TechVaultHub

Extortionist admits to orchestrating massive cloud data breach campaign against 165 targets

By TechVaultHub স্টাফ

একটি সাইবার অপরাধী একটি বড় ডেটা চাঁদাবাজি অভিযান চালানোর কথা স্বীকার করেছে যা স্নোফ্লেক ক্লাউড পরিবেশে দুর্বলতাকে কাজে লাগিয়ে 165টি সংস্থার সাথে আপস করেছে। অপরাধী উল্লেখযোগ্যভাবে একজন ভিকটিমকে দুইবার টার্গেট করেছে, চাঁদাবাজি কার্যক্রমের আক্রমনাত্মক প্রকৃতির উপর জোর দিয়েছে।

আক্রান্তের সংখ্যা
165টি স্বতন্ত্র প্রতিষ্ঠান
প্রাথমিক লক্ষ্য পরিবেশ
স্নোফ্লেক ক্লাউড ডেটা প্ল্যাটফর্ম
স্বীকারোক্তি স্ট্যাটাস
অভিযানে আসামি স্বীকার করেছে
কৌশলগত বিস্তারিত
পৃথক ভিকটিমদের উপর দ্বিগুণ চাঁদাবাজির প্রচেষ্টার নথিভুক্ত প্রমাণ
যাচাইকরণ
একক-উৎস রিপোর্ট - এখনও স্বাধীনভাবে নিশ্চিত করা হয়নি
Advertisement
1

আপস স্কেল

165 ভুক্তভোগীর বিরুদ্ধে অভিযানের জন্য দায়ী অভিনেতার স্বীকারোক্তির পর সাইবার-চাঁদাবাজির একটি উল্লেখযোগ্য তরঙ্গ স্পটলাইটে আনা হয়েছে। আক্রমণগুলি প্রাথমিকভাবে স্নোফ্লেক ক্লাউড ডেটা পরিবেশের উপর দৃষ্টি নিবদ্ধ করা হয়েছিল, একটি প্ল্যাটফর্ম যা প্রায়শই এন্টারপ্রাইজগুলি ব্যাপক ডেটাসেট সংরক্ষণ এবং বিশ্লেষণ করতে ব্যবহার করে। অননুমোদিত অ্যাক্সেস লাভ করে, আক্রমণকারী সংবেদনশীল কর্পোরেট তথ্য বের করতে সক্ষম হয়েছিল এবং পরবর্তীতে পাবলিক ডেটা এক্সপোজারের হুমকিতে অর্থপ্রদানের দাবি করতে সক্ষম হয়েছিল। উপযুক্ত প্রমাণীকরণ বা অ্যাক্সেস নিয়ন্ত্রণ ব্যবস্থাগুলি ভুল কনফিগার করা বা অনুপস্থিত থাকলে আপস করা সত্ত্বাগুলির নিছক পরিমাণ ক্লাউড স্টোরেজ আর্কিটেকচারের সিস্টেমিক ঝুঁকিকে হাইলাইট করে। এই সিরিজের ঘটনাগুলি ক্রমবর্ধমান পরিশীলিত শংসাপত্র সংগ্রহের বিরুদ্ধে তাদের পরিধি অ্যাক্সেস সুরক্ষিত করার জন্য তৃতীয় পক্ষের ক্লাউড ডেটা গুদামের উপর খুব বেশি নির্ভরশীল সংস্থাগুলির জন্য একটি জাগরণ কল হিসাবে কাজ করেছে।

2

কৌশল এবং ডাবল স্কুইজ

নিছক সংখ্যক সমঝোতার বাইরে, এই প্রচারাভিযানের তদন্তে চাঁদাবাজির জন্য বিশেষভাবে নির্লজ্জ পদ্ধতির প্রকাশ ঘটেছে। অপরাধী দ্বিগুণ-চাঁদাবাজির উদাহরণ নিশ্চিত করেছে, যেখানে একটি লক্ষ্যমাত্রা শুধুমাত্র একবার আঘাত করা হয় না কিন্তু কার্যকরভাবে দ্বিতীয়বার জোর করা হয়, সম্ভবত প্রাথমিক মুক্তিপণ নেওয়ার পরে অতিরিক্ত অর্থ প্রদানের জন্য। এই কৌশলটি ক্লাউড-ভিত্তিক সাইবার ক্রাইমের পদ্ধতিতে একটি উল্লেখযোগ্য বিবর্তনের প্রতিনিধিত্ব করে, সাধারণ ডেটা চুরির বাইরে এবং সক্রিয়, বারবার শিকারদের হয়রানির মধ্যে চলে যায়। সংস্থাগুলিকে দুবার চাপ দিয়ে, অভিনেতা অপারেশনের আর্থিক অর্থ প্রদানের লক্ষ্য রেখেছিলেন। এই আচরণটি এমন ব্যবসার দীর্ঘমেয়াদী দুর্বলতার উপর জোর দেয় যেগুলি এই ধরনের লঙ্ঘনের শিকার হয়, কারণ প্রাথমিক ঘটনাটি প্রায়ই পরবর্তী শোষণের জন্য দরজা খুলে দেয় যদি না পুরো নিরাপত্তা ভঙ্গিটি পুঙ্খানুপুঙ্খভাবে নিরীক্ষা করা হয় এবং প্রতিকার করা হয়।

3

শিল্প প্রতিক্রিয়া

এই প্রচারাভিযানের উদ্ঘাটন সাইবার নিরাপত্তা শিল্প জুড়ে ব্যাপক উদ্বেগ সৃষ্টি করেছে, বিশেষ করে ক্লাউড কম্পিউটিং এর অন্তর্নিহিত ভাগ করা দায়িত্বের মডেল সম্পর্কে। যদিও স্নোফ্লেকের মতো প্ল্যাটফর্মগুলি পরিকাঠামো সরবরাহ করে, মাল্টি-ফ্যাক্টর প্রমাণীকরণ (MFA) এর মতো অ্যাক্সেস নিয়ন্ত্রণগুলি পরিচালনা করার দায়িত্ব প্রায়শই গ্রাহকের উপর পড়ে। এই ঘটনাটি একটি জটিল ব্যবধানকে আন্ডারস্কোর করে যেখানে এন্টারপ্রাইজগুলি অনুমান করে যে ক্লাউড প্রদানকারীরা তাদের ডেটা সুরক্ষার জন্য সম্পূর্ণরূপে দায়ী, এই বিষয়টিকে উপেক্ষা করে যে আপোসকৃত শংসাপত্রগুলি এই ব্যাপক আক্রমণগুলির জন্য প্রাথমিক ভেক্টর। 165-ভিকটিম স্প্রী থেকে ফলআউট অনেক ফার্মকে তাদের পরিচয় ব্যবস্থাপনার কৌশলগুলি পুনরায় পরীক্ষা করতে এবং অস্বাভাবিক লগইন প্যাটার্ন বা গণ ডেটা এগ্রেস সনাক্ত করতে আরও শক্তিশালী মনিটরিং প্রয়োগ করতে পরিচালিত করেছে যা নির্দেশ করবে যে কোনও অননুমোদিত অভিনেতা তাদের ক্লাউড পরিবেশের মধ্যে কাজ করছে।

Advertisement

The Balanced View

Supporting view

অপরাধী আক্রমণের পরিধি এবং প্রকৃতি সম্পর্কে স্পষ্ট স্বীকারোক্তি প্রদান করেছে, ক্ষতির সম্পূর্ণ পরিমাণ ম্যাপিং করতে তদন্তকারীদের সহায়তা করেছে।

Concerns & criticism

লঙ্ঘনটি এন্টারপ্রাইজ গ্রাহকরা কীভাবে তাদের ক্লাউড ডেটা স্টোরেজ সুরক্ষিত করে তার সমালোচনামূলক ত্রুটিগুলি উন্মোচিত করেছে, বিশেষত শংসাপত্রের উপর নির্ভরতা সম্পর্কে যা সহজেই সংগ্রহ করা যায়।

What's next

ক্লাউড-সঞ্চিত ডেটাতে অননুমোদিত অ্যাক্সেস রোধ করতে এন্টারপ্রাইজগুলি ফিশিং-প্রতিরোধী প্রমাণীকরণ পদ্ধতিতে রূপান্তরকে ত্বরান্বিত করবে বলে আশা করা হচ্ছে। আরও আইনি এবং তদন্তমূলক কার্যক্রম সম্ভবত অনুসরণ করা হবে কারণ ক্ষতিগ্রস্তদের দ্বারা আর্থিক এবং ডেটা প্রভাবের সম্পূর্ণ সুযোগ পরিমাপ করা হয়।

Frequently Asked Questions

#cloud-security#cybercrime#data-extortion#snowflake-breach#enterprise-security#data-theft#incident-reporting
Advertisement