Virtualization-based Penetration Testing Study for Detecting Accessibility Abuse Vulnerabilities in Banking Apps in East and Southeast Asia
यह शोध पत्र पूर्वी और दक्षिण-पूर्व एशिया में बैंकिंग अनुप्रयोगों की फ्योर्डफैंटम (FjordPhantom) मैलवेयर के प्रति संवेदनशीलता पर एक अनुभवजन्य अध्ययन प्रस्तुत करता है, जो यह विश्लेषण करता है कि कैसे इसकी वर्चुअलाइजेशन और हुकिंग तकनीकें सुरक्षा उपायों को बायपास करने के लिए एक्सेसिबिलिटी सेवाओं का शोषण करती हैं, और इसके साथ ही पहचान एवं शमन रणनीतियों का प्रस्ताव करता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
यहाँ सरल भाषा और रचनात्मक उपमाओं का उपयोग करके शोध पत्र (paper) का स्पष्टीकरण दिया गया है।
बड़ी तस्वीर: एक डिजिटल डकैती
कल्पना कीजिए कि आपके पास एक बहुत ही सुरक्षित बैंक वॉल्ट (आपका बैंकिंग ऐप) है। आप इस पर भरोसा करते हैं क्योंकि इसमें भारी स्टील के दरवाजे, अलार्म और गार्ड लगे हैं। लेकिन, एक नए प्रकार के चोर का उदय हुआ है जिसे FjordPhantom कहा जाता है।
यह चोर वॉल्ट का दरवाजा तोड़ने की कोशिश नहीं करता। इसके बजाय, यह आपको एक विशेष प्रकार के अदृश्य चश्मे (एक दुर्भावनापूर्ण एक्सेसिबिलिटी सर्विस) पहनने के लिए बहलाता है। एक बार जब आप ये चश्मे पहन लेते हैं, तो चोर देख सकता है कि आप क्या टाइप कर रहे हैं, वह हर उस स्क्रीन को पढ़ सकता है जिसे आप देख रहे हैं, और यहाँ तक कि आपके लिए बटन भी दबा सकता है, और यह सब करते समय वह एक सहायक होने का ढोंग करता है।
डरावनी बात क्या है? बैंक वॉल्ट में एक गार्ड है जिसका काम इन "अदृश्य चश्मों" को पहचानना और आपको उन्हें पहनने से रोकना है। FjordPhantom की सुपरपावर यह है कि वह इन चश्मों को छिपा सकता है ताकि गार्ड उन्हें देख न सके।
यह हमला कैसे काम करता है ("जादुई बॉक्स" का कमाल)
शोध पत्र बताता है कि FjordPhantom Virtualization नामक एक चालाक ट्रिक का उपयोग करता है।
- सेटअप: कल्पना कीजिए कि आपके पास एक खिलौना कार (आपका बैंकिंग ऐप) है। आमतौर पर, खिलौना कार फर्श (आपके फोन का ऑपरेटिंग सिस्टम) पर चलती है।
- जाल: FjordPhantom खिलौना कार के चारों ओर एक जादुई बॉक्स (एक वर्चुअल कंटेनर) बनाता है। अब, कार सीधे फर्श पर नहीं, बल्कि बॉक्स के अंदर चल रही है।
- छिपाने का खेल: क्योंकि कार बॉक्स के अंदर है, बॉक्स कार के कान में फुसफुसा सकता है और उसे कह सकता है, "अदृश्य चश्मों को मत ढूंढो; वे वहाँ नहीं हैं।" बॉक्स बैंक के सुरक्षा गार्ड को भी यह धोखा देता है कि कार सुरक्षित है।
- चोरी: एक बार जब गार्ड मूर्ख बन जाता है, तो चोर (मालवेयर) बॉक्स के माध्यम से पहुँचकर, आपके स्क्रीन का डेटा छीन लेता है और आपके पासवर्ड चुरा लेता है।
अध्ययन: बैंकों का परीक्षण
शोधकर्ताओं (विश्वविद्यालयों और एक साइबर सुरक्षा कंपनी की एक टीम) ने यह देखना चाहा कि पूर्वी और दक्षिण-पूर्वी एशिया में कितने बैंक इस विशिष्ट ट्रिक के प्रति संवेदनशील (vulnerable) हैं। उन्होंने इसे एक "पेनेट्रेशन टेस्ट" की तरह लिया—यानी, उन्होंने एक व्हाइट-हैट हैकर को ठीक इसी तरीके से बैंकों में घुसने की कोशिश करने के लिए काम पर लगाया ताकि देखा जा सके कि वे कितने असुरक्षित हैं।
परिणाम:
- उन्होंने 7 देशों (जैसे सिंगापुर, इंडोनेशिया, जापान, कोरिया, आदि) के 83 बैंकिंग ऐप्स का परीक्षण किया।
- बुरी खबर: इनमें से लगभग 43% ऐप्स (लगभग 83 में से 36) असुरक्षित थे। इसका मतलब है कि यदि कोई उपयोगकर्ता "FjordPhantom-लपेटे हुए" संस्करण को डाउनलोड करता है, तो चोर उसका डेटा चुरा सकता है।
- प्रभाव: चूंकि इन ऐप्स को 405 मिलियन बार से अधिक डाउनलोड किया गया है, इसलिए शोधकर्ताओं का अनुमान है कि इस क्षेत्र में 225 मिलियन लोग जोखिम में हो सकते हैं यदि वे गलती से नकली संस्करण इंस्टॉल कर लेते हैं।
- देशों के बीच अंतर:
- सिंगापुर में सबसे अधिक संवेदनशीलता देखी गई (परीक्षण किए गए ऐप्स में से 75% कमजोर थे)।
- जापान और कोरिया में सबसे कम संवेदनशीलता थी (केवल लगभग 12-15% कमजोर थे)।
कुछ बैंक क्यों बच जाते हैं? (कवच)
शोधकर्ताओं ने देखा कि बैंक कौन सा "कवच" पहन रहे थे। उन्होंने पाया कि कुछ ऐप्स में Hardening Measures (कोड ऑब्फस्केशन या एंटी-टैम्परिंग जैसे सुरक्षा स्तर) थे।
- "Anti-VM" कवच: कई ऐप्स के पास एक विशेष ढाल थी जो यह पता लगाने के लिए डिज़ाइन की गई थी कि क्या वे किसी "जादुई बॉक्स" (वर्चुअल मशीन) के भीतर चल रहे हैं। हालांकि, अध्ययन में पाया गया कि यह ढाल अक्सर विफल रही। इस ढाल के होने के बावजूद, 57% ऐप्स हमले का शिकार हो गए।
- "Anti-Disassembly" कवच: यह एक ऐसी ढाल है जो हैकर्स के लिए ऐप के कोड को पढ़ना कठिन बना देती है। आश्चर्यजनक रूप से, इस विशिष्ट ढाल वाले ऐप्स हमले का विरोध करने में बहुत बेहतर थे (78% सुरक्षित थे)।
- जितना अधिक कवच, उतना बेहतर: सामान्य तौर पर, एक ऐप में सुरक्षा के जितने अधिक स्तर होंगे, FjordPhantom के लिए घुसना उतना ही कठिन होगा।
इसे कैसे ठीक करें (समाधान)
शोध पत्र इसे रोकने के दो मुख्य तरीके सुझाता है:
- Google Play Protect (बाहरी गार्ड): गूगल की सुरक्षा प्रणाली ऐप्स को डाउनलोड करने से पहले स्कैन करती है। यदि FjordPhantom ज्ञात है, तो गूगल इसे ब्लॉक कर देगा। हालांकि, शोध पत्र नोट करता है कि यदि कोई उपयोगकर्ता जानबूझकर गूगल के गार्ड को बंद कर देता है (जैसे कि कोई संशोधित गेम इंस्टॉल करने के लिए), तो यह सुरक्षा गायब हो जाती है।
- Automated Hardening (आंतरिक बॉडीगार्ड): यह शोध पत्र की मुख्य सिफारिश है। गूगल द्वारा चोर को पकड़ने का इंतज़ार करने के बजाय, बैंक को अपने ऐप के निर्माण के दौरान उसके कोड में एक बॉडीगार्ड सीधे शामिल करना चाहिए।
- शोधकर्ताओं ने Promon नामक कंपनी के साथ मिलकर काम किया ताकि दिखाया जा सके कि यह कैसे काम करता है।
- एक फैक्ट्री असेंबली लाइन (CI/CD पाइपलाइन) की कल्पना करें। हर बार जब एक डेवलपर कोड का एक हिस्सा पूरा करता है, तो वह स्वचालित रूप से एक ऐसी मशीन से गुजरता है जो उसे अटूट कवच (ऑब्फस्केशन, एंटी-टैम्परिंग, आदि) में लपेट देती है, इससे पहले कि उसे उपयोगकर्ता को भेजा जाए।
- यह सुनिश्चित करता है कि भले ही कोई हैकर ऐप को "जादुई बॉक्स" में डालने की कोशिश करे, ऐप का आंतरिक बॉडीगार्ड चिल्लाएगा, "हे! मुझे देखा जा रहा है!" और हमले को बंद कर देगा।
सारांश
यह शोध पत्र चेतावनी देता है कि एक परिष्कृत डिजिटल चोर (FjordPhantom) एशिया के बैंकिंग ऐप्स में सुरक्षा गार्डों से छिपने के लिए "जादुई बॉक्स" का उपयोग कर रहा है। हालांकि परीक्षण किए गए लगभग आधे ऐप्स असुरक्षित थे, समाधान केवल गूगल द्वारा चोर को पकड़ने की उम्मीद करना नहीं है। असली समाधान यह है कि बैंक विकास प्रक्रिया के दौरान अपने ऐप्स में स्व-रक्षा कवच (self-defending armor) का निर्माण करें, जिससे चोर के लिए "अदृश्य चश्मों" को छिपाना असंभव हो जाए।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।