(Cyber Espionage and Information Warfare: How State-Actors Hack the Global Public Pulse)
एक ‘डिजिटल कयामत’ की कल्पना कीजिए: चुनाव से ठीक दो दिन पहले, देश के सबसे बड़े नेता का एक वीडियो वायरल होता है जिसमें वह एक विरोधी देश से करोड़ों रुपये की रिश्वत लेते हुए दिख रहे हैं। उसी समय, राजधानी की बिजली ग्रिड (Power Grid) फेल हो जाती है। पूरे शहर में अंधेरा है। सोशल मीडिया पर लाखों ‘अज्ञात’ अकाउंट्स हैशटैग चला रहे हैं कि “देश बिक चुका है”। आम जनता (Public Pulse) सड़कों पर उतर आती है, दंगे भड़क जाते हैं, और सरकार गिर जाती है।
एक हफ्ते बाद दुनिया के सबसे बेहतरीन ‘साइबर रिसर्चर्स’ (Thinktanks) अपनी रिपोर्ट में बताते हैं— वह वीडियो AI द्वारा बनाया गया ‘डीपफेक’ था, बिजली ग्रिड को किसी बम से नहीं बल्कि इंटरनेट पर भेजे गए एक 500kb के ‘मैलवेयर’ (Malware) से उड़ाया गया था, और सोशल मीडिया का ट्रेंड असल में देश की जनता नहीं, बल्कि 5000 किलोमीटर दूर बैठे किसी दूसरे देश के ‘स्टेट-एक्टर्स’ (सरकारी हैकर्स) चला रहे थे!
रिसर्च के छात्रों, यह कोई हॉलीवुड की साइंस-फिक्शन फिल्म का प्लॉट नहीं है; यह आज के आधुनिक युद्ध की असली तस्वीर है। इसे ‘इन्फॉर्मेशन वॉरफेयर’ (Information Warfare) और ‘साइबर जासूसी’ (Cyber Espionage) कहते हैं।
आज के युद्ध मैदानों (Battlefields) में नहीं, बल्कि सर्वर रूम्स और आपके स्मार्टफोन की स्क्रीन्स पर लड़े जा रहे हैं। जब कोई दूसरा देश (State-Actor) आपके देश की कंपनियों का डेटा चुराता है और फिर उसी डेटा का इस्तेमाल करके आपके देश के लोगों का ‘दिमाग’ (Public Pulse) मैनिपुलेट करता है, तो इसे दुनिया का सबसे खतरनाक हथियार माना जाता है।
इस इन-डेप्थ (In-depth) मास्टरक्लास में, हम किसी हैकर की तरह सोचेंगे। हम थ्योरी से लेकर कोडिंग के तरीके तक, उस पूरी ‘माइक्रो-कार्यप्रणाली’ को डिकोड करेंगे कि कैसे एक देश, दूसरे देश के समाज को बिना एक भी गोली चलाए अंदर से खोखला कर देता है।
🧠 1. रणनीतिक सिद्धांत: दिमाग को हैक करने की ‘साइकोलॉजी’ (The Warfare Theories)
इससे पहले कि हम कीबोर्ड पर कोड लिखें, हमें उन सैन्य और मनोवैज्ञानिक सिद्धांतों को समझना होगा जिन पर ये हैकर्स काम करते हैं:
क. असममित युद्ध (Asymmetric Warfare)
पारंपरिक युद्ध में, जिसके पास ज्यादा टैंक और सैनिक हैं, वह जीतता है (Symmetric)। लेकिन साइबर दुनिया में युद्ध ‘असममित’ (Asymmetric) होता है। एक छोटे से कमरे में बैठे 10 बेहतरीन हैकर्स, दुनिया के सबसे ताकतवर देश की अरबों डॉलर की अर्थव्यवस्था को कुछ घंटों में रोक सकते हैं। इसमें हमलावर का खर्च न के बराबर होता है, जबकि शिकार का नुकसान असीमित।
ख. रिफ्लेक्सिव कंट्रोल थ्योरी (Reflexive Control Theory)
यह एक पुरानी सोवियत (रूसी) मिलिट्री इंटेलिजेंस थ्योरी है। इसका मतलब है: अपने दुश्मन को जानबूझकर ऐसी ‘फर्जी जानकारी’ (Data) देना, ताकि दुश्मन खुद अपनी मर्जी से वह फैसला ले ले जो असल में आपके फायदे में है। हैकर आपको मजबूर नहीं करता, वह आपके आस-पास का ‘इकोसिस्टम’ (न्यूज़, सोशल मीडिया, डेटा) ऐसा बना देता है कि आपको अपना गलत फैसला भी बिल्कुल सही लगने लगता है। जनभावना (Public Pulse) को भड़काने का यह सबसे बड़ा सिद्धांत है।
ग. द फायरहोज़ ऑफ फॉल्सहुड (The Firehose of Falsehood)
इसका अर्थ है— ‘झूठ की ऐसी बौछार करना कि सच डूब जाए’। स्टेट-एक्टर्स एक ही समय में सोशल मीडिया, फर्जी न्यूज़ वेबसाइट्स और बॉट्स के जरिए इतनी भारी मात्रा में झूठी और भड़काऊ जानकारी छोड़ते हैं कि एक आम इंसान का दिमाग थक जाता है। जब दिमाग थक जाता है, तो वह सच खोजना बंद कर देता है और जो सबसे ज्यादा ‘वायरल’ होता है, उसी पर यकीन कर लेता है।
🛠️ 2. द मेथडोलॉजी (पार्ट 1): डेटा चुराने की ‘सटीक कार्यप्रणाली’ (Cyber Espionage)
हैकर्स अचानक से कोई सिस्टम हैक नहीं करते। स्टेट-एक्टर्स (APT – Advanced Persistent Threats) महीनों, यहाँ तक कि सालों तक दुश्मन के सिस्टम में छुपकर रहते हैं।
आइए ‘APT’ (एडवांस परसिस्टेंट थ्रेट) की कार्यप्रणाली को स्टेप-बाय-स्टेप डिकोड करते हैं:
स्टेप 1: स्पीयर-फिशिंग (Spear-Phishing) – “कमजोर कड़ी खोजना”
आम ‘फिशिंग’ में हैकर लाखों लोगों को एक लॉटरी का ईमेल भेजता है। लेकिन ‘स्पीयर-फिशिंग’ में निशाना बेहद सटीक होता है।
-
माइक्रो-डिटेल: हैकर्स सबसे पहले OSINT और HUMINT (जो हमने पिछले आर्टिकल्स में सीखा) का इस्तेमाल करके टारगेट कंपनी के किसी सिस्टम एडमिनिस्ट्रेटर (System Admin) को खोजते हैं। वे उसकी पूरी प्रोफाइल पढ़ते हैं। मान लीजिए वह एडमिनिस्ट्रेटर कुत्तों से प्यार करता है और किसी ‘डॉग रेस्क्यू NGO’ को डोनेशन देता है।
-
हमला: हैकर उस NGO के नाम से एक फर्जी, लेकिन बिल्कुल असली दिखने वाला ईमेल भेजेगा: “सर, इस कुत्ते की जान खतरे में है, कृपया मेडिकल रिपोर्ट की PDF देखें।” जैसे ही एडमिनिस्ट्रेटर वह PDF डाउनलोड करता है, ‘पेलोड’ (Payload/वायरस) सिस्टम में आ जाता है। इंसान हैक हो गया, तो कंप्यूटर अपने आप हैक हो गया।
स्टेप 2: लेटरल मूवमेंट (Lateral Movement) – “तिजोरी तक पहुंचना”
PDF से जो वायरस आया, वह सिर्फ एडमिन के कंप्यूटर में है, असली सर्वर (जहाँ कंपनी का करोड़ों का डेटा है) में नहीं।
-
कैसे करते हैं: वायरस चुपचाप एडमिन के कंप्यूटर से पासवर्ड चुराता है और नेटवर्क में मौजूद दूसरे कंप्यूटर्स (Lateral/बगल वाले) में रेंगना शुरू करता है। इसे ‘प्रिविलेज एस्केलेशन’ (Privilege Escalation) कहते हैं— यानी एक आम यूज़र से ‘सुपर-यूज़र’ (Super-user) बनने का सफर। इस दौरान वे महीनों तक कोई शोर नहीं मचाते, बस सारा डेटा पढ़ते रहते हैं।
स्टेप 3: ज़ीरो-डे एक्सप्लॉइट्स (Zero-Day Exploits) का इस्तेमाल
‘ज़ीरो-डे’ सॉफ्टवेयर की वह कमजोरी (Bug) है जिसके बारे में उसे बनाने वाली कंपनी (जैसे माइक्रोसॉफ्ट या गूगल) को भी नहीं पता है। चूँकि उन्हें इसके बारे में 0 (ज़ीरो) दिन से पता है, इसलिए इसका कोई ‘एंटी-वायरस पैच’ नहीं होता। स्टेट-एक्टर्स डार्क वेब पर इन ‘ज़ीरो-डे’ कमज़ोरियों को लाखों डॉलर में खरीदते हैं ताकि वे बिना किसी की नज़र में आए दुश्मन के सिस्टम को चीर सकें।
🧠 3. द मेथडोलॉजी (पार्ट 2): चुराए गए डेटा से ‘जनभावना’ को मैनिपुलेट करना (Information Warfare)
अब हैकर्स के पास किसी थिंकटैंक, राजनीतिक दल या बड़ी कंपनी का सारा खुफिया डेटा आ चुका है। अब शुरू होता है असली खेल— ‘पब्लिक पल्स’ (जनभावना) का रिमोट कंट्रोल अपने हाथ में लेना।
तकनीक 1: हैक एंड लीक ऑपरेशंस (Hack and Leak)
हैकर्स कभी भी 100% झूठ नहीं बोलते, क्योंकि झूठ पकड़ा जाता है। वे 90% असली डेटा चुराते हैं और उसमें 10% ‘खतरनाक और फर्जी’ डेटा मिला देते हैं।
-
माइक्रो-डिटेल: मान लीजिए हैकर्स ने किसी नेता के हज़ारों ओरिजिनल ईमेल चुरा लिए। वे उन ईमेल्स को डार्क वेब या विकीलीक्स (WikiLeaks) जैसे प्लेटफॉर्म्स पर लीक करेंगे। उन हज़ारों असली ईमेल्स के बीच, वे एक फर्जी ईमेल प्लांट कर देंगे जिसमें लिखा होगा कि वह नेता किसी माफिया से पैसे ले रहा है। आम जनता (और न्यूज़ चैनल्स) 90% ईमेल्स को सच मानेंगे, इसलिए वे उस 10% फर्जी ईमेल को भी बिना सोचे-समझे ‘परफेक्ट सच’ मान लेंगे। इससे जनता का भरोसा टूट जाता है।
तकनीक 2: बॉटनेट्स और ट्रोल फार्म्स (Botnets and Troll Farms)
जब लीक सामने आता है, तो उसे ‘वायरल’ करने के लिए हैकर्स अपनी डिजिटल सेना उतारते हैं।
-
बॉटनेट क्या है? हैकर्स दुनिया भर के लाखों आम लोगों के ‘स्मार्ट टीवी’, ‘राउटर’, और ‘कंप्यूटर्स’ को हैक करके एक नेटवर्क (Botnet) बना लेते हैं। आम लोगों को पता भी नहीं होता कि उनके टीवी से ट्विटर (X) पर नफरत भरे मैसेज पोस्ट हो रहे हैं।
-
कार्यप्रणाली: एक ‘कमांड एंड कंट्रोल’ (C2) सर्वर से एक क्लिक किया जाता है, और ये लाखों बॉट्स (मशीनी अकाउंट्स) एक साथ किसी हैशटैग को ट्रेंड करा देते हैं। जब असली जनता सुबह उठकर ट्विटर खोलती है, तो उन्हें लगता है कि “पूरा देश यही बात कर रहा है!” और वे भी उसी ‘रिफ्लेक्सिव कंट्रोल’ (Reflexive Control) का शिकार होकर उस झूठ का हिस्सा बन जाते हैं।
तकनीक 3: साइकोलॉजिकल माइक्रो-टारगेटिंग (Micro-Targeting)
यह सबसे खतरनाक हथियार है। हैकर्स सिर्फ डेटा नहीं चुराते; वे सोशल मीडिया कंपनियों (जैसे फेसबुक) से लोगों का ‘मनोवैज्ञानिक प्रोफाइल’ (Psychological Profile) चुराते हैं।
-
द डार्क आर्ट: मान लीजिए देश में चुनाव हैं। हैकर पूरे देश को एक मैसेज नहीं भेजेगा। वह डेटा एनालिटिक्स (Data Analytics) से देखेगा कि किस इलाके के लोग ‘महंगाई’ से सबसे ज्यादा परेशान हैं और डरे हुए हैं। फिर वह सिर्फ उन डरे हुए लोगों की टाइमलाइन पर ‘टारगेटेड’ फर्जी विज्ञापन चलाएगा कि “विपक्षी पार्टी आपकी नौकरी छीन कर विदेशियों को दे देगी।” डरा हुआ इंसान तुरंत प्रतिक्रिया (Reaction) देता है, और जनभावना पूरी तरह मैनिपुलेट हो जाती है।
🎬 4. रियल-वर्ल्ड केस स्टडीज़: जब स्टेट-एक्टर्स ने दुनिया हिलाई
केस स्टडी 1: ‘स्टक्सनेट’ (Stuxnet) – दुनिया का पहला डिजिटल परमाणु बम
यह इतिहास का सबसे मशहूर साइबर जासूसी और हमले का मामला है। 2010 के आसपास, ईरान एक गुप्त अंडरग्राउंड बंकर में ‘यूरेनियम’ को संवर्धित (Enrich) करके परमाणु बम बनाने की कोशिश कर रहा था। उनका वह सिस्टम इंटरनेट से जुड़ा ही नहीं था (इसे Air-gapped कहते हैं), इसलिए उसे हैक करना नामुमकिन था।
-
HUMINT + साइबर: अमेरिका और इज़राइल के स्टेट-एक्टर्स ने एक ऐसा खतरनाक वायरस (Stuxnet) बनाया जिसे 4 अलग-अलग ‘ज़ीरो-डे’ कमज़ोरियों को मिलाकर लिखा गया था। फिर उन्होंने HUMINT का इस्तेमाल करके ईरान के किसी इंजीनियर के ‘यूएसबी पेन-ड्राइव’ (USB Drive) में वह वायरस डाल दिया।
-
नतीजा: जैसे ही इंजीनियर ने वह पेन ड्राइव प्लांट के कंप्यूटर में लगाई, वायरस ने परमाणु सेंट्रीफ्यूज (मशीनों) की मोटर की गति को इतना बढ़ा दिया कि वे खुद-ब-खुद फट गईं। और सबसे खौफनाक बात यह थी कि मशीनों की स्क्रीन पर इंजीनियरों को सब कुछ “नॉर्मल” (Normal) दिख रहा था। बिना एक भी बम गिराए, ईरान का परमाणु कार्यक्रम सालों पीछे चला गया।
केस स्टडी 2: 2016 और ‘नॉट-पेट्या’ (NotPetya) का कहर
यह दिखाता है कि कैसे एक देश दूसरे देश को तबाह करने के लिए ‘रैनसमवेयर’ (Ransomware – डेटा लॉक करके पैसे मांगने वाला वायरस) का दिखावा करता है। रूस के स्टेट-एक्टर्स ने यूक्रेन पर हमला करने के लिए एक वायरस छोड़ा जिसका नाम ‘NotPetya’ था। यह दिखने में एक आम रैनसमवेयर लग रहा था जो डेटा वापस करने के लिए बिटकॉइन मांग रहा था। लेकिन रिसर्चर्स ने जब इसके कोड की ‘रिवर्स इंजीनियरिंग’ (Reverse Engineering) की, तो पता चला कि इसके अंदर डेटा को ‘अनलॉक’ करने का कोई कोड था ही नहीं! इसका इकलौता मकसद यूक्रेन के बैंकों, एयरपोर्ट्स, और पावर ग्रिड्स के डेटा को हमेशा के लिए मिटा देना (Wipe) था। इसने यूक्रेन को अरबों डॉलर का नुकसान पहुँचाया।
🛑 5. द डिफेंस: रिसर्चर्स के लिए चुनौतियां (The Attribution Problem)
एक थिंकटैंक एनालिस्ट के लिए सबसे बड़ी चुनौती यह साबित करना है कि “यह हैकिंग किस देश ने की है?” इसे ‘एट्रिब्यूशन’ (Attribution) कहते हैं, और यह बेहद मुश्किल है क्योंकि:
-
फॉल्स फ्लैग ऑपरेशंस (False Flags): हैकर्स बहुत चालाक होते हैं। एक ‘रूसी’ हैकर ग्रुप जानबूझकर अपने वायरस के कोड के बीच में ‘चीनी भाषा (Mandarin)’ के कुछ शब्द छोड़ देगा, या वायरस को उस समय एक्टिवेट करेगा जब चीन में सुबह हो रही हो। जब कोई रिसर्चर उस कोड को डिकोड करेगा, तो उसे लगेगा कि हमला चीन ने किया है! इसे ‘फॉल्स फ्लैग’ कहते हैं, यानी किसी और के कंधे पर रखकर बंदूक चलाना।
-
IP एड्रेस की बाजीगरी: हैकर्स 10-15 अलग-अलग देशों के प्रॉक्सी सर्वर (VPNs/Tor) का इस्तेमाल करके हमला करते हैं। असली कंप्यूटर तक पहुंचना लगभग नामुमकिन हो जाता है।
तो रिसर्चर्स उन्हें कैसे पकड़ते हैं? यहाँ ‘MITRE ATT&CK Framework’ काम आता है। एनालिस्ट यह नहीं देखते कि हैकर का IP क्या है; वे यह देखते हैं कि हैकर का ‘TTPs’ (Tactics, Techniques, and Procedures) यानी काम करने का तरीका क्या है। अगर कोई हैकर एक खास तरह का ‘पेलोड’ इस्तेमाल कर रहा है जो पहले उत्तर कोरिया के हैकर्स इस्तेमाल करते थे, तो थिंकटैंक अपनी इंटेलिजेंस रिपोर्ट में उसी आधार पर दावा करते हैं।
🎯 निष्कर्ष: अदृश्य युद्ध का मैदान
रिसर्च के छात्रों, साइबर स्पेस (Cyber Space) अब दुनिया का 5वां युद्ध क्षेत्र (Domain of Warfare – ज़मीन, समुद्र, हवा, अंतरिक्ष के बाद) बन चुका है।
इन्फॉर्मेशन वॉरफेयर का अंतिम लक्ष्य किसी सर्वर को हैक करना नहीं है; सर्वर सिर्फ एक रास्ता है। इसका अंतिम लक्ष्य इंसान का दिमाग है। जब स्टेट-एक्टर्स डेटा चुराकर, उसमें झूठ मिलाकर, बॉटनेट्स के जरिए आपके मोबाइल की स्क्रीन पर उसे रोज़ परोसते हैं, तो वे असल में आपकी ‘जनभावना’ (Public Pulse) को हैक कर रहे होते हैं। वे चाहते हैं कि देश के नागरिक अपने ही संस्थानों, अपनी ही मीडिया और अपने ही चुनावों पर भरोसा करना छोड़ दें। जिस दिन जनता का भरोसा टूट जाता है, वह देश बिना किसी हमले के अंदर से हार जाता है।
एक थिंकटैंक एनालिस्ट के रूप में आपका काम इन हैकर्स के कोड को डिकोड करना नहीं है (वह साइबर सिक्योरिटी वालों का काम है); आपका काम उस ‘फर्जी नैरेटिव’ (झूठी कहानी) को डिकोड करना है जो वे ‘ओपन-सोर्स इंटेलिजेंस’ और जनभावना में फैला रहे हैं। आपको उस शोर (Noise) के बीच से सच (Signal) को बाहर निकालना है।