તો, સાયબર સુરક્ષામાં વિશિંગ શું છે, અને વિકાસકર્તાઓએ શા માટે કાળજી લેવી જોઈએ? વિશિંગ, વૉઇસ ફિશિંગ માટે ટૂંકું નામ., એક સોશિયલ એન્જિનિયરિંગ ટેકનિક છે જ્યાં હુમલાખોરો ફોન કોલ્સ અથવા વૉઇસ સંદેશાઓનો ઉપયોગ કરીને લક્ષ્યોને ઓળખપત્રો જાહેર કરવા, ટોકન્સ રીસેટ કરવા અથવા સુરક્ષા નિયંત્રણોને બાયપાસ કરવા માટે છેતરે છે. જ્યારે વિશિંગ હુમલાઓ એક સમયે સામાન્ય કર્મચારીઓને લક્ષ્યમાં રાખીને કરવામાં આવતા હતા, ત્યારે હુમલાખોરો ડેવલપર્સ, ડેવઓપ્સ એન્જિનિયરો અને સિસ્ટમ એડમિન્સ તરફ વળ્યા છે, કારણ કે આ ભૂમિકાઓ કોડની સીધી ઍક્સેસ ધરાવે છે, pipelines, અને ક્લાઉડ ઇન્ફ્રાસ્ટ્રક્ચર.
ઉદાહરણ: an હુમલાખોર તમારી આંતરિક IT ટીમમાંથી હોવાનો ડોળ કરીને ફોન કરે છે, “અમે સુરક્ષા ઘટનાને કારણે GitHub ઓળખપત્રો ફેરવી રહ્યા છીએ; મારે તમારા MFA કોડ. "
એક ખોટી ચાલ, અને તમારો સોર્સ કોડ અથવા pipeline ઓળખપત્રો ખુલ્લા પડે છે. ડેવલપર વાતાવરણમાં, સફળ વિશિંગ હુમલો આ કરી શકે છે:
- તરફ દોરી ગયું CI/CD ટોકન રીસેટ અને અનધિકૃત ડિપ્લોયમેન્ટ
- સ્થાનિક રીતે સંગ્રહિત API કી અથવા SSH ઓળખપત્રો પ્રદર્શિત કરો
- બિલ્ડ સિસ્ટમ દ્વારા ઉપયોગમાં લેવાતા ક્લાઉડ અને કન્ટેનર રજિસ્ટ્રી સાથે ચેડા કરો
એટલા માટે વિશિંગ શું છે તે સમજવું વૈકલ્પિક નથી; તે તમારી ડિલિવરી સુરક્ષિત કરવાનો એક ભાગ છે. pipeline.
વાસ્તવિક દુનિયાના વિશિંગ હુમલાઓ જે દેવ અને CI/CD વાતાવરણ
ચાલો જોઈએ કે વાસ્તવિક વિશિંગ હુમલાઓએ તકનીકી વાતાવરણને કેવી અસર કરી છે.
નીચે આપેલા અસુરક્ષિત દૃશ્યો ફક્ત શૈક્ષણિક હેતુઓ માટે છે; અધિકૃતતા વિના ઉત્પાદન અથવા આંતરિક પરીક્ષણમાં તેની નકલ કરશો નહીં.
- 2020 ટ્વિટર ભંગ: હુમલાખોરોએ કર્મચારીઓને ફોન કરીને આંતરિક ITનો ઢોંગ કર્યો. તેમણે કર્મચારીઓને MFA કોડ શેર કરવા માટે સમજાવ્યા, જેનાથી એકાઉન્ટ ટેકઓવર કરવાની મંજૂરી મળી.
- ગિટહબ ઘટના (૨૦૨૨): ડેવલપર્સને સુરક્ષા સપોર્ટ તરફથી હોવાનો દાવો કરતા કોલ્સ દ્વારા નિશાન બનાવવામાં આવ્યા હતા, જે તેમને ઓળખપત્રોને "રીસેટ" કરવા માટે માર્ગદર્શન આપતા હતા, જેના પરિણામે અનધિકૃત રેપો એક્સેસ થયો હતો.
- AWS એડમિન દૃશ્યો: હુમલાખોરોએ પાસવર્ડ રીસેટ ટ્રિગર કરવા અને પ્રોડક્શન IAM ભૂમિકાઓ સાથે જોડાયેલા ડેવલપર એકાઉન્ટ્સની ઍક્સેસ મેળવવા માટે ફોન-આધારિત સોશિયલ એન્જિનિયરિંગનો ઉપયોગ કર્યો.
વિકાસકર્તાઓ માટે, આ અમૂર્ત જોખમો નથી. એક સિમ્યુલેટેડ આંતરિક રેડ ટીમ પરીક્ષણમાં, એક એન્જિનિયરે નકલી "પુષ્ટિ" કરી pipeline ફોન પર સમસ્યા, જેના કારણે રદ કરવામાં આવે છે CI/CD હુમલાખોર-નિયંત્રિત ઇમેઇલ પર ફરીથી જારી કરાયેલ ટોકન. આ જ એક વિશિંગ હુમલાનો સાર છે: તાકીદ, વિશ્વાસ અને ટેકનિકલ સંદર્ભનો ઉપયોગ કરીને એવા નિષ્ણાતોને હેરાન કરવા જે માને છે કે તેઓ ખૂબ જ ટેકનિકલ છે અને તેમને મૂર્ખ બનાવી શકાય નહીં.
ધ એટેક ચેઇન: કોલથી ફુલ રિપોઝીટરી એક્સેસ સુધી
વિશિંગ હુમલો કેવી રીતે તબક્કાવાર થાય છે તે અહીં છે, ખાસ કરીને એક ડેવઓપ્સ અથવા વિકાસ વાતાવરણ.
- પ્રારંભિક સંપર્ક: ટીતે હુમલાખોર કોલ કરે છે, આઇટી સપોર્ટ, વિક્રેતા, અથવા તો ક્લાઉડ પ્રોવાઇડર હોવાનો ઢોંગ કરે છે.
ઉદાહરણ સ્ક્રિપ્ટ:
“નમસ્તે, અમને શંકાસ્પદ લાગ્યું છે login તમારા GitHub એકાઉન્ટમાં પ્રવૃત્તિ. શું હું તમારા MFA કોડને ચકાસી શકું છું જેથી અમે તેને તાત્કાલિક સુરક્ષિત કરી શકીએ?"
- ઓળખપત્ર લણણી: હુમલાખોર પીડિતને ઓળખપત્રો, OTP કોડ્સ જાહેર કરવા અથવા OAuth એપ્લિકેશન પરવાનગીઓ આપવા માટે છેતરપિંડી કરે છે.
- વિશેષાધિકાર એસ્કેલેશન: એકવાર અંદર ગયા પછી, હુમલાખોર ઓળખપત્રો ફરીથી સેટ કરે છે અથવા પુનઃપ્રાપ્ત કરે છે CI/CD રહસ્યો.
- Pipeline સમાધાન: તેઓ દૂષિત બિલ્ડને આગળ ધપાવે છે, ડિપ્લોયમેન્ટ સ્ક્રિપ્ટ સાથે ચેડા કરે છે અથવા સોર્સ કોડ કાઢે છે.
⚠️ અસુરક્ષિત ઉદાહરણ, ફક્ત શૈક્ષણિક હેતુઓ માટે. ઉત્પાદનમાં ઉપયોગ કરશો નહીં.
સુરક્ષિત સંસ્કરણ:
⚠️ ચેતવણી: બિલ્ડ લોગમાં કોઈપણ સંવેદનશીલ ચલ (ટોકન્સ, ઓળખપત્રો અથવા રહસ્યો) છાપવાનું અથવા લોગ કરવાનું ટાળો. લોગ ઘણીવાર બહુવિધ વપરાશકર્તાઓ અને સિસ્ટમો માટે સુલભ હોય છે, જે અનિચ્છનીય ઓળખપત્રોના સંપર્કમાં પરિણમી શકે છે.
પરંપરાગત સુરક્ષા જાગૃતિ કેમ પૂરતી નથી
ડેવલપર્સ ઘણીવાર ધારે છે કે "જાગૃતિ તાલીમ" તેમને સુરક્ષિત કરશે. પરંતુ જ્યારે ટેકનિકલ માન્યતાના પગલાં ખૂટે છે ત્યારે વિશિંગ શું છે તે જાણવું પૂરતું નથી. હુમલાખોરો ફક્ત અજ્ઞાનતા જ નહીં, પણ પ્રક્રિયાગત નબળાઈઓનો પણ ઉપયોગ કરે છે:
- હેલ્પડેસ્ક પ્રક્રિયાઓ જે ફોન વિનંતીઓના આધારે ઍક્સેસ રીસેટ કરે છે
- આધાર ઓળખ માટે ચકાસણીનો અભાવ
- સંદર્ભ માન્યતા વિના MFA પર વધુ પડતો નિર્ભરતા
મીની-ચેકલિસ્ટ: ડેવલપર વિશિંગ નિવારણ
- વોઇસ કોલ્સ પર ક્યારેય MFA કોડ અથવા ટોકન્સ શેર કરશો નહીં.
- આંતરિક ડિરેક્ટરી અથવા ચેટ પુષ્ટિકરણ દ્વારા કોલરની ઓળખ ચકાસો
- કૉલબેક પ્રક્રિયાઓ લાગુ કરો (ચકાસાયેલ આંતરિક નંબર દ્વારા કૉલબેક કરો)
- હેલ્પડેસ્કનું ઑડિટ કરો અને ઓળખ માન્યતા માટે વર્કફ્લો રીસેટ કરો
- પાસવર્ડ અથવા ટોકન રીસેટ માટે સુરક્ષિત ચેનલો (SSO, ઓળખ પ્રદાતા) નો ઉપયોગ કરો
સુરક્ષિત રીસેટ ચકાસણી પ્રક્રિયા
- વોઇસ કોલ દ્વારા ક્યારેય MFA અથવા ટોકન્સ શેર કરશો નહીં.
- આંતરિક રીતે ચકાસાયેલ નંબરનો ઉપયોગ કરીને ફોન કાપી નાખો અને પાછા કૉલ કરો.
- સત્તાવાર હેલ્પડેસ્ક અથવા SSO પોર્ટલ દ્વારા વિનંતીની પુષ્ટિ કરો.
- વિનંતીકર્તાની ઓળખ ચકાસાયા પછી જ આગળ વધો
DevOps વર્કફ્લોમાં વિશિંગ સામે સંરક્ષણ બનાવવું
વિશિંગ હુમલાઓ સામે રક્ષણ મેળવવા માટે CI/CD અને વિકાસકર્તા વાતાવરણમાં, જાગૃતિને તકનીકી અમલીકરણ સાથે જોડવી જોઈએ. વ્યવહારુ પગલાંમાં શામેલ છે:
- આઉટ-ઓફ-બેન્ડ પુષ્ટિ સાથે મલ્ટિ-ફેક્ટર ઓથેન્ટિકેશન (MFA): એડમિન કાર્યો માટે ક્યારેય ફોન-આધારિત MFA પર આધાર રાખશો નહીં.
- જસ્ટ-ઇન-ટાઇમ (JIT) ઍક્સેસ નીતિઓ: ઉચ્ચ-વિશેષાધિકાર ક્રિયાઓ માટે ઍક્સેસ વિંડોઝને મર્યાદિત કરો.
- સ્વચાલિત માન્યતા: જ્યારે ઓળખપત્રો રીસેટ થાય છે અથવા પરવાનગીઓ અણધારી રીતે બદલાય છે ત્યારે ચેતવણીઓ ટ્રિગર કરો.
- વર્તણૂકીય દેખરેખ: સપોર્ટ ક્રિયાપ્રતિક્રિયાઓ સાથે જોડાયેલા અસામાન્ય અવાજ અથવા ઍક્સેસ પેટર્ન શોધો.
દાખ્લા તરીકે:
આ પ્રકારનું ઓટોમેશન માનવ-શરૂ કરેલી ક્રિયા લાગુ કરતા પહેલા તે કાયદેસર છે કે નહીં તે ચકાસે છે.
માનવ-પ્રારંભિત ક્રિયાઓ માટે સતત માન્યતા અને નીતિ અમલીકરણ
સૌથી તાલીમ પામેલો વિકાસકર્તા પણ દબાણ હેઠળ ભૂલ કરી શકે છે. સતત માન્યતા સુનિશ્ચિત કરે છે કે એક જ વિશિંગ કોલ સ્વચાલિત સુરક્ષા નિયંત્રણોને બાયપાસ કરી શકતો નથી.
એટ્રિબ્યુટ-આધારિત એક્સેસ કંટ્રોલ (ABAC) અથવા સંદર્ભ-જાગૃત નીતિઓનો ઉપયોગ કરીને, pipelineવપરાશકર્તાઓ આપમેળે ચકાસી શકે છે:
- વિનંતીનો સ્ત્રોત (આંતરિક IP, જાણીતું ઉપકરણ, અથવા સત્ર).
- કાર્યવાહીનો સમય (કામના કલાકો દરમિયાન અથવા કામકાજના કલાકો પછીની વિસંગતતા).
- ઓળખ વિશેષતાઓ (વપરાશકર્તાની ભૂમિકાઓ અને પાછલા વર્તન સાથે મેળ ખાતી).
આનો અર્થ એ થયો કે કલાકો પછી નવા નંબર પરથી પાસવર્ડ રીસેટ કરવાની વિનંતી આપમેળે મંજૂર થશે નહીં, ભલે વપરાશકર્તા સાથે છેડછાડ કરવામાં આવી હોય. આ ટેકનિકલ નિયંત્રણો વિશિંગ હુમલાઓને ચલાવવા મુશ્કેલ અને શોધવામાં ઝડપી બનાવે છે.
જાગૃતિ + ઓટોમેશન = વાસ્તવિક સુરક્ષા
ડેવલપર્સ હવે ઓળખ-સંચાલિત હુમલાઓના કેન્દ્રમાં છે. સાયબર સુરક્ષામાં શું ઇચ્છનીય છે તે સમજવું એ ફક્ત જાગૃતિનો વિષય નથી; તે કોડ સાથે જોડાયેલી DevSecOps ની ચિંતા છે, pipelines, અને માળખાગત સુવિધાઓ.
જાગૃતિને ઓટોમેશન સાથે જોડો:
- દરેક ઍક્સેસ વિનંતીને માન્ય કરો
- ઓળખપત્ર રીસેટ માટે આઉટ-ઓફ-બેન્ડ પુષ્ટિકરણ લાગુ કરો
- અસામાન્યતાઓનું સતત નિરીક્ષણ કરો pipeline ક્રિયાઓ
જેવા પ્લેટફોર્મ્સ ઝીગેની વિકાસ અને સુરક્ષા ટીમોને વિશિંગ-સંબંધિત પ્રવૃત્તિ શોધવામાં મદદ કરો, સંદર્ભિત ઍક્સેસ માન્યતા લાગુ કરો, અને રક્ષણ CI/CD pipelines સામાજિક ઇજનેરી-આધારિત ધમકીઓથી. વિશિંગ હુમલા માટે માલવેરની જરૂર નથી; તેને ફક્ત એક વિશ્વસનીય અવાજની જરૂર છે. ખાતરી કરો કે તમારી સિસ્ટમ આંધળો વિશ્વાસ ન કરે.





