श्रेणी: विश्व

विश्व

  • Cloudflare ने पोस्ट-क्वांटम TLS के लिए सार्वजनिक प्रमाणपत्र प्राधिकरण की घोषणा की

    Cloudflare ने पोस्ट-क्वांटम TLS के लिए सार्वजनिक प्रमाणपत्र प्राधिकरण की घोषणा की

    Cloudflare ने ऐसा सार्वजनिक प्रमाणपत्र प्राधिकरण संचालित करने की योजना की घोषणा की है, जो पारंपरिक और पोस्ट-क्वांटम दोनों प्रकार के डिजिटल प्रमाणपत्र जारी करने में सक्षम होगा। कंपनी का कहना है कि इस सेवा का उद्देश्य वेबसाइट ऑपरेटरों को अलग माइग्रेशन परियोजना की प्रतीक्षा किए बिना भविष्य के क्रिप्टोग्राफ़िक खतरों के लिए सार्वजनिक कुंजी अवसंरचना तैयार करने में सहायता करना है।

    कार्यक्रम प्रमाणपत्र स्तर को लक्षित करता है

    पोस्ट-क्वांटम TLS के लिए किसी कनेक्शन के दौरान उपयोग होने वाले कुंजी आदान-प्रदान को बदलना ही पर्याप्त नहीं है। प्रमाणपत्र हस्ताक्षरों, जारी करने के कार्यप्रवाहों, सत्यापन सॉफ़्टवेयर और हार्डवेयर सुरक्षा मॉड्यूल को भी संगत एल्गोरिदम और परिचालन नियंत्रणों की आवश्यकता होती है। Cloudflare ने कहा कि ब्राउज़र और पारिस्थितिकी तंत्र की आवश्यकताओं के परिपक्व होने के साथ उसका प्राधिकरण मानक-आधारित प्रमाणपत्रों का समर्थन करेगा।

    कंपनी अपने नेटवर्क के कुछ हिस्सों में पहले से ही पोस्ट-क्वांटम कुंजी समझौते का उपयोग करती है, लेकिन सार्वजनिक प्रमाणपत्र प्राधिकरण एक अलग विश्वसनीय भूमिका प्रस्तुत करता है। प्रमाणपत्र जारी करने के लिए ऑडिट किए गए पहचान सत्यापन, कुंजी सुरक्षा, निरस्तीकरण सेवाओं, सार्वजनिक लॉगिंग और ब्राउज़र-रूट कार्यक्रम की स्वीकृति आवश्यक होती है।

    तैनाती को पारिस्थितिकी तंत्र की तैयारी के अनुरूप होना चाहिए

    संगठनों को नई हस्ताक्षर योजनाएं अपनाने से पहले प्रमाणपत्र अवधियों, स्वचालन निर्भरताओं, TLS निरीक्षण उपकरणों और एम्बेडेड क्लाइंट की सूची बनानी चाहिए। बड़ी कुंजियां और हस्ताक्षर सीमित-संसाधन वाले उपकरणों तथा नेटवर्क मार्गों को प्रभावित कर सकते हैं। मानकों और क्लाइंट समर्थन के विकसित होने के दौरान हाइब्रिड परीक्षण और रोलबैक योजनाएं आवश्यक बनी रहती हैं। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित नियंत्रणों पर नज़र रखता है।

    स्रोत

  • OpenSSL ने सर्वर मेमोरी उजागर कर सकने वाली उच्च-गंभीरता वाली DTLS खामी को पैच किया

    OpenSSL ने सर्वर मेमोरी उजागर कर सकने वाली उच्च-गंभीरता वाली DTLS खामी को पैच किया

    OpenSSL परियोजना ने अपने Datagram Transport Layer Security कार्यान्वयन में एक उच्च-गंभीरता वाली भेद्यता को ठीक किया है, जो सर्वर मेमोरी के कुछ हिस्सों को उजागर कर सकती है। CVE-2026-84782, DTLS लिसनिंग कार्यक्षमता का उपयोग करने वाले एप्लिकेशन को प्रभावित करती है और किसी पीयर के प्रमाणित होने से पहले डेटा उजागर कर सकती है।

    अमान्य कुकी अत्यधिक बड़ा प्रत्युत्तर उत्पन्न कर सकती थी

    परियोजना के परामर्श के अनुसार, अमान्य कुकी वाले विकृत ClientHello को संसाधित करने वाला सर्वर अपने HelloVerifyRequest की लंबाई की गलत गणना कर सकता था। परिणामी संदेश में अप्रारंभित हीप मेमोरी शामिल हो सकती थी और उसे बिना एन्क्रिप्शन के प्रेषित किया जा सकता था। OpenSSL ने कहा कि यह समस्या मुख्य रूप से BIO_s_datagram और DTLSv1_listen पर आधारित DTLS सर्वरों को प्रभावित करती है।

    परियोजना ने समर्थित शाखाओं में संशोधित संस्करण जारी किए, जिनमें OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 और 3.6.1 शामिल हैं। Ubuntu और Debian के वितरण परामर्श प्रभावित प्रणालियों के लिए पैकेज-स्तरीय मार्गदर्शन प्रदान करते हैं।

    ऑपरेटरों को एप्लिकेशन-स्तरीय सूची की आवश्यकता है

    टीमों को उन सेवाओं की पहचान करनी चाहिए जो वास्तव में DTLS सर्वर-लिसनिंग फ़ंक्शन का उपयोग करती हैं और यह नहीं मानना चाहिए कि हर इंस्टॉल किए गए OpenSSL पैकेज में समान जोखिम है। इंटरनेट-सामना करने वाले गेटवे, संचार प्रणालियां और एम्बेडेड सेवाएं प्राथमिकता की पात्र हैं। अपग्रेड के बाद, ऑपरेटरों को निर्भर प्रक्रियाएं पुनः आरंभ करनी चाहिए और लोड किए गए लाइब्रेरी संस्करण की पुष्टि करनी चाहिए। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित जोखिमों पर नज़र रखता है।

    स्रोत

  • Microsoft के अनुसार Star Blizzard ने CosmicPulse बैकडोर पहुंचाने के लिए नकली कार्यक्रम आमंत्रणों का उपयोग किया

    Microsoft के अनुसार Star Blizzard ने CosmicPulse बैकडोर पहुंचाने के लिए नकली कार्यक्रम आमंत्रणों का उपयोग किया

    Microsoft Threat Intelligence का कहना है कि रूस से जुड़ी इकाई Star Blizzard ने एक ऐसी तकनीक के साथ अपने फ़िशिंग और मालवेयर डिलीवरी अभियानों को परिष्कृत किया है जिसे कंपनी RedFlick कहती है। समूह ने चुनिंदा लक्ष्यों को पासवर्ड-सुरक्षित आर्काइव खोलने के लिए राजी करने हेतु नकली आमंत्रणों और बाद के पत्राचार का उपयोग किया, जिन्होंने अंततः CosmicPulse नामक बैकडोर इंस्टॉल किया।

    अभियान ने सोशल इंजीनियरिंग को शेड्यूल किए गए निष्पादन के साथ जोड़ा

    Microsoft ने 2026 के दौरान कम-से-कम 13 बड़े अभियानों की पहचान की, जो अधिक संकीर्ण रूप से लक्षित गतिविधि के अतिरिक्त थे। ईमेल में प्रतिष्ठित संगठनों और कार्यक्रम मेजबानों का प्रतिरूपण किया गया, जबकि समझौता किए गए WordPress और cPanel वेबमेल खातों ने संदेशों को अधिक विश्वसनीय दिखाने में मदद की। आर्काइव का पासवर्ड अलग से दिया गया था, जिससे प्राप्तकर्ताओं को फ़ाइल को सुरक्षित सामग्री मानने के लिए प्रोत्साहन मिला।

    निष्पादन के बाद, RedFlick ने स्थायित्व स्थापित करने और CosmicPulse शुरू करने के लिए शेड्यूल किए गए कार्यों का उपयोग किया। Microsoft ने कहा कि यह गतिविधि मुख्य रूप से यूक्रेन, नीति अनुसंधान और अंतरराष्ट्रीय मामलों से जुड़े संगठनों और व्यक्तियों पर केंद्रित थी।

    रक्षकों को केवल अटैचमेंट ही नहीं, पूरी बातचीत की जांच करनी चाहिए

    सुरक्षा टीमों को बहु-संदेश आदान-प्रदान, असामान्य पासवर्ड-सुरक्षित आर्काइव और नए शेड्यूल किए गए कार्यों की एक साथ समीक्षा करनी चाहिए। समझौता किए गए तृतीय-पक्ष मेलबॉक्स साधारण प्रेषक-प्रतिष्ठा जांच को विफल कर सकते हैं, इसलिए पहचान टेलीमेट्री और एंडपॉइंट साक्ष्य आवश्यक बने रहते हैं। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित अभियानों पर नज़र रखता है।

    स्रोत

  • ANSSI को फ्रांसीसी कर डेटा चोरी के पीछे चुराए गए पासवर्ड और निगरानी की कमियां मिलीं

    ANSSI को फ्रांसीसी कर डेटा चोरी के पीछे चुराए गए पासवर्ड और निगरानी की कमियां मिलीं

    फ्रांस की राष्ट्रीय साइबर सुरक्षा एजेंसी ANSSI ने देश के कर प्रशासन DGFiP को प्रभावित करने वाले साइबर हमलों पर अपनी जांच प्रकाशित की है। एजेंसी ने पाया कि हमलावरों ने कर्मचारियों के वैध क्रेडेंशियल का उपयोग किया और संवेदनशील प्रणालियों तक पहुंचने तथा डेटा निकालने के लिए प्रमाणीकरण, नेटवर्क आर्किटेक्चर और निगरानी की कमजोरियों का फायदा उठाया।

    वैध खातों ने हमलावर की गतिविधि की दृश्यता कम कर दी

    ANSSI ने मई और अगस्त 2026 के बीच कर पोर्टल तथा एक अलग भूमि-रजिस्ट्री परिवेश में अनधिकृत गतिविधि का पता लगाया। अप्रबंधित निजी उपकरणों पर उपयोग किए जाने के बाद क्रेडेंशियल उजागर हो गए थे, जबकि कुछ एक्सेस पोर्टल में मजबूत प्रमाणीकरण नहीं था। संवेदनशील एप्लिकेशन भी पर्याप्त सेगमेंटेशन के बिना सरकारी नेटवर्क मार्गों से पहुंच योग्य थे।

    रिपोर्ट में कहा गया है कि न तो DGFiP की निगरानी और न ही ANSSI के नेटवर्क सेंसरों ने डेटा बाहर निकाले जाने की दोनों लहरों का पता लगाया। हमलावर द्वारा उपयोग किए गए एक पोर्टल की निगरानी नहीं की जा रही थी, एप्लिकेशन लॉग ANSSI को उपलब्ध नहीं थे और संदिग्ध संकेतों को विभिन्न प्रणालियों में आपस में संबद्ध नहीं किया गया था।

    सत्र नियंत्रण और एप्लिकेशन टेलीमेट्री केंद्रीय महत्व रखते हैं

    यह मामला दिखाता है कि पासवर्ड रीसेट करने पर प्रत्येक जुड़े हुए पोर्टल में सक्रिय सत्र रद्द होने चाहिए। सार्वजनिक क्षेत्र के ऑपरेटरों को फ़िशिंग-प्रतिरोधी प्रमाणीकरण, एप्लिकेशन-स्तरीय लॉगिंग, डेटा-वॉल्यूम अलर्ट और एजेंसियों के बीच सेगमेंटेशन को संयोजित करना चाहिए। पूर्वव्यापी खोजों में प्रशासनिक सीमाओं के पार पहचान, एप्लिकेशन और नेटवर्क साक्ष्यों को भी जोड़ना चाहिए। SectechMedia अपने साइबर-भौतिक सुरक्षा कवरेज में संबंधित नियंत्रणों पर नज़र रखता है।

    स्रोत