Security Blog

56 सेकंड में 634 पासवर्ड

#198

October 2, 2026 · By Marketing team

← All posts

एक डेवलपर ने एक फ़र्ज़ी कंपनी के साथ इंटरव्यू के दो दौर पूरे किए। असली वेबसाइट, असली चेहरे, असली तकनीकी चर्चाएँ। फिर उनसे कोडिंग चैलेंज चलाने को कहा गया। एक मिनट से भी कम समय में Chrome के सारे पासवर्ड, macOS Keychain, और क्रिप्टो वॉल्ट का डेटा — सब चले गए।

एक डेवलपर — सुरक्षा के प्रति सजग, अनुभवी, ऐसा व्यक्ति जो सक्रिय रूप से धोखाधड़ी की तलाश में रहता है — ने एक फ़र्ज़ी कंपनी के साथ बहु-चरणीय इंटरव्यू प्रक्रिया पूरी की। HR कॉल। दो इंजीनियरों के साथ तकनीकी इंटरव्यू। टीम की तस्वीरों वाली असली वेबसाइट। असली LinkedIn प्रोफ़ाइल। हफ़्तों तक रिश्ता बनाने का दौर।

फिर उन्हें स्क्रीनशेयर के दौरान एक छोटा कोडिंग चैलेंज चलाने को कहा गया।

56 सेकंड बाद हमलावरों के पास Chrome में सहेजे गए 634 पासवर्ड, macOS Keychain फ़ाइल (जिसमें उन्हें डिक्रिप्ट करने की कुंजी होती है), और MetaMask वॉल्ट का डेटा था।

हमले का तरीक़ा

GitHub रेपो साफ़-सुथरा लगता था। कुछ बैकएंड फ़ाइलें, कुछ भी संदिग्ध नहीं। लेकिन एक डिपेंडेंसी — winston-middleware, एक सामान्य-सी लगने वाली लॉगिंग पैकेज — की अपनी एक डिपेंडेंसी थी: next-runtimejs।

हथियार यहीं था।

जिस क्षण npm install चला, एक शेल स्क्रिप्ट मौन रूप से निष्पादित हो गई। कोई प्रॉम्प्ट नहीं, कोई चेतावनी नहीं। उसने Go पर आधारित एक बैकडोर डाउनलोड किया और उसे हर बूट पर ऑटो-स्टार्ट के लिए पंजीकृत कर दिया।

यह किसी स्क्रिप्ट किडी का औज़ार नहीं था। कस्टम RC4-एन्क्रिप्टेड C2 प्रोटोकॉल। शेल निष्पादन, फ़ाइल चोरी, Chrome पासवर्ड निकालने, Keychain एक्सफ़िल्ट्रेशन, और क्रिप्टो वॉल्ट को निशाना बनाने के लिए कमांड। पेशेवर तरीक़े से बनाया गया।

बैकडोर 16:16:37 पर शुरू हुआ। Chrome पासवर्ड 16:17:33 पर एक्सेस किए गए। डेवलपर ने आउटगोइंग कनेक्शन के बारे में macOS का एक पॉपअप देखा और एक मिनट के भीतर WiFi बंद कर दिया — लेकिन नुक़सान हो चुका था।

इंटरव्यू क्यों महत्वपूर्ण था

ठंडे ईमेल के रूप में यह हमला विफल हो जाता। किसी अजनबी का "यह रेपो चलाइए" नज़रअंदाज़ हो जाता।

लेकिन इंटरव्यू के दो दौर के बाद? इस बात पर साथ हँसने के बाद कि डेवलपर्स को कितने फ़र्ज़ी जॉब स्कैम निशाना बनाते हैं? जब इंटरव्यू लेने वालों में से एक ने मुस्कुराते हुए कहा, "बैकडोर ढूँढना चाहें तो बेझिझक देख लीजिए"?

उसी क्षण आपकी सतर्कता कम होती है। भरोसा ही एक्सप्लॉइट है। मैलवेयर तो सिर्फ़ पेलोड है।

डेवलपर ने इसे सबसे अच्छे तरीक़े से कहा: "अगर मेरे साथ हो सकता है, तो आपकी टीम के किसी भी सदस्य के साथ हो सकता है।"

Chrome पासवर्ड का असली मतलब क्या है

Chrome सहेजे गए पासवर्ड को AES से एन्क्रिप्ट करता है। डिक्रिप्शन कुंजी macOS Keychain में संग्रहीत रहती है। हमलावरों ने दोनों फ़ाइलें एक मिनट से भी कम समय में चुरा लीं।

हर सहेजा गया पासवर्ड — बैंकिंग, ईमेल, GitHub, क्लाउड कंसोल — उनकी ओर पढ़ने योग्य था। Keychain फ़ाइल को बिना किसी रेट लिमिट के ऑफ़लाइन क्रैक किया जा सकता है। डेवलपर को सब कुछ बदलना पड़ा।

ब्राउज़र में सहेजे गए पासवर्ड की यही असली कमज़ोरी है: इन्हें उसी मशीन पर रहने वाली कुंजी से एन्क्रिप्ट किया जाता है। मशीन से समझौता होते ही "एन्क्रिप्शन" सिर्फ़ सजावट रह जाता है।

DPRK का पैटर्न

डेवलपर ने बताया कि उनकी पिछली कंपनी भी तीन महीने पहले उत्तर कोरिया द्वारा हैक हुई थी। यह "Contagious Interview" अभियान है — DPRK के राज-प्रायोजित हमलावर डेवलपर्स की मशीनों पर मैलवेयर स्थापित करने के लिए फ़र्ज़ी जॉब इंटरव्यू चलाते हैं।

यह यादृच्छिक नहीं है। वे जान-बूझकर डेवलपर्स को निशाना बनाते हैं, क्योंकि डेवलपर्स की पहुँच में क्या है: प्रोडक्शन क्रेडेंशियल, साइनिंग कुंजियाँ, क्लाउड इंफ़्रास्ट्रक्चर, और — अब बढ़ती हुई मात्रा में — AI एजेंट टोकन, जो इससे भी अधिक तक पहुँच दे सकते हैं।

पैमाना औद्योगिक स्तर का है। जनरेट किए गए चेहरों वाली फ़र्ज़ी कंपनियाँ। परिष्कृत वेबसाइटें। कई हफ़्तों तक चलने वाली इंटरव्यू प्रक्रियाएँ। वे निवेश करते हैं क्योंकि रिटर्न वहाँ मौजूद है।

"पासवर्ड मैनेजर काम नहीं आते"

डेवलपर ने थ्रेड में एक दिलचस्प बात कही: "अगर उन्होंने ऐसे बैकडोर के ज़रिए आपके कंप्यूटर तक पहुँच बना ली है, तो पासवर्ड मैनेजर मदद नहीं करते, क्योंकि वे बाद में कोई भी फ़ाइल भेज सकते हैं, सिर्फ़ आपके लिए ख़ास एक्सप्लॉइट गढ़ सकते हैं, कीलॉगर लगा सकते हैं, स्क्रीनशॉट ले सकते हैं।"

यह आंशिक रूप से सही है और आंशिक रूप से ग़लत।

ऐसा पासवर्ड मैनेजर जो अपना वॉल्ट आपकी लोकल डिस्क पर रखता है और जिसे आप टाइप किए गए मास्टर पासवर्ड से अनलॉक करते हैं — हाँ, कीलॉगिंग और फ़ाइल एक्सेस वाला बैकडोर उससे समझौता कर सकता है।

लेकिन हार्डवेयर-बाउंड कुंजियों वाला पासवर्ड मैनेजर — जहाँ डिक्रिप्शन कुंजी किसी भौतिक ऑथेंटिकेटर से प्राप्त होती है और कभी डिस्क पर फ़ाइल के रूप में मौजूद नहीं होती — मूल रूप से अलग है। बैकडोर फ़ाइलें चुरा सकता है, कीस्ट्रोक दर्ज कर सकता है, स्क्रीनशॉट ले सकता है। लेकिन वह ऐसी कुंजी नहीं निकाल सकता जो केवल भौतिक टैप के दौरान हार्डवेयर सिक्योरिटी मॉड्यूल के भीतर मौजूद हो।

Chrome के 634 पासवर्ड इसलिए चोरी हुए क्योंकि एन्क्रिप्टेड डेटा और डिक्रिप्शन कुंजी — दोनों फ़ाइल सिस्टम पर फ़ाइलें थीं। यदि डिक्रिप्शन कुंजी के लिए किसी डिवाइस का भौतिक कब्ज़ा आवश्यक हो, तो फ़ाइलें चुराने से आपके हाथ में केवल एन्क्रिप्टेड ब्लॉब आते हैं, और कुछ नहीं।

क्या करें

  • इंटरव्यू का कोड कभी अपनी मुख्य मशीन पर न चलाएँ। VM या किसी अलग डिवाइस का उपयोग करें।
  • किसी भी अपरिचित रेपो पर चलाने से पहले npm install --ignore-scripts का उपयोग करें
  • ऐसा आउटबाउंड फ़ायरवॉल (Little Snitch, LuLu) रखें जो नए कनेक्शन पर सचेत करे
  • Chrome में पासवर्ड सहेजना बंद करें। पूरी तरह।
  • क्रिप्टो को ब्राउज़र एक्सटेंशन में नहीं, हार्डवेयर वॉल्ट में रखें
  • रिक्रूटर की ओर से आने वाले हर कोडिंग चैलेंज को संभावित रूप से शत्रुतापूर्ण मानें, चाहे कितनी भी कॉल हो चुकी हों

डेवलपर बच गए क्योंकि macOS के पॉपअप ने समय रहते आउटगोइंग कनेक्शन पकड़ लिया। ज़्यादातर लोग बिना सोचे-समझे Allow पर क्लिक कर देते।

56 सेकंड। बस इतना ही काफ़ी है।