1.3 टेराबाइट गुप्त जानकारी कैसे गँवाई जाती है — नोवो नॉर्डिस्क शैली में.
एक भूले हुए सबडोमेन के जावास्क्रिप्ट में पड़ा एक एक्सेस टोकन, 1.3 टेराबाइट चोरी गुप्त जानकारी बन गया. एंटरप्राइज़ वॉल्ट लोगों की रक्षा करते हैं. घुसपैठ मशीन क्रेडेंशियल के रास्ते हुई — जिन्हें कोई नियंत्रित नहीं करता.
इस महीने नोवो नॉर्डिस्क — Ozempic और Wegovy बनाने वाली डेनिश दवा कंपनी — ने पुष्टि की कि हमलावर उसके तंत्रों तक पहुँच गए [1]. शोधकर्ताओं के अनुसार, प्रवेश का रास्ता एक उच्च-अधिकारों वाला एक्सेस टोकन था, जो किसी भूले हुए सार्वजनिक सबडोमेन के जावास्क्रिप्ट में पड़ा था — यानी एक गुप्त जानकारी, जो ब्राउज़र तक भेज दी गई थी और व्यू सोर्स खोलने वाला कोई भी उसे पढ़ सकता था [2]. लापरवाही, हाँ. पर इतनी बड़ी कंपनी क्रेडेंशियल के मामले में आम तौर पर लापरवाह नहीं होती — लगभग तय है कि उसके पास गंभीर क्रेडेंशियल प्रबंधन था, वह विशेषाधिकार-पहुँच की तंत्र जो तय करती है कि कौन कहाँ लॉगिन कर सकता है. इनमें से कुछ भी काम नहीं आया, क्योंकि यह सब घर के गलत हिस्से की रक्षा कर रहा था.
असल में हुआ क्या
वह पहला टोकन इतना अधिकार-संपन्न था कि उससे नोवो नॉर्डिस्क के निजी रिपॉज़िटरी क्लोन किए जा सकते थे. और उन रिपॉज़िटरी में और भी क्रेडेंशियल भरे पड़े थे — क्योंकि दुनिया की लगभग हर कंपनी में मशीन क्रेडेंशियल यहीं रहते हैं: कोड में सीधे लिखे हुए, कॉन्फ़िग में पड़े, CI पाइपलाइन में बसे हुए, एक बार कमिट किए और भूल दिए गए. रिपॉज़िटरी क्लोन करने से हमलावरों को सिर्फ सोर्स कोड नहीं मिला. उन्हें अगला चाबी-सेट मिला, और उसके बाद वाला भी.
इसी तरह एक लापरवाह टोकन पूर्ण समझौता बन जाता है. FulcrumSec नाम का एक समूह कहता है कि उसने इसी रास्ते से ढाई महीने तक आगे बढ़ते हुए 700,000 से अधिक फ़ाइलें लीं — लगभग 1.3 टेराबाइट — जिनमें सोर्स कोड, बाज़ार में आई और अप्रकाशित दवाओं का डेटा, नैदानिक परीक्षणों के अभिलेख, विनिर्माण तकनीक, और कंपनी के आंतरिक AI मॉडल शामिल हैं [3]. जब 25 मिलियन डॉलर की मांगी गई फिरौती ठुकरा दी गई, तो उसने यह माल सार्वजनिक करना शुरू कर दिया. (नोवो नॉर्डिस्क ने सीमित संख्या में तंत्रों तक अनधिकृत पहुँच की पुष्टि की है; पूरा दायरा हमलावरों का दावा है, जिसकी अभी स्वतंत्र रूप से पुष्टि नहीं हुई है [1][3].)
लीक हुआ एक टोकन दरवाज़े की कुंडी थी. स्थायी क्रेडेंशियलों से भरी रिपॉज़िटरी उसके पीछे खुला छोड़ा हुआ भवन थे.
यह लापरवाही नहीं, एक श्रेणी-अंतराल है.
एंटरप्राइज़ क्रेडेंशियल प्रबंधन — CyberArk-स्तर के वॉल्ट, हर बड़ी कंपनी में चलने वाली विशेषाधिकार-पहुँच की तंत्र — लोगों के लिए बनाया गया था: मानव खाते, लॉगिन सत्र, कौन-क्या-पा सकता है. उस काम के लिए यह ठीक चलता है. जिन क्रेडेंशियल ने इस घुसपैठ में एक के बाद एक रास्ता खोला, वे बिल्कुल दूसरी ओर थे. जावास्क्रिप्ट में पड़ा टोकन, रिपॉज़िटरी के गुप्त विवरण, CI पाइपलाइन की कुंजियाँ — ये मशीन क्रेडेंशियल हैं, जिनसे ऐप, सेवाएँ और अब एजेंट आपस में प्रमाणित होते हैं, बिना किसी मानव के बीच में. उस पक्ष के लिए कभी कोई वॉल्ट नहीं था.
और वही पक्ष तेज़ी से फैल रहा है. हर नया एकीकरण, हर माइक्रोसर्विस, हर तैनात किया गया AI एजेंट उन स्थायी मशीन क्रेडेंशियल की संख्या बढ़ाता है जिन्हें कोई नियंत्रित नहीं करता. ख़तरा ऐप-और-एजेंट की ओर खिसक गया, पर तंत्र उसके साथ नहीं चली. इसलिए पश्चात-विश्लेषणों का निष्कर्ष "जावास्क्रिप्ट में टोकन मत रखो" पर आकर ठहरेगा, और यह गलत लड़ाई है. टोकन तो कभी न कभी लीक होंगे ही — किसी लॉग में, किसी स्क्रीनशॉट में, किसी भूले हुए बंडल में. पहला क्रेडेंशियल कभी उजागर न हो, इसमें आप जीत नहीं सकते. एक लीक को 1.3 टेराबाइट में बदलने वाली चीज़ थी — उसके पीछे कोड में बैठा स्थायी मशीन क्रेडेंशियलों का वह भवन, जो क्लोन होने की प्रतीक्षा में था. एक मिला, तो बाकी का नक़्शा मिल गया.
जानबूझकर इसी के लिए बनाया गया
इसी अंतराल के कारण Clavitor अस्तित्व में है: उस पक्ष के लिए एक वॉल्ट जिसके लिए CyberArk कभी बना ही नहीं — यानी वे क्रेडेंशियल जिनका उपयोग ऐप और एजेंट करते हैं. Clavitor के साथ रिपॉज़िटरी में बटोरने लायक कोई क्रेडेंशियल होते ही नहीं. कोड के पास कभी ऐसा गुप्त विवरण नहीं होता जिसे वह कमिट कर सके; जिस क्षण उसे आवश्यकता होती है, वह वॉल्ट से किसी क्रेडेंशियल के उपयोग की माँग करता है, और मान कभी सोर्स, कॉन्फ़िग या बिल्ड में नहीं उतरता. जो हमलावर पहला टोकन चुराकर आपकी हर रिपॉज़िटरी क्लोन कर ले, उसे वही मिलता है जो होना चाहिए: कोड, और कोई कुंजियाँ नहीं. जो श्रृंखला एक लीक को सब कुछ बना देती है, वह पहली कड़ी पर ही टूट जाती है.
प्रवेश टोकन भी उसी तरह बेअसर किया जाता है. Clavitor का क्रेडेंशियल एक ही क्रिया तक सीमित होता है और समाप्त हो जाता है, इसलिए किसी छूटे हुए बंडल में मिला टोकन मास्टर-चाबी नहीं रहता — वह संगठन क्लोन नहीं कर सकता और न अगले गुप्त विवरण तक पहुँच सकता है, क्योंकि वह सिर्फ़ उसी एक काम के लिए मान्य था जिसके नाम पर जारी किया गया था. यह उसी मशीन से बँधा होता है जिसके लिए जारी हुआ, इसलिए कहीं और इस्तेमाल की गई प्रति निष्प्रभाव होती है. कोई एक क्रेडेंशियल चुपचाप डेटा निकालने का रास्ता भी नहीं बनता: हर अनुमति पर दर-सीमा लगी होती है और असामान्य उछाल पर लॉकडाउन लग जाता है, ताकि 700,000 फ़ाइलें दस हफ़्तों में एक-एक, सामान्य दिखते अनुरोधों से बाहर न खिसकें. और हर उपयोग मशीन से बाहर दर्ज होता है, हैश-श्रृंखला में जुड़ा हुआ — जिससे लंबे समय तक चुपचाप बने रहना बहुत कठिन हो जाता है, जब रिकॉर्ड उस मशीन पर नहीं होता जो घुसपैठिये के कब्ज़े में है.
इनमें से कोई भी बात आपको अभेद्य नहीं बनाती, और जो कोई यह वादा करे, वह बेच रहा है. एक दीर्घकालिक मास्टर-कुंजी को कोड में सीधे लिख दीजिए, तो जिसे भी वह मिल जाए वह उसे उसकी अनुमतियों के भीतर, एक बार इस्तेमाल कर सकता है. बदलाव यह है कि एक क्रेडेंशियल मिल जाने पर बाकी सब कुछ हाथ नहीं आता: उसके पीछे स्थायी गुप्त विवरणों से भरी कोई रिपॉज़िटरी नहीं, उस लीक से 1.3 टेराबाइट तक जाने की कोई श्रृंखला नहीं. लीक हुए टोकन का प्रभाव-क्षेत्र घटकर उसी टोकन तक सिमट जाता है.
जो हिस्सा याद रखने लायक है
सुर्ख़ियों में दवाओं के सूत्र और डार्कवेब की नीलामी होंगे, और चुभन वही देती है. सबक़ शांत है: असली क्रेडेंशियल प्रबंधन वाली एक परिष्कृत कंपनी फिर भी 1.3 टेराबाइट तक लुट गई — क्योंकि उसका वॉल्ट लोगों पर नज़र रख रहा था, जबकि घुसपैठ ऐप के रास्ते अंदर आई. ख़तरा अब मशीन क्रेडेंशियल में है, और यही एक पक्ष अब भी खुले में पड़ा है. हल आपके रिपॉज़िटरी को साफ़ करना नहीं है — हल एक ऐसा क्रेडेंशियल है जो उनमें कभी स्थायी रूप से था ही नहीं कि साफ़ करना पड़े; ऐसा क्रेडेंशियल जो चोरी होने पर भी सिर्फ़ एक सीमित क्रिया के लिए मान्य हो, और उसके पीछे कुंजियों की कोई अलमारी न हो. लीक, लीक ही रहता है. बस वह सब कुछ की चाबी होना बंद कर देता है.
हमने वे नियम लिख दिए हैं जो ऐप-और-एजेंट पक्ष के लिए क्रेडेंशियल उपकरण को निभाने चाहिए — पूरे दस नियम यहाँ हैं.
Clavitor (@clavitorai) AI एजेंटों के लिए, और उन्हीं के विरुद्ध बनाया गया क्रेडेंशियल वॉल्ट है. clavitor.ai
स्रोत
[1] Novo Nordisk (@novonordisk) — Incident update. अपने सीमित आंतरिक IT तंत्रों तक अनधिकृत पहुँच की पुष्टि करता है.
[2] CybelAngel (@CybelAngel) — Novo Nordisk Was Breached Through JavaScript: what the coverage got wrong. प्रारंभिक पहुँच का पता एक उच्च-अधिकारों वाले एक्सेस टोकन तक लगाता है, जो किसी भूले हुए सार्वजनिक सबडोमेन के छोटे किए गए क्लाइंट-साइड जावास्क्रिप्ट में छूट गया था.
[3] TechRepublic (@TechRepublic) — Ozempic Maker Novo Nordisk Confirms Security Incident After $25M Hacker Demand. FulcrumSec समूह लगभग 2.5 महीने तक बने रहने और लगभग 700,000 फ़ाइलें / 1.3TB लिए जाने का दावा करता है — सोर्स कोड, बाज़ार में आई और अप्रकाशित दवाओं का डेटा, नैदानिक परीक्षणों के अभिलेख, और आंतरिक AI मॉडल — रिपॉज़िटरी क्लोन करने और आगे के क्रेडेंशियल बटोरने के बाद; फिरौती ठुकराए जाने के बाद डेटा लीक होने लगा.