🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
କଳ୍ପନା କରନ୍ତୁ ଯେ ଆପଣ ନିଜ ସାମ୍ନା କବାଟର ତାଲା ବଦଳାଇଲେ, କିନ୍ତୁ ଜାଣିବାକୁ ପାଇଲେ ଯେ ଚୋର ପୂର୍ବରୁ ହିଁ ଏକ ଅତିରିକ୍ତ ଚାବି ତିଆରି କରିସାରିଛି ଏବଂ ଚୁପଚାପ୍ ଆପଣଙ୍କ ଚାବିକୁ ହଟାଇ ଦେଇଛି। Fortinet ଫାୟାରୱାଲଗୁଡ଼ିକ ପାଇଁ ସଦ୍ୟତମ FortiBleed ଚେତାବନୀ ପ୍ରାୟ ଏହିଭଳି କିଛି ବର୍ଣ୍ଣନା କରେ।
ଆଜି ଅକ୍ଟୋବର ୮, ୨୦୨୬। ଦୁଇ ଦିନ ପୂର୍ବେ, ଅକ୍ଟୋବର ୬ ରେ, FBI ଏବଂ U.S. Secret Service "FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts" ଶୀର୍ଷକ ଏକ ମିଳିତ ଆଡଭାଇଜରୀ ପ୍ରକାଶ କରିଥିଲେ। ଏହା ଏବେ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ କାରଣ ଏହି ଅଭିଯାନ ଏବେ ମଧ୍ୟ ସକ୍ରିୟ ରହିଛି, ଏବଂ ସାଧାରଣ ପ୍ରତିକ୍ରିୟା, ପ୍ୟାଚ୍ କରିବା ଏବଂ ପାସୱାର୍ଡ ବଦଳାଇବା, ଆକ୍ରମଣକାରୀଙ୍କ ପ୍ରକୃତ ଆଡ୍ଡାକୁ ସେହିଭଳି ରଖିପାରେ।
ଏକ ସଂକ୍ଷିପ୍ତ ସାରାଂଶ: FortiBleed କ’ଣ
FortiBleed କୌଣସି ନୂତନ ସଫ୍ଟୱେର୍ ବଗ୍ ନୁହେଁ। Fortinet କହିଛି ଯେ ଏହାର ନିଷ୍କର୍ଷଗୁଡ଼ିକ ପୂର୍ବ ଘଟଣାଗୁଡ଼ିକରୁ ପୁନଃବ୍ୟବହୃତ କ୍ରେଡେନସିଆଲ୍, ଏବଂ ଏପରି ଡିଭାଇସ୍ ବିରୋଧରେ brute-force ପ୍ରୟାସ ଆଡ଼କୁ ଇଙ୍ଗିତ କରେ ଯେଉଁଥିରେ ଦୁର୍ବଳ ପାସୱାର୍ଡ ରହିଛି ଏବଂ ନାହିଁ କୌଣସି ମଲ୍ଟି-ଫ୍ୟାକ୍ଟର ଅଥେଣ୍ଟିକେସନ୍ (MFA, ଫୋନ୍ ପ୍ରମ୍ପ୍ଟ ଭଳି ପରିଚୟର ଏକ ଦ୍ୱିତୀୟ ପ୍ରମାଣ)।
ଆକ୍ରମଣକାରୀମାନେ ଲକ୍ଷ୍ୟ କରନ୍ତି ଇଣ୍ଟରନେଟ୍-ଫେସିଂ FortiGate ଫାୟାରୱାଲ୍ ଏବଂ SSL VPN ଗେଟୱେ, ଯେଉଁ ବକ୍ସଗୁଡ଼ିକ କର୍ମଚାରୀମାନଙ୍କୁ ବାହାରୁ ଅଫିସ୍ ନେଟୱାର୍କ ସହିତ ସଂଯୋଗ କରିବାକୁ ଅନୁମତି ଦିଅନ୍ତି। ସେମାନେ ଦୁଇଟି ମୁଖ୍ୟ କୌଶଳ ବ୍ୟବହାର କରନ୍ତି:
- Credential stuffing: ପୂର୍ବ ବ୍ରିଚ୍ଗୁଡ଼ିକରେ ଲିକ୍ ହୋଇଥିବା ୟୁଜର୍ନେମ୍ ଏବଂ ପାସୱାର୍ଡ ଯୋଡ଼ିକୁ ଚେଷ୍ଟା କରିବା।
- Password spraying: ଅନେକ ଆକାଉଣ୍ଟରେ କିଛି ସାଧାରଣ ପାସୱାର୍ଡ ଚେଷ୍ଟା କରିବା।
କୌଣସିଟି ପାଇଁ ମଧ୍ୟ ଏକ ନୂତନ ଏକ୍ସପ୍ଲଏଟ୍ର ଆବଶ୍ୟକତା ନାହିଁ। ଯଦି ଇଣ୍ଟରନେଟରେ ଥିବା ଏକ ଡିଭାଇସ୍ ଏପରି ଏକ ପାସୱାର୍ଡ ଗ୍ରହଣ କରେ ଯାହା ଅପରାଧୀଙ୍କ ପାଖରେ ପୂର୍ବରୁ ଅଛି, ତେବେ ସେମାନେ ସହଜରେ ଲଗ୍ ଇନ୍ କରିଯାଆନ୍ତି।
ଅକ୍ଟୋବର ଆଡଭାଇଜରୀରେ ନୂଆ କ’ଣ ଅଛି: ଲକ୍ଆଉଟ୍
ଏଜେନ୍ସିଗୁଡ଼ିକ କହିଛନ୍ତି ଯେ ଆକ୍ରମଣକାରୀମାନେ ଭିତରକୁ ପ୍ରବେଶ କରିବା ପରେ ଏବେ ଆହୁରି ଅଧିକ କିଛି କରୁଛନ୍ତି। ସେମାନେ ଡିଭାଇସରେ ନୂତନ ଆଡମିନିଷ୍ଟ୍ରେଟର ଆକାଉଣ୍ଟ ତିଆରି କରୁଛନ୍ତି। ତା’ପରେ ସେମାନେ ପ୍ରକୃତ ଆକାଉଣ୍ଟଗୁଡ଼ିକରେ ହସ୍ତକ୍ଷେପ କରୁଛନ୍ତି, ସେଗୁଡ଼ିକୁ ଡିଲିଟ୍ କରି କିମ୍ବା ସେଗୁଡ଼ିକର ପାସୱାର୍ଡ ବଦଳାଇ ଦେଉଛନ୍ତି।
ଏହାର ପରିଣାମ ଭୟାନକ। ବୈଧ ଟିମ୍ ନିଜ ଫାୟାରୱାଲରେ ଲଗ୍ ଇନ୍ କରିପାରନ୍ତି ନାହିଁ, ଯେତେବେଳେ କି ଅନୁପ୍ରବେଶକାରୀ ନିୟନ୍ତ୍ରଣ ବଜାୟ ରଖେ ଏବଂ ନେଟୱାର୍କର ଆହୁରି ଭିତରକୁ ଯିବାକୁ ଚେଷ୍ଟା କରେ। ଏକ ଫାୟାରୱାଲ୍ କିମ୍ବା VPN ଗେଟୱେ ପ୍ରାୟତଃ ରିମୋଟ୍ ଆକ୍ସେସର ମୁଖ୍ୟ କେନ୍ଦ୍ର ହୋଇଥାଏ, ତେଣୁ ଏହାକୁ ହରାଇବା ଦ୍ୱାରା ସେଟିଂସ ଯାଞ୍ଚ କରିବା, ଖରାପ ୟୁଜରମାନଙ୍କୁ ହଟାଇବା କିମ୍ବା ସଂଯୋଗ ବିଚ୍ଛିନ୍ନ କରିବା ବହୁତ କଷ୍ଟକର ହୋଇପଡ଼େ, ଠିକ୍ ସେହି ମୁହୂର୍ତ୍ତରେ ଯେତେବେଳେ ପ୍ରତିରକ୍ଷାକାରୀମାନଙ୍କୁ ଏହା କରିବା ଆବଶ୍ୟକ ଥାଏ।
ଏହି ଆଡଭାଇଜରୀ ସ୍ୱାସ୍ଥ୍ୟସେବା, ଶକ୍ତି, ଆର୍ଥିକ ସେବା, ଯୋଗାଯୋଗ ଏବଂ ସରକାରଙ୍କ ସମେତ ସମସ୍ତ ୧୬ଟି U.S. ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ଭିତ୍ତିଭୂମି କ୍ଷେତ୍ରକୁ ଉଦ୍ଦିଷ୍ଟ। ଏହା ଲକ୍ ଆଉଟ୍ ହୋଇଥିବା ସଂସ୍ଥାଗୁଡ଼ିକର କୌଣସି ସଂଖ୍ୟା ପ୍ରଦାନ କରେ ନାହିଁ।
ଏହି ଅପରେସନ୍ କିପରି କାମ କରେ, ପର୍ଯ୍ୟାୟକ୍ରମେ
ତଦନ୍ତକାରୀମାନେ ଭିତରର ଏକ ଅସାଧାରଣ ଦୃଶ୍ୟ ପାଇଲେ, କାରଣ ଆକ୍ରମଣକାରୀମାନେ ସେମାନଙ୍କର ନିଜସ୍ୱ ବ୍ୟାକଏଣ୍ଡ ସର୍ଭରକୁ ଖୋଲା ଛାଡ଼ିଦେଇଥିଲେ। ଖୋଲା ଡିରେକ୍ଟୋରୀଟି ଏକ ସମ୍ପୂର୍ଣ୍ଣ ପାଇପଲାଇନ୍ ଦେଖାଇଥିଲା:
- ଟାର୍ଗେଟ୍ ଖୋଜିବା। ଅଟୋମେଟେଡ୍ ସ୍କାନର୍ଗୁଡ଼ିକ ପହଞ୍ଚିପାରୁଥିବା FortiGate SSL VPN ଲଗ୍ଇନ୍ ପୃଷ୍ଠାଗୁଡ଼ିକୁ ଖୋଜିଥିଲେ।
- ଜଣାଶୁଣା କ୍ରେଡେନସିଆଲ୍ ଚେଷ୍ଟା କରିବା। ପୂର୍ବ Fortinet-ସମ୍ପର୍କିତ ଲିକ୍ରୁ ପାସୱାର୍ଡ ଏବଂ infostealer ଲଗ୍ସ (ସଂକ୍ରମିତ କମ୍ପ୍ୟୁଟରରୁ ସେଭ୍ ହୋଇଥିବା ପାସୱାର୍ଡ ସଂଗ୍ରହ କରୁଥିବା ମାଲୱେର୍) ରୁ ପରୀକ୍ଷା କରାଯାଇଥିଲା।
- ଚୋରି ହୋଇଥିବା ହ୍ୟାଶ୍ କ୍ରାକ୍ କରିବା। ଏକ password hash ହେଉଛି ଏକ ପାସୱାର୍ଡର ଏକ ସ୍କ୍ରାମ୍ବଲ୍ ହୋଇଥିବା ରୂପ। ଆକ୍ରାନ୍ତ ଡିଭାଇସଗୁଡ଼ିକରୁ ନିଆଯାଇଥିବା ହ୍ୟାଶ୍ଗୁଡ଼ିକୁ କ୍ରାକିଂ ରିଗ୍ଗୁଡ଼ିକୁ ପଠାଯାଇଥିଲା ଯେଉଁଥିରେ ଚାଲୁଥିଲା Hashcat (ପାସୱାର୍ଡ-ରିକଭରି ସଫ୍ଟୱେର୍) ଏବଂ Hashtopolis (ଯାହା ଅନେକ ମେସିନ୍ ମଧ୍ୟରେ ସେହି କାମକୁ ବିସ୍ତାର କରେ), ଯାହାକୁ ଗ୍ରାଫିକ୍ସ କାର୍ଡ ଦ୍ୱାରା ତ୍ୱରାନ୍ୱିତ କରାଯାଇଥିଲା।
- ଆକ୍ସେସ୍ ପ୍ୟାକେଜ୍ କରିବା। ସ୍କ୍ରିପ୍ଟଗୁଡ଼ିକ ଯାଞ୍ଚ କରିଥିଲେ ଯେ ଲଗ୍ଇନ୍ କାମ କରୁଛି କି ନାହିଁ, ସନ୍ଦେହଜନକ ହନିପଟ୍ଗୁଡ଼ିକୁ ବାଦ୍ ଦେଇଥିଲେ, ସଂସ୍ଥାଗୁଡ଼ିକ ସହିତ ଟାର୍ଗେଟ୍ ମେଳାଇଥିଲେ, ଏବଂ ରାଜସ୍ୱ ତଥା ନେଟୱାର୍କ ଆକାର ଅନୁଯାୟୀ ପୀଡ଼ିତମାନଙ୍କୁ ର୍ୟାଙ୍କ୍ କରିଥିଲେ।
ସେହି ଶେଷ ପଦକ୍ଷେପଟି ଏହାର ପ୍ରକୃତ ରୂପ ପ୍ରକାଶ କରେ। ଏହା ଏକ initial-access broker ଅପରେସନ୍: ଯେଉଁ ଲୋକମାନେ ଅନଧିକୃତ ପ୍ରବେଶ କରନ୍ତି ଏବଂ ତା’ପରେ ସେହି ପ୍ରବେଶ ପଥକୁ ବିକ୍ରି କରନ୍ତି। ଏଜେନ୍ସିଗୁଡ଼ିକ କହିଛନ୍ତି ଯେ FortiBleed ରୁ ମିଳିଥିବା ଆକ୍ସେସ୍ INC/Lynx ଏବଂ Payload ransomware ସମେତ ରାନ୍ସମୱେର୍ ସହଯୋଗୀମାନଙ୍କ ପାଖରେ ପହଞ୍ଚିଛି।
ସେହି ବଡ଼ ସଂଖ୍ୟା ବିଷୟରେ
ଆଡଭାଇଜରୀରେ SOCRadar ର ଗବେଷଣାକୁ ଉଲ୍ଲେଖ କରାଯାଇଛି ଯେଉଁଥିରେ 194 ଟି ଦେଶରେ 86,644 ରୁ ଅଧିକ କାର୍ଯ୍ୟକ୍ଷମ ଡିଭାଇସ୍ କ୍ରେଡେନସିଆଲ୍ ବିଷୟରେ ବର୍ଣ୍ଣନା କରାଯାଇଛି। ତାହା ଗୁରୁତର, କିନ୍ତୁ ଏହା 86,644 ନିଶ୍ଚିତ ବ୍ରିଚ୍ ସହିତ ସମାନ ନୁହେଁ।
CloudSEK, ଯିଏକି ସେହି ଖୋଲା ଡିରେକ୍ଟୋରୀକୁ ମଧ୍ୟ ଯାଞ୍ଚ କରିଥିଲା, ଏହାର କାରଣ ଦର୍ଶାଇଛି। ଡାଟାରେ ଥିବା କିଛି କମ୍ପାନୀ ନାମ କମ୍ପାନୀ ନିଜେ ନ ହୋଇ କଣ୍ଟ୍ରାକ୍ଟର, ରିସେଲର କିମ୍ବା ସହାୟକ କମ୍ପାନୀଗୁଡ଼ିକ ମାଧ୍ୟମରେ ଯୋଡ଼ି ହୋଇଥିଲା, ଏବଂ କଞ୍ଚା ଡାଟାରେ ଅଣ-Fortinet ଉପକରଣଗୁଡ଼ିକ ପାଇଁ ମଧ୍ୟ କ୍ରେଡେନସିଆଲ୍ ଥିଲା। ଏକ କାର୍ଯ୍ୟକ୍ଷମ ଡିଭାଇସ୍ ଲଗ୍ଇନ୍ ହେବା ଏବଂ ଜଣେ ଆକ୍ରମଣକାରୀ ପ୍ରକୃତରେ କମ୍ପାନୀର ଆଭ୍ୟନ୍ତରୀଣ Active Directory ରେ ପହଞ୍ଚିବା ମଧ୍ୟରେ ଏକ ଭିନ୍ନ ପର୍ଯ୍ୟାୟ ରହିଛି।
ତେଣୁ ଜଣେ ଆକ୍ରମଣକାରୀଙ୍କ କାଟାଲଗ୍ରେ ତାଲିକାଭୁକ୍ତ ହେବା ଆପଣଙ୍କୁ ଯାଞ୍ଚ କରିବାକୁ ସୂଚିତ କରେ। ସେମାନେ କେତେ ଦୂର ପହଞ୍ଚିଛନ୍ତି ତାହା ଏହା କହେ ନାହିଁ। କେବଳ ଆପଣଙ୍କ ନିଜ ସିଷ୍ଟମର ପ୍ରମାଣ ହିଁ ଏହାର ଉତ୍ତର ଦେଇପାରିବ।
ପ୍ୟାଚ୍ କରିବା ଏବଂ ପାସୱାର୍ଡ ପରିବର୍ତ୍ତନ କାହିଁକି ଯଥେଷ୍ଟ ନୁହେଁ
ଏହା ହେଉଛି ଆଡଭାଇଜରୀର ମୁଖ୍ୟ ବିଷୟ।
- ଏକ ପ୍ୟାଚ୍ ଚୋରି ହୋଇଥିବା ପାସୱାର୍ଡକୁ ବାତିଲ କରେ ନାହିଁ। ଯଦି ପାସୱାର୍ଡ ପୂର୍ବରୁ ନିଆଯାଇଥିଲା, ତେବେ ଅପଡେଟ୍ ପରେ ମଧ୍ୟ ଏହା କାମ କରେ।
- ପାସୱାର୍ଡ ରିସେଟ୍ ଆକ୍ରମଣକାରୀ ଦ୍ୱାରା ତିଆରି ହୋଇଥିବା ଆକାଉଣ୍ଟକୁ ହଟାଏ ନାହିଁ। ସେମାନଙ୍କର ନିଜସ୍ୱ ଆଡମିନ୍ ଆକାଉଣ୍ଟ ରହିଯାଏ।
- API keys ୟୁଜର୍ ପାସୱାର୍ଡ ରିସେଟ୍ ପରେ ମଧ୍ୟ ବଞ୍ଚି ରହିଥାଏ। FortiGate ଡିଭାଇସ୍ଗୁଡ଼ିକ ଏହା ମାଧ୍ୟମରେ ପରିଚାଳିତ ହୋଇପାରେ REST API keys, ଯାହା ଅଟୋମେସନ୍, ବ୍ୟାକଅପ୍ ଏବଂ ମନିଟରିଂ ପାଇଁ ବ୍ୟବହୃତ ହୁଏ। ଏକ ଅଜ୍ଞାତ key ହେଉଛି ଏକ back door ଯାହାକୁ ଏକ ସାଧାରଣ ରିସେଟ୍ ସ୍ପର୍ଶ କରିପାରିବ ନାହିଁ।
ଏଥିରେ ଏକ ସୂକ୍ଷ୍ମ ଷ୍ଟୋରେଜ୍ ବିବରଣୀ ମଧ୍ୟ ରହିଛି। Fortinet ଏହା ବ୍ୟବହାର କରି ଅଧିକ ଶକ୍ତିଶାଳୀ ପାସୱାର୍ଡ ଷ୍ଟୋରେଜ୍ ପ୍ରଚଳନ କରିଥିଲା PBKDF2 (ଏକ ପଦ୍ଧତି ଯାହା ଷ୍ଟୋର୍ ହୋଇଥିବା ପାସୱାର୍ଡକୁ କ୍ରାକ୍ କରିବା ବହୁତ ଧୀମା କରିଦିଏ) FortiOS 7.2.11, 7.4.8 ଏବଂ 7.6.1 ରେ। ଏକ ପୁରୁଣା ରିଲିଜ୍ରୁ ଅପଗ୍ରେଡ୍ କରିବା ପରେ, ଜଣେ ବିଦ୍ୟମାନ ଆଡମିନ୍ଙ୍କ ପାସୱାର୍ଡ ପୁରୁଣା SHA-256 ଫର୍ମାଟରେ ସେପର୍ଯ୍ୟନ୍ତ ରହିଥାଏ ଯେପର୍ଯ୍ୟନ୍ତ ସେହି ଆଡମିନ୍ ଲଗ୍ ଇନ୍ ନ କରନ୍ତି କିମ୍ବା ପାସୱାର୍ଡ ବଦଳା ନ ଯାଏ। ରୂପାନ୍ତରଣ ପରେ ମଧ୍ୟ ପୁରୁଣା ହ୍ୟାଶ୍ଗୁଡ଼ିକ ଏକ ଲୁକ୍କାୟିତ କମ୍ପାଟିବିଲିଟି ସେଟିଂରେ ରହିଯାଇପାରେ। Fortinet ସେଗୁଡ଼ିକୁ କିପରି ହଟାଇବାକୁ ହେବ ତାହା ଡକ୍ୟୁମେଣ୍ଟ କରିଛି, ଏବଂ ସଠିକ୍ ସେଟିଂ ଫାର୍ମୱେର୍ ଭର୍ସନ ଉପରେ ନିର୍ଭର କରେ।
ସେହି ଭର୍ସନ୍ ନମ୍ବରଗୁଡ଼ିକ ସୂଚିତ କରେ ଯେ ଏହି ଫିଚର୍ କେବେ ଆସିଥିଲା, କେଉଁ ରିଲିଜ୍ ଚଳାଇବାକୁ ହେବ ତାହା ନୁହେଁ। ଏବଂ ଅଧିକ ଶକ୍ତିଶାଳୀ ଷ୍ଟୋରେଜ୍ ଏପରି ଏକ ପାସୱାର୍ଡକୁ ଫେରାଇ ଆଣିପାରିବ ନାହିଁ ଯାହାକୁ ଜଣେ ଆକ୍ରମଣକାରୀ ପୂର୍ବରୁ ହିଁ କ୍ରାକ୍ କରିସାରିଛି।
ଯାଞ୍ଚ ଏବଂ ପୁନରୁଦ୍ଧାର: ଏକ ବ୍ୟବହାରିକ କ୍ରମ
ଯଦି ଆପଣ ଇଣ୍ଟରନେଟ୍-ଫେସିଂ Fortinet ଗେଟୱେ ପରିଚାଳନା କରୁଛନ୍ତି, ତେବେ ଏଠାରେ ଆଡଭାଇଜରୀର ମାର୍ଗଦର୍ଶନର ଏକ ସରଳ ସଂସ୍କରଣ ଦିଆଗଲା।
ପଦକ୍ଷେପ ୧: ୱାଇପ୍ କରିବା ପୂର୍ବରୁ ଦେଖନ୍ତୁ
ପ୍ରଥମେ ପ୍ରମାଣ ସଂଗ୍ରହ କରନ୍ତୁ। ଯୋଡ଼ା ଯାଇଥିବା ୟୁଜର୍ ଏବଂ ପରିବର୍ତ୍ତିତ ସେଟିଂସ ଚିହ୍ନଟ କରିବା ପାଇଁ ଡିଭାଇସ୍ କନଫିଗରେସନକୁ ଏକ ଜଣାଶୁଣା-ଭଲ କପି ସହିତ ତୁଳନା କରନ୍ତୁ। କାର୍ଯ୍ୟକଳାପ ଆଭ୍ୟନ୍ତରୀଣ ନେଟୱାର୍କରେ ପହଞ୍ଚିଛି କି ନାହିଁ ତାହା ଦେଖିବା ପାଇଁ ଫାୟାରୱାଲ୍ ଏବଂ VPN ଲଗ୍ସ, ତଥା ଡୋମେନ୍ କଣ୍ଟ୍ରୋଲର୍ ଏବଂ ଅଥେଣ୍ଟିକେସନ୍ ଲଗ୍ସ ସମୀକ୍ଷା କରନ୍ତୁ। ଆଡଭାଇଜରୀର ଇଣ୍ଡିକେଟର୍ ଟେବୁଲ୍ ଜୁନ୍ ୧୮ ରୁ ଜୁଲାଇ ୨୩, ୨୦୨୬ ମଧ୍ୟରେ କାର୍ଯ୍ୟକଳାପକୁ ଅନ୍ତର୍ଭୁକ୍ତ କରେ, ଯାହା ଆପଣଙ୍କୁ ସଂରକ୍ଷିତ ଲଗ୍ସରେ ସନ୍ଧାନ କରିବାକୁ ସମୟ ସୀମା (windows) ପ୍ରଦାନ କରେ।
ପଦକ୍ଷେପ ୨: ପ୍ରତ୍ୟେକ ଆଡମିନ୍ ଆକାଉଣ୍ଟ ଏବଂ API key ର ସମୀକ୍ଷା କରନ୍ତୁ
ଆପଣଙ୍କ ରେକର୍ଡ ସହିତ ପ୍ରତ୍ୟେକ ଆକାଉଣ୍ଟର ମାଲିକ, ସୃଷ୍ଟି ତାରିଖ ଏବଂ ଅଧିକାରଗୁଡ଼ିକୁ ଯାଞ୍ଚ କରନ୍ତୁ। ଆଡଭାଇଜରୀରେ ତଦନ୍ତରେ ଦେଖାଯାଇଥିବା ଆକାଉଣ୍ଟ ନାମଗୁଡ଼ିକ ତାଲିକାଭୁକ୍ତ କରାଯାଇଛି, ଯେପରିକି adminin, forticloud-tech, forticloud-sync, support_fortinet, system_config ଏବଂ adminsslvpn. ଏଗୁଡ଼ିକୁ ସୁରାକ୍ ଭାବରେ ବିଚାର କରନ୍ତୁ, ଚୂଡ଼ାନ୍ତ ରାୟ ନୁହେଁ। ଏକ ସପୋର୍ଟ ଭଳି ଶୁଣାଯାଉଥିବା ନାମ ଏକ ଆକାଉଣ୍ଟକୁ ବୈଧ କରିଦିଏ ନାହିଁ, ଏବଂ କେବଳ ନାମ ମେଳ ଖାଇବା ଏହା ଦୁର୍ଭାବନାପୂର୍ଣ୍ଣ ବୋଲି ପ୍ରମାଣ କରେ ନାହିଁ। ଅଜ୍ଞାତ API keys ହଟାନ୍ତୁ ଏବଂ ବୈଧଗୁଡ଼ିକୁ ରିଫ୍ରେଶ୍ କରନ୍ତୁ।
ପଦକ୍ଷେପ ୩: ବିଦ୍ୟମାନ ଆକ୍ସେସ୍ ବନ୍ଦ କରନ୍ତୁ, ତା’ପରେ ରିସେଟ୍ କରନ୍ତୁ
ସକ୍ରିୟ ଆଡମିନ୍ ଏବଂ VPN ସେସନଗୁଡ଼ିକୁ ସମାପ୍ତ କରନ୍ତୁ, ଯାହାଫଳରେ ପୂର୍ବରୁ ଲଗ୍ ଇନ୍ ହୋଇଥିବା ଯେକୌଣସି ବ୍ୟକ୍ତି ବାହାରିଯିବେ। ସମ୍ପର୍କିତ ପାସୱାର୍ଡଗୁଡ଼ିକୁ ରିସେଟ୍ କରନ୍ତୁ। ଯଦି ଡିଭାଇସ୍ Active Directory କିମ୍ବା LDAP ସହିତ ସଂଯୁକ୍ତ, Fortinet ସେହି ଇଣ୍ଟିଗ୍ରେସନ୍ ଆକାଉଣ୍ଟକୁ ଆକ୍ରାନ୍ତ ଭାବରେ ବିବେଚନା କରିବାକୁ ଏବଂ ଅନ୍ୟତ୍ର ଏହାର ବ୍ୟବହାର ଉପରେ ନଜର ରଖିବାକୁ ପରାମର୍ଶ ଦିଏ।
ପଦକ୍ଷେପ ୪: ମ୍ୟାନେଜମେଣ୍ଟ ଆକ୍ସେସକୁ ଲକ୍ ଡାଉନ୍ କରନ୍ତୁ
ରିମୋଟ୍ ଆକ୍ସେସ୍ ଏବଂ ପ୍ରଶାସନ ପାଇଁ ଫିସିଂ-ପ୍ରତିରୋଧୀ MFA ଆବଶ୍ୟକ କରନ୍ତୁ। ବିଶ୍ୱସ୍ତ ହୋଷ୍ଟ କିମ୍ବା local-in ନୀତିଗୁଡ଼ିକ ବ୍ୟବହାର କରି କିଏ ମ୍ୟାନେଜମେଣ୍ଟ ଇଣ୍ଟରଫେସ୍ରେ ପହଞ୍ଚିପାରିବ ତାହା ସୀମିତ କରନ୍ତୁ। ସବୁଠାରୁ ଶକ୍ତିଶାଳୀ ବିକଳ୍ପ ହେଉଛି ପ୍ରଶାସନକୁ ଆଦୌ ଇଣ୍ଟରନେଟ୍ ସମ୍ମୁଖୀନ ନ କରିବା।
ପଦକ୍ଷେପ ୫: ସନ୍ଧାନ କରନ୍ତୁ, ବାହାର କରିବାର ଯୋଜନା କରନ୍ତୁ ଏବଂ ରିପୋର୍ଟ କରନ୍ତୁ
ବିଜୟ ଘୋଷଣା କରିବା ପୂର୍ବରୁ ପ୍ରଭାବିତ ହୋଷ୍ଟଗୁଡ଼ିକୁ ପୃଥକ କରନ୍ତୁ ଏବଂ ନେଟୱାର୍କ ଭିତରେ କୌଣସି ଗତିବିଧି ଅଛି କି ନାହିଁ ତାହା ଖୋଜନ୍ତୁ। ଫାୟାରୱାଲକୁ ପୁନର୍ବାର ପ୍ରବେଶ କରିବା ଏହାର ପ୍ରମାଣ ନୁହେଁ ଯେ ବାକି ପରିବେଶ ସ୍ୱଚ୍ଛ ଅଛି। ଏଜେନ୍ସିଗୁଡ଼ିକ ପୀଡ଼ିତମାନଙ୍କୁ FBI ର Internet Crime Complaint Center କିମ୍ବା ଏକ ସ୍ଥାନୀୟ FBI ବା Secret Service ଫିଲ୍ଡ ଅଫିସ୍ ମାଧ୍ୟମରେ ରିପୋର୍ଟ କରିବାକୁ କହିଛନ୍ତି, ଏବଂ ସେମାନେ ରାନ୍ସମ୍ ଦେବାକୁ ନିରୁତ୍ସାହିତ କରନ୍ତି, କାରଣ ଟଙ୍କା ଦେବା ଦ୍ୱାରା ପୁନରୁଦ୍ଧାରର କୌଣସି ଗ୍ୟାରେଣ୍ଟି ମିଳେ ନାହିଁ।
ସୂଚକଗୁଡ଼ିକ ଉପରେ ଏକ ଟିପ୍ପଣୀ: ଆଡଭାଇଜରୀ ସତର୍କ କରେ ଯେ ତାଲିକାଭୁକ୍ତ IP ଠିକଣାଗୁଡ଼ିକ କ୍ଲାଉଡ୍ ଭିତ୍ତିଭୂମିର ହୋଇପାରେ ଯାହା ପରବର୍ତ୍ତୀ ସମୟରେ ଅନ୍ୟ କାହାକୁ ପୁନଃଆବଣ୍ଟନ କରାଯାଇଛି। କାହାକୁ ବ୍ଲକ୍ କରିବା କିମ୍ବା ଦୋଷାରୋପ କରିବା ପୂର୍ବରୁ ସେଗୁଡ଼ିକୁ ସଠିକ୍ ସମୟ ଅବଧି ଏବଂ ଅନ୍ୟାନ୍ୟ ପ୍ରମାଣ ସହିତ ମେଳାନ୍ତୁ।
ଉପସଂହାର
FortiBleed ପାସୱାର୍ଡ ଚୋରି କରିବା ଠାରୁ ଆଗକୁ ବଢ଼ି ଡିଭାଇସ୍ଗୁଡ଼ିକୁ କବଜା କରିବା ଏବଂ ନିଜ ନିୟନ୍ତ୍ରଣରେ ରଖିବା ପର୍ଯ୍ୟନ୍ତ ପହଞ୍ଚିଛି। ଅକ୍ଟୋବର ୬ ର ଆଡଭାଇଜରୀ ଗୋଟିଏ କଥା ବହୁତ ସ୍ପଷ୍ଟ ଭାବରେ କହିଛି: ଏକ ଅପଡେଟ୍ ଏବଂ ଏକ ନୂତନ ପାସୱାର୍ଡ କେବଳ ସେହି କବାଟକୁ ବନ୍ଦ କରେ ଯାହା ଆପଣ ଜାଣିଛନ୍ତି, ଆକ୍ରମଣକାରୀ ଯୋଡ଼ିଥିବା କବାଟଗୁଡ଼ିକୁ ନୁହେଁ। ଆକାଉଣ୍ଟ, keys ଏବଂ ଲଗ୍ସ ଯାଞ୍ଚ କରନ୍ତୁ, ବିଦ୍ୟମାନ ସେସନଗୁଡ଼ିକୁ ବନ୍ଦ କରନ୍ତୁ, ଏବଂ କିଏ ଡିଭାଇସ୍ ପରିଚାଳନା କରିପାରିବ ତାହା ଲକ୍ ଡାଉନ୍ କରନ୍ତୁ। ନେତୃତ୍ୱ ନେଉଥିବା ବ୍ୟକ୍ତିମାନଙ୍କ ପାଇଁ, ପ୍ରଶ୍ନ ଆଉ ଏହା ନୁହେଁ ଯେ "ଫାୟାରୱାଲ୍ ପ୍ୟାଚ୍ ହୋଇଛି କି?" ବରଂ "ଆମେ ପ୍ରମାଣ କରିପାରିବା କି ଆଉ କେହି ଚାବି ଧରି ନାହାନ୍ତି?"
ସୁବିଧାଗୁଡ଼ିକ
- ଆଡଭାଇଜରୀ ଅନୁସରଣ କରିବା ଦ୍ୱାରା ଆକ୍ରମଣକାରୀଙ୍କ ସେହି ଆଡ୍ଡାଗୁଡ଼ିକ ଦୂର ହୁଏ ଯାହା କେବଳ ପ୍ୟାଚିଂ ଦ୍ୱାରା ବାଦ୍ ପଡ଼ିଯାଏ।
- MFA ଏବଂ ପ୍ରତିବନ୍ଧିତ ମ୍ୟାନେଜମେଣ୍ଟ ଆକ୍ସେସ୍ ପ୍ରବେଶର ସବୁଠାରୁ ସାଧାରଣ ଉପାୟ, ପୁନଃବ୍ୟବହୃତ ପାସୱାର୍ଡକୁ ଅବରୋଧ କରେ।
- କନଫିଗରେସନ୍ ଏବଂ API key ସମୀକ୍ଷା ଗୁପ୍ତ back doors କୁ ଶୀଘ୍ର ଧରିପାରେ।
- ପ୍ରକାଶିତ ସମୟ ସୀମା ପାଇଁ ଲଗ୍ସ ସନ୍ଧାନ କରିବା ଦ୍ୱାରା ଅତୀତର ଅନୁପ୍ରବେଶ ବିଷୟରେ ଜଣାପଡ଼ିପାରେ ଯାହା ଆପଣ ଜାଣି ନ ଥିଲେ।
- ଘଟଣାଗୁଡ଼ିକ ରିପୋର୍ଟ କରିବା ଏଜେନ୍ସିମାନଙ୍କୁ ଏହି ଅପରେସନକୁ ଟ୍ରାକ୍ କରିବା ଏବଂ ବନ୍ଦ କରିବାରେ ସାହାଯ୍ୟ କରେ।
ଅସୁବିଧାଗୁଡ଼ିକ
- ଏକ ସଠିକ୍ ଅନୁସନ୍ଧାନ ପାଇଁ ସମୟ ଏବଂ ଦକ୍ଷ ଲୋକଙ୍କ ଆବଶ୍ୟକତା ଥାଏ, ଯାହା ଛୋଟ ଟିମ୍ ପାଖରେ ଅଭାବ ଥାଇପାରେ।
- ଇଣ୍ଟରନେଟ୍-ଫେସିଂ ପ୍ରଶାସନକୁ ହଟାଇବା ଦ୍ୱାରା ରିମୋଟ୍ ପରିଚାଳନା କମ୍ ସୁବିଧାଜନକ ହୋଇପାରେ।
- ଯଦି କୌଣସି ଡିଭାଇସକୁ ପରେ ପୁରୁଣା ଫାର୍ମୱେରକୁ ସ୍ଥାନାନ୍ତରିତ କରାଯାଏ, ତେବେ ପୁରୁଣା legacy ହ୍ୟାଶ୍ ସୁସଙ୍ଗତତା ହଟାଇବା ସମସ୍ୟା ସୃଷ୍ଟି କରିପାରେ।
- ସୂଚକ ତାଲିକାଗୁଡ଼ିକ ଶୀଘ୍ର ପୁରୁଣା ହୋଇଯାଏ, ଏବଂ IP ଠିକଣାଗୁଡ଼ିକ ପୁନଃଆବଣ୍ଟନ କରାଯାଇପାରେ, ତେଣୁ ସେଗୁଡ଼ିକୁ ସାବଧାନତାର ସହିତ ପରିଚାଳନା କରିବା ଆବଶ୍ୟକ।
- ସମସ୍ତ ସେସନ୍ ସମାପ୍ତ କରିବା ଏବଂ ପାସୱାର୍ଡ ରିସେଟ୍ କରିବା ପ୍ରକ୍ରିୟା ଚାଲିଥିବା ସମୟରେ ୟୁଜରମାନଙ୍କ କାର୍ଯ୍ୟରେ ବ୍ୟାଘାତ ସୃଷ୍ଟି କରେ।
ସତର୍କତା
ଏହି ଆର୍ଟିକିଲ୍ଟି ଶିକ୍ଷଣୀୟ ଉଦ୍ଦେଶ୍ୟରେ ଏବଂ ସରଳ ଭାଷାରେ ଏକ ସାର୍ବଜନୀନ ଆଡଭାଇଜରୀକୁ ସଂକ୍ଷିପ୍ତ କରେ। ଏହା ସରକାରୀ FBI ଏବଂ Secret Service ଆଡଭାଇଜରୀ କିମ୍ବା Fortinet ର ନିଜସ୍ୱ ମାର୍ଗଦର୍ଶନର ବିକଳ୍ପ ନୁହେଁ, ଯାହା କାର୍ଯ୍ୟାନୁଷ୍ଠାନ ଗ୍ରହଣ କରିବା ପୂର୍ବରୁ ସମ୍ପୂର୍ଣ୍ଣ ଭାବରେ ପଢ଼ାଯିବା ଉଚିତ। ଏଠାରେ ଥିବା ଯେକୌଣସି ନାମ, ସେଟିଂସ କିମ୍ବା ଉଦାହରଣ ଆପଣଙ୍କର ନିଜସ୍ୱ ପରିବେଶ ଏବଂ ବର୍ତ୍ତମାନର ଭେଣ୍ଡର ଡକ୍ୟୁମେଣ୍ଟେସନ୍ ସହିତ ଯାଞ୍ଚ କରାଯିବା ଆବଶ୍ୟକ। ଯଦି ଆପଣ କୌଣସି ଆକ୍ରମଣର ସନ୍ଦେହ କରନ୍ତି, ତେବେ ଯୋଗ୍ୟ ଇନସିଡେଣ୍ଟ ରେସପଣ୍ଡର୍ସମାନଙ୍କୁ ସାମିଲ କରନ୍ତୁ ଏବଂ ଆପଣଙ୍କ ସଂସ୍ଥାର ପ୍ରକ୍ରିୟା ଅନୁସରଣ କରନ୍ତୁ।
ବାରମ୍ବାର ପଚରାଯାଉଥିବା ପ୍ରଶ୍ନ
- FortiBleed କ’ଣ? — ଏହା ଇଣ୍ଟରନେଟ୍-ଫେସିଂ Fortinet FortiGate ଫାୟାରୱାଲ୍ ଏବଂ SSL VPN ଗେଟୱେ ବିରୋଧରେ ଏକ କ୍ରେଡେନସିଆଲ୍-ଆଧାରିତ ଅଭିଯାନ, ଯେଉଁଥିରେ କୌଣସି ନୂତନ ସଫ୍ଟୱେର୍ ତ୍ରୁଟି ବଦଳରେ ଲିକ୍ ହୋଇଥିବା, ପୁନଃବ୍ୟବହୃତ ଏବଂ କ୍ରାକ୍ ହୋଇଥିବା ପାସୱାର୍ଡ ବ୍ୟବହାର କରାଯାଏ।
- FortiBleed କ’ଣ ଏକ ନୂତନ Fortinet vulnerability? — ନା। Fortinet କହିଛି ଯେ ଏହି କାର୍ଯ୍ୟକଳାପ ପୁନଃବ୍ୟବହୃତ କ୍ରେଡେନସିଆଲ୍ ଏବଂ ଦୁର୍ବଳ ପାସୱାର୍ଡ ଥିବା ତଥା ବିନା MFA ଥିବା ଡିଭାଇସ୍ ବିରୋଧରେ brute-force ପ୍ରୟାସକୁ ପ୍ରତିଫଳିତ କରେ।
- ଅକ୍ଟୋବର ୬, ୨୦୨୬ ର ଆଡଭାଇଜରୀ କ’ଣ ନୂଆ ଯୋଡ଼ିଥିଲା? — ଏହା ଚେତାବନୀ ଦିଏ ଯେ ଆକ୍ରମଣକାରୀମାନେ ନିଜସ୍ୱ ଆଡମିନ୍ ଆକାଉଣ୍ଟ ତିଆରି କରନ୍ତି ଏବଂ ପ୍ରକୃତ ଆକାଉଣ୍ଟଗୁଡ଼ିକୁ ଡିଲିଟ୍ କରନ୍ତି ବା ବଦଳାନ୍ତି, ଯାହା ବୈଧ ଆଡମିନିଷ୍ଟ୍ରେଟରମାନଙ୍କୁ ସେମାନଙ୍କ ଡିଭାଇସରୁ ଲକ୍ ଆଉଟ୍ କରିଦିଏ।
- FortiOS ଅପଡେଟ୍ କରିବା ଦ୍ୱାରା କ’ଣ ଆକ୍ରମଣ ବନ୍ଦ ହୋଇଯିବ? — ଅପଡେଟ୍ କରିବା ସାହାଯ୍ୟ କରେ, କିନ୍ତୁ ଏହା ଚୋରି ହୋଇଥିବା ପାସୱାର୍ଡକୁ ବାତିଲ କରେ ନାହିଁ, ଆକ୍ରମଣକାରୀ ଦ୍ୱାରା ତିଆରି ହୋଇଥିବା ଆକାଉଣ୍ଟକୁ ହଟାଏ ନାହିଁ କିମ୍ବା ଏକ ଅଜ୍ଞାତ API key କୁ ରଦ୍ଦ କରେ ନାହିଁ, ତେଣୁ ସେଗୁଡ଼ିକର ପୃଥକ ସମୀକ୍ଷା ଆବଶ୍ୟକ।
- PBKDF2 କ’ଣ ଏବଂ ଏଠାରେ ଏହାର ଗୁରୁତ୍ୱ କ’ଣ? — ଏହା ପାସୱାର୍ଡ ଷ୍ଟୋର୍ କରିବାର ଏକ ଅଧିକ ଶକ୍ତିଶାଳୀ ଉପାୟ ଯାହା କ୍ରାକିଂକୁ ଧୀମା କରିଦିଏ; ଏକ ଅପଗ୍ରେଡ୍ ପରେ, ପାସୱାର୍ଡ ପରିବର୍ତ୍ତନ ନ ହେବା ପର୍ଯ୍ୟନ୍ତ କିମ୍ବା legacy ହ୍ୟାଶ୍ ନ ହଟାଯିବା ପର୍ଯ୍ୟନ୍ତ ପୁରୁଣା ଆଡମିନ୍ ହ୍ୟାଶ୍ ରହିପାରେ।
- 86,644 ର ଅର୍ଥ କ’ଣ 86,644 ଟି କମ୍ପାନୀ ବ୍ରିଚ୍ ହୋଇଥିଲା? — ନା। ଏହା ଗବେଷକମାନଙ୍କ ଦ୍ୱାରା ମିଳିଥିବା କାର୍ଯ୍ୟକ୍ଷମ ଡିଭାଇସ୍ କ୍ରେଡେନସିଆଲକୁ ବୁଝାଏ, ଯାହା କମ୍ପାନୀ ନେଟୱାର୍କରେ ନିଶ୍ଚିତ ଅନୁପ୍ରବେଶ ଠାରୁ ଭିନ୍ନ ଅଟେ।
- କେଉଁ ransomware ଗ୍ରୁପ୍ଗୁଡ଼ିକ FortiBleed ସହିତ ଜଡ଼ିତ? — ଏଜେନ୍ସିଗୁଡ଼ିକ କହିଛନ୍ତି ଯେ ଏହି ଅଭିଯାନରୁ ମିଳିଥିବା ଆକ୍ସେସ୍ INC/Lynx ଏବଂ Payload ransomware ର ସହଯୋଗୀମାନଙ୍କ ପାଖରେ ପହଞ୍ଚିଛି।
- ପୀଡ଼ିତମାନେ FortiBleed ଘଟଣା କେଉଁଠାରେ ରିପୋର୍ଟ କରିବା ଉଚିତ? — U.S. ରେ, FBI ର Internet Crime Complaint Center କିମ୍ବା ଏକ ସ୍ଥାନୀୟ FBI ବା Secret Service ଫିଲ୍ଡ ଅଫିସ୍ ମାଧ୍ୟମରେ।
ଟ୍ୟାଗ୍ସ
#FortiBleed #Fortinet #FortiGate #CyberSecurity #IncidentResponse #Ransomware #CredentialStuffing #MFA #NetworkSecurity #FBI
Docker Security Checklist
Lock down your containers from build to runtime — 29 practical controls covering images, runtime flags, secrets, and the daemon. Enter your email — you'll get the PDF instantly, plus new posts on Docker, Linux & security.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.