अगर आप एक मैलिशियस हैकर हैं, तो साइबर सुरक्षा प्रोफेशनल्स दुनिया के सबसे मुश्किल लोगों में से हैं जिन्हें हैक करने की कोशिश करनी चाहिए, क्योंकि बहुत अच्छा मौका है कि वे आपको पकड़ लेंगे।
इस महीने की शुरुआत में हैकिंग कॉन्फ्रेंस Black Hat और Def Con के आसपास, एक व्यक्ति ने क्रिप्टो न्यूज़ साइट के कर्मचारी होने का नाटक करते हुए कई साइबर सुरक्षा प्रोफेशनल्स को निशाना बनाया। हैकर ने सोशल मीडिया प्लेटफॉर्म X पर अटेंडीज़ से संपर्क किया, पब्लिक रिप्लाई और DMs दोनों के जरिए, और फिर Google Docs का इस्तेमाल करके टारगेट्स को मैलवेयर इंस्टॉल करने के लिए बरगलाने की कोशिश की, जैसा कि रिसर्चर्स ने बताया।
बुधवार को, सिक्योरिटी फर्म Huntress ने एक ब्लॉग पोस्ट प्रकाशित किया जिसमें इस हैकिंग कैंपेन का विवरण दिया गया, जिसने उसके एक रिसर्चर को निशाना बनाया, जिसने यह जानने के लिए नाटक किया कि हैकर क्या करने की कोशिश कर रहा है।
बातचीत के स्क्रीनशॉट के अनुसार, हैकर ने टूटी-फूटी अंग्रेजी में रिसर्चर से पूछा कि क्या वे अगले कॉन्फ्रेंस में शामिल होने की योजना बना रहे हैं, और फिर क्रिप्टो न्यूज़ वेबसाइट द्वारा आयोजित एक फर्जी कॉन्फ्रेंस का जिक्र किया।
उसके बाद, हैकर ने एक असली Google Doc साझा किया जो फर्जी कॉन्फ्रेंस के लिए प्लानिंग डॉक्यूमेंट जैसा दिखता था। डॉक्यूमेंट में एक साइडबार दिखाई दे रहा था जिसे देखकर लगता था कि वह एन्क्रिप्टेड है। लक्ष्य पहले टारगेट को हैकर द्वारा दी गई फर्जी डिक्रिप्शन की दर्ज करने के लिए बरगलाना था। यह उस प्रक्रिया का पहला कदम था जो टारगेट के ऑपरेटिंग सिस्टम के आधार पर macOS और Windows के लिए मैलवेयर इंस्टॉलेशन की ओर ले जाती, Huntress के अनुसार।
साइडबार को असली दिखाने के लिए, हैकर ने Google App Script का इस्तेमाल किया, जो डेवलपर्स को Google Docs के यूज़र इंटरफेस को मेन्यू और साइडबार के साथ कस्टमाइज़ करने की सुविधा देता है।
हैकर ने Huntress के रिसर्चर को Apple कंप्यूटर के लिए एक infostealer इंस्टॉल करने के लिए बरगलाने की कोशिश की; Windows के लिए एक रिमोट डेस्कटॉप व्यूइंग टूल को मैलवेयर के रूप में इस्तेमाल किया; और क्रिप्टोकरेंसी वॉलेट Ledger के लिए एक फर्जी इंस्टॉलर।
Huntress रिसर्चर्स द्वारा हैकर के रूप में पहचाने गए अकाउंट के पीछे का व्यक्ति TechCrunch द्वारा X पर प्राइवेट मैसेज भेजने पर जवाब नहीं दिया।
सभी तरह के हैकर्स — चाहे वे अज्ञात सरकारी हैकर्स हों जो एडवांस स्पाइवेयर इस्तेमाल करते हैं, या उत्तर कोरियाई सरकारी हैकर्स जो फर्जी ट्विटर प्रोफाइल इस्तेमाल करते हैं — ने पहले भी साइबर सुरक्षा प्रोफेशनल्स को निशाना बनाया है। इस कैंपेन को थोड़ा और विश्वसनीय बनाने वाली बात थी असली Google Doc और Google फीचर का इस्तेमाल।
Google ने तुरंत जवाब नहीं दिया जब TechCrunch ने पूछा कि क्या कंपनी ने यह हैकिंग कैंपेन या इसी तरह के कैंपेन देखे हैं।
Comments ()
Be the first to share your perspective on this story!