का व्यावसायिक दृष्टि से लगभग कोई मूल्य नहीं है और राष्ट्रीय सुरक्षा के नजरिए से भी यह कोई बड़ी घटना नहीं है
बल्कि कंपनी या देश से ज्यादा अलग-अलग कर्मचारियों के लिए यह ज्यादा खतरा हो सकता है
दूसरे शब्दों में, अगर इस डेटा में सचमुच मूल्य होता तो ransomware गिरोह इसे मुफ्त में सार्वजनिक नहीं करता
भुगतान न करने की सबसे संभावित वजह यह है कि जांच एजेंसियां शामिल थीं, और जांच एजेंसियां ransom भुगतान को पसंद नहीं करतीं, यहां तक कि उसे पूरी तरह प्रतिबंधित करने पर भी विचार करती रही हैं
इसका यह मतलब बिल्कुल नहीं कि डेटा बेकार है; इसमें Citrix डिवाइस के credentials शामिल हैं, इसलिए अगर Boeing अपनी security posture बेहतर नहीं करता तो इससे भविष्य में breach हो सकता है
हालांकि अपने पेशे का हवाला देने के बाद अगर कोई इस तरह कहे कि व्यक्ति महत्वपूर्ण नहीं हैं और केवल व्यावसायिक इकाइयां ही महत्वपूर्ण हैं, तो यह कुछ रक्षा-संबंधी भूमिकाओं के लिए सही नहीं बैठ सकता
संगठन में एक जूनियर engineer होने के बावजूद, automated systems और Confluence से आने वाले ईमेल लगभग spam नहीं होते, लेकिन कभी-कभी उपयोगी bulk notifications की भारी मात्रा बना देते हैं
अगर ईमेल 500TB होते तो चिंता की बात होती, लेकिन 45GB किसी एक account के compromise जैसा दिखता है
पूरी कंपनी या पूरे विभाग को भेजे गए कुछ दिलचस्प confidential emails हो सकते हैं, लेकिन कुल मिलाकर इसका बहुत ज्यादा मूल्य नहीं लगता, इसलिए मुझे लगता है कि Boeing का भुगतान न करने का फैसला सही था
password चुराने वाले अपराधी भी कभी-कभी account के अंदर गहराई तक जाकर ज्यादा फायदा उठाने के बजाय कम दाम पर bulk sale करके निकल जाना चाहते हैं
इस बार भी उद्देश्य दूसरे high-value targets को यह दिखाना हो सकता है कि वे गंभीर हैं
किसी बाहरी व्यक्ति के लिए 45GB तक पहुंच बनाना आसान हिस्सा है; अब इसका फायदा उठाने के लिए Boeing के पैमाने की कंपनी और supplier base बनाना होगा
इसे “एक ही device है, लेकिन आप प्रति unit 50 dollars ज्यादा दे रहे हैं” जैसे तरीके से इस्तेमाल किया जा सकता है
parts की नकल कर भी लें, तो उन्हें देश से बाहर ले जाने की अनुमति के लिए मूल supply chain और certification system का हिस्सा होना पड़ेगा
याद साफ नहीं है और एक छोटा-सा Google search भी ठीक से नहीं मिल रहा, लेकिन क्या ऐसी किसी leak ने target company के लिए बड़े पैमाने पर समस्या पैदा की है?
पिछले 2 साल में ऐसी काफी leaks हुई हैं, लेकिन market और जनता ज्यादातर उदासीन ही लगे
बेशक 45GB बहुत ज्यादा है, और अगर उसमें सचमुच भयावह चीजें होतीं तो शायद Boeing ransom देकर किसी को नहीं बताता
क्या Boeing को कोई वास्तविक negative outcome होगा? कमजोर साबित होना एक दाग है, लेकिन भुगतान न करना कई लोगों को positive भी लग सकता है
उस leak के बाद क्या परिणाम हुए, यह मुझे ठीक से नहीं पता
https://slate.com/human-interest/2014/12/sony-pictures-hack-...
अगर कभी Airbus Boeing से पहले नया विमान बना ले या कोई profitable contract जीत ले, तो शायद हम हमेशा के लिए यह नहीं जान पाएंगे कि यह स्वाभाविक रूप से हुआ या इस data से मिली जानकारी की वजह से
45GB बहुत बड़ी मात्रा भी हो सकती है, या कुछ लोगों के marketing presentation materials भी हो सकते हैं
मैं देखना चाहूंगा कि responsibility chain में आखिरी व्यक्ति ने तब असल में क्या कहा था जब उसे बताया गया कि MCAS काम नहीं कर रहा
पहले लगभग 150 लोगों की मौत के बाद damage control के लिए इसे किस wording में package किया गया, और अगली घटना पर उन्होंने कैसी प्रतिक्रिया दी—यह जानने के लिए popcorn machine चालू करने लायक बात है
शायद अभी-अभी ऐसा मामला हुआ था जहाँ ransomware समूह ने समझौता तोड़कर डेटा यूँ ही सार्वजनिक कर दिया
ऐसा करने पर वे अपने ही business model को खत्म कर रहे हैं
अगर कंपनी X यह भरोसा नहीं कर सकती कि अपराधी संगठन अपना वादा निभाएगा, तो वह शुरुआत में ही पैसा क्यों देगी
Boeing को data breach के बाद की लागत तो वैसे भी चुकानी होगी, अपराधियों को अतिरिक्त पैसा देने की कोई वजह नहीं है
ऐसा करने से असली ransomware समूहों की विश्वसनीयता काफी गिर जाएगी
इसे थोड़ा ज्यादा नैतिक बनाना हो तो डेटा गैर-महत्वपूर्ण या encrypted होना चाहिए
फिर भी मीडिया रिपोर्ट करेगा और जनता की धारणा बदल सकती है
बेहतर तरीका यह होगा कि hack के “target” के साथ गुप्त रूप से coordinate करके पूरी घटना को harmless तमाशा बना दिया जाए, और साथ ही डेटा बंधक बनाने की incentive घटाई जाए
खराब ransomware actors की पहचान कर उन्हें बाहर करने के लिए एक central justice system बनाना चाहिए
पहला ransom target डेटा की decryption key पाने के लिए होता है, और दूसरा ransom decrypted डेटा को सार्वजनिक होने से रोकने के लिए
क्या इस dump में कुछ “काम का” है?
article में Citrix और email का जिक्र है, लेकिन वह कुछ भी हो सकता है
email dump और दूसरा डेटा आगे के breach या कर्मचारियों पर targeted attacks के लिए उपयोगी हो सकता है
internal security team सब कुछ देखेगी, लेकिन कुछ छूट सकता है, और personal information के बारे में पता होने पर भी उसे fraud में इस्तेमाल किया जा सकता है
चीन जैसी सरकारों या Boeing के aviation और defense competitors के लिए, अगर उनके पास पहले से access नहीं था, तो यह सोने की खान होगा
Boeing national security और space से जुड़े बहुत काम करता है
इंटरनेट पर आ चुकी चीजें लगभग कभी गायब नहीं होतीं
अमेरिका को ransom payment को illegal कर देना चाहिए, और जो लोग ransom देते हैं या approve करते हैं उन्हें jail sentence देनी चाहिए
ऐसा कानून हो तो कंपनियां payment का risk नहीं लेंगी, इसलिए ransomware groups के अमेरिकी कंपनियों को target करने की संभावना घटेगी
फिर भी यह कंपनियों को पैसा देने से नहीं रोकता
अगर अस्पताल हो, तो वह कानून की language तोड़ने और बहुत से लोगों को मरने देने के बीच तौलने पर मजबूर होगा
[1] https://www.gma-cpa.com/technology-blog/paying-ransom-on-a-r...
[2] https://cbs12.com/news/cbs12-news-i-team/hospital-ransomware...
“ठीक है, यह लो पैसे”
“धन्यवाद। अगर 10,000 डॉलर और नहीं दोगे तो मैं अभी हुई transaction authorities को बता दूंगा”
उदाहरण के लिए, कुछ हफ्ते पहले hack हुई plastic surgery clinic यह मान सकती है कि मरीजों के medical records और before/after surgery photos leak होने से रोकने की कम-से-कम कोशिश करना बेहतर है
ransom payment को illegal करने से सभी मरीजों की medical history और photos leak हो सकते हैं, और यह nightmare होगा
सोच रहा हूँ कि क्या इसे Boeing की तरफ से ITAR violation माना जाएगा
सरकार को कंपनियों द्वारा ransomware groups को किए जाने वाले payments को illegal कर देना चाहिए
तब ransomware business model खत्म हो जाएगा, और कंपनियां संभावित problems को पैसे से solve करने की उम्मीद करने के बजाय असली security पर focus करेंगी
यानी समाज short-term pain सहकर long-term में बेहतर समाधान पाएगा
कंपनियां महंगे “experts” और “consultants” hire करेंगी, और वे चुपचाप ransomware groups को पैसे दे देंगे
अगर यह Russia से जुड़ा cyber group है, तो उसके अंदर की sensitive information को वैसे भी पहले से public information मानना चाहिए
फिर पैसा क्यों देना?