একটি সাইবার অপরাধী একটি বড় ডেটা চাঁদাবাজি অভিযান চালানোর কথা স্বীকার করেছে যা স্নোফ্লেক ক্লাউড পরিবেশে দুর্বলতাকে কাজে লাগিয়ে 165টি সংস্থার সাথে আপস করেছে। অপরাধী উল্লেখযোগ্যভাবে একজন ভিকটিমকে দুইবার টার্গেট করেছে, চাঁদাবাজি কার্যক্রমের আক্রমনাত্মক প্রকৃতির উপর জোর দিয়েছে।
আপস স্কেল
165 ভুক্তভোগীর বিরুদ্ধে অভিযানের জন্য দায়ী অভিনেতার স্বীকারোক্তির পর সাইবার-চাঁদাবাজির একটি উল্লেখযোগ্য তরঙ্গ স্পটলাইটে আনা হয়েছে। আক্রমণগুলি প্রাথমিকভাবে স্নোফ্লেক ক্লাউড ডেটা পরিবেশের উপর দৃষ্টি নিবদ্ধ করা হয়েছিল, একটি প্ল্যাটফর্ম যা প্রায়শই এন্টারপ্রাইজগুলি ব্যাপক ডেটাসেট সংরক্ষণ এবং বিশ্লেষণ করতে ব্যবহার করে। অননুমোদিত অ্যাক্সেস লাভ করে, আক্রমণকারী সংবেদনশীল কর্পোরেট তথ্য বের করতে সক্ষম হয়েছিল এবং পরবর্তীতে পাবলিক ডেটা এক্সপোজারের হুমকিতে অর্থপ্রদানের দাবি করতে সক্ষম হয়েছিল। উপযুক্ত প্রমাণীকরণ বা অ্যাক্সেস নিয়ন্ত্রণ ব্যবস্থাগুলি ভুল কনফিগার করা বা অনুপস্থিত থাকলে আপস করা সত্ত্বাগুলির নিছক পরিমাণ ক্লাউড স্টোরেজ আর্কিটেকচারের সিস্টেমিক ঝুঁকিকে হাইলাইট করে। এই সিরিজের ঘটনাগুলি ক্রমবর্ধমান পরিশীলিত শংসাপত্র সংগ্রহের বিরুদ্ধে তাদের পরিধি অ্যাক্সেস সুরক্ষিত করার জন্য তৃতীয় পক্ষের ক্লাউড ডেটা গুদামের উপর খুব বেশি নির্ভরশীল সংস্থাগুলির জন্য একটি জাগরণ কল হিসাবে কাজ করেছে।
কৌশল এবং ডাবল স্কুইজ
নিছক সংখ্যক সমঝোতার বাইরে, এই প্রচারাভিযানের তদন্তে চাঁদাবাজির জন্য বিশেষভাবে নির্লজ্জ পদ্ধতির প্রকাশ ঘটেছে। অপরাধী দ্বিগুণ-চাঁদাবাজির উদাহরণ নিশ্চিত করেছে, যেখানে একটি লক্ষ্যমাত্রা শুধুমাত্র একবার আঘাত করা হয় না কিন্তু কার্যকরভাবে দ্বিতীয়বার জোর করা হয়, সম্ভবত প্রাথমিক মুক্তিপণ নেওয়ার পরে অতিরিক্ত অর্থ প্রদানের জন্য। এই কৌশলটি ক্লাউড-ভিত্তিক সাইবার ক্রাইমের পদ্ধতিতে একটি উল্লেখযোগ্য বিবর্তনের প্রতিনিধিত্ব করে, সাধারণ ডেটা চুরির বাইরে এবং সক্রিয়, বারবার শিকারদের হয়রানির মধ্যে চলে যায়। সংস্থাগুলিকে দুবার চাপ দিয়ে, অভিনেতা অপারেশনের আর্থিক অর্থ প্রদানের লক্ষ্য রেখেছিলেন। এই আচরণটি এমন ব্যবসার দীর্ঘমেয়াদী দুর্বলতার উপর জোর দেয় যেগুলি এই ধরনের লঙ্ঘনের শিকার হয়, কারণ প্রাথমিক ঘটনাটি প্রায়ই পরবর্তী শোষণের জন্য দরজা খুলে দেয় যদি না পুরো নিরাপত্তা ভঙ্গিটি পুঙ্খানুপুঙ্খভাবে নিরীক্ষা করা হয় এবং প্রতিকার করা হয়।
শিল্প প্রতিক্রিয়া
এই প্রচারাভিযানের উদ্ঘাটন সাইবার নিরাপত্তা শিল্প জুড়ে ব্যাপক উদ্বেগ সৃষ্টি করেছে, বিশেষ করে ক্লাউড কম্পিউটিং এর অন্তর্নিহিত ভাগ করা দায়িত্বের মডেল সম্পর্কে। যদিও স্নোফ্লেকের মতো প্ল্যাটফর্মগুলি পরিকাঠামো সরবরাহ করে, মাল্টি-ফ্যাক্টর প্রমাণীকরণ (MFA) এর মতো অ্যাক্সেস নিয়ন্ত্রণগুলি পরিচালনা করার দায়িত্ব প্রায়শই গ্রাহকের উপর পড়ে। এই ঘটনাটি একটি জটিল ব্যবধানকে আন্ডারস্কোর করে যেখানে এন্টারপ্রাইজগুলি অনুমান করে যে ক্লাউড প্রদানকারীরা তাদের ডেটা সুরক্ষার জন্য সম্পূর্ণরূপে দায়ী, এই বিষয়টিকে উপেক্ষা করে যে আপোসকৃত শংসাপত্রগুলি এই ব্যাপক আক্রমণগুলির জন্য প্রাথমিক ভেক্টর। 165-ভিকটিম স্প্রী থেকে ফলআউট অনেক ফার্মকে তাদের পরিচয় ব্যবস্থাপনার কৌশলগুলি পুনরায় পরীক্ষা করতে এবং অস্বাভাবিক লগইন প্যাটার্ন বা গণ ডেটা এগ্রেস সনাক্ত করতে আরও শক্তিশালী মনিটরিং প্রয়োগ করতে পরিচালিত করেছে যা নির্দেশ করবে যে কোনও অননুমোদিত অভিনেতা তাদের ক্লাউড পরিবেশের মধ্যে কাজ করছে।
⚖ The Balanced View
Supporting view
অপরাধী আক্রমণের পরিধি এবং প্রকৃতি সম্পর্কে স্পষ্ট স্বীকারোক্তি প্রদান করেছে, ক্ষতির সম্পূর্ণ পরিমাণ ম্যাপিং করতে তদন্তকারীদের সহায়তা করেছে।
Concerns & criticism
লঙ্ঘনটি এন্টারপ্রাইজ গ্রাহকরা কীভাবে তাদের ক্লাউড ডেটা স্টোরেজ সুরক্ষিত করে তার সমালোচনামূলক ত্রুটিগুলি উন্মোচিত করেছে, বিশেষত শংসাপত্রের উপর নির্ভরতা সম্পর্কে যা সহজেই সংগ্রহ করা যায়।
→What's next
ক্লাউড-সঞ্চিত ডেটাতে অননুমোদিত অ্যাক্সেস রোধ করতে এন্টারপ্রাইজগুলি ফিশিং-প্রতিরোধী প্রমাণীকরণ পদ্ধতিতে রূপান্তরকে ত্বরান্বিত করবে বলে আশা করা হচ্ছে। আরও আইনি এবং তদন্তমূলক কার্যক্রম সম্ভবত অনুসরণ করা হবে কারণ ক্ষতিগ্রস্তদের দ্বারা আর্থিক এবং ডেটা প্রভাবের সম্পূর্ণ সুযোগ পরিমাপ করা হয়।