कोरी सोलोविविच और माइक शेवार्ड को मिले लाखों गोपनीय कॉर्पोरेट ईमेल, नो-रिप्लाई डोमेन की सुरक्षा चूक उजागर साइबर सुरक्षा शोधकर्ताओं ने खुलासा किया है कि कंपनियों की तकनीकी चूक के कारण नो-रिप्लाई और डिलीटेड-यूज़र डोमेन पर लाखों गोपनीय दस्तावेज, सीसीटीवी फुटेज और पासवर्ड लगातार पहुंच रहे हैं। कंपनियों और विभिन्न संगठनों की तकनीकी लापरवाही के कारण लाखों गोपनीय कॉर्पोरेट दस्तावेज, पासवर्ड और निजी डेटा साइबर सुरक्षा शोधकर्ताओं के इनबॉक्स में लगातार पहुंच रहे हैं। ऑटोमेटेड ईमेल सिस्टम में की गई गलत सेटिंग्स और पुराने खातों की खराब प्रबंधन प्रक्रिया के चलते कंपनियां मान लेती हैं कि नो-रिप्लाई या डिलीटेड-यूज़र जैसे डोमेन पर भेजे जा रहे ईमेल किसी के पास नहीं पहुंच रहे हैं। हालांकि, व्यक्तिगत प्राइवेसी को बेहतर बनाने के उद्देश्य से दो प्लेसहोल्डर डोमेन खरीदने वाले एक सुरक्षा शोधकर्ता के पास दिसंबर 2024 से अब तक 401,796 अनपेक्षित ईमेल आ चुके हैं, जो औसतन 699.99 ईमेल प्रतिदिन की चौंकाने वाली दर को दर्शाते हैं। अनजाने में बना हनीपॉट और गोपनीय डेटा का अंबार सुरक्षा शोधकर्ता और सलाहकार कोरी सोलोविविच ने अपनी निजी जानकारी को सुरक्षित रखने और अनचाहे संदेशों को छांटने के लिए वर्ष 2020 में noreply.us डोमेन खरीदा था। इसके बाद वर्ष 2024 में उन्होंने noreply.net डोमेन भी हासिल कर लिया। उनका मुख्य उद्देश्य इस डोमेन को कैच-ऑल ईमेल के रूप में इस्तेमाल करना था ताकि उनके मुख्य ईमेल पते तक स्पैम न पहुंचे। लेकिन उन्हें इस बात का जरा भी अंदाजा नहीं था कि दुनिया भर की कंपनियों के ऑटोमेटेड सिस्टम पहले से ही इन पतों पर ईमेल भेजने के लिए कॉन्फ़िगर थे। सोलोविविच ने खुलासा किया कि बिना किसी पूर्व योजना के उनका यह कदम एक अनजाने हनीपॉट में बदल गया। इन डोमेन को शुरू करने के बाद से ही सोलोविविच के इनबॉक्स में निजी और गोपनीय जानकारियों का अंबार लगने लगा। उनके पास एक नगर निगम सरकार से जुड़ी कर्मचारियों की चोट की रिपोर्ट, आम ग्राहकों के पिज्जा ऑर्डर की पुष्टि, एक शैक्षणिक प्लेटफॉर्म के अकाउंट सेटअप ईमेल, विभिन्न सेवाओं से जुड़े रिपेयर ऑर्डर और सॉफ्टवेयर टेस्टिंग प्लेटफॉर्म के गोपनीय क्रेडेंशियल तक लगातार आ रहे हैं। इस स्थिति ने साबित कर दिया है कि बड़े संगठनों के आंतरिक ईमेल सिस्टम कितने गंभीर स्तर पर मिसकॉन्फ़िगर हैं। आंकड़ों की बात करें तो सोलोविविच का सबसे बड़ा डोमेन noreply.net है, जिसे उन्होंने पिछले 1.5 साल से अपने पास रखा है। इस दौरान केवल इस एक डोमेन पर 400,000 से अधिक संदेश प्राप्त हुए हैं, जिनमें से 28,365 ईमेल में फाइल अटैचमेंट शामिल थे। वहीं उनके दूसरे डोमेन noreply.us पर 2020 से अब तक 2,345 दिनों के भीतर 37,255 संदेश आ चुके हैं। डेफकॉन सुरक्षा सम्मेलन में अपनी प्रस्तुति से ठीक एक महीने पहले दोनों डोमेन पर मिलकर 11,000 से अधिक ईमेल प्राप्त हुए थे। यह पूरा डेटा 6,200 मूल डोमेन से जुड़े 14,000 से अधिक अलग-अलग फ्रॉम पतों से आ रहा है और ये सभी ईमेल इंसानों द्वारा नहीं बल्कि कंपनियों के ऑटोमेटेड सॉफ्टवेयर सिस्टम द्वारा भेजे जा रहे हैं। प्लेसहोल्डर ईमेल पतों से डेटा लीक होने की मुख्य वजह कॉर्पोरेट ईमेल सिस्टम से होने वाले इस डेटा रिसाव का मुख्य कारण यह है कि कंपनियों के सॉफ्टवेयर डेवलपर ऑटोमेटेड संदेशों को भेजने के लिए नो-रिप्लाई जैसे प्लेसहोल्डर डोमेन का उपयोग करते हैं। वे यह मानकर चलते हैं कि इन डोमेन पर कोई नजर नहीं रख रहा है और ये कभी पंजीकृत नहीं होंगे। इसके अलावा, जब कोई कर्मचारी कंपनी छोड़ता है या कोई ग्राहक अपना खाता हटाता है, तो कई आईटी सिस्टम उस यूजर के मूल ईमेल पते को पूरी तरह मिटाने के बजाय उसके स्थान पर नो-रिप्लाई या डिलीटेड-यूज़र जैसे फर्जी डोमेन जोड़ देते हैं, जिससे नोटिफिकेशन सिस्टम उन नए पतों पर मेल भेजता रहता है। सुरक्षा विशेषज्ञों का कहना है कि इस समस्या से बचना बेहद आसान है। कंपनियों को सार्वजनिक रूप से खरीदे जा सकने वाले इंटरनेट डोमेन का उपयोग करने के बजाय आंतरिक नेटवर्क डोमेन या.invalid जैसे आरक्षित डोमेन का उपयोग करना चाहिए। इंटरनेट मानकों के अनुसार.invalid डोमेन कभी भी सार्वजनिक डोमेन नेम सिस्टम (DNS) पर अस्तित्व में नहीं आ सकता। यह समस्या कोई नई नहीं है। लगभग 20 साल पहले वाशिंगटन पोस्ट में काम करने वाले स्वतंत्र सुरक्षा पत्रकार ब्रायन क्रेब्स ने भी खुलासा किया था कि कंपनियां donotreply.com पते पर लाखों संवेदनशील ईमेल भेज रही थीं। 15 डॉलर के डोमेन ने खोले कॉर्पोरेट और सरकारी रहस्य कोरी सोलोविविच के अलावा अन्य सुरक्षा शोधकर्ता भी इस गंभीर समस्या का सामना कर रहे हैं। इलेक्ट्रिक वाहन चार्जिंग कंपनी ज़ील में सुरक्षा प्रमुख के रूप में कार्यरत माइक शेवार्ड ने इस चूक की जांच करने के लिए इस साल की शुरुआत में केवल $15 खर्च करके deleteduser.com डोमेन खरीदा। डोमेन खरीदने के महज एक घंटे के भीतर ही तीन अलग-अलग संगठनों ने इस डोमेन से जुड़े पतों पर अपने स्वचालित आंतरिक ईमेल भेजने शुरू कर दिए। माइक शेवार्ड के पास अब कई प्लेसहोल्डर डोमेन हैं और उन्हें कम से कम 100 विभिन्न संगठनों से हजारों अनचाहे ईमेल प्राप्त हुए हैं। इन ईमेल में अत्यधिक संवेदनशील जानकारी शामिल है। उन्हें वियाग्रा जैसी दवाओं के ऑर्डर विवरण, कर्मचारियों की छुट्टी और बीमारी के आवेदनों पर प्रबंधकों की स्वीकृतियां, ग्राहकों के पूरे नाम के साथ होटल बुकिंग कन्फर्मेशन और यूके की एक सरकारी एजेंसी द्वारा आयोजित ज़ूम बैठकों के आधिकारिक निमंत्रण तक मिले हैं। शेवार्ड ने बताया कि इन ईमेल को भेजने वालों में कई नामी साइबर सुरक्षा कंपनियां और माइक्रोसॉफ्ट की साझेदार कंपनियां शामिल हैं। सैन फ्रांसिस्को की एक तकनीक कंपनी ने तो अपने समर बारबेक्यू का निमंत्रण पत्र भी डियर डिलीटेड यूज़र के नाम से उनके डोमेन पर भेज दिया। औद्योगिक AI निगरानी और सीसीटीवी फुटेज का रिसाव माइक शेवार्ड को प्राप्त हुए डेटा में सबसे चौंकाने वाला रिसाव एक आर्टिफिशियल इंटेलिजेंस (AI) कंपनी से जुड़ा हुआ है। यह कंपनी मिडिल ईस्ट में औद्योगिक स्थलों पर काम करने वाले कर्मचारियों की सुरक्षा नियमावली का पालन जांचने के लिए ऑब्जेक्ट रिकग्निशन और कंप्यूटर विजन तकनीक का उपयोग करती है। लेकिन सिस्टम की मिसकॉन्फ़िगरेशन के कारण, उस साइट पर लगे सीसीटीवी कैमरों के हजारों स्नैपशॉट सीधे शेवार्ड के डोमेन पर ईमेल के जरिए भेजे जा रहे हैं। शेवार्ड को इस एआई फर्म से सीसीटीवी कैमरों की हजारों तस्वीरें प्राप्त हुई हैं। इस गंभीर प्राइवेसी खतरे पर चिंता व्यक्त करते हुए शेवार्ड ने अप्रैल में मीडियम प्लेटफॉर्म पर लिखा था कि वे इंटरनेट के कचरे के डिब्बे के एक जिम्मेदार रखवाले की भूमिका निभा रहे हैं। लेकिन अगर उनकी जगह कोई आपराधिक मानसिकता वाला व्यक्ति इन डोमेन को नियंत्रित कर रहा होता, तो खुद-ब-खुद आ रहे इस डेटा का बड़े पैमाने पर दुरुपयोग किया जा सकता था। स्कैनर जांच, सुरक्षात्मक खरीदारी और कंपनियों की बेरुखी प्लेसहोल्डर डोमेन से डेटा लीक की भयावहता को मापने के लिए कोरी सोलोविविच ने एक विशेष स्कैनर टूल विकसित किया। डेफकॉन सुरक्षा सम्मेलन में अपनी रिसर्च पेश करते हुए सोलोविविच ने बताया कि उन्होंने 7,136 संभावित प्लेसहोल्डर डोमेन को स्कैन किया, जिनमें से 328 डोमेन में कैच-ऑल इनबॉक्स सक्रिय पाए गए जो बाहरी ईमेल स्वीकार कर रहे थे। उन्होंने चेतावनी दी कि यह खोज केवल एक बड़े संकट का शुरुआती हिस्सा यानी बर्फ के पहाड़ का ऊपरी सिरा भर हो सकती है। साइबर अपराधियों, हैकर्स और ब्लैकमेलरों द्वारा इन डोमेन का दुरुपयोग रोकने के लिए सोलोविविच और शेवार्ड ने स्वतंत्र रूप से कदम उठाए हैं। दोनों शोधकर्ताओं ने मिलकर 30 से अधिक प्लेसहोल्डर डोमेन खुद खरीद लिए हैं ताकि कोई आपराधिक गिरोह इन्हें हासिल करके कंपनियों का संवेदनशील डेटा न चुरा सके। हालांकि सोलोविविच का मानना है कि इतनी बड़ी संख्या में आ रहे ईमेल की व्यक्तिगत सूचना देना अब असंभव होता जा रहा है। दोनों शोधकर्ताओं ने प्रभावित कंपनियों को उनके सिस्टम की गड़बड़ी की जानकारी देने का प्रयास किया है, लेकिन कंपनियों की प्रतिक्रिया मिली-जुली रही है। कुछ संगठनों ने सूचना मिलते ही अपनी ईमेल स्क्रिप्ट को चुपचाप ठीक कर लिया, जबकि अधिकांश कंपनियों ने ईमेल का कोई जवाब ही नहीं दिया। सोलोविविच ने जोर देकर कहा कि हर एक कंपनी को व्यक्तिगत रूप से सचेत करना अब एक फुल-टाइम जॉब बन चुका है। उन्होंने सभी संगठनों से अपील की है कि वे अपने आंतरिक सॉफ्टवेयर और ईमेल राउटिंग सिस्टम का तुरंत ऑडिट करें ताकि उनके कर्मचारियों, ग्राहकों और संचालन से जुड़ा गोपनीय डेटा इंटरनेट पर लीक न हो। इसका आप पर असर उपयोगकर्ताओं के लिए: व्यक्तिगत खातों और ऑनलाइन ऑर्डर से जुड़ी जानकारी कंपनियों की तकनीकी चूक के कारण गलत डोमेन पर पहुंच सकती है, जिससे प्राइवेसी को खतरा हो सकता है। आईटी और सुरक्षा टीमों के लिए: सिस्टम में फर्जी या डमी ईमेल डोमेन का इस्तेमाल करने के बजाय .invalid जैसे मानक डोमेन का उपयोग करना आवश्यक है ताकि डेटा लीक न हो। सवाल-जवाब 1. कोरी सोलोविविच को अब तक कितने अनचाहे ईमेल प्राप्त हुए हैं? कोरी सोलोविविच को दिसंबर 2024 से अब तक एक डोमेन पर 401,796 ईमेल मिले हैं, जो औसतन 699.99 ईमेल प्रतिदिन बैठते हैं। 2. माइक शेवार्ड ने कौन सा डोमेन खरीदा और उन्हें क्या डेटा मिला? माइक शेवार्ड ने $15 में deleteduser.com डोमेन खरीदा, जिस पर उन्हें दवा के ऑर्डर, छुट्टी की मंजूरी, होटल बुकिंग और मध्य पूर्व के औद्योगिक स्थलों की सीसीटीवी तस्वीरें मिलीं। 3. कंपनियां यह गलती क्यों कर रही हैं? कंपनियां अपने स्वचालित सिस्टम में यह मानकर डमी या नो-रिप्लाई डोमेन डाल देती हैं कि वे सक्रिय नहीं हैं या उन पर कोई नजर नहीं रख रहा है। 4. इस डेटा लीक से बचने के लिए सुरक्षा शोधकर्ताओं ने क्या सुझाव दिया है? शोधकर्ताओं के अनुसार कंपनियों को आंतरिक डोमेन या .invalid जैसे शीर्ष स्तर के मानक डोमेन का उपयोग करना चाहिए, जो इंटरनेट पर अस्तित्व में नहीं हो सकते। 5. डेफकॉन सम्मेलन में पेश की गई जांच में क्या सामने आया? सोलोविविच द्वारा 7,136 संभावित प्लेसहोल्डर डोमेन की जांच करने पर 328 डोमेन में कैच-ऑल इनबॉक्स सक्रिय पाए गए जो अनपेक्षित ईमेल प्राप्त कर रहे थे। https://trendkia.com/security/cory-solovewicz-aura-mike-sheward-ko-mile-lakhon-gopaniya-korporeta-imela-no-riplai-domena-ki-suraksha-chuka-ujagara-15086 TrendKia — Har trend, sabse pehle.