नई दिल्ली। साइबर अपराधियों ने माइक्रोसॉफ्ट के लॉगिन सिस्टम में मौजूद डिवाइस कोड सुविधा का इस्तेमाल कर खातों तक पहुंच बनाने का एक नया तरीका विकसित किया है। ‘ईविलटोकन्स’ नाम की फिशिंग किट के जरिए हमलावर उपयोगकर्ता से ऐसा लॉगिन अनुरोध स्वीकृत करा सकते हैं, जिसे उसने खुद शुरू नहीं किया होता। इस तरीके में पारंपरिक फिशिंग की तरह पासवर्ड सीधे चुराने की जरूरत नहीं पड़ती, बल्कि पीड़ित से माइक्रोसॉफ्ट के वास्तविक लॉगिन पोर्टल पर डिवाइस कोड की पुष्टि कराई जाती है और उसके बाद हमलावर को खाते तक पहुंच मिल सकती है।
माइक्रोसॉफ्ट के सुरक्षा शोधकर्ताओं के मुताबिक, इस फिशिंग किट को फरवरी 2026 में पहली बार देखा गया था। शोधकर्ताओं ने इसे ‘स्टॉर्म-2992’ नाम से ट्रैक किए जा रहे साइबर अपराधी समूह से जोड़ा है। माइक्रोसॉफ्ट के अनुसार, इस किट से जुड़े अभियानों में दुनिया भर के 10,000 से अधिक संगठनों के 12,000 से ज्यादा ईमेल इनबॉक्स प्रभावित हुए। वित्तीय सेवाओं, निर्माण, स्वास्थ्य सेवा और शिक्षा क्षेत्र के संगठन भी इसकी चपेट में आए हैं। सबसे अधिक गतिविधि अमेरिका, कनाडा, ब्रिटेन, ऑस्ट्रेलिया, भारत और फ्रांस में देखी गई।
इस हमले की शुरुआत आमतौर पर एक जरूरी संदेश से होती है। पीड़ित को चालान, साझा की गई फाइल, दस्तावेज पर हस्ताक्षर या पासवर्ड की समयसीमा खत्म होने जैसी स्थिति का हवाला देकर ईमेल भेजा जाता है। संदेश में दिए गए लिंक या संलग्न फाइल के जरिए उपयोगकर्ता को एक ऐसे पृष्ठ पर पहुंचाया जाता है, जहां माइक्रोसॉफ्ट खाते में लॉगिन करने के लिए एक डिवाइस कोड दिखाया जाता है। उपयोगकर्ता को इसे आगे बढ़ाने या स्वीकृत करने के लिए कहा जाता है।
FCRF Launches India-Focused BFSI Compliance Certification for Emerging Governance Professionals
खतरा इसलिए अधिक गंभीर है क्योंकि इसके बाद दिखाई देने वाला लॉगिन पृष्ठ वास्तविक माइक्रोसॉफ्ट वेबसाइट हो सकता है। हमलावर पहले ही एक लॉगिन अनुरोध शुरू कर देता है और पीड़ित को उस अनुरोध को पूरा करने के लिए तैयार करता है। ईविलटोकन्स लक्ष्य के पृष्ठ पर पहुंचते ही नया कोड तैयार कर सकता है, उसे क्लिपबोर्ड पर कॉपी कर सकता है और उपयोगकर्ता को माइक्रोसॉफ्ट के वास्तविक साइन-इन पोर्टल पर भेज सकता है।
यदि उपयोगकर्ता पासवर्ड और बहु-स्तरीय प्रमाणीकरण पूरा कर देता है या पहले से सक्रिय सत्र की पुष्टि कर देता है, तो हमलावर द्वारा शुरू किया गया सत्र प्रमाणित हो सकता है। इसके बाद हमलावर को खाते के एक्सेस टोकन मिल सकते हैं। इस प्रक्रिया में फिशिंग पृष्ठ को उपयोगकर्ता का पासवर्ड सीधे हासिल करने की जरूरत नहीं होती।
खाता हासिल होने के बाद हमलावर ईमेल पढ़ सकते हैं, भुगतान से जुड़ी जानकारी खोज सकते हैं और उसी खाते से सहकर्मियों या बाहरी कारोबारी साझेदारों को संदेश भेज सकते हैं। ईविलटोकन्स में एआई आधारित सुविधाएं भी बताई गई हैं, जो लक्ष्य व्यक्ति की नौकरी और भूमिका के अनुसार फिशिंग संदेश तैयार करने तथा चोरी हुए ईमेल में अधिकारियों, वित्तीय कर्मचारियों और प्रशासकों से जुड़ी जानकारी खोजने में मदद कर सकती हैं। इससे हमलावर वास्तविक कारोबारी बातचीत के आधार पर अधिक विश्वसनीय भुगतान अनुरोध तैयार कर सकते हैं।
इस किट की बिक्री टेलीग्राम के जरिए अन्य साइबर अपराधियों को भी की जाती है। इसकी शुरुआती कीमत 1,500 डॉलर और मासिक शुल्क 500 डॉलर बताया गया है। किट में दर्जनों तैयार डिजाइन, रीडायरेक्ट विकल्प और पीड़ितों की गतिविधि पर नजर रखने की सुविधाएं उपलब्ध हैं। हमलावर तस्वीरों के भीतर छिपे लिंक, कई चरणों वाले रीडायरेक्ट और नकली सत्यापन जांच का इस्तेमाल करके वास्तविक लॉगिन अनुरोध तक पहुंच बना सकते हैं।
माइक्रोसॉफ्ट के मुताबिक, हमले के बाद अपराधी इनबॉक्स नियम बनाकर महत्वपूर्ण संदेश छिपा सकते हैं या लंबे समय तक पहुंच बनाए रखने के लिए नए उपकरण पंजीकृत कर सकते हैं। कुछ मामलों में समझौता होने के 10 मिनट के भीतर नए उपकरण का पंजीकरण देखा गया। अप्रैल में हजारों अल्पकालिक स्वचालित नेटवर्क नोड भी देखे गए, जिससे हमले के बुनियादी ढांचे का पता लगाना कठिन हो सकता है।
माइक्रोसॉफ्ट ने संगठनों को सलाह दी है कि जहां जरूरत न हो वहां डिवाइस कोड के जरिए लॉगिन सुविधा को बंद किया जाए और जरूरी अपवादों को सीमित रखा जाए। कर्मचारियों को ऐसे कोड स्वीकृत न करने की ट्रेनिंग देने की सलाह दी गई है, जिनका अनुरोध उन्होंने स्वयं नहीं किया। संदिग्ध लॉगिन, नए उपकरण और असामान्य इनबॉक्स नियमों की निगरानी भी जरूरी बताई गई है। किसी खाते के प्रभावित होने की आशंका में सक्रिय टोकन रद्द करने, मेलबॉक्स गतिविधि की जांच करने और जरूरत पड़ने पर खाते को अस्थायी रूप से निष्क्रिय करने की सलाह दी गई है।
