VENON बैंकिंग ट्रोजन — लातिन अमेरिकी बैंकों को निशाना बनाने वाला पहला Rust-आधारित मैलवेयर — 33 ब्राज़ीली वित्तीय संस्थाओं पर पड़ा है। Apple ने पुराने iOS पर Coruna WebKit एक्सप्लॉइट के लिए आपात पैच जारी किए। रूसी हैकर दुनिया भर में सरकारी अधिकारियों और पत्रकारों के Signal तथा WhatsApp खातों को निशाना बना रहे हैं। Wiz ने बड़े पैमाने पर OAuth सहमति दुरुपयोग की चेतावनी दी। साथ ही: Cisco IOS XR पैच, n8n सर्वर पर क़ब्ज़ा, Polyfill आपूर्ति श्रृंखला हमले का उत्तर कोरिया से जुड़ाव, और Meta ने 1,50,000 ठगी खाते बंद किए।
ZenoX शोधकर्ताओं ने खोजा है VENON— लातिन अमेरिकी वित्तीय संस्थाओं को निशाना बनाने वाला Rust में लिखा पहला बैंकिंग ट्रोजन। यह निशाना बनाता है 33 ब्राज़ीली बैंकों को — DLL साइड-लोडिंग, बैंकिंग ओवरले हमलों और LNK हाईजैकिंग से। डेवलपर का उपयोगकर्ता नाम "byst4" लीक हो गया, और मैलवेयर में AI-सहायित विकास के संकेत दिखते हैं।
लातिन अमेरिकी बैंकिंग मैलवेयर परिदृश्य पर एक दशक से अधिक हावी रहे हैं Delphi-आधारित ट्रोजन — Grandoreiro, Casbaneiro और Mekotio जैसे परिवार। VENON दर्शाता है एक बुनियादी प्रतिमान बदलाव: पूरी तरह Rust में लिखा बैंकिंग ट्रोजन, जो दिखाता है कि ख़तरा एक्टर अपने औज़ार मेमोरी-सुरक्षित, उच्च-प्रदर्शन भाषाओं से आधुनिक बना रहे हैं।
इसे खोजा शोधकर्ताओं ने — ZenoXमें; VENON एक परिष्कृत बहु-चरणीय हमला शृंखला अपनाता है:
Rust की ओर बदलाव कई कारणों से रणनीतिक रूप से महत्वपूर्ण है:
डेवलपर उपयोगकर्ता नाम का लीक होना — "byst4" — श्रेय का एक संभावित सुराग देता है, पर साथ ही मैलवेयर विकास टीम की परिचालन सुरक्षा में चूक भी दिखाता है।
Apple ने जारी किए हैं iOS 16.7.15 और iOS 15.8.7 — उन WebKit भेद्यताओं को पैच करने के लिए, जिनका वास्तविक हमलों में शोषण हुआ Coruna एक्सप्लॉइटके ज़रिए। iOS 15 और 16 चला रहे पुराने डिवाइस, जो iOS 17/18 पर नहीं जा सकते, दुर्भावनापूर्ण वेब सामग्री से रिमोट कोड निष्पादन के प्रति असुरक्षित थे।
Apple ने आपात सुरक्षा अपडेट जारी किए हैं पुराने iOS डिवाइसों के लिए — वे, जो अब भी iOS 15 और iOS 16 चला रहे हैं क्योंकि वे नए संस्करण नहीं सँभाल सकते। पैच उन WebKit भेद्यताओं को संबोधित करते हैं जिनका सक्रिय शोषण हुआ, और जिसे शोधकर्ता कहते हैं Coruna एक्सप्लॉइट शृंखला।
यह ख़ास तौर पर अहम है क्योंकि यह उन डिवाइसों को प्रभावित करता है जिन्हें कई संगठन "इतना पुराना कि कोई फ़र्क़ नहीं पड़ता" मान लेते हैं — पर व्यवहार में करोड़ों iPhone और iPad उद्यम परिवेशों में, ख़ासकर शिक्षा, स्वास्थ्य और सरकारी क्षेत्रों में, आज भी iOS 15 या 16 चला रहे हैं।
WebKit भेद्यताएँ इसलिए विशेष रूप से ख़तरनाक हैं क्योंकि शोषण के लिए चाहिए बस एक दुर्भावनापूर्ण वेबपेज पर जाना। न कोई ऐप इंस्टॉल, न लिंक क्लिक करने से आगे कोई उपयोगकर्ता क्रिया। Coruna एक्सप्लॉइट इसी का लाभ उठाकर बिना पैच वाले डिवाइसों पर रिमोट कोड निष्पादन हासिल करता है।
नीदरलैंड की ख़ुफ़िया सेवाओं MIVD और AIVD ने सार्वजनिक चेतावनी जारी की है कि रूस से जुड़े हैकर सक्रिय रूप से निशाना बना रहे हैं Signal और WhatsApp खातों को — दुनिया भर के सरकारी अधिकारियों, पत्रकारों और सैन्य कर्मियों के। जर्मनी ने पिछले महीने ऐसी ही चेतावनी दी थी।
डच ख़ुफ़िया एजेंसियों ने रूसी राज्य-संबद्ध एक्टरों के एक समन्वित अभियान का ख़ुलासा किया है, जो सुरक्षित मैसेजिंग खातों में सेंध लगाने के लिए है। हमलावर मुख्यतः दो तकनीकें इस्तेमाल कर रहे हैं:
हमलावर बनाते हैं एक नक़ली Signal Support चैटबॉट , जो निशानों से संपर्क करके कहता है कि वह उनका खाता सत्यापित कर रहा है या किसी "सुरक्षा समस्या" में मदद कर रहा है। चैटबॉट पीड़ित से माँगता है सत्यापन कोड या PIN, जिसका उपयोग कर पीड़ित का Signal खाता हमलावर की डिवाइस पर पंजीकृत कर दिया जाता है। पंजीकरण होते ही हमलावर को सभी आने वाले संदेशों तक पूरी पहुँच मिल जाती है।
Signal की "linked devices" सुविधा — जो उपयोगकर्ताओं को कई डिवाइसों पर Signal इस्तेमाल करने देती है — का शोषण हो रहा है। हमलावर पीड़ितों को बहलाकर करवाते हैं एक QR कोड स्कैन , जो हमलावर की डिवाइस को पीड़ित के Signal खाते से जोड़ देता है। इससे हमलावर को सभी संदेशों तक वास्तविक समय पहुँच मिल जाती है और पीड़ित की अपनी पहुँच भी बनी रहती है — जिससे पकड़ में आना कहीं मुश्किल हो जाता है।
जर्मनी के BSI ने पिछले महीने ऐसी ही चेतावनी दी थी, जो पुष्टि करती है कि यह है यूरोप-व्यापी अभियान , जिसकी पहुँच वैश्विक है। निशानों में राजनयिक, रक्षा अधिकारी, पत्रकार और NGO कर्मी शामिल हैं — यानी हर वह व्यक्ति जिसके संचार में रूसी ख़ुफ़िया तंत्र की रुचि हो सकती है।
अभियान Signal से आगे बढ़कर पहुँचता है WhatsAppतक, जहाँ सत्यापन कोड चुराने और बहु-डिवाइस सुविधा का दुरुपयोग करने के लिए वैसी ही सोशल इंजीनियरिंग तकनीकें इस्तेमाल होती हैं। व्यावसायिक संचार के लिए WhatsApp इस्तेमाल करने वाले संगठनों को वही बचाव उपाय लागू करने चाहिए।
क्लाउड सुरक्षा फ़र्म Wiz ने एक बड़े पैमाने का अभियान पहचाना है, जो इस्तेमाल करता है 19 अलग-अलग दुर्भावनापूर्ण OAuth एप्लिकेशन — जो Adobe, DocuSign और OneDrive की नक़ल कर एक्सेस टोकन चुराते हैं। अभियान "सहमति-थकान" का शोषण करता है और 2025 की शुरुआत से सक्रिय है।
Wiz शोधकर्ताओं ने एक सक्रिय और बड़े पैमाने का OAuth सहमति दुरुपयोग अभियान उजागर किया है, जो क्लाउड पहचान की एक बुनियादी कमज़ोरी का शोषण करता है: उपयोगकर्ताओं को यह आदत पड़ चुकी है कि वे सहमति संकेतों पर बिना पढ़े "Accept" दबा देते हैं।
हमला इस तरह काम करता है:
यह हमला इसलिए विशेष रूप से ख़तरनाक है क्योंकि यह MFA को पूरी तरह चकमा दे देता है। पीड़ित अपने ही क्रेडेंशियल और MFA से प्रमाणित होता है, फिर दुर्भावनापूर्ण ऐप को एक्सेस टोकन दे देता है। हमलावर को पासवर्ड की ज़रूरत ही नहीं पड़ती।
Cisco ने पैच जारी किए हैं IOS XR की उच्च-गंभीरता भेद्यताओं के लिए, जो सेवा-अवरोध, कमांड निष्पादन या डिवाइस पर पूर्ण क़ब्ज़े तक ले जा सकती थीं। ये उद्यम राउटिंग और स्विचिंग बुनियादी ढाँचे को प्रभावित करती हैं।
Cisco ने सुरक्षा सलाहें प्रकाशित की हैं, जो कई उच्च-गंभीरता भेद्यताओं को संबोधित करती हैं IOS XRमें — वह ऑपरेटिंग सिस्टम, जो Cisco के कैरियर-ग्रेड और उद्यम राउटिंग प्लेटफ़ॉर्म चलाता है। ये भेद्यताएँ नेटवर्क बुनियादी ढाँचे के केंद्र में बैठी डिवाइसों को प्रभावित करती हैं — वे राउटर और स्विच, जो महत्वपूर्ण ट्रैफ़िक प्रवाह सँभालते हैं।
इन भेद्यताओं से हमलावर कर सकते थे:
IOS XR, Cisco की ASR, NCS और CRS शृंखला के राउटर चलाता है — वे डिवाइस, जिन्हें तैनात करते हैं ISP, दूरसंचार कंपनियाँ, डेटा सेंटर और बड़े उद्यम। एक सफल एक्सप्लॉइट बैकबोन कनेक्टिविटी बाधित कर सकता है, जिससे हज़ारों डाउनस्ट्रीम उपयोगकर्ता और सेवाएँ प्रभावित होंगी।
दोनों — Splunk और Zoom — ने गंभीर और उच्च-गंभीरता भेद्यताओं के लिए पैच जारी किए हैं। Splunk की ख़ामियाँ देती हैं मनमाने शेल कमांड चलाने की छूट। Zoom की भेद्यताएँ संभव बनाती हैं विशेषाधिकार वृद्धि।
Splunk — जिसे दुनिया भर के सुरक्षा संचालन केंद्र लॉग प्रबंधन और SIEM के लिए इस्तेमाल करते हैं — ने उन भेद्यताओं को पैच किया है जो प्रमाणित हमलावरों को Splunk सर्वर पर मनमाने शेल कमांड चलाने देती थीं। चूँकि Splunk इंस्टेंस के पास आमतौर पर पूरे बुनियादी ढाँचे के लॉग तक पहुँच होती है, भेद लिया गया Splunk सर्वर हमलावरों को पूरी सुरक्षा मुद्रा की झलक दे देता है।
Zoom ने साथ ही विशेषाधिकार वृद्धि भेद्यताओं के लिए पैच जारी किए हैं। चूँकि Zoom लगभग हर संगठन में वीडियो कॉन्फ़्रेंसिंग के लिए तैनात है, ये ख़ामियाँ एक व्यापक हमला सतह बनाती हैं।
गंभीर भेद्यताएँ — n8n वर्कफ़्लो स्वचालन प्लेटफ़ॉर्म में — बिना प्रमाणीकरण वाले हमलावरों को मनमाना कोड चलाने, क्रेडेंशियल चुराने और सर्वरों पर क़ब्ज़ा करने देती हैं। n8n इंस्टेंसों के पास अक्सर आंतरिक प्रणालियों, API और डेटाबेस तक व्यापक पहुँच होती है।
दरअसल n8n ओपन-सोर्स वर्कफ़्लो स्वचालन प्लेटफ़ॉर्म — जो API एकीकरण, डेटा पाइपलाइन और व्यावसायिक प्रक्रिया स्वचालन के लिए इस्तेमाल होता है — में ऐसी गंभीर भेद्यताएँ हैं, जो देती हैं बिना प्रमाणीकरण वाले हमलावरों को n8n सर्वरों में पूरी तरह सेंध लगाने की छूट।
यह इसलिए विशेष रूप से ख़तरनाक है क्योंकि n8n इंस्टेंस आमतौर पर कॉन्फ़िगर होते हैं दर्जनों जुड़ी हुई सेवाओं के क्रेडेंशियल के साथ — डेटाबेस, क्लाउड API, ईमेल सर्वर, CRM प्रणालियाँ और भी बहुत कुछ। एक भी भेद ली गई n8n इंस्टेंस पूरे जुड़े हुए बुनियादी ढाँचे में सेंधों की झड़ी लगा सकती है।
एक SQL इंजेक्शन भेद्यता — Starter Templates by flavor (Starter Templates) WordPress प्लगइन में — 2,00,000 से अधिक वेबसाइटों को डेटाबेस निकालने वाले हमलों के लिए उजागर करती है। हमलावर उपयोगकर्ता क्रेडेंशियल, व्यक्तिगत डेटा और कॉन्फ़िगरेशन विवरण समेत संवेदनशील जानकारी निकाल सकते हैं।
एक लोकप्रिय WordPress प्लगइन में गंभीर SQL इंजेक्शन भेद्यता मिली है, जो स्थापित है 2,00,000 से अधिक वेबसाइटोंपर। यह ख़ामी हमलावरों को दुर्भावनापूर्ण SQL क्वेरी डालकर संवेदनशील डेटाबेस जानकारी निकालने देती है — जिसमें एडमिन क्रेडेंशियल, उपयोगकर्ताओं का व्यक्तिगत डेटा और कॉन्फ़िगरेशन के गोपनीय मान शामिल हैं।
WordPress प्लगइन आज भी वेब पर सबसे अधिक शोषित हमला वेक्टरों में से एक हैं। कई संगठन अपनी WordPress साइटों को "बस एक वेबसाइट" मानकर उन पर वही सुरक्षा कठोरता लागू नहीं करते जो अपने मुख्य बुनियादी ढाँचे पर करते हैं — यह ख़तरनाक चूक है, क्योंकि ये साइटें अक्सर ग्राहक डेटा, लीड फ़ॉर्म और भुगतान जानकारी संसाधित करती हैं।
2024 का Polyfill.io आपूर्ति श्रृंखला हमला — जिसने 1,00,000 से अधिक वेबसाइटों में सेंध लगाई — शुरू में चीनी ख़तरा एक्टरों से जोड़ा गया था। एक इन्फ़ोस्टीलर संक्रमण से मिले नए प्रमाणों ने अब उजागर किया है उत्तर कोरियाई भागीदारी — इस अभियान में।
Polyfill.io की घटना सबसे बड़ी में से एक थी सॉफ़्टवेयर आपूर्ति श्रृंखला हमलों में — 2024 की। Polyfill.io CDN — जिसे 1,00,000 से अधिक वेबसाइटें ब्राउज़र संगतता के लिए JavaScript पॉलीफ़िल देने को इस्तेमाल करती थीं — दुर्भावनापूर्ण एक्टरों के क़ब्ज़े में चला गया, जिन्होंने आगंतुकों को परोसी जाने वाली JavaScript में दुर्भावनापूर्ण कोड डाल दिया।
हमले का श्रेय पहले चीनी संस्थाओं को दिया गया था, क्योंकि Polyfill.io डोमेन एक चीनी कंपनी ने ख़रीदा था। पर एक इन्फ़ोस्टीलर संक्रमण से मिली नई ख़ुफ़िया जानकारी — उस डिवाइस पर, जो इस अभियान से जुड़ी थी — उत्तर कोरियाई भागीदारी उजागर करती है, जिससे लगता है कि यह अभियान साझा रहा होगा या चीनी मुखौटा कंपनी के पीछे उत्तर कोरियाई एक्टर थे।
Meta ने घोषणा की है 1,50,000 से अधिक खाते बंद करने की, जो मुख्यतः दक्षिण-पूर्व एशिया से चल रहे ठगी केंद्रों को शक्ति दे रहे थे। ये खाते पिग-बुचरिंग ठगी, रोमांस धोखाधड़ी और निवेश धोखाधड़ी से जुड़े थे, जिनसे दुनिया भर में अरबों का नुक़सान हुआ है।
खातों पर कार्रवाई के साथ ही Meta उतार रहा है नए सुरक्षा औज़ार , जो उपयोगकर्ताओं को संभावित ठगी संवादों के बारे में वास्तविक समय में पहचान कर चेताने के लिए बनाए गए हैं। ये औज़ार AI से ऐसे पैटर्न पकड़ते हैं जो ठगी अभियानों से मेल खाते हैं, जिनमें असामान्य मैसेजिंग पैटर्न और पैसों की माँग शामिल है।
Bell Ambulance ने लगभग 2,38,000 व्यक्तियों को प्रभावित करने वाली डेटा सेंध का ख़ुलासा किया है। चुराए गए डेटा में सोशल सिक्योरिटी नंबर, ड्राइविंग लाइसेंस और व्यक्तिगत स्वास्थ्य जानकारी शामिल है।
Bell Ambulance, एक आपातकालीन चिकित्सा सेवा प्रदाता, ने एक बड़ी डेटा सेंध की पुष्टि की है, जिसने संवेदनशील व्यक्तिगत जानकारी उजागर की 2,38,000 व्यक्तियोंकी। प्रभावित डेटा में शामिल है:
यह सेंध रेखांकित करती है स्वास्थ्य संगठनों की लगातार बनी हुई कमज़ोरी को — साइबर हमलों के प्रति। एम्बुलेंस सेवाएँ और आपातकालीन चिकित्सा प्रदाता अक्सर पुरानी IT प्रणालियों, सीमित साइबर सुरक्षा बजट और ऐसे उच्च-दबाव परिचालन परिवेश के साथ काम करते हैं, जो सुरक्षा से ऊपर उपलब्धता को रखता है।
अमेरिकी सीनेट ने पुष्टि की है Joshua Rudd की — दोनों के नए प्रमुख के रूप में: National Security Agency (NSA) और U.S. Cyber Command — वह "दोहरी टोपी" भूमिका, जो सिग्नल ख़ुफ़िया तंत्र को सैन्य साइबर अभियानों से जोड़ती है। Rudd ऐसे नाज़ुक समय में कमान सँभाल रहे हैं, जब राष्ट्र-राज्य साइबर ख़तरे बढ़ रहे हैं।
यह पुष्टि इन चिंताओं के बीच आई है:
यूरोपीय संगठनों के लिए अमेरिकी साइबर नेतृत्व में बदलाव इसलिए प्रासंगिक है क्योंकि NSA और Cyber Command की ख़ुफ़िया साझेदारी — सहयोगी देशों के साथ (Five Eyes और NATO के ज़रिए) — सीधे उन ख़तरा इंटेलिजेंस फ़ीड और बचाव क्षमताओं को प्रभावित करती है, जो यूरोपीय CERT तथा सुरक्षा टीमों को उपलब्ध होती हैं।
KENSAI आपके बुनियादी ढाँचे की नवीनतम भेद्यताओं के विरुद्ध लगातार निगरानी करता है, उन्हें NIS2, DORA और GDPR अनुपालन आवश्यकताओं से जोड़ता है, और ऑडिट-तैयार रिपोर्ट बनाता है — यह सब AI ख़तरा इंटेलिजेंस से संचालित।
अपना निःशुल्क सुरक्षा स्कैन शुरू करें →सतर्क रहें और सक्रिय रूप से पैच करें,
KENSAI ख़तरा-इंटेलिजेंस टीम
AI ख़तरा-इंटेलिजेंस से संचालित दैनिक सुरक्षा ब्रीफ़िंग। हर दिन 06:00 CET पर प्रकाशित।
🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →