1 पॉइंट द्वारा GN⁺ 2023-11-21 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • Boeing के parts और distribution business के एक हिस्से को निशाना बनाने वाली cyber incident के चलते 45GB डेटा सार्वजनिक हुआ, जिससे ransomware extortion के वास्तविक leak में बदलने का मामला सामने आया
  • रूस से जुड़े hacking group LockBit ने 27 अक्टूबर को हमले की जिम्मेदारी ली और चेतावनी दी कि अगर Boeing समयसीमा के भीतर संपर्क नहीं करता, तो वह sensitive data सार्वजनिक कर देगा
  • Boeing ने incident स्वीकार किया, लेकिन 2 नवंबर को Cybersecurity Dive को भेजे email में कहा कि इस समस्या का flight safety पर असर नहीं पड़ता
  • सार्वजनिक किए गए data में Citrix files, security controls, email backups आदि शामिल थे, और security analyst Dominic Alvieri ने कहा कि corporate emails भी leak हुए हैं
  • MalwareHunter Team का मानना था कि data 2006 में Boeing द्वारा अधिग्रहित Aviall से आया लगता है, और पिछले 17 वर्षों में दोनों कंपनियों के systems कितने integrate हुए हैं, यह breach के दायरे को तय कर सकता है

Boeing डेटा के LockBit द्वारा सार्वजनिक किए जाने पर

  • Ransomware group LockBit ने 27 अक्टूबर को Boeing पर हमले की जिम्मेदारी ली
    • उसने अपने data leak site पर पोस्ट किया कि अगर Boeing समयसीमा के भीतर संपर्क नहीं करता, तो वह sensitive data सार्वजनिक कर देगा
    • 10 नवंबर की समयसीमा बीतने के बाद, Boeing के लगभग 45GB corporate data को online सार्वजनिक कर दिया
  • Boeing ने उसी दिन hacking को स्वीकार किया
    • 2 नवंबर को Cybersecurity Dive को भेजे email में कहा कि उसे “parts और distribution business के एक हिस्से को प्रभावित करने वाली cyber incident” की जानकारी है
    • उसी email में कहा कि इस समस्या का flight safety पर असर नहीं पड़ता
  • Leak हुए material में cloud computing company Citrix files, security controls, email backups आदि शामिल थे
    • Security analyst Dominic Alvieri ने The Register को बताया कि corporate emails leaked material में शामिल थे
    • Alvieri ने पूरा dataset नहीं देखा था, लेकिन माना कि Boeing emails और कुछ material malicious purposes के लिए उपयोगी लगते हैं

Aviall की संभावना और breach का दायरा

  • MalwareHunter Team ने leaked material की समीक्षा के बाद आकलन किया कि data Aviall से आया लगता है
    • Aviall एक parts distributor है जिसे Boeing ने 2006 में acquire किया था
  • Breach की गंभीरता इस बात पर निर्भर करती है कि पिछले 17 वर्षों में Aviall और Boeing systems कितने integrate हुए हैं
    • अगर दोनों कंपनियों के networks ज्यादा merge नहीं हुए हैं और LockBit ने केवल Aviall network पर control हासिल किया है, तो Boeing के लिए इसे “सिर्फ खराब” स्तर की समस्या माना गया
    • अगर network integration का स्तर अधिक है, तो breach की गंभीरता पहले से ज्ञात जानकारी से अधिक हो सकती है

1 टिप्पणियां

 
GN⁺ 2023-11-21
Hacker News की राय
  • रक्षा उद्योग में काम करने के नजरिए से देखें तो, बिना एन्क्रिप्ट किए गए ईमेल के 45GB का व्यावसायिक दृष्टि से लगभग कोई मूल्य नहीं है और राष्ट्रीय सुरक्षा के नजरिए से भी यह कोई बड़ी घटना नहीं है
    बल्कि कंपनी या देश से ज्यादा अलग-अलग कर्मचारियों के लिए यह ज्यादा खतरा हो सकता है
    दूसरे शब्दों में, अगर इस डेटा में सचमुच मूल्य होता तो ransomware गिरोह इसे मुफ्त में सार्वजनिक नहीं करता

    • “अगर इसमें मूल्य होता तो वे मुफ्त में सार्वजनिक नहीं करते” वाली व्याख्या पूरी तरह गलत है और सिर्फ अटकल है
      भुगतान न करने की सबसे संभावित वजह यह है कि जांच एजेंसियां शामिल थीं, और जांच एजेंसियां ransom भुगतान को पसंद नहीं करतीं, यहां तक कि उसे पूरी तरह प्रतिबंधित करने पर भी विचार करती रही हैं
      इसका यह मतलब बिल्कुल नहीं कि डेटा बेकार है; इसमें Citrix डिवाइस के credentials शामिल हैं, इसलिए अगर Boeing अपनी security posture बेहतर नहीं करता तो इससे भविष्य में breach हो सकता है
    • रक्षा उद्योग का दायरा भी काफी बड़ा है, और सुरक्षा कारणों से विस्तार से बताना मुश्किल रहा होगा
      हालांकि अपने पेशे का हवाला देने के बाद अगर कोई इस तरह कहे कि व्यक्ति महत्वपूर्ण नहीं हैं और केवल व्यावसायिक इकाइयां ही महत्वपूर्ण हैं, तो यह कुछ रक्षा-संबंधी भूमिकाओं के लिए सही नहीं बैठ सकता
    • कुछ साल पहले मेरा work account 50GB limit तक पहुंच गया था और उसे साफ करना पड़ा था, और अब भी फिर से 20GB इस्तेमाल हो रहा है
      संगठन में एक जूनियर engineer होने के बावजूद, automated systems और Confluence से आने वाले ईमेल लगभग spam नहीं होते, लेकिन कभी-कभी उपयोगी bulk notifications की भारी मात्रा बना देते हैं
      अगर ईमेल 500TB होते तो चिंता की बात होती, लेकिन 45GB किसी एक account के compromise जैसा दिखता है
      पूरी कंपनी या पूरे विभाग को भेजे गए कुछ दिलचस्प confidential emails हो सकते हैं, लेकिन कुल मिलाकर इसका बहुत ज्यादा मूल्य नहीं लगता, इसलिए मुझे लगता है कि Boeing का भुगतान न करने का फैसला सही था
    • इतना पक्का कहना मुश्किल है
      password चुराने वाले अपराधी भी कभी-कभी account के अंदर गहराई तक जाकर ज्यादा फायदा उठाने के बजाय कम दाम पर bulk sale करके निकल जाना चाहते हैं
      इस बार भी उद्देश्य दूसरे high-value targets को यह दिखाना हो सकता है कि वे गंभीर हैं
    • इस घटना से शायद Enron जैसा natural language processing के लिए email corpus एक और मिल जाए
  • किसी बाहरी व्यक्ति के लिए 45GB तक पहुंच बनाना आसान हिस्सा है; अब इसका फायदा उठाने के लिए Boeing के पैमाने की कंपनी और supplier base बनाना होगा

    • supplier contract negotiations जटिल हो सकती हैं
      इसे “एक ही device है, लेकिन आप प्रति unit 50 dollars ज्यादा दे रहे हैं” जैसे तरीके से इस्तेमाल किया जा सकता है
    • डेटा के प्रकार के आधार पर यह वास्तविक security issue हो सकता है
    • सिर्फ इतना भी काफी नहीं है
      parts की नकल कर भी लें, तो उन्हें देश से बाहर ले जाने की अनुमति के लिए मूल supply chain और certification system का हिस्सा होना पड़ेगा
    • Airbus को अपना LLM train करने के लिए corpus चाहिए था, और अब वह मिल गया
  • याद साफ नहीं है और एक छोटा-सा Google search भी ठीक से नहीं मिल रहा, लेकिन क्या ऐसी किसी leak ने target company के लिए बड़े पैमाने पर समस्या पैदा की है?
    पिछले 2 साल में ऐसी काफी leaks हुई हैं, लेकिन market और जनता ज्यादातर उदासीन ही लगे
    बेशक 45GB बहुत ज्यादा है, और अगर उसमें सचमुच भयावह चीजें होतीं तो शायद Boeing ransom देकर किसी को नहीं बताता
    क्या Boeing को कोई वास्तविक negative outcome होगा? कमजोर साबित होना एक दाग है, लेकिन भुगतान न करना कई लोगों को positive भी लग सकता है

    • Sony को जब North Korea ने hack किया था, तो leaked salary data से पता चला कि वही काम करने वाली महिलाओं को पुरुषों से कम भुगतान मिलता था
      उस leak के बाद क्या परिणाम हुए, यह मुझे ठीक से नहीं पता
      https://slate.com/human-interest/2014/12/sony-pictures-hack-...
    • competitors यह data देखना चाहेंगे, लेकिन वे दुनिया को यह announce नहीं करेंगे कि वे files खंगाल रहे हैं
      अगर कभी Airbus Boeing से पहले नया विमान बना ले या कोई profitable contract जीत ले, तो शायद हम हमेशा के लिए यह नहीं जान पाएंगे कि यह स्वाभाविक रूप से हुआ या इस data से मिली जानकारी की वजह से
    • मेरा personal mail भी पिछले कुछ वर्षों में provider बदलने के बावजूद 10GB से ज्यादा है
      45GB बहुत बड़ी मात्रा भी हो सकती है, या कुछ लोगों के marketing presentation materials भी हो सकते हैं
    • लोग अगर खंगालना शुरू करें तो समस्या हो सकती है, लेकिन ज्यादातर लोगों के पास न समय होगा, न इच्छा, और वे legal risk उठाना नहीं चाहेंगे
    • design documents की तुलना में internal emails कहीं ज्यादा मूल्यवान लगते हैं
      मैं देखना चाहूंगा कि responsibility chain में आखिरी व्यक्ति ने तब असल में क्या कहा था जब उसे बताया गया कि MCAS काम नहीं कर रहा
      पहले लगभग 150 लोगों की मौत के बाद damage control के लिए इसे किस wording में package किया गया, और अगली घटना पर उन्होंने कैसी प्रतिक्रिया दी—यह जानने के लिए popcorn machine चालू करने लायक बात है
  • शायद अभी-अभी ऐसा मामला हुआ था जहाँ ransomware समूह ने समझौता तोड़कर डेटा यूँ ही सार्वजनिक कर दिया
    ऐसा करने पर वे अपने ही business model को खत्म कर रहे हैं
    अगर कंपनी X यह भरोसा नहीं कर सकती कि अपराधी संगठन अपना वादा निभाएगा, तो वह शुरुआत में ही पैसा क्यों देगी
    Boeing को data breach के बाद की लागत तो वैसे भी चुकानी होगी, अपराधियों को अतिरिक्त पैसा देने की कोई वजह नहीं है

    • ransomware से निपटने की एक दिलचस्प रणनीति खुलती है, लेकिन यह बेहद अनैतिक, अवैध है और ऐसी चीज है जिसे कोई state actor लागू कर सकता है
      1. target को hack करके डेटा को बंधक बनाना
      2. ransom मिलने के बाद डेटा को वैसे ही सार्वजनिक कर देना
        ऐसा करने से असली ransomware समूहों की विश्वसनीयता काफी गिर जाएगी
        इसे थोड़ा ज्यादा नैतिक बनाना हो तो डेटा गैर-महत्वपूर्ण या encrypted होना चाहिए
        फिर भी मीडिया रिपोर्ट करेगा और जनता की धारणा बदल सकती है
        बेहतर तरीका यह होगा कि hack के “target” के साथ गुप्त रूप से coordinate करके पूरी घटना को harmless तमाशा बना दिया जाए, और साथ ही डेटा बंधक बनाने की incentive घटाई जाए
    • यह tragedy of the commons है
      खराब ransomware actors की पहचान कर उन्हें बाहर करने के लिए एक central justice system बनाना चाहिए
    • ऐसी चीजें हमेशा होती हैं
      पहला ransom target डेटा की decryption key पाने के लिए होता है, और दूसरा ransom decrypted डेटा को सार्वजनिक होने से रोकने के लिए
  • क्या इस dump में कुछ “काम का” है?
    article में Citrix और email का जिक्र है, लेकिन वह कुछ भी हो सकता है

    • यह इस पर निर्भर करता है कि किसके लिए उपयोगी है
      email dump और दूसरा डेटा आगे के breach या कर्मचारियों पर targeted attacks के लिए उपयोगी हो सकता है
      internal security team सब कुछ देखेगी, लेकिन कुछ छूट सकता है, और personal information के बारे में पता होने पर भी उसे fraud में इस्तेमाल किया जा सकता है
      चीन जैसी सरकारों या Boeing के aviation और defense competitors के लिए, अगर उनके पास पहले से access नहीं था, तो यह सोने की खान होगा
      Boeing national security और space से जुड़े बहुत काम करता है
    • अब जब यह सार्वजनिक हो चुका है, तो कोई न कोई आखिरकार इसे download करके जांचेगा
      इंटरनेट पर आ चुकी चीजें लगभग कभी गायब नहीं होतीं
  • अमेरिका को ransom payment को illegal कर देना चाहिए, और जो लोग ransom देते हैं या approve करते हैं उन्हें jail sentence देनी चाहिए
    ऐसा कानून हो तो कंपनियां payment का risk नहीं लेंगी, इसलिए ransomware groups के अमेरिकी कंपनियों को target करने की संभावना घटेगी

    • यह पहले से ही illegal हो सकता है[1][2]
      फिर भी यह कंपनियों को पैसा देने से नहीं रोकता
      अगर अस्पताल हो, तो वह कानून की language तोड़ने और बहुत से लोगों को मरने देने के बीच तौलने पर मजबूर होगा
      [1] https://www.gma-cpa.com/technology-blog/paying-ransom-on-a-r...
      [2] https://cbs12.com/news/cbs12-news-i-team/hospital-ransomware...
    • ransom नहीं दिया गया था, बस अमेरिका के बाहर मौजूद एक cyber security company को seven-figure consulting fee दी गई, और उस company ने किसी तरह जादुई ढंग से problem solve कर दी
    • “अगर तुम मुझे 10,000 डॉलर नहीं दोगे तो मैं authorities को बता दूंगा कि तुमने 100,000 डॉलर ransom दिया है”
      “ठीक है, यह लो पैसे”
      “धन्यवाद। अगर 10,000 डॉलर और नहीं दोगे तो मैं अभी हुई transaction authorities को बता दूंगा”
    • ऐसा ban कुछ मामलों में समझदारी नहीं रखता
      उदाहरण के लिए, कुछ हफ्ते पहले hack हुई plastic surgery clinic यह मान सकती है कि मरीजों के medical records और before/after surgery photos leak होने से रोकने की कम-से-कम कोशिश करना बेहतर है
      ransom payment को illegal करने से सभी मरीजों की medical history और photos leak हो सकते हैं, और यह nightmare होगा
  • सोच रहा हूँ कि क्या इसे Boeing की तरफ से ITAR violation माना जाएगा

    • आपको ऐसा क्यों लगता है?
  • सरकार को कंपनियों द्वारा ransomware groups को किए जाने वाले payments को illegal कर देना चाहिए
    तब ransomware business model खत्म हो जाएगा, और कंपनियां संभावित problems को पैसे से solve करने की उम्मीद करने के बजाय असली security पर focus करेंगी
    यानी समाज short-term pain सहकर long-term में बेहतर समाधान पाएगा

    • ऐसे कदम को bypass करने के तरीके शायद पहले से आम होंगे
      कंपनियां महंगे “experts” और “consultants” hire करेंगी, और वे चुपचाप ransomware groups को पैसे दे देंगे
  • अगर यह Russia से जुड़ा cyber group है, तो उसके अंदर की sensitive information को वैसे भी पहले से public information मानना चाहिए
    फिर पैसा क्यों देना?