1 पॉइंट द्वारा GN⁺ 2024-09-01 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • Ohio के Columbus शहर ने लीक हुए डेटा के प्रकार और पैमाने को सार्वजनिक करते रहे साइबर सुरक्षा विशेषज्ञ Connor Goodwolf के खिलाफ मुकदमा दायर किया, और अदालत ने शहर के अस्थायी निषेधाज्ञा के अनुरोध को स्वीकार कर लिया
  • मामला 18 जुलाई को शहर के टेक्नोलॉजी विभाग द्वारा सिस्टम में असामान्य संकेत पाए जाने के बाद इंटरनेट कनेक्शन काटने से गंभीर हुआ; हैकर समूह Rhysida ने दावा किया कि उसके पास 6.5TB डेटा है और उसने उसका 45% सार्वजनिक कर दिया
  • मेयर Andrew Ginther ने 13 अगस्त को कहा कि चोरी हुआ डेटा संभवतः क्षतिग्रस्त या encrypted है और बेकार हो सकता है, लेकिन Goodwolf ने उसी दिन 10TV को उपलब्ध व्यक्तिगत जानकारी के उदाहरण दिखाकर इसका खंडन किया
  • बाद में सामने आई जानकारी में यह भी शामिल था कि पिछले 10 वर्षों की पुलिस रिपोर्टों के गवाहों, पीड़ितों और संदिग्धों की जानकारी तथा undercover पुलिस रिपोर्टों वाली Columbus police crime matrix डाउनलोड के लिए उपलब्ध है
  • अदालत के आदेश के तहत Goodwolf शहर के चोरी हुए डेटा को access, download या distribute नहीं कर सकते; शहर ने कम से कम 25,000 डॉलर के हर्जाने और privacy invasion, negligence, civil conversion आदि दावे दायर किए हैं

Goodwolf के खिलाफ मुकदमा और अस्थायी निषेधाज्ञा

  • Franklin County के जज ने Columbus शहर के अनुरोध को स्वीकार करते हुए साइबर सुरक्षा विशेषज्ञ Connor Goodwolf के खिलाफ अस्थायी निषेधाज्ञा मंजूर की
  • Goodwolf पिछले कुछ हफ्तों से 10TV और अन्य मीडिया को dark web पर मौजूद जानकारी के प्रकार बता रहे थे, और इंटरव्यू में इस्तेमाल किया गया नाम उनका कानूनी नाम नहीं है
  • आदेश के तहत Goodwolf को शहर के चोरी हुए डेटा को access, download और distribute करने की गतिविधि रोकनी होगी
  • शहर ने कम से कम 25,000 डॉलर के हर्जाने की मांग की है, अंतिम राशि मुकदमे में तय होगी
  • मुकदमे में शहर ने दावा किया कि Goodwolf की कार्रवाइयों से “अपूरणीय नुकसान” और “पूरे Central Ohio क्षेत्र में व्यापक चिंता” पैदा हुई
  • शहर के दावे चार प्रकार के हैं: आपराधिक कृत्य से हुए नुकसान का मुआवजा, privacy invasion, negligence और civil conversion
  • Franklin County Common Pleas Court के रिकॉर्ड के अनुसार अंतिम pretrial conference 18 सितंबर 2025 के लिए निर्धारित है
  • 10TV ने Goodwolf से टिप्पणी मांगी, लेकिन उन्होंने जवाब देने से इनकार कर दिया

डेटा लीक की प्रक्रिया और विरोधाभासी सार्वजनिक बयान

  • Columbus शहर ने बताया कि समस्या पहली बार 18 जुलाई को पहचानी गई, जब शहर के टेक्नोलॉजी विभाग ने सिस्टम में “असामान्य संकेतों के प्रमाण” पाए
  • इसके बाद शहर ने इंटरनेट कनेक्शन काट दिया
  • दो हफ्ते बाद हैकर समूह Rhysida ने हमले की जिम्मेदारी लेने का दावा किया और कहा कि उसके पास 6.5TB डेटा है; बाद में उसने चोरी हुए डेटा का 45% सार्वजनिक किया
  • 13 अगस्त को मेयर Andrew Ginther ने कहा कि हैकरों द्वारा चुराया गया डेटा संभवतः क्षतिग्रस्त या encrypted है और बेकार हो सकता है
  • उसी दिन Goodwolf ने 10TV को बताया कि यह बात सच नहीं है, और उपलब्ध व्यक्तिगत जानकारी के प्रकार दिखाए
  • इसके बाद Goodwolf शहर के डेटा के dark web पर पोस्ट होने की स्थिति बताते रहे, और हाल ही में कहा कि Columbus police crime matrix डाउनलोड के लिए उपलब्ध है
    • उस database में पिछले 10 वर्षों की पुलिस रिपोर्टों के गवाहों, पीड़ितों और संदिग्धों की जानकारी शामिल है
    • undercover पुलिस रिपोर्टें भी शामिल हैं

शहर की सार्वजनिक सुरक्षा वाली दलील

  • City Attorney Zach Klein ने कहा कि यह कार्रवाई Goodwolf के First Amendment अधिकारों को दबाने के लिए नहीं है
  • Klein ने कहा कि समस्या बयानबाजी नहीं, बल्कि dark web पर जाकर जानकारी इकट्ठा और डाउनलोड करने के बाद उसे मीडिया या अन्य लोगों को distribute करने की गतिविधि है
  • पहले कार्रवाई न करने की वजह के बारे में उन्होंने बताया कि डेटा के प्रकार अपराध जांच को खतरे में डालने के स्तर तक बढ़ गए थे
  • Klein ने कहा कि Goodwolf द्वारा डाउनलोड और साझा की गई जानकारी सार्वजनिक सुरक्षा के लिए खतरा है, और यह कार्रवाई पुलिस अधिकारियों, पीड़ितों और गवाहों की रक्षा के लिए है
  • शहर का दावा है कि Goodwolf अपने बनाए जाने वाले वेबसाइट के जरिए चोरी हुआ डेटा सार्वजनिक करने की धमकी दे रहे हैं
  • Goodwolf ने पहले 10TV से कहा था कि उनकी वेबसाइट बनाने की योजना है, लेकिन वह केवल उपयोगकर्ताओं को यह जांचने देगी कि उनका नाम डेटा लीक में शामिल है या नहीं

1 टिप्पणियां

 
GN⁺ 2024-09-01
Hacker News की राय
  • एक पूर्व penetration tester के तौर पर मैं Goodwolf से काफी हद तक सहमत हूं, लेकिन असल डेटा सार्वजनिक करना लगभग हमेशा बुरा विचार होता है। bug bounty programs में scope limits होने की वजह भी यही है
    लगता है कि शहर इस बात से नाराज़ है कि उसने चल रही जांच और undercover पुलिस रिपोर्ट से जुड़ा डेटा share किया; उसने ठीक-ठीक क्या share किया, इस पर निर्भर करता है कि शहर को दोष देना मुश्किल भी हो सकता है। डेटा पहले से कहीं भी मौजूद हो, उसे उठाकर किसी और को देना साफ तौर पर ठीक नहीं है
    अगर मकसद journalists को यह साबित करना था कि ऐसा डेटा मौजूद है और download किया जा सकता है, तो असल डेटा access किए बिना भी कई तरीके थे—forum posts के screenshots, links देना, data types का description वगैरह। अगर उसने सिर्फ इतना ही किया और शहर ने इस तरह react किया, तो यह साफ तौर पर abuse है; लेकिन चल रही जांच का डेटा journalists में न फैलाने का आदेश देना अपने-आप में अजीब नहीं है
    industry में आने से पहले मैं भी ऐसी चीज़ को white-hat hacking मानता, इसलिए सहानुभूति है—यह गलती करना आसान है। breach की जानकारी देना अच्छा है, लेकिन कैसे जानकारी देते हैं यह सचमुच बहुत अहम है
    हालांकि मेरा अनुभव 2016 में करीब एक साल का है, इसलिए अब चीज़ें बदल गई होंगी। फिर भी आज भी अगर कोई penetration tester किसी भी तरह के breached data के actual distribution को ठीक माने, तो मुझे काफी हैरानी होगी
    शहर का कहना है कि Goodwolf ने खुद website बनाकर शहर का चोरी हुआ डेटा public करने की धमकी दी, जबकि Goodwolf ने 10TV से कहा था कि वह ऐसी site बनाने की योजना बना रहा है जहां लोग सिर्फ यह check कर सकें कि उनका नाम data breach में शामिल है या नहीं। यह password leak check करने वाली sites से अलग है, और कोई भी किसी का नाम डालकर देख सकता है कि वह व्यक्ति criminal investigation में witness है या नहीं

    • ठीक-ठीक क्या और कैसे share किया गया, यह थोड़ा अस्पष्ट है। article से जुड़े data breach वाले article में कहा गया है कि Goodwolf ने contents verify करने के लिए data download किया और reporter को दिखाया, लेकिन ऐसा नहीं लगता कि उसने data सच में public किया या reporter को permanently रखने के लिए distribute किया
      यह कुछ वैसा है जैसे Boeing कहे कि “हमें 737 MAX की समस्या के बारे में पता नहीं था” और कोई employee media को confidential memo का screenshot दिखाकर कहे, “आपको पता था, यही सच है”
      मैं मानता हूं कि नाम search करके police investigation से संबंध check करने वाली website बनाना बुरा idea है, लेकिन उसने असल में ऐसा किया नहीं था, बस plan था
    • जो article मैंने पढ़ा, उसके मुताबिक Goodwolf ने डेटा public नहीं किया। hackers ने data public किया, शहर ने झूठ बोला, और Goodwolf ने publicly accessible data लेकर journalists को शहर का झूठ साबित किया
      अगर उस article ने situation को बहुत गलत तरीके से पेश नहीं किया है, तो यह शहर द्वारा Goodwolf को बलि का बकरा बनाने की एक बड़ी civil liberties violation ही लगती है। वे जिस नुकसान की बात कर रहे हैं, वह सब उनकी अपनी लापरवाही का नतीजा है
    • यह जानकारी “public” करना नहीं था; वह पहले से public थी। dark web कोई ऐसा ठिकाना नहीं है जिसके लिए खास invitation-only connection चाहिए; ये सामान्य websites ही हैं जिन्हें कोई भी access कर सकता है, बस पता होना चाहिए कि कहां देखना है। TOR इस्तेमाल करने पर भी यही बात लागू होती है
    • शहर को दोष देना मुश्किल नहीं है। ऐसे decision-makers उन लोगों की मदद करने की इच्छा को कुचल रहे हैं जो बहुत खराब cybersecurity problems में मदद करना चाहते हैं। ऐसी problems हर जगह हैं
      एक स्वस्थ समाज में इस prosecution का फैसला लेने वाले को ज्वालामुखी में बलि चढ़ा दिया जाता—बेशक रूपक के तौर पर
    • यह वह data है जिसे criminals पहले ही publicly release कर चुके थे
  • Klein का यह कहना गलत है: “यह speech का मामला नहीं है। नहीं। यह keyboard पर जाकर dark web access करने, information इकट्ठा करने, उसे अपने computer पर download करने और फिर media या दूसरे लोगों को distribute करने की वास्तविक हरकत का मामला है”
    यह उस data की प्रकृति और format के बारे में नागरिकों से झूठ बोलने का मामला है जिसे वे protect नहीं कर पाए

    • यह मज़ेदार है कि politicians dark web को ऐसे बताते हैं मानो वह रात में छिपकर बच्चों का शिकार करने वाला कोई राक्षस हो। असल में यह literally websites का एक collection भर है
  • यह तो बेतुका है। researchers ने सिर्फ यह बताया कि Ohio के Columbus शहर की security व्यवस्था कितनी खराब है
    13 अगस्त को Mayor Andrew Ginther ने कहा कि hackers द्वारा चुराया गया data corrupt या encrypted था, इसलिए शायद बेकार होगा। कुछ घंटों बाद Goodwolf ने 10TV से कहा कि यह सच नहीं है, और दिखाया कि वह किस तरह की personal information access कर पा रहा था
    शहर की पूरी leadership पर recall vote होना चाहिए। security न होने की वजह से वे शर्मिंदा हुए, फिर “encrypted था bro! भरोसा करो, मैं politician हूं!” जैसे अंदाज़ में नागरिकों से झूठ बोला और सही तरीके से पकड़े गए, और अब taxpayers के पैसे से यह मूर्खतापूर्ण lawsuit करके आग में घी डाल रहे हैं

    • सहमत। अगर इतने बड़े शहर में कोई अलग कहानी बताने वाला नहीं है, तो लगता है local government आम तौर पर ऐसे ही चलती है। हर कोई इस premise पर जीता है कि “हमने अपनी जानकारी के हिसाब से best किया,” और ऐसा लगता है मानो यह बात उन्हें जवाबदेही से मुक्त कर देती है
      कई सालों में मैंने बहुत अजीब चीज़ें देखी हैं, और security कैसे काम करती है इस पर जिम्मेदार लोगों के अपने explanation से ही उन्हें जवाबदेही से मुक्त कर देना, best case में भी जानबूझकर अज्ञानता है। अगर local government को personal information रखने देनी है, तो उसे उस data की जिम्मेदारी लेनी होगी। 2024 में “हमें पता नहीं था” स्वीकार्य नहीं है, और सच तो यह है कि कम से कम 10 साल पहले से भी यह स्वीकार्य नहीं था
  • घबराए हुए शहर ने उस परेशान करने वाले व्यक्ति पर मुकदमा कर दिया जिसने सबको बता दिया कि वे कितना बकवास बोल रहे थे
    publicly released information के contents की जांच करने वाले security researcher पर मुकदमा करना किसी की सुरक्षा नहीं करता

    • Dark Net Diaries का एक episode याद आता है। कुछ researchers को एक state government ने hire किया था और वे एक दूर-दराज़ courthouse building में physical penetration test कर रहे थे, तभी पकड़े गए। penetration testers ने security guards और local police के साथ cooperate किया और situation समझाई
      फिर site पर jurisdiction claim करने वाला कोई दूसरा व्यक्ति आ गया, हंगामा किया, कहीं phone किया, और उसके बाद penetration testers को मौके पर ही trespassing के आरोप में arrest करवा दिया
      state government ने उन्हें किसी county jail में छोड़ दिया, और अंत में state government की किरकिरी होने के बाद शायद company और penetration testers के खिलाफ civil damages और criminal prosecution pursue करने की कोशिश की
      आखिरकार charges drop हो गए, लेकिन penetration testers की reputation कुछ समय के लिए खराब हो गई
  • ऐसे मूर्खतापूर्ण और weaponized restraining order से लड़ने के लिए EFF या ACLU द्वारा defense में मदद लेने के लिए यह बिल्कुल सही case है

  • यह summary बेहतर लगती है
    https://arstechnica.com/security/2024/08/city-of-columbus-su...

  • hacking group: मुकदमा नहीं
    hacked records host करने वाली public website: मुकदमा नहीं
    झूठ बोलने वाले officials: मुकदमा नहीं
    इन तीनों की ओर इशारा करने वाला आम आदमी: मुकदमा झेल रहा है

  • https://archive.is/dEBJT
    EU में blocked है

  • मैं Columbus में कई साल रहा हूं, और यह बिल्कुल plausible लगता है। Republican-dominated state में Democratic city होने की position government को self-protection में काफी बेशर्म बना देती है

  • अगर “यह speech का मामला नहीं है। यह keyboard से dark web में जाकर information इकट्ठा करने, उसे computer पर download करके media या दूसरे लोगों में distribute करने की वास्तविक हरकत का मामला है” वाली बात सही है, तो article में कुछ missing न हो तो Chrome या Firefox का password leak की संभावना बताने वाला feature भी illegal हो जाएगा
    वास्तविकता यह है कि शहर गलत है