1 पॉइंट द्वारा GN⁺ 2024-07-14 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • हैक्टिविस्ट समूह NullBulge ने दावा किया है कि उसने Disney में घुसपैठ कर 1.1TB आंतरिक Slack डेटा लीक किया है
  • माना जा रहा है कि लीक हुए डेटा में संदेश, फाइलें, कोड आदि शामिल हैं

NullBulge समूह: कौन, क्यों, और कैसे

  • NullBulge समूह की उत्पत्ति ज्ञात नहीं है
  • उनकी आधिकारिक वेबसाइट के अनुसार, उनका लक्ष्य कलाकारों के अधिकारों की रक्षा करना और उनके काम के लिए उचित पारिश्रमिक सुनिश्चित करना है
  • ऐसी अफवाहें हैं कि NullBulge का LockBit ransomware गैंग से संबंध है। ऐसा प्रतीत होता है कि यह LockBit के लीक हुए builder का उपयोग करता है

Disney की copyright समस्या

  • हाल के वर्षों में Disney को कलाकारों और लेखकों को उचित हिस्सेदारी भुगतान से जुड़े आलोचना और कानूनी मुद्दों का सामना करना पड़ा है
  • Neil Gaiman जैसे प्रमुख लोगों ने इशारा किया है कि Disney, Disney-स्वामित्व वाली properties की novelization और graphic novels सहित कुछ कृतियों के लिए कुछ लेखकों और कलाकारों को royalty नहीं दे रहा है
  • यह समस्या "Star Wars" और "Alien" franchise पर काम करने वाले विभिन्न रचनाकारों को प्रभावित करती है
  • कुछ हाई-प्रोफाइल समझौतों के बावजूद, कई लेखक और कलाकार अब भी अपना उचित भुगतान पाने के लिए संघर्ष कर रहे हैं
  • SFWA जैसे संगठन इन रचनाकारों के लिए सक्रिय रूप से अभियान चला रहे हैं और Disney पर अपने वित्तीय दायित्व पूरे करने का दबाव बनाने के लिए task force बना रहे हैं

GN⁺ की राय

  • Disney Slack हैकिंग की यह घटना कंपनियों की सुरक्षा व्यवस्था की कमजोरियों को उजागर करने वाली गंभीर घटना है। आंतरिक जानकारी के लीक होने से भविष्य की परियोजनाओं और व्यक्तिगत जानकारी सहित भारी नुकसान की आशंका है
  • चूंकि हैकिंग समूह का दावा है कि उसका मकसद कलाकारों के अधिकारों की रक्षा करना है, इसलिए यह सिर्फ एक साधारण हैकिंग से आगे बढ़कर सामाजिक संदेश भी लिए हुए प्रतीत होता है। इसे कंपनियों के अनुचित व्यवहार के खिलाफ प्रतिक्रिया के रूप में देखा जा सकता है
  • हाल में AT&T, Ticketmaster जैसी बड़ी कंपनियों में लगातार हुई हैकिंग घटनाएं cyber security के प्रति सतर्कता बढ़ाने का अवसर बननी चाहिए। कंपनियों को सुरक्षा सिस्टम मजबूत करने के साथ-साथ आंतरिक governance सुधारने पर भी ध्यान देना होगा
  • दूसरी ओर, हैकर समूहों की अवैध हरकतों को उचित नहीं ठहराया जा सकता। सामाजिक मुद्दों को उठाना वैध और रचनात्मक तरीकों से होना चाहिए। हैकिंग घटनाओं में शामिल लोगों के लिए कड़ी सजा जरूरी है

1 टिप्पणियां

 
GN⁺ 2024-07-14
Hacker News की राय
  • यह फिर दिखाता है कि कंपनियां जब internal communication में कही गई हर बात—चाहे वह कितनी भी अनौपचारिक या अधपकी हो—रिकॉर्ड करती हैं, तो वे एक कम पहचानी जाने वाली जिम्मेदारी अपने ऊपर लेती हैं

    • कंपनी जहां business करती है, उसके हिसाब से records रखना requirement या कानून भी हो सकता है
      जिन financial companies में मैं पहले काम कर चुका हूं, वहां सभी emails और internal chats को 7–8 साल तक रखना “standard practice” था। यह पक्का नहीं कि कंपनी के equipment से किए गए phone calls भी record और store किए जाते थे या नहीं
      इसलिए मैं work और personal assets अलग रखता हूं। personal device पर काम नहीं करता, और work device पर social media, e-commerce या बेकार posts जैसी personal activities भी नहीं करता। अपने boss के boss को कोसने के लिए भी work device कभी इस्तेमाल नहीं करता
      मुझसे कई बार personal device को work के लिए इस्तेमाल करने को कहा गया, लेकिन मैंने साफ मना कर दिया। वजह यह थी कि कंपनी की कठोर policies का पालन करने के लिए invasive spyware और rootkit install करने को कहा जा रहा था। अब तक उन्होंने इसे अनिवार्य नहीं किया है; अगर करते, तो मैं बहुत पहले ही वह कंपनी छोड़ चुका होता
    • internal communication records को नष्ट करने या उन्हें शुरुआत में बनने ही न देने के लिए company policy को formal या informal रूप से तय करना भी, उस communication की formality से अलग, कई परिस्थितियों में पूरी तरह illegal हो सकता है
      प्रमुख उदाहरण Google है, जिसने संवेदनशील विषयों पर चर्चा करते समय कर्मचारियों को records बंद करने का निर्देश दिया था: https://www.techspot.com/news/102874-doj-alleges-google-dest...
      साथ ही, उसने training दी कि कुछ खास keywords कभी इस्तेमाल न करें, ताकि legal team search tools से conversation records न ढूंढ सके और monopolist जैसी भाषा भी रिकॉर्ड में न रहे: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
    • Disney जैसी बहुत बड़ी कंपनी पर चल रहे मुकदमों की वजह से अक्सर legal data preservation obligations लागू होते हैं, इसलिए company Slack, AT&T customer data leak से ज्यादा जटिल हो सकता है
    • दिलचस्प बात है कि Disney अपनी शुरुआती स्थापना से ही ऐसी archiving करता आया है, और इसी वजह से biography Walt Disney: The Triumph of the American Imagination इतनी विस्तृत हो सकी
    • सोचता हूं, क्या बड़ी कंपनियों में कोई ऐसी भी है जो मौका मिलते ही सब कुछ delete नहीं कर देती
  • यह घटना कल रात हुई, फिर भी इससे जुड़ी खबरें इतनी कम हैं, यह अजीब है। और संभव है कि “insider” असल में hack हुआ हो या remote access trojan से infected हो; SSN और दूसरी जानकारी तक leak होना दुर्भाग्यपूर्ण है

    • शुक्रवार को market close होने के बाद का समय ऐसी खबरें जारी करने के लिए कुख्यात है जिन्हें आप ज्यादा coverage नहीं देना चाहते
  • यह anti-DEI पक्ष के लिए खजाना साबित हो सकता है। जिन बातों को कहा नहीं गया माना जाता था, असल में वे काफी कही गई हों—यह सामने आ सकता है

  • Disney जिन सामाजिक और राजनीतिक विवादों में उलझा है, उन्हें देखते हुए इस link की सामग्री की काफी verification और investigation होने वाली है

  • यह वही group है जिसने ComfyUI_LLMVISION में malware डाला था, और crypto के खिलाफ होने का दावा करते हुए भी लोगों से crypto extort किया था
    इस breach की वजह भी शायद ComfyUI_LLMVISION ही रही होगी

  • हाल में ऐसी बड़ी कंपनियों की hacks बढ़ती महसूस हो रही हैं। क्या यह इस वजह से हो सकता है कि कंपनियां सोचती हैं कि वे सभी को AI से replace कर सकती हैं, और इसलिए security staff layoffs बढ़े हैं?

    • शायद नहीं। attacks बार-बार दिखने के कुछ कारण हैं
      पहला, इसकी कीमत लगभग नहीं चुकानी पड़ती। सबसे खराब स्थिति में hacker को 5–7 साल की सजा हो सकती है, लेकिन पकड़े जाने की संभावना कम है
      दूसरा, security सचमुच बहुत, बहुत, बहुत कठिन है। defender को सब कुछ सही रखना होता है, लेकिन attacker को सिर्फ एक vulnerability खोजनी होती है
      तीसरा, security सिर्फ security staff से तय नहीं होती। यह सभी software engineers, operations या DevOps engineers, सभी software dependencies, सभी hardware वगैरह पर निर्भर करती है। इनमें से किसी एक व्यक्ति या dependency में समस्या हो तो पूरा system compromise हो सकता है। इसमें insecure code लिखना, hacking, former employees को access control lists या groups से न हटाना, backdoor वाले tools install करना जैसी समस्याएं शामिल हैं
      मुख्य बात यह है कि security कठिन है और यह इस पर निर्भर करती है कि लोग सही काम करें। लोगों से सही काम करवाना बेहद मुश्किल है
    • अगर AI कोई factor है, तो उल्टा hackers की तरफ इसकी संभावना ज्यादा है
    • security staff layoffs तो हैं ही, लेकिन कुल मिलाकर workforce reductions की वजह से बचे हुए कर्मचारियों पर ज्यादा काम आ जाता है और product ship करने के लिए shortcuts लेने की संभावना भी बढ़ती है
    • शायद यह hybrid war भी हो सकता है
  • Slack में समस्या लगती है
    क्या यह stolen API keys का उपयोग करने वाला dump tool हो सकता है? Slack की rate limiting और monitoring मदद कर सकती है

    • चाहे enterprise file storage हो, email हो या chat messaging software—सभी में e-discovery support करने के लिए पूरा data निकालने वाली APIs या admin UI होते हैं
    • इसे खास तौर पर Slack की गलती कहना मुश्किल है। उसके customers बहुत हैं और उनके पीछे बहुत पैसा है, इसलिए वह बहुत बड़ा target बन जाता है; defense को पूरी तरह मजबूत करना मूल रूप से असंभव है
      ऐसे बड़े providers की services को पहले से compromised मानना और sensitive data को वहां बिल्कुल न डालना शायद सबसे अच्छा है
    • Slack की सभी APIs पर rate limits लगी हैं। Disney शायद Grid इस्तेमाल कर रहा होगा, और Grid में data dump लिया जा सकता है
      यह feature आम तौर पर litigation response के लिए इस्तेमाल होता है, और dump लेने के लिए काफी high admin privileges चाहिए होते हैं। उन्होंने कोई vulnerability ढूंढी होगी या admin account takeover किया होगा
    • https://slack.com/help/articles/12914005852819-Slack-data-lo...
  • insider कहे जा रहे Matthew J Van Andel की स्थिति समझ नहीं आती। क्या मतलब यह है कि उसने पहले hackers के साथ cooperate करके access दिया, फिर पछताया और access बंद कर दिया, और hackers ने बदले में doxxing की?

    • यह video दावा करता है कि ऐसा इसलिए हो सकता है क्योंकि उसने gaming के लिए infected mod download किया था: https://youtu.be/ZGScvWIyw2E
      पता नहीं उन्होंने doxxing क्यों की, लेकिन हो सकता है कि जब उसे पता चला कि वह hack हो गया है और उसने access बंद कर दिया, तो उन्होंने दोष उसी पर मढ़ने की कोशिश की
  • Disney को Disney Vault से operational security सीखनी चाहिए

    • सचमुच Disney Vault के digital version का मालिक रह चुके व्यक्ति के तौर पर, मुझे बहुत कम संभावना लगती है कि यह leak वैसा ही है जैसा दावा किया जा रहा है
      Disney पूरी company के लिए सिर्फ एक Slack instance इस्तेमाल नहीं करता, और सबको पता है कि release से पहले का content public platform पर upload नहीं करना चाहिए
      शायद Disney की central IT organization DTSS के स्वामित्व वाला instance compromise हुआ हो, लेकिन जैसा वे संकेत दे रहे हैं, उसका Disney Studios से ज्यादा संबंध नहीं होगा
      industry में release से पहले का content सिर्फ air-gapped systems में store करना काफी standard है
  • Disney हाल में लगातार अपने ही पैरों पर कुल्हाड़ी मारता दिख रहा है
    यहां आगे क्या होगा, यह दिलचस्प रहेगा। leak हुई information सच में stock price को प्रभावित कर सकती है