एक चीनी राज्य-प्रायोजित APT ने दक्षिण-पूर्व एशियाई सैन्य संगठनों के विरुद्ध वर्षों लंबे जासूसी अभियान में कस्टम AppleChris और MemFun मैलवेयर तैनात किए। Loblaw और Starbucks ने ग्राहकों व कर्मचारियों को प्रभावित करने वाली डेटा सेंध की सूचना दी। HPE AOS-CX की एक गंभीर भेद्यता बिना प्रमाणीकरण एडमिन पासवर्ड रीसेट करने देती है। ईरान-संबद्ध हैकरों ने अमेरिकी महत्वपूर्ण अवसंरचना तक निशाना बढ़ाया। AI सुरक्षा स्टार्टअप्स ने कुल $8 करोड़ जुटाए। FBI मैलवेयर-युक्त Steam गेमों की जाँच कर रहा है।
Palo Alto Networks Unit 42 ने एक परिष्कृत, वर्षों लंबे साइबर जासूसी अभियान का ख़ुलासा किया है, जिसे CL-STA-1087 के रूप में ट्रैक किया जाता है — यह संदिग्ध रूप से चीन-आधारित ख़तरा-समूह कम से कम 2020 से दक्षिण-पूर्व एशियाई सैन्य संगठनों को निशाना बना रहा है।
हमलावरों ने दो कस्टम मैलवेयर परिवार तैनात किए — AppleChris और MemFun — और इनके लिए सावधानी से गढ़े गए वितरण-तरीक़े, बचाव-चकमा रणनीतियाँ तथा अत्यंत स्थिर परिचालन अवसंरचना का उपयोग किया। अभियान का केंद्र थोक डेटा चोरी नहीं, बल्कि अत्यंत लक्षित ख़ुफ़िया संग्रह रहा — विशेष रूप से सैन्य क्षमताओं, संगठनात्मक ढाँचों और पश्चिमी सशस्त्र बलों के साथ सहयोग से जुड़ी फ़ाइलें।
यह अभियान दक्षिण-पूर्व एशियाई सेनाओं को निशाना बनाता है, पर यूरोपीय रक्षा और महत्वपूर्ण अवसंरचना संगठनों को भी राज्य अभिकर्ताओं से ऐसे ही APT ख़तरे हैं। NIS2 अनुच्छेद 21के तहत आवश्यक संस्थाओं — जिनमें रक्षा आपूर्तिकर्ता और महत्वपूर्ण अवसंरचना संचालक शामिल हैं — को राज्य-प्रायोजित साइबर ख़तरों से निपटने के उपाय लागू करने होंगे, जिनमें शामिल हैं:
Loblaw Companies Limited, कनाडा की सबसे बड़ी खाद्य खुदरा कंपनी, ने ऐसी डेटा सेंध की पुष्टि की है जिसमें ग्राहकों की व्यक्तिगत जानकारी उजागर हुई — नाम, ईमेल पते और फ़ोन नंबर। सेंध का पूरा दायरा और हमला-वेक्टर अभी पूरी तरह सार्वजनिक नहीं किए गए हैं।
Starbucks ने कर्मचारियों को प्रभावित करने वाली डेटा सेंध की सूचना दी, जिसकी जड़ में कर्मचारी पोर्टल को निशाना बनाने वाले फ़िशिंग हमलेथे। सैकड़ों कर्मचारी प्रभावित हैं और उजागर हुए डेटा में व्यक्तिगत रोज़गार-विवरण शामिल हैं।
एक ही सप्ताह में दो बड़ी खुदरा कंपनियों में सेंध एक व्यापक पैटर्न उजागर करती है: उद्यम सेंधों में फ़िशिंग अब भी प्रमुख प्रारंभिक-पहुँच वेक्टर है । NIS2-विनियमित संस्थाओं के लिए ये घटनाएँ सुरक्षा-जागरूकता प्रशिक्षण (अनुच्छेद 21(2)(g)) और सभी कर्मचारी-मुखी पोर्टलों पर बहु-कारक प्रमाणीकरण की अनिवार्य आवश्यकता को पुष्ट करती हैं।
दोनों कंपनियाँ उत्तर अमेरिकी हैं, पर यदि इसमें किसी EU ग्राहक का डेटा शामिल है तो GDPR अनुच्छेद 33/34 के तहत उल्लंघन-सूचना के दायित्व सक्रिय हो जाते हैं। समान कर्मचारी पोर्टल वाले यूरोपीय संगठनों को इन सेंधों को अपनी घटना-प्रतिक्रिया तैयारी के लिए केस स्टडी मानना चाहिए।
में एक गंभीर भेद्यता HPE AOS-CX नेटवर्क स्विच दूरस्थ, बिना प्रमाणीकरण वाले हमलावरों को व्यवस्थापक पासवर्ड रीसेट करनेदेती है, जिससे मौजूदा सभी प्रमाणीकरण नियंत्रण प्रभावी रूप से दरकिनार हो जाते हैं।
इस भेद्यता का शोषण बिना प्रमाणीकरण, दूर से किया जा सकता है, जिससे HPE AOS-CX स्विच पर मौजूदा प्रमाणीकरण नियंत्रण दरकिनार हो जाते हैं — ये स्विच उद्यम और महत्वपूर्ण अवसंरचना नेटवर्कों में व्यापक रूप से तैनात हैं। प्रभावित फ़र्मवेयर चला रहे संगठनों को तुरंत पैच करना चाहिए।
| कारक | विवरण |
|---|---|
| हमला-वेक्टर | दूरस्थ, बिना प्रमाणीकरण — किसी क्रेडेंशियल की आवश्यकता नहीं |
| प्रभाव | नेटवर्क स्विच पर पूर्ण एडमिन क़ब्ज़ा |
| प्रभावित उत्पाद | HPE AOS-CX नेटवर्क स्विच फ़र्मवेयर |
| शमन | HPE का सुरक्षा पैच तुरंत लागू करें; प्रबंधन इंटरफ़ेस तक पहुँच सीमित करें |
NIS2 अनुपालन टिप्पणी: नेटवर्क अवसंरचना की भेद्यताएँ सीधे अनुच्छेद 21(2)(e) के दायरे में आती हैं — नेटवर्क और सूचना प्रणालियों की ख़रीद, विकास तथा रखरखाव में सुरक्षा। संगठनों के पास ऐसी प्रक्रियाएँ होनी चाहिए जो निर्धारित SLA के भीतर महत्वपूर्ण नेटवर्क-उपकरण भेद्यताओं की पहचान, आकलन और पैचिंग करें।
ईरान-समर्थक हैकिंग समूह अपना निशाना मध्य-पूर्व से बढ़ाकर संयुक्त राज्य अमेरिका तक ले जा रहे हैं, जिससे रक्षा ठेकेदारों, बिजली संयंत्रों और जल शोधन संयंत्रोंके विरुद्ध साइबर हमलों का ख़तरा बढ़ रहा है।
चिकित्सा उपकरण निर्माता Stryker पर ईरान-संबद्ध हमले ने विनिर्माण और शिपिंग संचालन बाधित किया। ग़ौरतलब है कि हमलावरों ने उपकरण मिटाने के लिए मैलवेयर तैनात करने के बजाय मौजूदा एंडपॉइंट प्रबंधन सॉफ़्टवेयर का उपयोग किया — यह living-off-the-land तकनीक है, जो पारंपरिक सुरक्षा उपकरणों से बच निकलती है।
रक्षात्मक अंतर्दृष्टि: विनाशकारी उद्देश्यों के लिए वैध एंडपॉइंट प्रबंधन उपकरणों का उपयोग होने का अर्थ है कि संगठन केवल मैलवेयर-पहचान पर निर्भर नहीं रह सकते। व्यवहार-आधारित निगरानी, प्रशासनिक उपकरणों के उपयोग में विसंगति-पहचान और विशेषाधिकार-प्राप्त पहुँच प्रबंधन आवश्यक प्रतिउपाय हैं।
इस सप्ताह दो AI-केंद्रित सुरक्षा स्टार्टअप गोपनीय चरण से बाहर आए, और दोनों ने $4 करोड़ की फ़ंडिंगहासिल की:
Bold Security AI का उपयोग कर उपकरणों को सक्रिय एजेंट में बदलता है , जो उपयोगकर्ता की गतिविधियाँ समझते हैं और वास्तविक समय में सुरक्षा देते हैं। यह दृष्टिकोण प्रतिक्रियात्मक हस्ताक्षर-आधारित पहचान से हटकर सक्रिय, व्यवहार-सजग सुरक्षा की ओर बदलाव दर्शाता है।
Onyx Security स्वायत्त AI एजेंटों के लिए एक नियंत्रण-पटलबना रहा है, जो संगठनों को सुरक्षा-सीमाएँ बनाए रखते हुए AI एजेंटों की निगरानी और तेज़ी से अपनाने में मदद करता है। जैसे-जैसे उद्यम अधिक AI एजेंट तैनात करते हैं, शासन और निगरानी महत्वपूर्ण सुरक्षा-कार्य बन जाते हैं।
एक ही सप्ताह में AI सुरक्षा में $8 करोड़ का प्रवाह पुष्टि करता है कि बाज़ार AI एजेंट शासन और व्यवहार-आधारित सुरक्षा को अगली बड़ी वृद्धि-दिशा मानता है। AI अपनाने का मूल्यांकन कर रहे NIS2-विनियमित संगठनों के लिए दोनों स्टार्टअप्स के दृष्टिकोण EU AI Act की उच्च-जोखिम AI प्रणाली निगरानी आवश्यकताओं के अनुरूप हैं।
FBI उन पीड़ितों की तलाश कर रहा है जिन्होंने आठ ऐसे Steam गेम इंस्टॉल किए जिनमें मैलवेयर पाया गया। ये गेम Valve के गेमिंग प्लेटफ़ॉर्म पर अपलोड किए गए और हटाए जाने से पहले अनजान खिलाड़ियों तक पहुँचे।
सप्लाई-चेन सबक़: Steam जैसे भरोसेमंद वितरण प्लेटफ़ॉर्म भी मैलवेयर पहुँचाने का माध्यम बन सकते हैं। NIS2 की सप्लाई-चेन सुरक्षा आवश्यकताएँ (अनुच्छेद 21(2)(d)) सभी सॉफ़्टवेयर वितरण चैनलों तक फैली हैं — संगठनों को एप्लिकेशन allowlist बनाए रखनी चाहिए और अनधिकृत सॉफ़्टवेयर इंस्टॉलेशन की निगरानी करनी चाहिए।
Apple ने iOS 16.7.15 और iOS 15.8.7 जारी किए, जो «Coruna» द्वारा शोषित भेद्यताएँ पैच करते हैं — यह एक अमेरिकी रक्षा ठेकेदार है जो व्यावसायिक एक्सप्लॉइट विकास से जुड़ा है। अपने बेड़े में लीगेसी iOS उपकरण रखने वाले संगठनों को तुरंत अपडेट करना चाहिए।
Meta ने एशिया भर के घोटाला-केंद्रों को चला रहे 1,50,000 से अधिक खाते अक्षम कर दिए और उपयोगकर्ताओं के लिए नए सुरक्षा उपकरण भी पेश किए। यह कार्रवाई उन संगठित धोखाधड़ी संचालनों को निशाना बनाती है जो फ़िशिंग और वित्तीय घोटालों के लिए सोशल मीडिया का उपयोग करते हैं।
लोकप्रिय Gitleaks सीक्रेट स्कैनर के विकल्प के रूप में Betterleaks नामक एक नया ओपन-सोर्स टूल जारी किया गया है। यह डायरेक्टरी, फ़ाइलें और git रिपॉज़िटरी स्कैन कर डिफ़ॉल्ट या अनुकूलित नियमों से वैध सीक्रेट पहचान सकता है।
सुरक्षा टीमों के लिए: क्रेडेंशियल उजागर होने से रोकने हेतु सीक्रेट स्कैनिंग NIS2 और DORA की अनुपालन आवश्यकता है। Betterleaks का अनुकूलन-योग्य नियम-इंजन इसे CI/CD पाइपलाइन में जोड़ने योग्य बनाता है — NIS2 के दायरे में आने वाले सॉफ़्टवेयर विकास संगठनों के लिए यह अनिवार्य है।
NIS2, DORA, GDPR और EU AI Act के लिए निरंतर भेद्यता स्कैनिंग, सप्लाई-चेन जोखिम आकलन और विनियामक अनुपालन मानचित्रण।
निःशुल्क सुरक्षा स्कैन शुरू करें →अनुपालन बनाए रखें। सुरक्षित रहें।
🗡️ KENSAI सुरक्षा एवं अनुपालन टीम
16 मार्च, 2026
🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →