सुरक्षा शोधकर्ताओं के मुताबिक इस रिपॉज़िटरी में सैकड़ों मेगाबाइट का आंतरिक डेटा था, जिसमें ऐसे दस्तावेज़ और कॉन्फ़िगरेशन फाइलें शामिल थीं जो बताती हैं कि एजेंसी अपने सॉफ़्टवेयर और इंफ्रास्ट्रक्चर को कैसे बनाती, टेस्ट करती और डिप्लॉय करती है।
क्योंकि रिपॉज़िटरी पब्लिक थी, इसलिए कोई भी व्यक्ति इसे खोजकर इसके अंदर मौजूद फाइलें डाउनलोड कर सकता था।
रिपॉज़िटरी में CISA और U.S. Department of Homeland Security (DHS) से जुड़े कई प्रकार के संवेदनशील डेटा पाए गए, जिनमें शामिल थे:
कुछ क्रेडेंशियल्स कथित तौर पर उच्च‑अधिकार (high‑privilege) वाले AWS GovCloud अकाउंट्स से जुड़े थे। AWS GovCloud Amazon का विशेष क्लाउड वातावरण है, जिसे अमेरिकी सरकारी एजेंसियों और संवेदनशील वर्कलोड के लिए बनाया गया है।
साइबर सुरक्षा विशेषज्ञों के अनुसार, यदि ऐसे क्लाउड कीज़ या एक्सेस टोकन सक्रिय रहें तो वे सीधे सिस्टम या क्लाउड संसाधनों तक पहुँच दे सकते हैं।
इस सुरक्षा चूक का पता GitGuardian नाम की साइबर सुरक्षा कंपनी के शोधकर्ता Guillaume Valadon ने लगाया। यह कंपनी सार्वजनिक कोड रिपॉज़िटरी को स्कैन करके ऐसे “सीक्रेट्स” (जैसे API keys या पासवर्ड) खोजती है जो गलती से अपलोड हो जाते हैं।
GitGuardian के स्वचालित टूल्स ने उस रिपॉज़िटरी में मौजूद संवेदनशील जानकारी को फ़्लैग किया। कंपनी ने पहले रिपॉज़िटरी से जुड़े GitHub अकाउंट या कॉन्ट्रैक्टर को चेतावनी भेजने की कोशिश की, लेकिन जवाब नहीं मिला।
जब कई प्रयासों के बाद भी प्रतिक्रिया नहीं मिली, तो 15 मई को Valadon ने साइबर सुरक्षा पत्रकार Brian Krebs से संपर्क किया। इसके बाद इस मामले को अधिकारियों तक पहुँचाया गया और सार्वजनिक रूप से रिपोर्ट किया गया।
इसके तुरंत बाद GitHub रिपॉज़िटरी ऑफ़लाइन कर दी गई।
हालाँकि रिपॉज़िटरी बाद में हटा दी गई, लेकिन इससे कई संभावित जोखिम पैदा हो सकते थे। अगर क्रेडेंशियल्स उस समय तक सक्रिय थे, तो वे सैद्धांतिक रूप से निम्नलिखित तक पहुँच दे सकते थे:
हालाँकि सार्वजनिक रिपोर्टिंग में अभी तक यह पुष्टि नहीं हुई है कि किसी दुर्भावनापूर्ण व्यक्ति ने इनका उपयोग किया था।
CISA ने इस घटना को स्वीकार करते हुए कहा कि वह मामले की जाँच कर रही है।
एजेंसी के अनुसार उसे इस बात का कोई प्रमाण नहीं मिला कि संवेदनशील डेटा से समझौता हुआ या कोई वास्तविक साइबर हमला हुआ।
सरकारी अधिकारियों ने यह भी कहा कि वे भविष्य में ऐसी घटनाओं को रोकने के लिए सुरक्षा प्रक्रियाओं की समीक्षा कर रहे हैं।
इस मामले ने अमेरिकी कांग्रेस का भी ध्यान खींचा। कुछ सांसदों ने एजेंसी से विस्तृत ब्रीफिंग माँगी कि यह डेटा कैसे सार्वजनिक हुआ और क्या इससे संघीय सिस्टम खतरे में थे।
इस घटना ने इसलिए भी अधिक ध्यान खींचा क्योंकि CISA स्वयं अमेरिका की प्रमुख नागरिक साइबर सुरक्षा एजेंसी है।
यह एजेंसी अक्सर अन्य सरकारी संस्थानों, कंपनियों और महत्वपूर्ण इंफ्रास्ट्रक्चर ऑपरेटरों को सलाह देती है कि वे कैसे:
ऐसे में उसी एजेंसी से जुड़े सिस्टम के क्रेडेंशियल्स का सार्वजनिक GitHub रिपॉज़िटरी में मिलना उस तरह की ऑपरेशनल सुरक्षा चूक को उजागर करता है, जिससे बचने की सलाह CISA खुद देती है।
सॉफ्टवेयर उद्योग में इस तरह की घटनाएँ असामान्य नहीं हैं। कई बार डेवलपर्स गलती से पासवर्ड, API keys या कॉन्फ़िगरेशन फाइलें कोड रिपॉज़िटरी में कमिट कर देते हैं।
आज कई सुरक्षा कंपनियाँ सार्वजनिक कोड प्लेटफॉर्म को लगातार स्कैन करती हैं ताकि ऐसे लीक जल्दी पकड़े जा सकें। इस मामले में भी एक शोधकर्ता की समय पर खोज से संभावित नुकसान को रोका जा सका।
फिर भी यह घटना दिखाती है कि जटिल सरकारी या एंटरप्राइज़ क्लाउड वातावरण में सिर्फ एक गलत कॉन्फ़िगर की गई रिपॉज़िटरी भी महत्वपूर्ण सिस्टम तक पहुँच का जोखिम पैदा कर सकती है।
Comments
0 comments