சைபர் பாதுகாப்பு ஆராய்ச்சியாளர்களை குறிவைத்து ஒரு அதிநவீன ஃபிஷிங் தாக்குதல் நடந்துள்ளது. இதில், முக்கிய தொழில்துறை நிகழ்வுகளில் கலந்துகொள்ளும் நிபுணர்களை, ஒரு கிரிப்டோ செய்தி நிறுவனம் போல ஏமாற்றி, மால்வேரை நிறுவ வைக்கின்றனர். இந்த மோசடி, சமூக பொறியியலின் (Social Engineering) வளர்ந்து வரும் ஆபத்துக்களை எடுத்துக்காட்டுகிறது.
சைபர் பாதுகாப்பு ஆராய்ச்சியாளர்கள், ஹேக்கர்களுக்கு மிகவும் கடினமான இலக்காக கருதப்படுபவர்கள். ஆனால் இப்போது, அவர்கள் மிகவும் குறிப்பிட்ட மற்றும் ஆபத்தான ஒரு சமூக பொறியியல் பிரச்சாரத்தை எதிர்கொள்கின்றனர். தாக்குதல் நடத்துபவர்கள், X (முன்னர் ட்விட்டர்) தளத்தில் ஒரு முன்னணி கிரிப்டோகரன்சி செய்தி நிறுவனத்தைப் போல நடித்து, Black Hat மற்றும் DEF CON போன்ற முக்கிய பாதுகாப்பு மாநாடுகளில் கலந்துகொள்ளும் நிபுணர்களை ஒரு பொறியில் சிக்க வைக்க முயல்கின்றனர்.
இந்த பிரச்சாரம், போலி நம்பிக்கையை உருவாக்குவதில் கவனம் செலுத்துகிறது. தாக்குதல் நடத்தியவர்கள், சில சமயம் சரியாக அமையாத ஆங்கிலத்தில், ஒரு கிரிப்டோகரன்சி மாநாட்டைப் பற்றிய திட்டங்கள் குறித்து ஆராய்ச்சியாளர்களிடம் பேசுவார்கள். ஆரம்ப தொடர்பு ஏற்பட்டவுடன், ஹேக்கர்கள் ஒரு Google Doc-க்கான இணைப்பைப் பகிர்வார்கள். அது நிகழ்வின் திட்டமிடல் ஆவணம் என்று கூறுவார்கள். Google Workspace போன்ற நம்பகமான தளத்தைப் பயன்படுத்துவது ஒரு தந்திரமான தேர்வு. ஏனெனில் இது வழக்கமான பாதுகாப்பு வடிப்பான்களைத் தாண்டிச் செல்லக்கூடும்.
ஏமாற்றும் முறையின் நுணுக்கங்கள்
பயனர்களை தங்கள் கணினிகளை சமரசம் செய்ய வைக்க, தாக்குதல் நடத்தியவர்கள் Google Apps Script-ஐப் பயன்படுத்துகின்றனர். இது ஆவணங்களுக்குள் தனிப்பயன் பயனர் இடைமுகங்களை அனுமதிக்கிறது. கோப்பைத் திறக்கும்போது, பயனர் ஒரு போலி பக்கத்தைக் காண்பார்கள். அதை 'டிகிரிப்ட்' செய்ய, ஒரு கீயை உள்ளிட்டு UI உடன் தொடர்பு கொள்ளும்படி கேட்கப்படுவார்கள். இது தீங்கிழைக்கும் குறியீட்டை இயக்க அல்லது தீங்கு விளைவிக்கும் பயன்பாட்டை நிறுவ தூண்டும் ஒரு மோசடி ஆகும்.
சைபர் பாதுகாப்பு நிறுவனமான Huntress-ன் கண்டுபிடிப்புகளின்படி, இந்த ஏமாற்றும் படிகள் மூலம் பயன்படுத்தப்படும் மால்வேர், இலக்கின் இயங்குதளத்திற்கு ஏற்ப வடிவமைக்கப்பட்டுள்ளது. Apple சாதனங்களில் தகவல்களை திருடும் கருவிகள், Windows-க்கான ரிமோட் டெஸ்க்டாப் கருவிகள் மற்றும் கள்ள கிரிப்டோகரன்சி வாலட் நிறுவல்கள் ஆகியவை இந்த பிரச்சாரத்தில் கண்டறியப்பட்டுள்ளன. Google Docs போன்ற நம்பகமான சேவைகளைப் பயன்படுத்தி இந்த பேலோடுகளை வழங்குவதன் மூலம், தாக்குதல் நடத்தியவர்கள் பாதுகாப்பான ஆவணங்களுக்கும் தீங்கிழைக்கும் குறியீட்டிற்கும் இடையில் வேறுபடுத்துவதை மிகவும் கடினமாக்குகிறார்கள்.
நிறுவனப் பாதுகாப்பிற்கு இது ஏன் முக்கியம்?
இந்த சம்பவம், தாக்குதல் முறைகள் எவ்வளவு வேகமாக உருவாகின்றன என்பதை நினைவூட்டுகிறது. நிறுவனங்கள் சைபர் பாதுகாப்பு உள்கட்டமைப்பில் பில்லியன் கணக்கான டாலர்களை செலவழித்தாலும், சமூக பொறியியல் ஒரு பலவீனமான புள்ளியாகவே உள்ளது. ஹேக்கர்கள் Google Docs மற்றும் Apps Script போன்ற அன்றாட கருவிகளை ஆயுதமாக்கும் திறன், மிகவும் தொழில்நுட்ப ரீதியாக திறமையான தனிநபர்கள் கூட ஆபத்தில் இருப்பதைக் குறிக்கிறது. வணிகங்களுக்கும் முதலீட்டாளர்களுக்கும், இது பாரம்பரிய பாதுகாப்புக்கு அப்பாற்பட்ட தேவையை எடுத்துக்காட்டுகிறது.
நிறுவனங்கள், அச்சுறுத்தல் வெளிப்புற மால்வேரில் இருந்து மட்டுமல்ல, ஊழியர்கள் தினசரி பயன்படுத்தும் மென்பொருளின் சுரண்டலில் இருந்தும் வருகிறது என்பதை உணரத் தொடங்கியுள்ளன. இது, ஒரு முறையான பயன்பாடு தீங்கிழைக்கும் நோக்கங்களுக்காகப் பயன்படுத்தப்படும்போது அடையாளம் காணக்கூடிய மேம்பட்ட, நடத்தை அடிப்படையிலான பாதுகாப்பு கருவிகளுக்கான தேவையை அதிகரிக்கிறது. தினசரி செயல்பாடுகளுக்கு SaaS தளங்களை நம்பியிருப்பது, திறமையானதாக இருந்தாலும், தாக்குதல் நடத்தியவர்கள் பயன்படுத்த விரும்புவதாகத் தோன்றும் ஆபத்தை அறிமுகப்படுத்துகிறது.
பாதுகாப்பு நிபுணர்களுக்கும் IT குழுக்களுக்கும், அடுத்த முக்கியமான புதுப்பிப்பு, நிறுவனப் பணிகளில் ஆவணங்கள் மற்றும் ஸ்கிரிப்டுகள் எவ்வாறு செயல்படுத்தப்படுகின்றன என்பதைக் கட்டுப்படுத்துவதாகும். எதிர்காலத்தில் இதுபோன்ற சுரண்டல்களைத் தடுக்க, நிறுவனங்கள் மூன்றாம் தரப்பு ஒருங்கிணைப்புகள் மற்றும் ஸ்கிரிப்டிங் திறன்களுக்கான தங்கள் கொள்கைகளை மதிப்பீடு செய்ய வேண்டியிருக்கும்.
