AI-ਅਧਾਰਿਤ ਏਜੰਟਾਂ ਨੇ 48 ਦੇਸ਼ਾਂ ਵਿੱਚ 395 ਸੰਸਥਾਵਾਂ ਦੇ 440 PaperCut ਪ੍ਰਿੰਟ ਸਰਵਰਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਇਆ; ਕੁਝ ਮਾਮਲਿਆਂ ਵਿੱਚ ਹਮਲਾਵਰਾਂ ਨੇ ਸਿਰਫ਼ ਚਾਰ ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਪੂਰੇ ਨੈੱਟਵਰਕ ਦਾ ਕੰਟਰੋਲ ਹਾਸਲ ਕਰ ਲਿਆ। ਇਹਨਾਂ ਸਵੈਚਲਿਤ ਹਮਲਿਆਂ ਦੀ ਰਫ਼ਤਾਰ ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਨੂੰ ਇਹ ਮੁੜ ਵਿਚਾਰ ਕਰਨ ਲਈ ਮਜਬੂਰ ਕਰਦੀ ਹੈ ਕਿ ਉਹ ਉਹਨਾਂ ਪੁਰਾਣੀਆਂ (legacy) ਸੇਵਾਵਾਂ ਦੀ ਰੱਖਿਆ ਕਿਵੇਂ ਕਰਨ ਜੋ ਉੱਚ ਸਿਸਟਮ ਅਧਿਕਾਰਾਂ (high system privileges) ਨਾਲ ਚੱਲਦੀਆਂ ਹਨ।
ਇੱਕ ਪੁਰਾਣਾ ਪ੍ਰਿੰਟ-ਸਰਵਰ ਸਾਫਟਵੇਅਰ ਮੁੱਖ ਨਿਸ਼ਾਨਾ ਕਿਉਂ ਬਣ ਗਿਆ
PaperCut, ਜੋ ਕਿ ਇੱਕ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਵਰਤਿਆ ਜਾਣ ਵਾਲਾ ਪ੍ਰਿੰਟ-ਮੈਨੇਜਮੈਂਟ ਸੋਲਯੂਸ਼ਨ ਹੈ, ਅਕਸਰ ਅਜਿਹੇ ਪ੍ਰੀਵਿਲੇਜਡ (privileged) ਖਾਤਿਆਂ ਦੇ ਅਧੀਨ ਚੱਲਦਾ ਹੈ ਜੋ ਵਿਸ਼ਾਲ ਨੈੱਟਵਰਕ ਲਈ ਇੱਕ "ਚਾਬੀ" ਵਜੋਂ ਕੰਮ ਕਰਦੇ ਹਨ। ਜਨਤਕ ਤੌਰ 'ਤੇ ਸਾਹਮਣੇ ਆਈਆਂ ਦੋ ਕਮੀਆਂ (vulnerabilities) ਹਮਲਾਵਰਾਂ ਨੂੰ ਪ੍ਰਮਾਣਿਕਤਾ (authentication) ਨੂੰ ਬਾਈਪਾਸ ਕਰਨ ਅਤੇ ਰਿਮੋਟਲੀ ਕੋਡ ਚਲਾਉਣ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੀਆਂ ਹਨ। ਕਿਉਂਕਿ ਇਹ ਸਾਫਟਵੇਅਰ ਕਈ ਸਕੂਲਾਂ ਅਤੇ ਕਾਰਪੋਰੇਸ਼ਨਾਂ ਵਿੱਚ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ, ਇੱਕ ਸਫਲ ਹਮਲਾ ਕਿਸੇ ਅਣਜਾਣੇ ਵਿਅਕਤੀ ਨੂੰ domain-administrator ਸਥਿਤੀ ਤੱਕ ਪਹੁੰਚਾ ਸਕਦਾ ਹੈ – ਜੋ ਕਿ Windows ਨੈੱਟਵਰਕ 'ਤੇ ਪਹੁੰਚ ਦਾ ਸਭ ਤੋਂ ਉੱਚਾ ਪੱਧਰ ਹੈ। ਇਸ ਮੁਹਿੰਮ ਵਿੱਚ, ਸਿੱਖਿਆ ਖੇਤਰ ਦੇ ਸੱਤ ਮਾਮਲੇ ਇਸ ਪੱਧਰ ਦੇ ਕੰਟਰੋਲ ਤੱਕ ਪਹੁੰਚ ਗਏ।
AI ਏਜੰਟਾਂ ਨੇ ਹਮਲੇ ਦੇ ਸਮੇਂ (timeline) ਨੂੰ ਕਿਵੇਂ ਬਦਲ ਦਿੱਤਾ
ਕਮੀਆਂ ਆਪਣੇ ਆਪ ਵਿੱਚ ਨਵੀਆਂ ਨਹੀਂ ਸਨ; ਨਵਾਂ ਤੱਤ ਸਵੈਚਲੀਕਰਨ (automation) ਸੀ। ਇੱਕ ਆਪਰੇਟਰ ਨੇ ਅਜਿਹੇ AI ਏਜੰਟ ਲਾਂਚ ਕੀਤੇ ਜੋ ਪੂਰੀ 'ਕਿੱਲ-ਚੇਨ' (kill-chain) ਚਲਾਉਂਦੇ ਹਨ—ਕਮਜ਼ੋਰ ਸਰਵਰਾਂ ਦੀ ਸਕੈਨਿੰਗ ਤੋਂ ਲੈ ਕੇ payloads ਤਿਆਰ ਕਰਨ, ਅਸਫਲਤਾਵਾਂ ਨੂੰ ਸੁਧਾਰਨ (debugging) ਅਤੇ ਹਮਲਿਆਂ ਨੂੰ ਦੁਬਾਰਾ ਕੋਸ਼ਿਸ਼ ਕਰਨ ਤੱਕ। ਨਤੀਜੇ ਬਹੁਤ ਡਰਾਉਣੇ ਸਨ:
- ਏਜੰਟਾਂ ਨੇ ਸਿਰਫ਼ 26 ਸੈਕਿੰਡਾਂ ਵਿੱਚ 11 ਸੰਸਥਾਵਾਂ ਨਾਲ ਛੇੜਛਾੜ ਕੀਤੀ।
- ਚਾਰ ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ, ਹਮਲਾਵਰ ਇੱਕ ਖਾਲੀ ਵਰਕਸਪੇਸ ਤੋਂ ਨਿਸ਼ਾਨਾ ਦੇ ਪੂਰੇ ਰਿਮੋਟ ਕੰਟਰੋਲ ਤੱਕ ਪਹੁੰਚ ਗਿਆ।
- ਏਜੰਟਾਂ ਨੇ ਕੁਝ ਦੇਸ਼ਾਂ ਨੂੰ ਛੱਡਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ ਪਰ ਫਿਰ ਵੀ ਕੁੱਲ ਮਿਲਾ ਕੇ 48 ਦੇਸ਼ਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਇਆ।
ਮਨੁੱਖਾਂ ਦੁਆਰਾ ਚਲਾਈਆਂ ਜਾਣ ਵਾਲੀਆਂ ਮੁਹਿੰਮਾਂ, ਜੋ ਮੈਨੂਅਲ ਖੋਜ ਅਤੇ ਟੈਸਟਿੰਗ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀਆਂ ਹਨ, ਆਮ ਤੌਰ 'ਤੇ ਹਫ਼ਤਿਆਂ ਤੱਕ ਚੱਲਦੀਆਂ ਹਨ। ਇਸ ਦੇ ਉਲਟ, AI-ਸੰਚਾਲਿਤ ਬੋਟਸ ਨੇ 100 ਵਾਰ ਤੱਕ ਹੈਕ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ ਅਤੇ ਜੋ ਅਸਫਲ ਰਿਹਾ ਉਸ ਨੂੰ ਆਪਣੇ ਆਪ ਠੀਕ ਕਰ ਲਿਆ।
ਫਿਲੀਪੀਨਜ਼ ਦੀ ਪ੍ਰਤੀਕਿਰਿਆ ਜ਼ਰੂਰੀਤਾ ਨੂੰ ਉਜਾਗਰ ਕਰਦੀ ਹੈ
ਫਿਲੀਪੀਨਜ਼ ਵਿੱਚ, ਡਿਪਾਰਟਮੈਂਟ ਆਫ ਇਨਫਰਮੇਸ਼ਨ ਐਂਡ ਕਮਿਊਨੀਕੇਸ਼ਨ ਟੈਕਨੋਲੋਜੀ (DICT) ਅਤੇ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਤਾਲਮੇਲ ਕੇਂਦਰ (CICC) ਨੇ ਹਰ ਏਜੰਸੀ ਨੂੰ 24 ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਸਾਈਬਰ-ਤਿਆਰੀ ਦਾ ਮੁਲਾਂਕਣ (cyber-readiness assessment) ਖਤਮ ਕਰਨ ਦਾ ਹੁਕਮ ਦਿੱਤਾ। ਇਹ ਨਿਰਦੇਸ਼ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ ਕਿਵੇਂ ਇੱਕ ਮਾਮੂਲੀ ਲੱਗਣ ਵਾਲੀ ਸੇਵਾ ਦੇਸ਼-ਵਿਆਪੀ ਜੋਖਮ ਦਾ ਕਾਰਨ ਬਣ ਸਕਦੀ ਹੈ।
ਰੱਖਿਆਕਰਤਾ ਅਜੇ ਵੀ ਕਿਸ ਚੀਜ਼ 'ਤੇ ਭਰੋਸਾ ਕਰ ਸਕਦੇ ਹਨ
ਤੇਜ਼ੀ ਨਾਲ ਵਧ ਰਹੇ ਸਵੈਚਲੀਕਰਨ ਦੇ ਬਾਵਜੂਦ, ਰਵਾਇਤੀ ਕੰਟਰੋਲ ਨੇ ਕਈ ਹਮਲਿਆਂ ਨੂੰ ਰੋਕਿਆ। ਇੱਕ ਵੈੱਬ ਐਪਲੀਕੇਸ਼ਨ ਫਾਇਰਵਾਲ ਨੇ ਕਈ ਕੋਸ਼ਿਸ਼ਾਂ ਨੂੰ ਰੋਕ ਦਿੱਤਾ, ਅਤੇ 440 ਨਿਸ਼ਾਨਾ ਬਣਾਏ ਗਏ ਸਰਵਰਾਂ ਵਿੱਚੋਂ ਜ਼ਿਆਦਾਤਰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਕੰਟਰੋਲ ਵਿੱਚ ਨਹੀਂ ਆਏ। ਅੰਡਰਲਾਈਂਗ ਸਿਸਟਮ ਨੂੰ ਮਜ਼ਬੂਤ ਕਰਨਾ—ਗੈਰ-ਜ਼ਰੂਰੀ ਪ੍ਰੀਵਿਲੇਜਡ ਸੇਵਾਵਾਂ ਨੂੰ ਬੰਦ ਕਰਨਾ, ਸਮੇਂ ਸਿਰ ਪੈਚ (patches) ਲਾਗੂ ਕਰਨਾ, ਅਤੇ ਨੈੱਟਵਰਕ ਪਹੁੰਚ ਨੂੰ ਵੱਖ-ਵੱਖ ਹਿੱਸਿਆਂ ਵਿੱਚ ਵੰਡਣਾ—ਸਭ ਤੋਂ ਭਰੋਸੇਮੰਦ ਰੱਖਿਆ ਬਣਿਆ ਹੋਇਆ ਹੈ।
ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਨੂੰ ਹੁਣ ਕਿਹੜੇ ਸਵਾਲ ਪੁੱਛਣੇ ਚਾਹੀਦੇ ਹਨ
- ਤੁਹਾਡੇ ਵਾਤਾਵਰਣ ਵਿੱਚ ਕਿਹੜੀਆਂ ਇੰਟਰਨੈਟ-ਐਕਸਪੋਜ਼ਡ (internet-exposed) ਸੇਵਾਵਾਂ ਉੱਚ ਅਧਿਕਾਰਾਂ (elevated privileges) ਨਾਲ ਚੱਲਦੀਆਂ ਹਨ?
- ਕਮੀ (vulnerability) ਦਾ ਖੁਲਾਸਾ ਹੋਣ ਤੋਂ ਬਾਅਦ ਤੁਸੀਂ ਕਿੰਨੀ ਤੇਜ਼ੀ ਨਾਲ ਇਹ ਪੁਸ਼ਟੀ ਕਰ ਸਕਦੇ ਹੋ ਕਿ ਉਹ ਸੇਵਾਵਾਂ ਪੈਚ ਕੀਤੀਆਂ ਗਈਆਂ ਹਨ?
- ਕੀ ਤੁਹਾਡੇ ਕੋਲ ਇੱਕ ဦး優先ਤਾ ਵਾਲੀ ਸੁਧਾਰ ਸੂਚੀ (prioritized remediation list) ਹੈ ਜੋ ਪਹਿਲਾਂ ਉੱਚ-ਪ੍ਰਭਾਵ ਵਾਲੀਆਂ ਸੰਪਤੀਆਂ (high-impact assets) 'ਤੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕਰਦੀ ਹੈ?
ਸਿੱਖਿਆ (Takeaway): PaperCut ਵਰਗੀਆਂ ਪੁਰਾਣੀਆਂ ਪ੍ਰੀਵਿਲੇਜਡ ਸੇਵਾਵਾਂ ਹੁਣ ਘੱਟ-ਜੋਖਮ ਵਾਲੀਆਂ ਨਹੀਂ ਰਹੀਆਂ; ਜਦੋਂ AI ਏਜੰਟ ਹਮਲੇ (exploitation) ਨੂੰ ਸਵੈਚਲਿਤ ਕਰਦੇ ਹਨ, ਤਾਂ ਉਹ ਉੱਚ-ਮੁੱਲ ਵਾਲੇ ਅਤੇ ਤੇਜ਼-ਰਫ਼ਤਾਰ ਨਿਸ਼ਾਨੇ ਬਣ ਜਾਂਦੇ ਹਨ। ਅਗਲੀ ਸਵੈਚਲਿਤ ਲਹਿਰ ਤੋਂ ਅੱਗੇ ਰਹਿਣ ਲਈ ਮਜ਼ਬੂਤ ਪੈਚ ਪ੍ਰਬੰਧਨ (patch management), ਅਧਿਕਾਰਾਂ ਵਿੱਚ ਕਟੌਤੀ (privilege reduction), ਅਤੇ ਲੇਅਰਡ ਨੈੱਟਵਰਕ ਰੱਖਿਆ ਜ਼ਰੂਰੀ ਹੈ।
