وہ واقعہ جس نے کلاؤڈ سیکیورٹی بدل دی
2026 کے لیے اپ ڈیٹ
2022 کی LastPass خلاف ورزی بنیادی طور پر پاس ورڈ مینیجرز کے بارے میں نہیں ہے۔ یہ اعتماد کے بارے میں ہے۔ فرموں نے ایک کلاؤڈ وینڈر پر اپنا ڈیٹا بھروسا کیا۔ وہ اعتماد ٹوٹ گیا۔ وجہ لاپرواہی نہیں، چھپی ہوئی خامیاں تھیں۔
LastPass نے زیرو نالج ڈیزائن بیچا۔ عمل میں، یہ زیرو نالج نہیں تھا۔ 2.5 کروڑ صارفین کے انکرپٹڈ والٹس چرائے گئے۔ حملہ پہلی بار اگست 2022 میں ظاہر کیا گیا۔ LastPass نے کئی بار اپنے انکشافات نظر ثانی کیے۔ مکمل دائرہ 2022 کے آخر تک سامنے آیا۔
صحت، مالیات، اور قانون کی فرموں کے لیے، یہ کوئی دور کی خبر نہیں تھی۔ یہ شعبے ڈیٹا لیکس میں حقیقی ذمہ داری کا سامنا کرتے ہیں۔ LastPass کا معاملہ ایک وسیع تر مسئلے کا ابتدائی اشارہ تھا۔
دو خامیاں جنہوں نے حملہ ممکن بنایا
واقعے کے بعد کے جائزے نے دو اہم کمزوریاں پائیں۔
کمزور چابی ترتیب۔ LastPass نے چابی اخذ کرنے کے لیے PBKDF2 استعمال کیا۔ نئے اکاؤنٹس میں 100,100 iterations تھیں۔ OWASP 600,000 کی سفارش کرتا ہے۔ کچھ پرانے اکاؤنٹس میں صرف 1 iteration تھی۔ کم iterations brute-force حملوں کو تیز اور سستا بناتے ہیں۔ والٹ فائلوں والے حملہ آور ماسٹر پاس ورڈز تیز رفتاری سے جانچ سکتے تھے۔
سادہ متن میٹا ڈیٹا۔ والٹ مواد انکرپٹڈ تھا۔ لیکن میٹا ڈیٹا نہیں تھا۔ URLs، صارف نام، اور سروس نام چرائے گئے ڈیٹا میں سب نظر آتے تھے۔ حملہ آور دیکھ سکتے تھے کہ ہر صارف کے کن سروسز میں اکاؤنٹس ہیں۔ اس نے ہدف بند phishing اور credential stuffing کو ممکن بنایا۔ کوئی والٹ توڑنا ضروری نہیں تھا۔
یہ معاملہ ظاہر کرتا ہے کہ دو سوالات الگ الگ پوچھنے ضروری ہیں۔ "کیا ڈیزائن زیرو نالج ہے؟" ایک سوال ہے۔ "کیا تعمیر درست ہے؟" مختلف سوال ہے۔
Okta 2023 میں: مختلف حملہ، وہی نتیجہ
اکتوبر 2023 میں Okta نے ایک سیکیورٹی واقعہ رپورٹ کیا۔ ایک چرائی ہوئی اسناد نے حملہ آور کو اس کے گاہک سپورٹ سسٹم تک رسائی دی۔ حملے نے 600,000+ سپورٹ ریکارڈز بے نقاب کیے۔ ان میں سپورٹ سیشنز کے دوران گاہکوں کی اپ لوڈ کردہ فائلیں شامل تھیں۔
Okta ایک شناختی سیکیورٹی پلیٹ فارم ہے۔ مسئلہ ڈیزائن کی خامی نہیں تھا۔ یہ رسائی کنٹرول کی ناکامی تھی۔ ایک سپورٹ انجینئر کی لاگ ان چرائی گئی۔ حملہ آور نے اسے حساس ڈیٹا تک پہنچنے کے لیے استعمال کیا۔
LastPass اور Okta وینڈر سمجھوتے کی دو اہم راہیں ظاہر کرتے ہیں:
- ڈیزائن کی ناکامیاں — زیرو نالج کے دعوے جو درست طریقے سے نہیں بنائے گئے
- رسائی کنٹرول کی ناکامیاں — درست اسناد جو ڈیٹا تک پہنچنے کے لیے استعمال ہوں جہاں نہیں پہنچنی چاہئیں
زیرو نالج ڈیزائن پہلی قسم کو روکتا ہے۔ یہ درست سپورٹ اسناد والے حملہ آور کو نہیں روکتا۔ لیکن یہ اس حملہ آور کو گاہک کا ڈیٹا پڑھنے سے روکتا ہے۔ وینڈر کبھی قابل ڈی کرپٹ مواد نہیں رکھتا۔ PII ٹولز پر یہ کیسے لاگو ہوتا ہے اس کے لیے ہمارا سیکیورٹی اور تعمیل کا جائزہ دیکھیں۔
SaaS سیکیورٹی واقعات دو سالوں میں 300% بڑھے
Obsidian Security نے 2022 سے 2024 تک SaaS پلیٹ فارم سیکیورٹی واقعات میں 300% کا اضافہ پایا۔
یہ حملہ آوروں کی مہارت میں 300% اضافہ نہیں ہے۔ دو قوتوں نے اسے چلایا۔ SaaS کا استعمال تیزی سے بڑھا۔ حملہ آور ڈیٹا کے پیچھے گئے۔ ایک وینڈر سمجھوتہ ایک ساتھ درجنوں گاہکوں کا ڈیٹا بے نقاب کر سکتا ہے۔ وہ ادائیگی انفرادی فرم حملوں کے بجائے وینڈر حملوں کی ترغیب دیتی ہے۔
جن کاروباری اداروں نے فرض کیا کہ کلاؤڈ پلیٹ فارم محفوظ ہیں انہیں یہ نظریہ اپ ڈیٹ کرنا ہوگا۔ SaaS وینڈر اب بنیادی نشانے ہیں۔
کسی بھی کلاؤڈ وینڈر سے پوچھنے والے سوالات
خریداری اور سیکیورٹی ٹیموں کے لیے، یہ چیک لسٹ اصل شعبوں کا احاطہ کرتی ہے۔
انکرپشن ترتیب:
- چابی اخذ کرنے کا الگورتھم، iteration کی تعداد، اور میموری کی ترتیبات مانگیں۔
- تصدیق کریں کہ iteration کی تعداد OWASP کی کم از کم حد پوری کرتی ہے۔ یہ 600,000 PBKDF2-SHA256 یا مساوی Argon2id ہے۔
- یہ یقینی بنائیں کہ چابی اخذ کرنا آپ کے آلے پر چلتا ہے، وینڈر کے سرورز پر نہیں۔
میٹا ڈیٹا بے نقابی:
- پوچھیں کہ انکرپٹڈ مواد کے ساتھ سادہ متن میں کیا میٹا ڈیٹا ذخیرہ ہے۔
- ڈیٹا ماڈل مانگیں۔ اسے ظاہر کرنا چاہیے کہ کون سے فیلڈز انکرپٹڈ ہیں اور کون سے حملے میں نظر آتے ہیں۔
سپورٹ رسائی:
- پوچھیں کہ کیا سپورٹ عملہ گاہک کا ڈیٹا دیکھ سکتا ہے۔
- تصدیق کریں کہ سپورٹ نظام گاہک کے سادہ متن تک نہیں پہنچ سکتے۔
واقعے کی تاریخ:
- تمام سابقہ سیکیورٹی واقعات مانگیں، بشمول وہ جو عوامی انکشاف کی حد سے نیچے ہوں۔
- اندازہ لگائیں کہ سابقہ انکشافات کتنے مکمل اور ایمانداری سے کیے گئے۔
LastPass واقعہ ایک تعمیراتی ناکامی اور اعتماد کی ناکامی تھی۔ مخصوص جواب دینے والے وینڈر حقیقی خطرے کا جائزہ ممکن بناتے ہیں۔ مبہم دعوے رکھنے والے وینڈر خطرہ چھپا رہتے ہیں۔ وہ خطرہ اکثر حملے کے بعد ہی سامنے آتا ہے۔ وینڈر جانچ کے رہنما کے لیے ہمارا تعمیل کا جائزہ دیکھیں۔
anonym.legal PII گمنامی کے لیے زیرو نالج فن تعمیر استعمال کرتا ہے۔ چابی اخذ کرنا آپ کے براؤزر یا ڈیسک ٹاپ ایپ میں Argon2id کے ذریعے چلتا ہے۔ انکرپشن آپ کا ڈیٹا آلہ چھوڑنے سے پہلے ہوتی ہے۔ سرورز صرف وہ سائفر ٹیکسٹ ذخیرہ کرتے ہیں جسے وہ ڈی کرپٹ نہیں کر سکتے۔ مزید جانیں۔