- Ohio के Columbus शहर ने लीक हुए डेटा के प्रकार और पैमाने को सार्वजनिक करते रहे साइबर सुरक्षा विशेषज्ञ Connor Goodwolf के खिलाफ मुकदमा दायर किया, और अदालत ने शहर के अस्थायी निषेधाज्ञा के अनुरोध को स्वीकार कर लिया
- मामला 18 जुलाई को शहर के टेक्नोलॉजी विभाग द्वारा सिस्टम में असामान्य संकेत पाए जाने के बाद इंटरनेट कनेक्शन काटने से गंभीर हुआ; हैकर समूह Rhysida ने दावा किया कि उसके पास 6.5TB डेटा है और उसने उसका 45% सार्वजनिक कर दिया
- मेयर Andrew Ginther ने 13 अगस्त को कहा कि चोरी हुआ डेटा संभवतः क्षतिग्रस्त या encrypted है और बेकार हो सकता है, लेकिन Goodwolf ने उसी दिन 10TV को उपलब्ध व्यक्तिगत जानकारी के उदाहरण दिखाकर इसका खंडन किया
- बाद में सामने आई जानकारी में यह भी शामिल था कि पिछले 10 वर्षों की पुलिस रिपोर्टों के गवाहों, पीड़ितों और संदिग्धों की जानकारी तथा undercover पुलिस रिपोर्टों वाली Columbus police crime matrix डाउनलोड के लिए उपलब्ध है
- अदालत के आदेश के तहत Goodwolf शहर के चोरी हुए डेटा को access, download या distribute नहीं कर सकते; शहर ने कम से कम 25,000 डॉलर के हर्जाने और privacy invasion, negligence, civil conversion आदि दावे दायर किए हैं
Goodwolf के खिलाफ मुकदमा और अस्थायी निषेधाज्ञा
- Franklin County के जज ने Columbus शहर के अनुरोध को स्वीकार करते हुए साइबर सुरक्षा विशेषज्ञ Connor Goodwolf के खिलाफ अस्थायी निषेधाज्ञा मंजूर की
- Goodwolf पिछले कुछ हफ्तों से 10TV और अन्य मीडिया को dark web पर मौजूद जानकारी के प्रकार बता रहे थे, और इंटरव्यू में इस्तेमाल किया गया नाम उनका कानूनी नाम नहीं है
- आदेश के तहत Goodwolf को शहर के चोरी हुए डेटा को access, download और distribute करने की गतिविधि रोकनी होगी
- शहर ने कम से कम 25,000 डॉलर के हर्जाने की मांग की है, अंतिम राशि मुकदमे में तय होगी
- मुकदमे में शहर ने दावा किया कि Goodwolf की कार्रवाइयों से “अपूरणीय नुकसान” और “पूरे Central Ohio क्षेत्र में व्यापक चिंता” पैदा हुई
- शहर के दावे चार प्रकार के हैं: आपराधिक कृत्य से हुए नुकसान का मुआवजा, privacy invasion, negligence और civil conversion
- Franklin County Common Pleas Court के रिकॉर्ड के अनुसार अंतिम pretrial conference 18 सितंबर 2025 के लिए निर्धारित है
- 10TV ने Goodwolf से टिप्पणी मांगी, लेकिन उन्होंने जवाब देने से इनकार कर दिया
डेटा लीक की प्रक्रिया और विरोधाभासी सार्वजनिक बयान
- Columbus शहर ने बताया कि समस्या पहली बार 18 जुलाई को पहचानी गई, जब शहर के टेक्नोलॉजी विभाग ने सिस्टम में “असामान्य संकेतों के प्रमाण” पाए
- इसके बाद शहर ने इंटरनेट कनेक्शन काट दिया
- दो हफ्ते बाद हैकर समूह Rhysida ने हमले की जिम्मेदारी लेने का दावा किया और कहा कि उसके पास 6.5TB डेटा है; बाद में उसने चोरी हुए डेटा का 45% सार्वजनिक किया
- 13 अगस्त को मेयर Andrew Ginther ने कहा कि हैकरों द्वारा चुराया गया डेटा संभवतः क्षतिग्रस्त या encrypted है और बेकार हो सकता है
- उसी दिन Goodwolf ने 10TV को बताया कि यह बात सच नहीं है, और उपलब्ध व्यक्तिगत जानकारी के प्रकार दिखाए
- इसके बाद Goodwolf शहर के डेटा के dark web पर पोस्ट होने की स्थिति बताते रहे, और हाल ही में कहा कि Columbus police crime matrix डाउनलोड के लिए उपलब्ध है
- उस database में पिछले 10 वर्षों की पुलिस रिपोर्टों के गवाहों, पीड़ितों और संदिग्धों की जानकारी शामिल है
- undercover पुलिस रिपोर्टें भी शामिल हैं
शहर की सार्वजनिक सुरक्षा वाली दलील
- City Attorney Zach Klein ने कहा कि यह कार्रवाई Goodwolf के First Amendment अधिकारों को दबाने के लिए नहीं है
- Klein ने कहा कि समस्या बयानबाजी नहीं, बल्कि dark web पर जाकर जानकारी इकट्ठा और डाउनलोड करने के बाद उसे मीडिया या अन्य लोगों को distribute करने की गतिविधि है
- पहले कार्रवाई न करने की वजह के बारे में उन्होंने बताया कि डेटा के प्रकार अपराध जांच को खतरे में डालने के स्तर तक बढ़ गए थे
- Klein ने कहा कि Goodwolf द्वारा डाउनलोड और साझा की गई जानकारी सार्वजनिक सुरक्षा के लिए खतरा है, और यह कार्रवाई पुलिस अधिकारियों, पीड़ितों और गवाहों की रक्षा के लिए है
- शहर का दावा है कि Goodwolf अपने बनाए जाने वाले वेबसाइट के जरिए चोरी हुआ डेटा सार्वजनिक करने की धमकी दे रहे हैं
- Goodwolf ने पहले 10TV से कहा था कि उनकी वेबसाइट बनाने की योजना है, लेकिन वह केवल उपयोगकर्ताओं को यह जांचने देगी कि उनका नाम डेटा लीक में शामिल है या नहीं
1 टिप्पणियां
Hacker News की राय
एक पूर्व penetration tester के तौर पर मैं Goodwolf से काफी हद तक सहमत हूं, लेकिन असल डेटा सार्वजनिक करना लगभग हमेशा बुरा विचार होता है। bug bounty programs में scope limits होने की वजह भी यही है
लगता है कि शहर इस बात से नाराज़ है कि उसने चल रही जांच और undercover पुलिस रिपोर्ट से जुड़ा डेटा share किया; उसने ठीक-ठीक क्या share किया, इस पर निर्भर करता है कि शहर को दोष देना मुश्किल भी हो सकता है। डेटा पहले से कहीं भी मौजूद हो, उसे उठाकर किसी और को देना साफ तौर पर ठीक नहीं है
अगर मकसद journalists को यह साबित करना था कि ऐसा डेटा मौजूद है और download किया जा सकता है, तो असल डेटा access किए बिना भी कई तरीके थे—forum posts के screenshots, links देना, data types का description वगैरह। अगर उसने सिर्फ इतना ही किया और शहर ने इस तरह react किया, तो यह साफ तौर पर abuse है; लेकिन चल रही जांच का डेटा journalists में न फैलाने का आदेश देना अपने-आप में अजीब नहीं है
industry में आने से पहले मैं भी ऐसी चीज़ को white-hat hacking मानता, इसलिए सहानुभूति है—यह गलती करना आसान है। breach की जानकारी देना अच्छा है, लेकिन कैसे जानकारी देते हैं यह सचमुच बहुत अहम है
हालांकि मेरा अनुभव 2016 में करीब एक साल का है, इसलिए अब चीज़ें बदल गई होंगी। फिर भी आज भी अगर कोई penetration tester किसी भी तरह के breached data के actual distribution को ठीक माने, तो मुझे काफी हैरानी होगी
शहर का कहना है कि Goodwolf ने खुद website बनाकर शहर का चोरी हुआ डेटा public करने की धमकी दी, जबकि Goodwolf ने 10TV से कहा था कि वह ऐसी site बनाने की योजना बना रहा है जहां लोग सिर्फ यह check कर सकें कि उनका नाम data breach में शामिल है या नहीं। यह password leak check करने वाली sites से अलग है, और कोई भी किसी का नाम डालकर देख सकता है कि वह व्यक्ति criminal investigation में witness है या नहीं
यह कुछ वैसा है जैसे Boeing कहे कि “हमें 737 MAX की समस्या के बारे में पता नहीं था” और कोई employee media को confidential memo का screenshot दिखाकर कहे, “आपको पता था, यही सच है”
मैं मानता हूं कि नाम search करके police investigation से संबंध check करने वाली website बनाना बुरा idea है, लेकिन उसने असल में ऐसा किया नहीं था, बस plan था
अगर उस article ने situation को बहुत गलत तरीके से पेश नहीं किया है, तो यह शहर द्वारा Goodwolf को बलि का बकरा बनाने की एक बड़ी civil liberties violation ही लगती है। वे जिस नुकसान की बात कर रहे हैं, वह सब उनकी अपनी लापरवाही का नतीजा है
एक स्वस्थ समाज में इस prosecution का फैसला लेने वाले को ज्वालामुखी में बलि चढ़ा दिया जाता—बेशक रूपक के तौर पर
Klein का यह कहना गलत है: “यह speech का मामला नहीं है। नहीं। यह keyboard पर जाकर dark web access करने, information इकट्ठा करने, उसे अपने computer पर download करने और फिर media या दूसरे लोगों को distribute करने की वास्तविक हरकत का मामला है”
यह उस data की प्रकृति और format के बारे में नागरिकों से झूठ बोलने का मामला है जिसे वे protect नहीं कर पाए
यह तो बेतुका है। researchers ने सिर्फ यह बताया कि Ohio के Columbus शहर की security व्यवस्था कितनी खराब है
13 अगस्त को Mayor Andrew Ginther ने कहा कि hackers द्वारा चुराया गया data corrupt या encrypted था, इसलिए शायद बेकार होगा। कुछ घंटों बाद Goodwolf ने 10TV से कहा कि यह सच नहीं है, और दिखाया कि वह किस तरह की personal information access कर पा रहा था
शहर की पूरी leadership पर recall vote होना चाहिए। security न होने की वजह से वे शर्मिंदा हुए, फिर “encrypted था bro! भरोसा करो, मैं politician हूं!” जैसे अंदाज़ में नागरिकों से झूठ बोला और सही तरीके से पकड़े गए, और अब taxpayers के पैसे से यह मूर्खतापूर्ण lawsuit करके आग में घी डाल रहे हैं
कई सालों में मैंने बहुत अजीब चीज़ें देखी हैं, और security कैसे काम करती है इस पर जिम्मेदार लोगों के अपने explanation से ही उन्हें जवाबदेही से मुक्त कर देना, best case में भी जानबूझकर अज्ञानता है। अगर local government को personal information रखने देनी है, तो उसे उस data की जिम्मेदारी लेनी होगी। 2024 में “हमें पता नहीं था” स्वीकार्य नहीं है, और सच तो यह है कि कम से कम 10 साल पहले से भी यह स्वीकार्य नहीं था
घबराए हुए शहर ने उस परेशान करने वाले व्यक्ति पर मुकदमा कर दिया जिसने सबको बता दिया कि वे कितना बकवास बोल रहे थे
publicly released information के contents की जांच करने वाले security researcher पर मुकदमा करना किसी की सुरक्षा नहीं करता
फिर site पर jurisdiction claim करने वाला कोई दूसरा व्यक्ति आ गया, हंगामा किया, कहीं phone किया, और उसके बाद penetration testers को मौके पर ही trespassing के आरोप में arrest करवा दिया
state government ने उन्हें किसी county jail में छोड़ दिया, और अंत में state government की किरकिरी होने के बाद शायद company और penetration testers के खिलाफ civil damages और criminal prosecution pursue करने की कोशिश की
आखिरकार charges drop हो गए, लेकिन penetration testers की reputation कुछ समय के लिए खराब हो गई
ऐसे मूर्खतापूर्ण और weaponized restraining order से लड़ने के लिए EFF या ACLU द्वारा defense में मदद लेने के लिए यह बिल्कुल सही case है
यह summary बेहतर लगती है
https://arstechnica.com/security/2024/08/city-of-columbus-su...
hacking group: मुकदमा नहीं
hacked records host करने वाली public website: मुकदमा नहीं
झूठ बोलने वाले officials: मुकदमा नहीं
इन तीनों की ओर इशारा करने वाला आम आदमी: मुकदमा झेल रहा है
https://archive.is/dEBJT
EU में blocked है
मैं Columbus में कई साल रहा हूं, और यह बिल्कुल plausible लगता है। Republican-dominated state में Democratic city होने की position government को self-protection में काफी बेशर्म बना देती है
अगर “यह speech का मामला नहीं है। यह keyboard से dark web में जाकर information इकट्ठा करने, उसे computer पर download करके media या दूसरे लोगों में distribute करने की वास्तविक हरकत का मामला है” वाली बात सही है, तो article में कुछ missing न हो तो Chrome या Firefox का password leak की संभावना बताने वाला feature भी illegal हो जाएगा
वास्तविकता यह है कि शहर गलत है