سائبرسیکیوریٹی میں وِشنگ کیا ہے - وِشنگ اٹیک

سائبرسیکیوریٹی میں کیا ویشنگ ہے اور یہ ڈویلپرز کو بھی کیوں نشانہ بناتا ہے۔

تو، سائبرسیکیوریٹی میں کیا چیز ہے، اور ڈویلپرز کو کیوں خیال رکھنا چاہئے؟ وشنگ، صوتی فشنگ کے لیے مختصر, ایک سوشل انجینئرنگ تکنیک ہے جہاں حملہ آور اہداف کو دھوکہ دینے کے لیے فون کالز یا صوتی پیغامات کا استعمال کرتے ہیں تاکہ وہ اسناد کو ظاہر کرنے، ٹوکنز کو دوبارہ ترتیب دینے، یا سیکیورٹی کنٹرولز کو نظر انداز کر سکیں۔ اگرچہ کسی زمانے میں ویشنگ حملوں کا مقصد عام ملازمین پر ہوتا تھا، حملہ آور ڈویلپرز، DevOps انجینئرز، اور سیسڈمینز کی طرف بڑھ گئے ہیں، کیونکہ یہ کردار کوڈ تک براہ راست رسائی رکھتے ہیں، pipelines، اور کلاؤڈ انفراسٹرکچر۔

مثال: an حملہ آور آپ کی داخلی IT ٹیم سے ہونے کا بہانہ کرتے ہوئے کال کرتا ہے، "ہم سیکیورٹی کے ایک واقعے کی وجہ سے GitHub کی اسناد کو گھما رہے ہیں؛ مجھے آپ کی تصدیق کرنی ہوگی۔ ایم ایف اے کوڈ".
ایک غلط اقدام، اور آپ کا سورس کوڈ یا pipeline اسناد بے نقاب ہیں. ڈویلپر ماحول میں، ایک کامیاب ویشنگ حملہ یہ کر سکتا ہے:

  • کی قیادت کی CI/CD ٹوکن ری سیٹ اور غیر مجاز تعیناتیاں
  • مقامی طور پر اسٹور کردہ API کیز یا SSH اسناد کو بے نقاب کریں۔
  • بلڈ سسٹم کے ذریعے استعمال ہونے والی کلاؤڈ اور کنٹینر رجسٹریوں سے سمجھوتہ کریں۔

اسی لیے یہ سمجھنا کہ وشنگ کیا ہے اختیاری نہیں ہے۔ یہ آپ کی ترسیل کو محفوظ بنانے کا حصہ ہے۔ pipeline.

دیو کو متاثر کرنے والے حقیقی دنیا کے وشنگ حملے اور CI/CD ماحولیات۔

آئیے دیکھتے ہیں کہ حقیقی وشنگ حملوں نے تکنیکی ماحول کو کس طرح متاثر کیا ہے۔ 

⚠️ نیچے دیے گئے غیر محفوظ حالات صرف تعلیمی مقاصد کے لیے ہیں۔ اجازت کے بغیر پیداوار یا اندرونی جانچ میں نقل نہ بنائیں۔

  • 2020 ٹویٹر کی خلاف ورزی: حملہ آوروں نے اندرونی آئی ٹی کی نقالی کرتے ہوئے ملازمین کو بلایا۔ انہوں نے عملے کو ایم ایف اے کوڈز شیئر کرنے پر راضی کیا، بیک اینڈ تک رسائی حاصل کی جس سے اکاؤنٹ ٹیک اوور ہوا۔
  • GitHub واقعہ (2022): ڈیولپرز کو سیکیورٹی سپورٹ سے ہونے کا دعویٰ کرنے والی کالوں کے ذریعے نشانہ بنایا گیا، جس سے انہیں اسناد کو "ری سیٹ" کرنے کی رہنمائی کی گئی، جس کے نتیجے میں غیر مجاز ریپو رسائی حاصل ہوئی۔
  • AWS ایڈمن منظرنامے: حملہ آوروں نے فون پر مبنی سوشل انجینئرنگ کا استعمال کرتے ہوئے پاس ورڈ دوبارہ ترتیب دینے اور پروڈکشن IAM رولز سے منسلک ڈویلپر اکاؤنٹس تک رسائی حاصل کی۔

ڈویلپرز کے لیے، یہ تجریدی خطرات نہیں ہیں۔ ایک مصنوعی اندرونی ریڈ ٹیم ٹیسٹ میں، ایک انجینئر نے جعلی کی "تصدیق" کی۔ pipeline فون پر مسئلہ، منسوخی کا باعث بنتا ہے۔ CI/CD ٹوکن حملہ آور کے زیر کنٹرول ای میل پر دوبارہ جاری کیا جا رہا ہے۔ یہ ایک حیرت انگیز حملے کا نچوڑ ہے: ایسے ماہرین کو جوڑ توڑ کرنے کے لیے عجلت، بھروسہ اور تکنیکی سیاق و سباق کا استعمال کرتے ہوئے جو یہ سمجھتے ہیں کہ وہ بہت تکنیکی ہیں انہیں بے وقوف بنایا جا سکتا ہے۔

اٹیک چین: کال سے لے کر مکمل ذخیرہ تک رسائی

یہاں یہ ہے کہ کس طرح ایک حیرت انگیز حملہ قدم بہ قدم سامنے آتا ہے، خاص طور پر a میں DevOps یا ترقیاتی ماحول۔

  • ابتدائی رابطہ: tوہ حملہ آور کال کرتا ہے، آئی ٹی سپورٹ کی نقالی کرتا ہے، ایک وینڈر، یا یہاں تک کہ کلاؤڈ فراہم کرنے والا۔
    اسکرپٹ کی مثال:

"ہیلو، ہم نے مشکوک پایا ہے۔ login آپ کے GitHub اکاؤنٹ میں سرگرمی۔ کیا میں آپ کے MFA کوڈ کی تصدیق کر سکتا ہوں تاکہ ہم اسے فوری طور پر محفوظ کر سکیں؟"

  • اسناد کی کٹائی: حملہ آور شکار کو اسناد، OTP کوڈز ظاہر کرنے، یا OAuth ایپ کی اجازتیں دینے کے لیے چال کرتا ہے۔
  • استحقاق میں اضافہ: ایک بار اندر جانے کے بعد، حملہ آور اسناد کو دوبارہ ترتیب دیتا ہے یا بازیافت کرتا ہے۔ CI/CD راز
  • Pipeline سمجھوتہ: وہ بدنیتی پر مبنی تعمیر کو آگے بڑھاتے ہیں، تعیناتی اسکرپٹ کے ساتھ چھیڑ چھاڑ کرتے ہیں، یا سورس کوڈ نکالتے ہیں۔

⚠️ غیر محفوظ مثال، صرف تعلیمی مقاصد کے لیے۔ پیداوار میں استعمال نہ کریں۔

محفوظ ورژن:

⚠️ : انتباہ تعمیر نوشتہ جات میں کسی بھی حساس متغیر (ٹوکن، اسناد یا راز) کو پرنٹ کرنے یا لاگ کرنے سے گریز کریں۔ لاگز اکثر متعدد صارفین اور سسٹمز کے لیے قابل رسائی ہوتے ہیں، جو غیر ارادی اسناد کی نمائش کا باعث بن سکتے ہیں۔

روایتی حفاظتی بیداری کیوں کافی نہیں ہے۔

ڈویلپر اکثر فرض کرتے ہیں کہ "آگاہی کی تربیت" ان کی حفاظت کرے گی۔ لیکن جب تکنیکی توثیق کے مراحل غائب ہوں تو یہ جاننا کافی نہیں ہے کہ کیا وشنگ ہے۔ حملہ آور صرف لاعلمی کا نہیں بلکہ طریقہ کار کی کمزوریوں کا فائدہ اٹھاتے ہیں:

  • ہیلپ ڈیسک پروسیس کرتا ہے جو فون کی درخواستوں کی بنیاد پر رسائی کو دوبارہ ترتیب دیتا ہے۔
  • سپورٹ شناخت کے لیے تصدیق کا فقدان
  • سیاق و سباق کی توثیق کے بغیر MFA پر حد سے زیادہ انحصار

منی چیک لسٹ: ڈویلپر وِشنگ کی روک تھام

  • صوتی کالوں پر کبھی بھی MFA کوڈز یا ٹوکنز کا اشتراک نہ کریں۔
  • داخلی ڈائرکٹری یا چیٹ کی تصدیق کے ذریعے کالر کی شناخت کی تصدیق کریں۔
  • کال بیک کے طریقہ کار کو لاگو کریں (تصدیق شدہ داخلی نمبر کے ذریعے واپس کال کریں)
  • ہیلپ ڈیسک کا آڈٹ کریں اور شناخت کی توثیق کے لیے ورک فلو کو دوبارہ ترتیب دیں۔
  • پاس ورڈ یا ٹوکن ری سیٹ کے لیے محفوظ چینلز (SSO، شناخت فراہم کنندہ) استعمال کریں۔

محفوظ ری سیٹ توثیق کا طریقہ کار

  • صوتی کال کے ذریعے کبھی بھی MFA یا ٹوکن کا اشتراک نہ کریں۔
  • اندر سے تصدیق شدہ نمبر کا استعمال کرتے ہوئے فون بند کریں اور واپس کال کریں۔
  • آفیشل ہیلپ ڈیسک یا SSO پورٹل کے ذریعے درخواست کی تصدیق کریں۔
  • درخواست گزار کی شناخت کی تصدیق ہونے کے بعد ہی آگے بڑھیں۔

DevOps ورک فلوز میں وشنگ کے خلاف دفاع کی تعمیر

میں وشنگ حملوں کے خلاف دفاع کے لیے CI/CD اور ڈویلپر ماحول، آگاہی کو تکنیکی نفاذ کے ساتھ جوڑنا چاہیے۔ عملی اقدامات میں شامل ہیں:

  • آؤٹ آف بینڈ تصدیق کے ساتھ ملٹی فیکٹر توثیق (MFA): منتظم کے کاموں کے لیے کبھی بھی فون پر مبنی MFA پر انحصار نہ کریں۔
  • جسٹ ان ٹائم (جے آئی ٹی) رسائی کی پالیسیاں: اعلیٰ مراعات کی کارروائیوں کے لیے رسائی کی ونڈوز کو محدود کریں۔
  • خودکار توثیق: جب اسناد دوبارہ ترتیب دی جائیں یا اجازتیں غیر متوقع طور پر تبدیل ہو جائیں تو الرٹس کو متحرک کریں۔
  • طرز عمل کی نگرانی: معاون تعاملات سے منسلک غیر معمولی آواز یا رسائی کے نمونوں کا پتہ لگائیں۔

مثال کے طور پر:

اس قسم کی آٹومیشن اس بات کی تصدیق کرتی ہے کہ آیا انسان کی طرف سے شروع کی گئی کارروائی کو لاگو کرنے سے پہلے جائز ہے۔

انسانی شروع کردہ اعمال کے لیے مسلسل توثیق اور پالیسی کا نفاذ

یہاں تک کہ بہترین تربیت یافتہ ڈویلپر بھی دباؤ میں غلطی کر سکتا ہے۔ مسلسل توثیق اس بات کو یقینی بناتی ہے کہ ایک واحد وِشنگ کال خودکار سیکیورٹی کنٹرولز کو نظرانداز نہیں کر سکتی۔

انتساب پر مبنی رسائی کنٹرول (ABAC) یا سیاق و سباق سے آگاہ پالیسیوں کا استعمال کرتے ہوئے، pipelines خود بخود تصدیق کر سکتا ہے:

  • درخواست کا ماخذ (اندرونی IP، معلوم آلہ، یا سیشن)۔
  • کارروائی کا وقت (کام کے اوقات کے دوران یا گھنٹوں کے بعد کی بے ضابطگی)۔
  • شناختی صفات (صارف کے کردار اور سابقہ ​​رویے سے مماثل)۔

اس کا مطلب ہے کہ کسی نئے نمبر سے گھنٹوں بعد شروع ہونے والی پاس ورڈ دوبارہ ترتیب دینے کی درخواست خود بخود منظور نہیں ہوگی، چاہے صارف کے ساتھ ہیرا پھیری کی گئی ہو۔ یہ تکنیکی کنٹرول ویشنگ حملوں کو انجام دینے میں مشکل اور اس کا پتہ لگانا تیز تر بناتے ہیں۔

آگاہی + آٹومیشن = حقیقی تحفظ

ڈویلپرز اب شناخت پر مبنی حملوں کے مرکز میں ہیں۔ یہ سمجھنا کہ سائبرسیکیوریٹی میں کیا امید ہے صرف آگاہی کا موضوع نہیں ہے۔ یہ کوڈ سے منسلک ایک DevSecOps تشویش ہے، pipelines، اور بنیادی ڈھانچہ.

آگہی کو آٹومیشن کے ساتھ جوڑیں:

  • رسائی کی ہر درخواست کی توثیق کریں۔
  • کریڈینشل ری سیٹس کے لیے آؤٹ آف بینڈ تصدیق کا اطلاق کریں۔
  • غیر معمولی کے لئے مسلسل نگرانی pipeline اعمال

پلیٹ فارم جیسے زیجینی ترقی اور سیکورٹی ٹیموں کو وشنگ سے متعلقہ سرگرمی کا پتہ لگانے، متعلقہ رسائی کی توثیق کو نافذ کرنے، اور حفاظت CI/CD pipelines سوشل انجینئرنگ پر مبنی خطرات سے۔ ایک مشتعل حملے کو میلویئر کی ضرورت نہیں ہوتی ہے۔ اسے صرف ایک قابل اعتماد آواز کی ضرورت ہے۔ یقینی بنائیں کہ آپ کے سسٹمز پر اندھا اعتماد نہیں ہے۔

sca-tools-software-composition-analysis-tools
اپنے سافٹ ویئر کے خطرات کو ترجیح دیں، تدارک کریں اور محفوظ کریں۔
اپنا مفت اکاؤنٹ حاصل کریں۔
کوئی کریڈٹ کارڈ کی ضرورت نہیں ہے.

اپنے سافٹ ویئر ڈویلپمنٹ اور ڈیلیوری کو محفوظ بنائیں

Xygeni پروڈکٹ سویٹ کے ساتھ