Microsoft Phishing Alert: ईमेल में छिपे हैं Invisible Characters, ऐसे चकमा दे रहे साइबर ठग

Microsoft Phishing Alert

Microsoft Phishing Alert: साइबर अपराधियों ने ईमेल में Invisible Unicode Characters का इस्तेमाल कर सिक्योरिटी फिल्टर्स को चकमा देने की कोशिश की

Microsoft Phishing Alert: इंटरनेट इस्तेमाल करने वालों और खासकर बिजनेस ईमेल यूजर्स के लिए साइबर सिक्योरिटी से जुड़ी बड़ी चेतावनी सामने आई है। Microsoft ने बड़े पैमाने पर चल रहे एक Phishing Campaign का पता लगाया है, जिसमें साइबर अपराधी ऐसे Invisible Unicode Characters का इस्तेमाल कर रहे थे, जिन्हें सामान्य तौर पर इंसानी आंखों से देख पाना मुश्किल है। इन छिपे हुए कैरेक्टर्स की मदद से हमलावर ईमेल सिक्योरिटी फिल्टर्स को चकमा देने की कोशिश कर रहे थे।

सबसे चिंताजनक बात यह है कि इन ईमेल को देखने वाले यूजर को सब कुछ सामान्य दिखाई देता है, लेकिन ईमेल के अंदर छिपे कैरेक्टर्स सिक्योरिटी सिस्टम के लिए अलग तरह की जानकारी तैयार कर सकते हैं। इस तकनीक का इस्तेमाल खास तौर पर फाइनेंशियल ऑफर्स और बिजनेस फंडिंग से जुड़े फर्जी ईमेल में किया गया।

Invisible Characters से सिस्टम को दिया जा रहा धोखा

Microsoft Security Research के मुताबिक, साइबर अपराधियों ने ईमेल के अंदर ऐसे Unicode Characters डाले, जो स्क्रीन पर सामान्य तौर पर दिखाई नहीं देते। इनका इस्तेमाल कुछ महत्वपूर्ण शब्दों के बीच किया गया, जिससे इंसान को पूरा शब्द सामान्य नजर आता है, लेकिन सिक्योरिटी फिल्टर के लिए वही शब्द अलग तरीके से प्रोसेस हो सकता है।

उदाहरण के तौर पर किसी ईमेल में funding जैसे शब्द के बीच Invisible Character डाल दिया जाए तो यूजर को वह सामान्य शब्द की तरह ही दिखाई देगा। लेकिन बैकग्राउंड में मौजूद अतिरिक्त Unicode Character के कारण सिक्योरिटी सिस्टम उस शब्द को उसी तरह पहचान नहीं पाएगा, जैसे वह सामान्य टेक्स्ट को पहचानता है।

यानी साइबर अपराधियों ने एक ऐसी तकनीक का इस्तेमाल किया, जिसमें ईमेल इंसान को सामान्य और सिस्टम को अलग दिखाई दे सकता है।

क्या है ASCII Smuggling?

इस तरह की तकनीक को ASCII Smuggling से जोड़ा गया है। इसमें दिखाई नहीं देने वाले या सामान्य रूप से रेंडर नहीं होने वाले Unicode Characters के जरिए अतिरिक्त जानकारी छिपाई जा सकती है।

साइबर अपराधी इसी तरह के छिपे हुए कैरेक्टर्स का फायदा उठाकर ईमेल सिक्योरिटी सिस्टम को भ्रमित करने की कोशिश कर सकते हैं। खास बात यह है कि अलग-अलग सिक्योरिटी सिस्टम इन Unicode Characters को अलग-अलग तरीके से प्रोसेस कर सकते हैं। यही अंतर हमलावरों के लिए एक मौका बन जाता है।

Unicode Tags Block बना साइबर अपराधियों का हथियार

Microsoft के अनुसार, इस अभियान में Unicode Tags Block (U+E0000 से U+E007F) का गलत इस्तेमाल किया गया। यह Unicode Range मूल रूप से लैंग्वेज आइडेंटिफिकेशन और टैगिंग जैसे कामों के लिए बनाया गया था।

लेकिन साइबर अपराधियों ने इसी फीचर का इस्तेमाल ईमेल में छिपी हुई जानकारी तैयार करने के लिए किया। इस Unicode Range में ऐसे Characters होते हैं जो सामान्य ASCII टेक्स्ट की एक छिपी हुई कॉपी तैयार कर सकते हैं।

यही वजह है कि ईमेल सिक्योरिटी के लिए केवल दिखाई देने वाले टेक्स्ट को स्कैन करना हमेशा पर्याप्त नहीं हो सकता। अगर सिस्टम छिपे हुए Unicode Characters को सही तरीके से प्रोसेस नहीं करता है, तो हमलावर फिल्टर को चकमा देने की कोशिश कर सकते हैं।

Microsoft Phishing Alert

 

Business Loan और Funding के नाम पर भेजे गए फर्जी ईमेल

इस Phishing Campaign में साइबर अपराधियों ने लोगों को आकर्षित करने के लिए Business Loan, Credit Line और Advance Funding जैसे फाइनेंशियल ऑफर्स का इस्तेमाल किया।

ऐसे ईमेल खास तौर पर उन लोगों को निशाना बना सकते हैं जो बिजनेस लोन, फंडिंग या वित्तीय सहायता से जुड़ी जानकारी तलाश रहे हों। ईमेल में आकर्षक ऑफर दिखाकर यूजर को एक लिंक पर क्लिक करने के लिए कहा जाता है।

लिंक पर क्लिक करने के बाद यूजर को ऐसी वेबसाइट पर पहुंचाया जा सकता है जो देखने में किसी असली वित्तीय संस्था की वेबसाइट जैसी लगे। इसके बाद वहां यूजर से पर्सनल डिटेल्स, बिजनेस जानकारी या बैंकिंग से जुड़ी संवेदनशील जानकारी मांगी जा सकती है।

यहीं से साइबर ठगी का खतरा शुरू हो जाता है।

यूजर्स कैसे रहें सुरक्षित?

ऐसे Phishing Emails से बचने के लिए सबसे जरूरी है कि किसी भी अनजान ईमेल में दिए गए फाइनेंशियल ऑफर पर तुरंत भरोसा न करें। अगर किसी मेल में Loan, Funding, Investment या Credit Line का आकर्षक ऑफर दिया गया है, तो उसमें मौजूद लिंक पर सीधे क्लिक करने के बजाय संबंधित संस्था की आधिकारिक वेबसाइट खुद खोलकर जानकारी की पुष्टि करें।

इसके अलावा किसी अनजान वेबसाइट पर बैंकिंग डिटेल, पासवर्ड, OTP या संवेदनशील बिजनेस जानकारी शेयर नहीं करनी चाहिए।

अगर ईमेल में जल्दबाजी करने, तुरंत भुगतान करने या सीमित समय में ऑफर स्वीकार करने का दबाव बनाया जा रहा है, तो अतिरिक्त सावधानी बरतना जरूरी है।

कंपनियों के लिए भी बड़ा साइबर सिक्योरिटी सबक

इस पूरे मामले से कंपनियों के लिए भी एक महत्वपूर्ण सबक सामने आया है। बिजनेस ईमेल इस्तेमाल करने वाली कंपनियों को ऐसे एडवांस ईमेल सिक्योरिटी सिस्टम की जरूरत है जो केवल शब्दों की Matching पर निर्भर न रहें।

सिक्योरिटी सिस्टम को Unicode Characters और छिपे हुए टेक्स्ट को भी सही तरीके से पहचानने और प्रोसेस करने में सक्षम होना चाहिए। क्योंकि साइबर अपराधी लगातार ऐसी तकनीकों का इस्तेमाल करने की कोशिश कर रहे हैं, जिनसे सामान्य सिक्योरिटी फिल्टर को बायपास किया जा सके।

Microsoft Alert के बाद बढ़ी सावधानी की जरूरत

Microsoft की इस चेतावनी से साफ है कि साइबर ठगी के तरीके लगातार ज्यादा sophisticated होते जा रहे हैं। अब खतरा सिर्फ संदिग्ध दिखने वाले ईमेल या गलत स्पेलिंग वाले मैसेज तक सीमित नहीं है। एक ऐसा ईमेल भी जोखिम भरा हो सकता है जो देखने में पूरी तरह सामान्य नजर आए।

इसलिए किसी भी अनजान ईमेल पर भरोसा करने से पहले उसकी पूरी तरह जांच करना जरूरी है। खासकर जब ईमेल में पैसों, लोन, निवेश, फंडिंग या बैंकिंग जानकारी से जुड़ा कोई ऑफर दिया गया हो।

एक छोटी सी लापरवाही यूजर को फर्जी वेबसाइट तक पहुंचा सकती है, इसलिए किसी भी संदिग्ध लिंक पर क्लिक करने से पहले उसकी सत्यता जांचना ही सबसे सुरक्षित तरीका है।

Youthwings