वॉल्ट बचा रहा। रास्ता कभी वह था ही नहीं।
LastPass फिर से भंग हुआ और वॉल्ट बचा रहा। भीतर घुसने का रास्ता था — एक छोड़े गए इंटीग्रेशन का मरा हुआ OAuth टोकन, वह गुप्त-सामग्री की श्रेणी जिसे शायद ही कोई गुप्त-सामग्री मानता है।
LastPass इस महीने फिर भंग हुआ। जिस हिस्से के लिए सब तैयार रहते हैं, वह नहीं हुआ। कोई वॉल्ट नहीं तोड़ा गया। कोई मास्टर पासवर्ड हाथ नहीं आया। एन्क्रिप्टेड गुप्त-सामग्री ज्यों की त्यों पड़ी रही। LastPass ने पुष्टि की कि उसके "उत्पाद, सेवाएँ और अवसंरचना प्रभावित नहीं हुए" और ग्राहकों के वॉल्ट "सुरक्षित बने रहे।" [1]
हमलावर वॉल्ट के पास भी नहीं गए। वे एक विक्रेता के रास्ते भीतर चले आए।
पूरा क्रम यहाँ देना ज़रूरी है, क्योंकि पूरा मुद्दा तंत्र का ही है। 11 जून को Icarus नाम के एक समूह ने Klue में प्रवेश किया — वह बाज़ार-जानकारी मंच जिसे @LastPass आंतरिक रूप से इस्तेमाल करता था। @HuntressLabs के अनुसार, जिन्होंने यह घटना संभाली, भीतर घुसने का रास्ता था: "एक बहुत पुराना API क्रेडेंशियल, जो मूल रूप से एक छोड़े गए तृतीय-पक्ष इंटीग्रेशन प्रोटोटाइप के लिए बनाया गया था।" [2] एक ऐसी कुंजी, जो किसी ऐसी परियोजना के लिए बनी थी जो अब थी ही नहीं, जिसका उद्देश्श किसी को याद नहीं — और वह अब भी सक्रिय थी। Klue के भीतर से उन्होंने दुर्भावनापूर्ण कोड चलाया जिसने वे OAuth टोकन चुरा लिए जो Klue अपने ग्राहकों के लिए रखता था: वे स्थायी अनुमतियाँ जो उन कंपनियों की ओर से @salesforce, Slack, HubSpot आदि पढ़ने का अधिकार देती थीं। उनमें से एक टोकन LastPass का था। उसकी मदद से हमलावरों ने LastPass का Salesforce CRM पढ़ा। नाम, ईमेल, फ़ोन नंबर, पते, सहायता-टिकटों की सामग्री। फिर फिरौती का नोट। भुगतान करो, वरना यह लीक साइट पर चला जाएगा।
इस विस्फोट के दायरे में अकेला LastPass नहीं था। Huntress, Recorded Future, Tanium, Jamf, BeyondTrust। ज़्यादातर सुरक्षा कंपनियाँ। वैसी जो यही काम करती हैं।
तो जहाँ श्रेय बनता है, वह देना चाहिए। LastPass की क्रिप्टोग्राफी ने ठीक वही किया जिसका वादा था। कहानी वॉल्ट की नहीं है। कहानी उस गुप्त-सामग्री की श्रेणी की है जिसे शायद ही कोई गुप्त-सामग्री मानता है: किसी SaaS इंटीग्रेशन के भीतर पड़ा दीर्घकालिक टोकन, जिसे आपने कभी एक बार स्वीकृत किया था और फिर कभी देखा नहीं। वह समाप्त नहीं होता। उसे पता नहीं चलता कि उसे चुरा लिया गया है। वह अपने निर्माण के कारण से कहीं अधिक अनुमति देता है, और चुपचाप देता रहता है — तब तक, जब तक कोई इंसान उसे बंद करने की याद न करे। आमतौर पर कोई याद नहीं करता।
बदलाव यही है। ख़तरे का मॉडल "क्या वे वॉल्ट तोड़ सकते हैं" से बदलकर "ऐसे भुला दिए गए कितने चाबी-सेट उन दरवाज़ों में ठूँसे पड़े हैं जिन पर आपकी नज़र रही ही नहीं" हो गया है। एक छोड़े गए प्रोटोटाइप का मरा हुआ क्रेडेंशियल कई कंपनियों के ग्राहक-डेटा तक पहुँचने के लिए काफ़ी था। गणित कमज़ोर कड़ी कभी था ही नहीं। कमज़ोर कड़ी थी यह बिखराव।
ठीक यही वह विफलता है जिसे नकारने के लिए एक क्रेडेंशियल बनाया जाना चाहिए। Clavitor जो गुप्त-सामग्री जारी करता है, वह अल्पकालिक और सीमित दायरे वाली होती है। वह एक कार्य के लिए ब्रोकर की जाती है, अपने आप समाप्त हो जाती है, और उस मशीन से बँधी व उसके नाम दर्ज होती है जिसने उसका इस्तेमाल किया। ऐसा टोकन वह नहीं बन सकता जिसने यहाँ नुक़सान किया: भुला दी गई अनुमति, जो उसके अस्तित्व के याद रखे जाने के बहुत बाद चुराई गई, किसी अजनबी के ढाँचे से दोबारा चलाई गई — और जिससे किसी कर्ता तक कोई संबंध जुड़ता ही नहीं। वह खोजे जाने से पहले ही जा चुका होता है, और कभी अपने एक काम से आगे नहीं बढ़ता।
एक सीमा है जिसे साफ़-साफ़ कहना उचित होगा। Clavitor उन क्रेडेंशियलों को नियंत्रित करता है जो उसके पास हैं — उस स्थायी OAuth अनुमति को नहीं जो आपने किसी विक्रेता के मंच को सौंप दी। वह टोकन उनकी प्रणाली में रहता है, उनके नियंत्रणों के अधीन, और कोई वॉल्ट भीतर हाथ डालकर उसे आपके लिए समाप्त नहीं कर सकता। जो बदलता है वह Clavitor के दायरे की हर चीज़ है। वह ऐसी जगह बनने से इनकार करता है जहाँ कोई कभी-न-समाप्त होने वाली गुप्त-सामग्री चुपचाप पड़ी रह सके। वह अनुशासन जिसकी अनुपस्थिति ने Klue का दरवाज़ा खोला (छोटा जीवन, सख़्त दायरा, असली श्रेय-निर्धारण) — यहाँ वह डिफ़ॉल्ट है, कोई ऐसी सेटिंग नहीं जिसे याद रखना किसी का काम था।
जो सवाल बचता है, वह असहज है। आपने एक साल पहले जिन विक्रेताओं को जोड़ा था और तब से जिनके बारे में सोचा नहीं, उनमें कितने सक्रिय टोकन पड़े हैं?
हमने उन गुणों की सूची लिखी है जो किसी क्रेडेंशियल में होने चाहिए, इससे पहले कि आप उस पर कुछ भी सौंपें। [3]
Clavitor (@clavitorai) AI एजेंटों के लिए — और उनके विरुद्ध — बनाया गया क्रेडेंशियल वॉल्ट है। clavitor.ai
स्रोत
[1] BleepingComputer, "LastPass confirms data breach in Klue supply chain attack" — @BleepinComputer
[2] Huntress की घटना-जाँच रिपोर्ट, Help Net Security के माध्यम से, "Klue breach lead to Salesforce data theft, Huntress affected" — @HuntressLabs, @helpnetsecurity
[3] The Ten Rules of Credential Management (मूल X लेख) — @clavitorai