क्राउडस्ट्राइक ने क्या पाया

क्राउडस्ट्राइक इंटेलिजेंस ने 7 अक्टूबर को एक विश्लेषण प्रकाशित किया जो दक्षिण कोरियाई वित्तीय संगठनों के विरुद्ध सितंबर के अंत से अक्टूबर की शुरुआत तक चले एक अभियान पर है। इसके केंद्र में आर्टेक्स नामक उपकरण है, जिसे कंपनी हाल ही में जारी, चीन में विकसित ओपन सोर्स एजेंटिक पेनटेस्टिंग उपकरण बताती है।

अभियान को किसी नामित हमलावर समूह से नहीं जोड़ा गया है। क्राउडस्ट्राइक मध्यम भरोसे के साथ आकलन करती है कि संचालक चीनी भाषी और आर्थिक रूप से प्रेरित है — आधार है चीन में बने उपकरण और चीनी भाषा के निर्देश। कितने संगठन प्रभावित हुए, यह अब भी अपुष्ट है।

यह कैसे पकड़ में आया

किसी पहचान तंत्र से नहीं। एक खुली डायरेक्टरी से।

संचालक दो सर्वरों पर काम कर रहा था: मुख्य ढांचे के रूप में हांगकांग का एक आईपी, और आर्टेक्स इंस्टेंस के लिए अलग पता। हांगकांग के पते पर हमलावर-नियंत्रित खुली डायरेक्टरियों के विश्लेषण से क्लॉड कोड के सेशन इतिहास, क्लॉड की मेमोरी फ़ाइलें और आर्टेक्स की कॉन्फ़िगरेशन फ़ाइलें सामने आईं, जिनमें चीनी भाषा का एक पेनटेस्टिंग निर्देश भी था। आर्टेक्स गतिविधि के दौरान नौ प्रॉक्सी आईपी इस्तेमाल हुए।

लॉग यह भी दर्ज करते हैं कि संचालक ने एक मॉडल से पूछा कि कोरियाई चोरी किए गए डेटा आमतौर पर कहां बिकते हैं, और कोरियाई टेलीग्राम डेटा-बिक्री समूह खोजने में मदद मांगी। एक सेशन में आर्टेक्स के नतीजों को उभारता हुआ सुरक्षा शोधकर्ता का रिज़्यूमे मांगा गया। क्राउडस्ट्राइक कहती है कि उस निर्देश के निजी विवरण संभवतः संचालक से जुड़े हैं, पर निश्चित रूप से नहीं जोड़े जा सकते।

रात में सियोल का क्षितिज
गतिविधि सितंबर के अंत से अक्टूबर की शुरुआत तक चली। प्रतीकात्मक तस्वीर। kwon osu · pexels · Pexels License

कौन-से मॉडल, और किस भूमिका में

यह मायने रखता है, क्योंकि इसके इर्द-गिर्द की रिपोर्टिंग ने इसे धुंधला कर दिया है। आर्टेक्स इंस्टेंस का मुख्य इंजन डीपसीक वी4.1-फ्लैश था, जिस तक संभवतः एपीआई प्रॉक्सी और पुनर्विक्रेता के ज़रिए पहुंच बनी। साथ में क्लॉड कोड के सेशन चले, और अतिरिक्त सेशनों में झिपु एआई का जीएलएम-5.3 तथा ग्रोक 4.6 दिखे।

यानी यह किसी एक विक्रेता का मॉडल घुसपैठ करता हुआ नहीं है। यह एक ओपन सोर्स एजेंट ढांचा है जिसके नीचे सस्ता चीनी मॉडल है और किनारों पर कई व्यावसायिक सहायक — जो कम नाटकीय है और रोकना अधिक कठिन।

निशाने

क्राउडस्ट्राइक जिन उद्योग रिपोर्टों का हवाला देती है, उनके अनुसार वित्तीय दलालों द्वारा इस्तेमाल की जाने वाली एक बैंक की ऋण-प्रगति पूछताछ सेवा में सेंध लगी, और दूसरे बैंक की कर्मचारी मोबाइल कार्य-सहायता प्रणाली से समझौता हुआ। गतिविधि का नतीजा डेटा बाहर निकाले जाने के रूप में निकला।

एक सर्किट बोर्ड का नज़दीकी दृश्य
एजेंट का मुख्य मॉडल इंजन डीपसीक वी4.1-फ्लैश था। प्रतीकात्मक तस्वीर। Jakub Pabis · pexels · Pexels License

डेवलपर का जवाब

आर्टेक्स के डेवलपर, जिनकी पहचान ऑटम-27 के रूप में हुई, ने कहा कि हमलों से उनका कोई लेना-देना नहीं और उपकरण सीखने तथा शोध के लिए बनाया गया था, ताकि संगठन अधिकृत संपत्तियों में सुरक्षा जोखिम परख सकें, द हैकर न्यूज़ ने बताया। परियोजना “अब अपडेट नहीं होगी और बंद स्रोत में बदली जाएगी”, आगे कोई रिलीज़ या रखरखाव नहीं।

इससे रिपॉज़िटरी बंद होती है। पहले डाउनलोड हो चुकी प्रतियां वापस नहीं आतीं, और एजेंट ढांचा ज़्यादातर निर्देश और संयोजन होता है, न कि ऐसा बाइनरी जिसे किसी को अपडेट करना पड़े।

आगे क्या देखना है

क्राउडस्ट्राइक का आकलन है कि एआई उपकरणों ने आर्थिक रूप से प्रेरित एक हमलावर को कम समय में कई घुसपैठ करने दीं, और विरोधी प्रयोग करते रहेंगे। इस दावे का परखने योग्य रूप यह है कि इसी तरह के अगले अभियान में घुसपैठों के बीच का अंतराल कितना होता है।