पासकी ने लॉगिन को सुरक्षित किया। जीवनचक्र को नहीं।
पासकी को फ़िशिंग से नहीं जीता जा सकता, इसलिए हमलावरों ने नामांकन, सिंक और पुनर्प्राप्ति पर निशाना साधा — अब रीयल-टाइम वॉइस क्लोनिंग के साथ। जानिए, ऐसी कॉल से पुनर्प्राप्ति की सुरक्षा कैसे करें जो किसी की भी आवाज़ जैसी लगती है।
पासकी को फ़िशिंग से नहीं जीता जा सकता। इसलिए इस गर्मी में हमलावरों ने यह कोशिश छोड़ दी और उसके आसपास की हर चीज़ पर ध्यान लगाया।
अप्रैल से, Okta जिस गिरोह को O-UNC-066 के रूप में ट्रैक करता है, वह Microsoft 365 उपयोगकर्ताओं को फ़ोन कर रहा है, स्वयं को IT बता रहा है, और उन्हें नकली पासकी-नामांकन पृष्ठ से गुज़ार रहा है। वे पासवर्ड और MFA कोड फ़िश करते हैं, पीड़ित के रूप में साइन इन करते हैं, और Microsoft के असली पोर्टल पर अपनी पासकी दर्ज करते हैं। वह वैध है, फ़िशिंग-प्रतिरोधी है, और हमलावर की है। तकनीक, स्वास्थ्य सेवा, विमानन और अन्य क्षेत्र।
इसे अब तक केवल एक चीज़ रोकती थी — लाइन पर एक विश्वसनीय इंसान का होना, एक समय में एक कॉल। पिछले हफ़्ते वह ख़त्म हो गया। SpaceXAI और OpenAI दोनों ने रीयल-टाइम वॉइस जारी किया जो दो मिनट की क्लिप से किसी की भी आवाज़ क्लोन कर लेती है। YouTube से CEO की कमाई कॉल उठाइए और "IT की तरफ़ से एक ज़रूरी कॉल" CEO की तरफ़ से ज़रूरी कॉल बन जाती है, उसकी अपनी आवाज़ में, एक साथ हर एक्सटेंशन पर डायल करते हुए।
पासकी ने हमेशा केवल एक क्षण को सुरक्षित किया: लॉगिन। वे उसके आसपास के तीन क्षणों के बारे में कुछ नहीं कहतीं — क्रेडेंशियल का नामांकन, उसका सिंक, उसकी पुनर्प्राप्ति। पुनर्प्राप्ति सबसे कमज़ोर है, क्योंकि पुनर्प्राप्ति में हर उत्पाद एक छोटा रास्ता रखता है: ईमेल रीसेट, SMS कोड, सुरक्षा प्रश्न, या ऐसा सपोर्ट डेस्क जो दबाव में झुक जाता है। अब जो फ़ोन कॉल बड़े पैमाने पर चलती है, वह हर बार यही रास्ता ढूँढ़ लेती है।
तो ऐसी कॉल से पुनर्प्राप्ति की वास्तव में रक्षा कैसे करें जो सस्ती है, अंतहीन है, और किसी की भी आवाज़ जैसी लगती है?
पहले छोटा रास्ता बंद कीजिए। न ईमेल रीसेट, न SMS कोड, न सुरक्षा प्रश्न, न कोई ओवरराइड जिसमें किसी ऑपरेटर को बातों में फँसाया जा सके। अगर वापस आने का कोई स्वचालित रास्ता है, तो बड़े पैमाने का फ़ोन बैंक उसे ढूँढ़ लेगा। पुनर्प्राप्ति को कुछ ऐसा माँगना होगा जिसे कॉल करने वाला फ़िश ही नहीं कर सकता।
फिर उन चाबियों को रखना बंद कीजिए जिनसे आप किसी को वापस आने देंगे। अगर सेवा प्रदाता किसी उपयोगकर्ता का वॉल्ट फिर से बना सकता है, तो सेवा प्रदाता को भंग करने वाला भी बना सकता है, और समन भी। पुनर्प्राप्ति रहस्य को दो हिस्सों में बाँटिए: उपयोगकर्ता को एक हिस्सा दीजिए, अकेले बेकार रहने वाला एक हिस्सा अपने पास रखिए, और कुंजी उपयोगकर्ता के अपने उपकरण पर फिर से बनाइए। अब डेटाबेस भंग होना शोर का ढेर है, और अदालत को देने के लिए कुछ नहीं है।
अंत में, और यही वह हिस्सा है जिसे वॉइस मॉडल तोड़ देते हैं — मानवीय जाँच प्रश्न नहीं हो सकती। "आपकी माँ का पहले वाला नाम क्या है" हमलावर को ठीक-ठीक बता देता है कि क्या ढूँढ़ना है, और वह वर्षों पहले किसी भंग में निकल चुका था। इसलिए कुछ मत पूछिए। उपयोगकर्ता को पहले ही तय करने दीजिए कि वह अपनी पहचान कैसे सिद्ध करेगा, और उसे सबसे गुप्त रखिए, ताकि ऑपरेटर केवल इतना कहे — "सिद्ध कीजिए" — और कॉल करने वाले को उत्तर पहले से पता हो: ऐसा वाक्य जो केवल वही चुनता, या कोई वस्तु जो उसने बताए गए स्रोत से उसी समय चुनी जाए और जिसे आप कभी ज़ोर से न बोलें। क्लोन की गई आवाज़ उसे दिए गए किसी भी उत्तर की नकल कर सकती है। वह ऐसे प्रश्न का सही उत्तर नहीं गढ़ सकती जो पूछा ही नहीं गया।
यह सब मुफ़्त नहीं है। ओवरराइड न होने का मतलब है कि जो उपयोगकर्ता अपने दोनों उपकरण और अपना रहस्य खो दे, वह हमेशा के लिए बाहर है — ऐसे वॉल्ट के लिए यही सही समझौता है जिसे कोई और नहीं खोल सकता। और प्रमाण उतना ही निजी है जितना उपयोगकर्ता उसे रखे। लेकिन इस तरह बनाई गई पुनर्प्राप्ति ठीक उसी हमले से बचती है जो अभी बाक़ी सब पर स्वचालित किया जा रहा है, क्योंकि फ़िश करने के लिए कोई छोटा रास्ता नहीं, चुराने के लिए कोई कुंजी नहीं, और देने के लिए कोई उत्तर नहीं।
पुनर्प्राप्ति को अब ऐसा ही होना होगा। और हमने ठीक यही किया है।
Clavitor (@clavitorai) AI एजेंटों के लिए, और उनके विरुद्ध बनाया गया क्रेडेंशियल वॉल्ट है। clavitor.ai
स्रोत
Okta Threat Intelligence (@okta): "Vishing actors target Microsoft Entra passkey enrollment." O-UNC-066 अभियान: हमलावर फ़ोन पर पासवर्ड और MFA कोड फ़िश करते हैं, पीड़ित के रूप में साइन इन करते हैं, फिर Microsoft के वैध Entra Security-info पोर्टल के माध्यम से अपनी FIDO2 पासकी दर्ज करते हैं। [1]
BleepingComputer (@BleepinComputer): "Entra passkey enrollment vishing targets Microsoft 365 users." [2]
SpaceXAI (@SpaceXAI): Voice Agent Builder और Custom Voices का प्रक्षेपण — एक नो-कोड रीयल-टाइम AI वॉइस-एजेंट मंच जो लगभग दो मिनट की क्लिप से आवाज़ क्लोन करता है। OpenAI का तुलनीय मॉडल GPT Realtime 1.5 है। [3]
(पोस्ट करने से पहले हैंडल सक्रिय हैं यह जाँच लें: @okta, @BleepinComputer, @SpaceXAI।)