- हैक्टिविस्ट समूह NullBulge ने दावा किया है कि उसने Disney में घुसपैठ कर 1.1TB आंतरिक Slack डेटा लीक किया है
- माना जा रहा है कि लीक हुए डेटा में संदेश, फाइलें, कोड आदि शामिल हैं
NullBulge समूह: कौन, क्यों, और कैसे
- NullBulge समूह की उत्पत्ति ज्ञात नहीं है
- उनकी आधिकारिक वेबसाइट के अनुसार, उनका लक्ष्य कलाकारों के अधिकारों की रक्षा करना और उनके काम के लिए उचित पारिश्रमिक सुनिश्चित करना है
- ऐसी अफवाहें हैं कि NullBulge का LockBit ransomware गैंग से संबंध है। ऐसा प्रतीत होता है कि यह LockBit के लीक हुए builder का उपयोग करता है
Disney की copyright समस्या
- हाल के वर्षों में Disney को कलाकारों और लेखकों को उचित हिस्सेदारी भुगतान से जुड़े आलोचना और कानूनी मुद्दों का सामना करना पड़ा है
- Neil Gaiman जैसे प्रमुख लोगों ने इशारा किया है कि Disney, Disney-स्वामित्व वाली properties की novelization और graphic novels सहित कुछ कृतियों के लिए कुछ लेखकों और कलाकारों को royalty नहीं दे रहा है
- यह समस्या "Star Wars" और "Alien" franchise पर काम करने वाले विभिन्न रचनाकारों को प्रभावित करती है
- कुछ हाई-प्रोफाइल समझौतों के बावजूद, कई लेखक और कलाकार अब भी अपना उचित भुगतान पाने के लिए संघर्ष कर रहे हैं
- SFWA जैसे संगठन इन रचनाकारों के लिए सक्रिय रूप से अभियान चला रहे हैं और Disney पर अपने वित्तीय दायित्व पूरे करने का दबाव बनाने के लिए task force बना रहे हैं
GN⁺ की राय
- Disney Slack हैकिंग की यह घटना कंपनियों की सुरक्षा व्यवस्था की कमजोरियों को उजागर करने वाली गंभीर घटना है। आंतरिक जानकारी के लीक होने से भविष्य की परियोजनाओं और व्यक्तिगत जानकारी सहित भारी नुकसान की आशंका है
- चूंकि हैकिंग समूह का दावा है कि उसका मकसद कलाकारों के अधिकारों की रक्षा करना है, इसलिए यह सिर्फ एक साधारण हैकिंग से आगे बढ़कर सामाजिक संदेश भी लिए हुए प्रतीत होता है। इसे कंपनियों के अनुचित व्यवहार के खिलाफ प्रतिक्रिया के रूप में देखा जा सकता है
- हाल में AT&T, Ticketmaster जैसी बड़ी कंपनियों में लगातार हुई हैकिंग घटनाएं cyber security के प्रति सतर्कता बढ़ाने का अवसर बननी चाहिए। कंपनियों को सुरक्षा सिस्टम मजबूत करने के साथ-साथ आंतरिक governance सुधारने पर भी ध्यान देना होगा
- दूसरी ओर, हैकर समूहों की अवैध हरकतों को उचित नहीं ठहराया जा सकता। सामाजिक मुद्दों को उठाना वैध और रचनात्मक तरीकों से होना चाहिए। हैकिंग घटनाओं में शामिल लोगों के लिए कड़ी सजा जरूरी है
1 टिप्पणियां
Hacker News की राय
यह फिर दिखाता है कि कंपनियां जब internal communication में कही गई हर बात—चाहे वह कितनी भी अनौपचारिक या अधपकी हो—रिकॉर्ड करती हैं, तो वे एक कम पहचानी जाने वाली जिम्मेदारी अपने ऊपर लेती हैं
जिन financial companies में मैं पहले काम कर चुका हूं, वहां सभी emails और internal chats को 7–8 साल तक रखना “standard practice” था। यह पक्का नहीं कि कंपनी के equipment से किए गए phone calls भी record और store किए जाते थे या नहीं
इसलिए मैं work और personal assets अलग रखता हूं। personal device पर काम नहीं करता, और work device पर social media, e-commerce या बेकार posts जैसी personal activities भी नहीं करता। अपने boss के boss को कोसने के लिए भी work device कभी इस्तेमाल नहीं करता
मुझसे कई बार personal device को work के लिए इस्तेमाल करने को कहा गया, लेकिन मैंने साफ मना कर दिया। वजह यह थी कि कंपनी की कठोर policies का पालन करने के लिए invasive spyware और rootkit install करने को कहा जा रहा था। अब तक उन्होंने इसे अनिवार्य नहीं किया है; अगर करते, तो मैं बहुत पहले ही वह कंपनी छोड़ चुका होता
प्रमुख उदाहरण Google है, जिसने संवेदनशील विषयों पर चर्चा करते समय कर्मचारियों को records बंद करने का निर्देश दिया था: https://www.techspot.com/news/102874-doj-alleges-google-dest...
साथ ही, उसने training दी कि कुछ खास keywords कभी इस्तेमाल न करें, ताकि legal team search tools से conversation records न ढूंढ सके और monopolist जैसी भाषा भी रिकॉर्ड में न रहे: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
यह घटना कल रात हुई, फिर भी इससे जुड़ी खबरें इतनी कम हैं, यह अजीब है। और संभव है कि “insider” असल में hack हुआ हो या remote access trojan से infected हो; SSN और दूसरी जानकारी तक leak होना दुर्भाग्यपूर्ण है
यह anti-DEI पक्ष के लिए खजाना साबित हो सकता है। जिन बातों को कहा नहीं गया माना जाता था, असल में वे काफी कही गई हों—यह सामने आ सकता है
Disney जिन सामाजिक और राजनीतिक विवादों में उलझा है, उन्हें देखते हुए इस link की सामग्री की काफी verification और investigation होने वाली है
यह वही group है जिसने ComfyUI_LLMVISION में malware डाला था, और crypto के खिलाफ होने का दावा करते हुए भी लोगों से crypto extort किया था
इस breach की वजह भी शायद ComfyUI_LLMVISION ही रही होगी
हाल में ऐसी बड़ी कंपनियों की hacks बढ़ती महसूस हो रही हैं। क्या यह इस वजह से हो सकता है कि कंपनियां सोचती हैं कि वे सभी को AI से replace कर सकती हैं, और इसलिए security staff layoffs बढ़े हैं?
पहला, इसकी कीमत लगभग नहीं चुकानी पड़ती। सबसे खराब स्थिति में hacker को 5–7 साल की सजा हो सकती है, लेकिन पकड़े जाने की संभावना कम है
दूसरा, security सचमुच बहुत, बहुत, बहुत कठिन है। defender को सब कुछ सही रखना होता है, लेकिन attacker को सिर्फ एक vulnerability खोजनी होती है
तीसरा, security सिर्फ security staff से तय नहीं होती। यह सभी software engineers, operations या DevOps engineers, सभी software dependencies, सभी hardware वगैरह पर निर्भर करती है। इनमें से किसी एक व्यक्ति या dependency में समस्या हो तो पूरा system compromise हो सकता है। इसमें insecure code लिखना, hacking, former employees को access control lists या groups से न हटाना, backdoor वाले tools install करना जैसी समस्याएं शामिल हैं
मुख्य बात यह है कि security कठिन है और यह इस पर निर्भर करती है कि लोग सही काम करें। लोगों से सही काम करवाना बेहद मुश्किल है
Slack में समस्या लगती है
क्या यह stolen API keys का उपयोग करने वाला dump tool हो सकता है? Slack की rate limiting और monitoring मदद कर सकती है
ऐसे बड़े providers की services को पहले से compromised मानना और sensitive data को वहां बिल्कुल न डालना शायद सबसे अच्छा है
यह feature आम तौर पर litigation response के लिए इस्तेमाल होता है, और dump लेने के लिए काफी high admin privileges चाहिए होते हैं। उन्होंने कोई vulnerability ढूंढी होगी या admin account takeover किया होगा
insider कहे जा रहे Matthew J Van Andel की स्थिति समझ नहीं आती। क्या मतलब यह है कि उसने पहले hackers के साथ cooperate करके access दिया, फिर पछताया और access बंद कर दिया, और hackers ने बदले में doxxing की?
पता नहीं उन्होंने doxxing क्यों की, लेकिन हो सकता है कि जब उसे पता चला कि वह hack हो गया है और उसने access बंद कर दिया, तो उन्होंने दोष उसी पर मढ़ने की कोशिश की
Disney को Disney Vault से operational security सीखनी चाहिए
Disney पूरी company के लिए सिर्फ एक Slack instance इस्तेमाल नहीं करता, और सबको पता है कि release से पहले का content public platform पर upload नहीं करना चाहिए
शायद Disney की central IT organization DTSS के स्वामित्व वाला instance compromise हुआ हो, लेकिन जैसा वे संकेत दे रहे हैं, उसका Disney Studios से ज्यादा संबंध नहीं होगा
industry में release से पहले का content सिर्फ air-gapped systems में store करना काफी standard है
Disney हाल में लगातार अपने ही पैरों पर कुल्हाड़ी मारता दिख रहा है
यहां आगे क्या होगा, यह दिलचस्प रहेगा। leak हुई information सच में stock price को प्रभावित कर सकती है