लेखक: Osiris

  • स्थानीय AI मॉडल ने लैब परीक्षण में दो EDR उत्पादों से बचने के लिए क्रेडेंशियल डंपर को बदला

    स्थानीय AI मॉडल ने लैब परीक्षण में दो EDR उत्पादों से बचने के लिए क्रेडेंशियल डंपर को बदला

    एक सुरक्षा शोधकर्ता ने बताया है कि सेंसरशिप-रहित स्थानीय AI मॉडल ने Windows क्रेडेंशियल-डंपिंग प्रोग्राम को तब तक संशोधित किया, जब तक वह परीक्षण लैब में उपलब्ध दो एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स उत्पादों से कोई अलर्ट उत्पन्न किए बिना चलने नहीं लगा। यह प्रयोग सार्वभौमिक EDR बायपास को प्रदर्शित नहीं करता, लेकिन यह दिखाता है कि सेवा-पक्षीय सुरक्षा उपायों के बिना स्थानीय मॉडल पुनरावृत्त आक्रामक विकास को कैसे तेज़ कर सकते हैं।

    मॉडल ने कई प्रेक्षणीय व्यवहार बदले

    परीक्षण की शुरुआत LSASS प्रक्रिया की प्रतिलिपि बनाने और एन्क्रिप्टेड मेमोरी डंप तैयार करने के लिए बनाए गए एक टूल से हुई। शुरुआती संस्करणों का पता लगा लिया गया। गोपनीय संचालन के अनुरोध वाले प्रॉम्प्ट के बाद स्थानीय मॉडल ने प्रक्रिया शुरू करने के व्यवहार को बदला, पहुँच अधिकार घटाए, समय में विविधता जोड़ी, आउटपुट पथ बदले और एम्बेडेड स्ट्रिंग हटा दिए। शोधकर्ता के अनुसार, संशोधित बिल्ड इसके बाद परीक्षण किए गए दोनों उत्पादों में बिना पहचान दर्ज कराए पूरा हो गया।

    यह परिणाम एक प्रयोगशाला व्यवस्था, एक कार्य और दो अनाम EDR प्लेटफ़ॉर्म तक सीमित है। इसका सामान्यीकरण करके यह दावा नहीं किया जाना चाहिए कि AI प्रत्येक एंडपॉइंट उत्पाद को बायपास कर सकता है।

    रक्षकों को व्यवहार-स्तरीय सत्यापन की आवश्यकता है

    सुरक्षा टीमों को केवल स्थिर सिग्नेचर पर निर्भर रहने के बजाय क्रेडेंशियल-पहुँच व्यवहारों के विरुद्ध नियंत्रणों का परीक्षण करना चाहिए। उपयोगी परतों में LSASS सुरक्षा, क्रेडेंशियल अलगाव, विशेषाधिकार में कमी, प्रक्रिया-पहुँच टेलीमेट्री और एंडपॉइंट व पहचान प्रणालियों के बीच सहसंबंध शामिल हैं। जहाँ संगठन स्थानीय AI टूल की अनुमति देते हैं, वहाँ मॉडल शासन भी महत्वपूर्ण है। SectechMedia इन जोखिमों पर अपने साइबर सुरक्षा कवरेज में नज़र रखता है।

    स्रोत

  • Oakland अपार्टमेंट में आग से चार घायल, लगभग 70 निवासी विस्थापित

    Oakland अपार्टमेंट में आग से चार घायल, लगभग 70 निवासी विस्थापित

    अग्निशमन विभाग की जानकारी पर आधारित स्थानीय रिपोर्टिंग के अनुसार, East Oakland की एक चार मंजिला अपार्टमेंट इमारत में लगी थ्री-अलार्म आग से चार निवासी घायल हुए और लगभग 70 लोग विस्थापित हो गए। घटना आधी रात के कुछ समय बाद Bancroft Avenue के 5100 ब्लॉक में शुरू हुई और जब दल पहुँचे, तब चारों मंजिलों से धुआँ और लपटें दिखाई दे रही थीं।

    स्थिति गंभीर होने के दौरान दलों ने बचाव अभियान चलाया

    कुछ ही मिनटों में प्रतिक्रिया को तीसरे अलार्म तक बढ़ा दिया गया और इसमें लगभग 65 अग्निशामक शामिल हुए। दलों ने कई निवासियों को बचाया, जबकि अन्य स्वतंत्र रूप से बाहर निकल गए। तीन वयस्कों और नौ वर्षीय बच्चे को धुआँ अंदर जाने तथा अन्य चोटों के कारण अस्पताल ले जाया गया। किसी अग्निशामक के घायल होने की सूचना नहीं मिली और आग पर एक घंटे से कुछ अधिक समय में काबू पा लिया गया।

    अधिकारियों ने व्यापक क्षति की जानकारी दी और 21 यूनिट वाली इमारत को रहने योग्य न मानते हुए रेड-टैग कर दिया गया। Red Cross की सहायता से आपातकालीन आवास सहायता की व्यवस्था की जा रही थी। रिपोर्टिंग के समय कारण की जाँच जारी थी।

    बहु-इकाई घटनाएँ कई सुरक्षा उपायों की परीक्षा लेती हैं

    अपार्टमेंट में आग लगने की घटनाएँ पहचान, अलार्म की श्रव्यता, सुरक्षित निकास मार्गों, कम्पार्टमेंटेशन और अग्निशमन सेवा की पहुँच पर एक साथ दबाव डालती हैं। घटना के बाद की समीक्षाओं में यह जाँचना चाहिए कि क्या अलार्म प्रत्येक आबाद क्षेत्र तक पहुँचे, धुएँ ने निकासों को कैसे प्रभावित किया और क्या निवासियों की जवाबदेही ने बचाव में सहायता की। SectechMedia इन इंजीनियरिंग मुद्दों पर अपने अग्नि एवं जीवन-सुरक्षा कवरेज में नज़र रखता है।

    स्रोत

  • Flock के राष्ट्रव्यापी लाइसेंस-प्लेट कैमरा नेटवर्क पर अमेरिकी सीनेट की जाँच बढ़ी

    Flock के राष्ट्रव्यापी लाइसेंस-प्लेट कैमरा नेटवर्क पर अमेरिकी सीनेट की जाँच बढ़ी

    Flock Safety का स्वचालित लाइसेंस-प्लेट पहचान कैमरों का राष्ट्रव्यापी नेटवर्क खोज प्रथाओं, डेटा साझाकरण और जवाबदेही को लेकर अमेरिकी सांसदों की कड़ी जाँच का सामना कर रहा है। सीनेट न्यायपालिका उपसमिति की सुनवाई में कंपनी, कानून-प्रवर्तन और नागरिक-स्वतंत्रता से जुड़े दृष्टिकोणों को इस विषय पर एक साथ रखा गया कि स्थानीय स्तर पर खरीदे गए कैमरे किस प्रकार एक कहीं अधिक व्यापक खोजयोग्य नेटवर्क बना सकते हैं।

    स्थानीय कैमरे व्यापक खोजों में सहायता कर सकते हैं

    Flock कैमरे वाहन की प्लेटों और संबंधित विशेषताओं को कैप्चर करते हैं, फिर एजेंसी की अनुमतियों और प्रतिधारण सेटिंग के अनुसार रिकॉर्ड को खोजयोग्य बनाते हैं। यह प्रणाली विभिन्न अधिकार क्षेत्रों में जाँच का समर्थन कर सकती है, लेकिन इसकी पहुँच यह सवाल भी उठाती है कि डेटा कौन खोज सकता है, किन उद्देश्यों की अनुमति है और दुरुपयोग का पता कैसे लगाया जाता है। एजेंसी या राज्य की सीमाएँ पार करने वाली खोजों की रिपोर्टों के बाद सीनेटरों ने सुरक्षा उपायों की जानकारी माँगी है।

    Flock का कहना है कि उसके नियंत्रणों में ऑडिट लॉग, उद्देश्य फ़ील्ड, भूमिका-आधारित अनुमतियाँ और एजेंसियों के लिए साझाकरण सीमित करने के विकल्प शामिल हैं। फिर भी ये नियंत्रण नीति कॉन्फ़िगरेशन, पर्यवेक्षी समीक्षा और नियमों का उल्लंघन करने वाली खोज पर प्रभावी प्रतिक्रिया पर निर्भर करते हैं।

    शासन व्यवस्था नेटवर्क के पैमाने के अनुरूप होनी चाहिए

    प्लेट-पहचान नेटवर्क का मूल्यांकन करने वाली एजेंसियों को तैनाती से पहले अनुमत उपयोग, प्रतिधारण, अंतर-एजेंसी पहुँच और ऑडिट-समीक्षा की आवृत्ति परिभाषित करनी चाहिए। खरीद की शर्तों में निर्यात योग्य लॉग और शिकायतों की जाँच की प्रक्रिया भी आवश्यक होनी चाहिए। मुद्दा केवल कैमरे की सटीकता नहीं है; सवाल यह है कि नेटवर्क के बढ़ने पर पहुँच से जुड़ी शासन व्यवस्था लागू करने योग्य बनी रहती है या नहीं। SectechMedia इन प्रणालियों पर अपने परिधि सुरक्षा कवरेज में नज़र रखता है।

    स्रोत

  • Lunex Stealer कमजोर AMD ड्राइवर का उपयोग कर सुरक्षा टूल्स की निगरानी बाधित करता है

    Lunex Stealer कमजोर AMD ड्राइवर का उपयोग कर सुरक्षा टूल्स की निगरानी बाधित करता है

    शोधकर्ताओं ने एक बहु-चरणीय Windows मैलवेयर शृंखला का दस्तावेजीकरण किया है, जिसमें Lunex Stealer ब्राउज़र और क्रिप्टोकरेंसी डेटा एकत्र करने से पहले AMD के वैध रूप से हस्ताक्षरित लेकिन कमजोर कर्नेल ड्राइवर का दुरुपयोग करता है। यह तकनीक ब्रिंग योर ओन वल्नरेबल ड्राइवर, या BYOVD, का एक उदाहरण है, जिसमें हमलावर ऐसा विश्वसनीय ड्राइवर लोड करते हैं जिसकी ज्ञात खामी कर्नेल-स्तरीय क्षमताएँ प्रदान करती है।

    निगरानी को कमजोर करने के लिए ड्राइवर का उपयोग किया जाता है

    यह शृंखला एक नकली सत्यापन पृष्ठ और दुर्भावनापूर्ण इंस्टॉलर से शुरू होती है। इसका लोडर सुरक्षा उत्पादों द्वारा उपयोग किए जाने वाले कॉलबैक में हस्तक्षेप करने के लिए CVE-2023-20598 से संबद्ध कमजोर PDFWKRNL.sys ड्राइवर का उपयोग करता है। उत्पाद चलते रह सकते हैं, लेकिन उसके बाद होने वाली गतिविधि पर उनकी दृश्यता समाप्त हो सकती है। अंतिम स्टीलर कई Chromium-आधारित ब्राउज़रों से क्रेडेंशियल, सेशन कुकी और वॉलेट जानकारी को निशाना बनाता है तथा स्थायित्व और दूरस्थ फ़ाइल संचालन के लिए एक नेटिव-मैसेजिंग घटक जोड़ सकता है।

    AMD ने ड्राइवर की इस कमजोरी के लिए अपना मूल बुलेटिन 2023 में प्रकाशित किया था। मौजूदा अभियान इसलिए महत्वपूर्ण है क्योंकि यह दिखाता है कि पुराने हस्ताक्षरित-ड्राइवर दोषों को नई मैलवेयर डिलीवरी और स्थायित्व तकनीकों के साथ कैसे जोड़ा जा सकता है।

    ड्राइवर नियंत्रणों का परिचालन परीक्षण आवश्यक है

    रक्षकों को कमजोर ड्राइवरों की सूची बनानी चाहिए, विक्रेता के अपडेट लागू करने चाहिए, ड्राइवर-लोडिंग टेलीमेट्री की समीक्षा करनी चाहिए और यह परीक्षण करना चाहिए कि Microsoft की कमजोर-ड्राइवर ब्लॉकलिस्ट उनके वास्तविक Windows कॉन्फ़िगरेशन में सक्रिय है या नहीं। ब्राउज़र क्रेडेंशियल की चोरी फ़िशिंग-प्रतिरोधी प्रमाणीकरण और तेज़ सेशन निरस्तीकरण का महत्व भी बढ़ाती है। SectechMedia संबंधित घटनाक्रमों पर अपने साइबर सुरक्षा कवरेज में नज़र रखता है।

    स्रोत