দৈনিক ব্রিফিং
উন্মোচিত রকওয়েল পিএলসি, ক্রিপ্টোজেএস ওয়ালেট ড্রেন, ওয়েবকিট আইপি ফাঁস
5টি খবর2 মিনিটের পাঠ

আক্রমণকারীরা SQL ইনজেকশনকে উইন্ডোজ সিস্টেম অ্যাক্সেসে পরিণত করার জন্য ওরাকলের ভিতরে khunt কম্পাইল করে।
আক্রমণকারীরা একটি পাবলিক ওয়েব অ্যাপ্লিকেশনের SQL ইনজেকশন ত্রুটি কাজে লাগিয়ে সরাসরি ওরাকল ডাটাবেস ইঞ্জিনের ভেতরে khunt পোস্ট-এক্সপ্লয়টেশন টুলকিটটি কম্পাইল করে। JDBC-এর মাধ্যমে ডাটাবেস স্কিমা অবজেক্টে জাভা সোর্স কোড এক্সিকিউট করে, আক্রমণকারীরা ডিস্কে কোনো ফাইল ড্রপ না করেই উইন্ডোজ সিস্টেম-লেভেল এক্সিকিউশন অর্জন করে।
- কী করবেন
- ওয়েব অ্যাপ্লিকেশনগুলিতে SQL ইনজেকশন দুর্বলতাগুলি সমাধান করুন, ডাটাবেস অ্যাকাউন্টের বিশেষাধিকার সীমিত করুন এবং KHUNT স্কিমা অবজেক্টের জন্য ওরাকল লগ কোয়েরি করুন।
অনলাইনে ৪,৪০০টিরও বেশি রকওয়েল পিএলসি ফাঁস, জল-আক্রমণের শহরগুলোতে ২২টি পাওয়া গেছে
ফোরস্কাউট বিশ্বব্যাপী ৪,৪০৭টি ইন্টারনেট-সংযুক্ত রকওয়েল পিএলসি শনাক্ত করেছে, যার মধ্যে ২২টি এমন সব শহরে অবস্থিত যেখানে মার্কিন পানি সরবরাহকারী সংস্থাগুলো সম্প্রতি সাইবার আক্রমণের শিকার হয়েছে। আক্রমণকারীরা কোনো এক্সপ্লয়েট কোড ছাড়াই এই ডিভাইসগুলোর আইপি অ্যাড্রেস পরিবর্তন করে এবং পাসওয়ার্ড সেট করে দেয়, যার ফলে অপারেটররা যন্ত্রপাতির দৃশ্যমানতা ও নিয়ন্ত্রণ হারিয়ে ফেলেন।
ক্রিপ্টোজেএস-এর দুর্বল আরএনজি-র কারণে পাঁচটি ক্রিপ্টো ওয়ালেট অ্যাপ থেকে ৫.৭ মিলিয়ন ডলার উত্তোলনের ঘটনা ঘটেছে।
CryptoJS-এর (CryptoJS.lib.WordArray.random) এক বছর পুরোনো দুর্বল র্যান্ডম নম্বর জেনারেটরটি ইল ব্লুম ওয়ালেট ড্রেনে কাজে লাগানো হয়েছিল, যার ফলে রিকভারি ফ্রেজ এনট্রপির জন্য এটি ব্যবহারকারী পাঁচটি চিহ্নিত ক্রিপ্টোকারেন্সি ওয়ালেট অ্যাপ্লিকেশন থেকে কমপক্ষে ৫.৭ মিলিয়ন ডলার চুরি হয়ে যায়।
- কী করবেন
- ক্ষতিগ্রস্ত ওয়ালেট অ্যাপ্লিকেশনগুলিকে প্যাচ করা রিলিজে আপডেট করুন এবং নিরাপদ এনট্রপি উৎস দিয়ে তৈরি ওয়ালেট সিডগুলিতে তহবিল স্থানান্তর করুন।
অ্যাপল আইক্লাউড প্রাইভেট রিলে ওয়েবকিট প্রক্সি বাইপাসের মাধ্যমে আসল আইপি প্রকাশ করতে পারে
গবেষকরা আবিষ্কার করেছেন যে, ওয়েবকিট-এর প্রক্সি বাইপাসের কারণে অ্যাপলের আইক্লাউড প্রাইভেট রিলে আসল আইপি অ্যাড্রেস প্রকাশ করে দিতে পারে। ওয়েবকিট-এর তিনটি ফিচার—ডিএনএস প্রিফেচিং, ওয়েবঅথন রিলেটেড অরিজিন রিকোয়েস্টস এবং ওয়েবট্রান্সপোর্ট—কনফিগার করা প্রাইভেসি প্রক্সির মাধ্যমে না গিয়ে সরাসরি ডিভাইস থেকে নেটওয়ার্ক ট্র্যাফিক পাঠায়।
- কেন এটি গুরুত্বপূর্ণ
- যেসব ব্যবহারকারী নেটওয়ার্ক পরিচয় গোপন রাখার জন্য আইক্লাউড প্রাইভেট রিলে ব্যবহার করেন, যেকোনো ওয়েবকিট-ভিত্তিক ব্রাউজারে ব্রাউজ করার সময় তাদের আসল আইপি অ্যাড্রেস বহিরাগত সাইটগুলোর কাছে প্রকাশ হয়ে যেতে পারে।
এআই সুপারিশের বিষক্রিয়া: কীভাবে "এআইকে জিজ্ঞাসা করুন" বোতামগুলি নীরবে এলএলএম স্মৃতি পরিবর্তন করে
বাণিজ্যিক ওয়েবসাইটগুলোতে এক নতুন ধরনের প্রম্পট ইনজেকশন ছড়িয়ে পড়ছে।
- কেন এটি গুরুত্বপূর্ণ
- যাচাইবিহীন এআই লিঙ্কে ক্লিক করলে ব্যবহারকারীরা তাদের এলএলএম-এর দীর্ঘমেয়াদী স্মৃতি নষ্ট হওয়ার ঝুঁকিতে পড়েন, যা কোনো নিরাপত্তা সতর্কতা ছাড়াই নীরবে ভবিষ্যতের এআই আউটপুটগুলোকে অবিশ্বস্ত তৃতীয় পক্ষের বিক্রেতাদের দিকে পক্ষপাতদুষ্ট করে তোলে।
মূল বিষয়গুলো
- ফোরস্কাউট বিশ্বব্যাপী অনলাইনে ৪,৪০৭টি অরক্ষিত রকওয়েল পিএলসি শনাক্ত করেছে, যার মধ্যে ২২টি এমন শহরে অবস্থিত যেখানে পানি সরবরাহকারী সংস্থাগুলো সাইবার আক্রমণের শিকার হয়েছে।
- CryptoJS-এর র্যান্ডম নম্বর জেনারেটরের ত্রুটির কারণে ক্ষতিগ্রস্ত পাঁচটি ক্রিপ্টো অ্যাপ্লিকেশনের ওয়ালেট থেকে ৫.৭ মিলিয়ন ডলার খোয়া গেছে।
- Apple iCloud Private Relay, DNS প্রিফেচিং, WebAuthn, এবং WebTransport-এ WebKit প্রক্সি বাইপাসের মাধ্যমে আসল আইপি অ্যাড্রেস ফাঁস করতে পারে।
- প্রম্পট ইনজেকশন অ্যাটাকগুলো 'আস্ক এআই' বাটনে আগে থেকে পূরণ করা ডিপ লিঙ্ক ব্যবহার করে এলএলএম মেমরিকে বিষাক্ত করে এবং ভবিষ্যতের সুপারিশগুলোকে প্রভাবিত করে।
- আক্রমণকারীরা উইন্ডোজ সিস্টেম প্রিভিলেজ-এ অ্যাক্সেস উন্নীত করার জন্য এসকিউএল ইনজেকশনের মাধ্যমে সরাসরি ওরাকল ডাটাবেস স্কিমার ভেতরে খান্ট টুলকিটটি কম্পাইল করেছিল।