प्रौद्योगिकी

16 लाख पहचान दस्तावेज़ लीक होने के बाद जापान ने बैंकों से कार्ड की चिप पढ़ने को कहा

Adrian Kessler
हमें Google पर जोड़ें

जापान का वित्तीय नियामक बैंकों और क्रिप्टो एक्सचेंजों से कह रहा है कि वे ऑनलाइन खाता खोलने वाले ग्राहकों से ड्राइविंग लाइसेंस की तस्वीर अपलोड करवाकर उस पर निर्भर रहना बंद करें। इसके बजाय वह कार्ड के भीतर लगी चिप को पढ़ने की व्यवस्था चाहता है। कार-शेयरिंग सेवा Times Car पर हुए हैक में इतनी बड़ी संख्या में पहचान-पत्रों की स्कैन की हुई प्रतियां उजागर हुईं कि किसी व्यक्ति की पहचान साबित करने के लिए आईडी की तस्वीर लगभग बेकार हो जाती है।

सरकार ऐसे समय में यह अपील कर रही है जब वह देश को साइबर सुरक्षा आपातकाल की स्थिति में बता रही है। रेलवे, खुदरा कारोबार और रेस्तरां कंपनियों पर लगातार हुए हमलों में लाखों लोगों के नाम, पते और जन्मतिथियां उजागर हुई हैं। इससे मिला सबक जापान से कहीं आगे तक लागू होता है। जिसने भी किसी ऐप के लिए अपने लाइसेंस या पासपोर्ट की तस्वीर खींचकर भेजी है, वह इसी तरह जोखिम में है: ऐसी तस्वीरों की नकल हो जाने के बाद कोई अपराधी उन्हें अपना बताकर इस्तेमाल करने की कोशिश कर सकता है, जबकि दस्तावेज़ का असली मालिक पासवर्ड की तरह उसकी जानकारी बदल नहीं सकता।

पार्किंग संचालक Park24 के तहत चलने वाली Times Car ने बताया है कि घुसपैठियों को मौजूदा और पूर्व सदस्यों के करीब 66 लाख खातों तक पहुंच मिली। इनमें से लगभग 16 लाख रिकॉर्ड में ड्राइविंग लाइसेंस की तस्वीरों जैसे पहचान-दस्तावेज़ शामिल थे। उजागर हुई हो सकने वाली जानकारियों में नाम, पते, जन्मतिथियां, फोन नंबर और लाइसेंस का विवरण शामिल हैं। सेवा छोड़ चुके लोगों का डेटा भी करीब सात साल तक रखा गया था। जापान के व्यक्तिगत सूचना संरक्षण आयोग ने कंपनियों से ऐसा डेटा मिटाने को कहते समय खास तौर पर इस बात का उल्लेख किया, जिसकी उन्हें अब जरूरत नहीं है।

Times Car इस लंबी सूची में शामिल एक नाम भर है। Financial Times ने हमलों की जानकारी देने वाली 20 से अधिक बड़ी कंपनियां गिनीं, जबकि प्रसारक NHK ने इसी स्तर के कम से कम 18 मामले संकलित किए। रेस्तरां श्रृंखला Yakiniku King ने बताया कि उसके आरक्षण और रिवॉर्ड ऐप से ग्राहकों के एक करोड़ से अधिक रिकॉर्ड की नकल की गई। देश की सबसे बड़ी रेल संचालक कंपनी JR East के Eki-net बुकिंग सिस्टम से करीब 16.7 लाख ईमेल पते उजागर हुए। Tokyo Metro, सुविधा स्टोर श्रृंखला Lawson और Nikkei अखबार ने भी ऐसी घटनाओं की जानकारी दी है।

डिजिटल मंत्री मासाआकी ताइरा (Masaaki Taira) ने संकट बैठक बुलाई और इसे “साइबरस्पेस में आपातकाल” बताया, जबकि साइबर सुरक्षा मंत्री तोशिहारु फुरुकावा (Toshiharu Furukawa) ने हालात को “बेहद गंभीर” कहा। वित्तीय सेवा मंत्री सात्सुकी कतायामा (Satsuki Katayama) ने कहा कि संस्थानों को “इंटीग्रेटेड सर्किट चिप का डेटा पढ़ने सहित पहचान सत्यापन की प्रक्रियाओं को ठीक से लागू करना चाहिए।” उद्योग मंत्रालय अलग से वाहन निर्माताओं से लेकर खुदरा कंपनियों तक करीब 1,000 उद्योग समूहों से अपने संचार उपकरणों और प्रणालियों की कमजोरियां जांचने को कह रहा है।

किसी समूह ने हमलों की जिम्मेदारी नहीं ली है और जांचकर्ताओं ने उन्हें किसी एक अपराधी से नहीं जोड़ा है। जापान की कंप्यूटर आपातकालीन प्रतिक्रिया टीम JPCERT/CC ने उन तरीकों का ब्योरा दिया है जो उसे दिख रहे हैं: ऐसे सुरक्षा दोषों को खोजना जिनके पैच अब तक नहीं लगाए गए, कंपनियों के मोबाइल ऐप की परतें खोलकर मिले आंतरिक इंटरफेस का दुरुपयोग करना, और एनालिटिक्स टूल Metabase में पहले से ज्ञात SQL इंजेक्शन खामी का फायदा उठाना। कुछ विशेषज्ञों को शक है कि AI इन हमलों को अंजाम देना सस्ता बना रहा है। सुरक्षा फर्म Blackpanda के मासाकी हिराओका (Masaki Hiraoka) ने Financial Times से कहा कि इन हमलों को सीधे तौर पर AI से नहीं जोड़ा गया है, लेकिन ऐसे औज़ारों से लंबी टोही की जरूरत खत्म हो जाती है और छोटे लक्ष्य भी हमले के लायक बन जाते हैं। टोक्यो की सुरक्षा कंपनी S&J के अध्यक्ष नोबुओ मिवा (Nobuo Miwa) ने Reuters से इस सिलसिलेवार हमले के तौर-तरीके को “कारपेट बॉम्बिंग” बताया।

चिप को पढ़ना सचमुच बेहतर तरीका है, क्योंकि उसमें रखा डेटा तस्वीर की तुलना में कहीं अधिक मुश्किल से जाली बनाया जा सकता है। लेकिन इससे पहले ही लीक हो चुकी जानकारी पर कोई असर नहीं पड़ेगा। नाम, घर का पता और जन्मतिथि सालों तक वैध रहते हैं और फ़िशिंग कॉल तथा फर्जी कर्ज़ आवेदनों में काम आ सकते हैं—चाहे बैंक कोई भी जांच-पद्धति अपनाए। चिप वाले तरीके के लिए NFC सुविधा वाला फोन और चिप लगा कार्ड भी जरूरी है। फिलहाल नियामक का संदेश अपील है, आदेश नहीं। डेटा लीक के कई आंकड़े अभी शुरुआती हैं और कंपनियों की जांच पूरी होने पर बदल सकते हैं।

नियामक ने 9 अक्टूबर को जारी अपनी अपील में कंपनियों से उस नियम में बदलाव से पहले ही कदम उठाने को कहा है, जो पहले से तय है: 1 अप्रैल, 2027 से जापान की पहचान-सत्यापन व्यवस्था में दस्तावेज़ों की अपलोड की गई तस्वीरों के आधार पर जांच बंद हो जाएगी और चिप पढ़ना मानक तरीका बन जाएगा। गोपनीयता आयोग अगले अप्रैल तक जारी होने वाले संशोधित दिशानिर्देशों में पासकी, घुसपैठ का पता लगाने और गैर-जरूरी डेटा मिटाने से जुड़ी अपनी सलाह शामिल करने की योजना बना रहा है। Times Car को घुसपैठ का पहली बार पता 25 सितंबर को चला था। Reuters के साथ साझा किए गए TrendAI के आंकड़ों के मुताबिक, जापान में इस साल के पहले नौ महीनों में साइबर सुरक्षा से जुड़ी घटनाएं पिछले पूरे साल की तुलना में अधिक दर्ज हुईं।

टैग: , , , , ,

हमें Google पर जोड़ें

चर्चा

0 टिप्पणियाँ हैं।