剣 KENSAI
← सुरक्षा ब्लॉग पर वापस
सुरक्षा ब्रीफ़िंग 16 मार्च, 2026 8 मिनट पढ़ें

चीनी APT ने दक्षिण-पूर्व एशियाई सेनाओं को निशाना बनाया, Loblaw व Starbucks में डेटा सेंध, HPE की गंभीर भेद्यता, और ईरान-संबद्ध साइबर तेज़ी

एक चीनी राज्य-प्रायोजित APT ने दक्षिण-पूर्व एशियाई सैन्य संगठनों के विरुद्ध वर्षों लंबे जासूसी अभियान में कस्टम AppleChris और MemFun मैलवेयर तैनात किए। Loblaw और Starbucks ने ग्राहकों व कर्मचारियों को प्रभावित करने वाली डेटा सेंध की सूचना दी। HPE AOS-CX की एक गंभीर भेद्यता बिना प्रमाणीकरण एडमिन पासवर्ड रीसेट करने देती है। ईरान-संबद्ध हैकरों ने अमेरिकी महत्वपूर्ण अवसंरचना तक निशाना बढ़ाया। AI सुरक्षा स्टार्टअप्स ने कुल $8 करोड़ जुटाए। FBI मैलवेयर-युक्त Steam गेमों की जाँच कर रहा है।


🇨🇳 चीनी APT ने कस्टम मैलवेयर से दक्षिण-पूर्व एशियाई सेनाओं को निशाना बनाया

Palo Alto Networks Unit 42 ने एक परिष्कृत, वर्षों लंबे साइबर जासूसी अभियान का ख़ुलासा किया है, जिसे CL-STA-1087 के रूप में ट्रैक किया जाता है — यह संदिग्ध रूप से चीन-आधारित ख़तरा-समूह कम से कम 2020 से दक्षिण-पूर्व एशियाई सैन्य संगठनों को निशाना बना रहा है।

अभियान का विवरण

हमलावरों ने दो कस्टम मैलवेयर परिवार तैनात किए — AppleChris और MemFun — और इनके लिए सावधानी से गढ़े गए वितरण-तरीक़े, बचाव-चकमा रणनीतियाँ तथा अत्यंत स्थिर परिचालन अवसंरचना का उपयोग किया। अभियान का केंद्र थोक डेटा चोरी नहीं, बल्कि अत्यंत लक्षित ख़ुफ़िया संग्रह रहा — विशेष रूप से सैन्य क्षमताओं, संगठनात्मक ढाँचों और पश्चिमी सशस्त्र बलों के साथ सहयोग से जुड़ी फ़ाइलें।

तकनीकी संकेतक

NIS2 और DORA के निहितार्थ

यह अभियान दक्षिण-पूर्व एशियाई सेनाओं को निशाना बनाता है, पर यूरोपीय रक्षा और महत्वपूर्ण अवसंरचना संगठनों को भी राज्य अभिकर्ताओं से ऐसे ही APT ख़तरे हैं। NIS2 अनुच्छेद 21के तहत आवश्यक संस्थाओं — जिनमें रक्षा आपूर्तिकर्ता और महत्वपूर्ण अवसंरचना संचालक शामिल हैं — को राज्य-प्रायोजित साइबर ख़तरों से निपटने के उपाय लागू करने होंगे, जिनमें शामिल हैं:


🔓 Loblaw और Starbucks में डेटा सेंध

Loblaw: ग्राहक जानकारी उजागर

Loblaw Companies Limited, कनाडा की सबसे बड़ी खाद्य खुदरा कंपनी, ने ऐसी डेटा सेंध की पुष्टि की है जिसमें ग्राहकों की व्यक्तिगत जानकारी उजागर हुई — नाम, ईमेल पते और फ़ोन नंबर। सेंध का पूरा दायरा और हमला-वेक्टर अभी पूरी तरह सार्वजनिक नहीं किए गए हैं।

Starbucks: कर्मचारी पोर्टल पर फ़िशिंग

Starbucks ने कर्मचारियों को प्रभावित करने वाली डेटा सेंध की सूचना दी, जिसकी जड़ में कर्मचारी पोर्टल को निशाना बनाने वाले फ़िशिंग हमलेथे। सैकड़ों कर्मचारी प्रभावित हैं और उजागर हुए डेटा में व्यक्तिगत रोज़गार-विवरण शामिल हैं।

पैटर्न की पहचान

एक ही सप्ताह में दो बड़ी खुदरा कंपनियों में सेंध एक व्यापक पैटर्न उजागर करती है: उद्यम सेंधों में फ़िशिंग अब भी प्रमुख प्रारंभिक-पहुँच वेक्टर है । NIS2-विनियमित संस्थाओं के लिए ये घटनाएँ सुरक्षा-जागरूकता प्रशिक्षण (अनुच्छेद 21(2)(g)) और सभी कर्मचारी-मुखी पोर्टलों पर बहु-कारक प्रमाणीकरण की अनिवार्य आवश्यकता को पुष्ट करती हैं।

GDPR और उल्लंघन-सूचना

दोनों कंपनियाँ उत्तर अमेरिकी हैं, पर यदि इसमें किसी EU ग्राहक का डेटा शामिल है तो GDPR अनुच्छेद 33/34 के तहत उल्लंघन-सूचना के दायित्व सक्रिय हो जाते हैं। समान कर्मचारी पोर्टल वाले यूरोपीय संगठनों को इन सेंधों को अपनी घटना-प्रतिक्रिया तैयारी के लिए केस स्टडी मानना चाहिए।


⚠️ HPE AOS-CX की गंभीर भेद्यता — बिना प्रमाणीकरण एडमिन पासवर्ड रीसेट

में एक गंभीर भेद्यता HPE AOS-CX नेटवर्क स्विच दूरस्थ, बिना प्रमाणीकरण वाले हमलावरों को व्यवस्थापक पासवर्ड रीसेट करनेदेती है, जिससे मौजूदा सभी प्रमाणीकरण नियंत्रण प्रभावी रूप से दरकिनार हो जाते हैं।

गंभीरता: गंभीर

इस भेद्यता का शोषण बिना प्रमाणीकरण, दूर से किया जा सकता है, जिससे HPE AOS-CX स्विच पर मौजूदा प्रमाणीकरण नियंत्रण दरकिनार हो जाते हैं — ये स्विच उद्यम और महत्वपूर्ण अवसंरचना नेटवर्कों में व्यापक रूप से तैनात हैं। प्रभावित फ़र्मवेयर चला रहे संगठनों को तुरंत पैच करना चाहिए।

प्रभाव का आकलन

कारक विवरण
हमला-वेक्टर दूरस्थ, बिना प्रमाणीकरण — किसी क्रेडेंशियल की आवश्यकता नहीं
प्रभाव नेटवर्क स्विच पर पूर्ण एडमिन क़ब्ज़ा
प्रभावित उत्पाद HPE AOS-CX नेटवर्क स्विच फ़र्मवेयर
शमन HPE का सुरक्षा पैच तुरंत लागू करें; प्रबंधन इंटरफ़ेस तक पहुँच सीमित करें

NIS2 अनुपालन टिप्पणी: नेटवर्क अवसंरचना की भेद्यताएँ सीधे अनुच्छेद 21(2)(e) के दायरे में आती हैं — नेटवर्क और सूचना प्रणालियों की ख़रीद, विकास तथा रखरखाव में सुरक्षा। संगठनों के पास ऐसी प्रक्रियाएँ होनी चाहिए जो निर्धारित SLA के भीतर महत्वपूर्ण नेटवर्क-उपकरण भेद्यताओं की पहचान, आकलन और पैचिंग करें।


🇮🇷 ईरान-संबद्ध हैकरों ने महत्वपूर्ण अवसंरचना पर निशाना बढ़ाया

ईरान-समर्थक हैकिंग समूह अपना निशाना मध्य-पूर्व से बढ़ाकर संयुक्त राज्य अमेरिका तक ले जा रहे हैं, जिससे रक्षा ठेकेदारों, बिजली संयंत्रों और जल शोधन संयंत्रोंके विरुद्ध साइबर हमलों का ख़तरा बढ़ रहा है।

Stryker विनिर्माण पर हमला

चिकित्सा उपकरण निर्माता Stryker पर ईरान-संबद्ध हमले ने विनिर्माण और शिपिंग संचालन बाधित किया। ग़ौरतलब है कि हमलावरों ने उपकरण मिटाने के लिए मैलवेयर तैनात करने के बजाय मौजूदा एंडपॉइंट प्रबंधन सॉफ़्टवेयर का उपयोग किया — यह living-off-the-land तकनीक है, जो पारंपरिक सुरक्षा उपकरणों से बच निकलती है।

रक्षात्मक अंतर्दृष्टि: विनाशकारी उद्देश्यों के लिए वैध एंडपॉइंट प्रबंधन उपकरणों का उपयोग होने का अर्थ है कि संगठन केवल मैलवेयर-पहचान पर निर्भर नहीं रह सकते। व्यवहार-आधारित निगरानी, प्रशासनिक उपकरणों के उपयोग में विसंगति-पहचान और विशेषाधिकार-प्राप्त पहुँच प्रबंधन आवश्यक प्रतिउपाय हैं।

विनियामक ढाँचे की प्रतिक्रिया


💰 AI सुरक्षा स्टार्टअप्स ने $8 करोड़ जुटाए

इस सप्ताह दो AI-केंद्रित सुरक्षा स्टार्टअप गोपनीय चरण से बाहर आए, और दोनों ने $4 करोड़ की फ़ंडिंगहासिल की:

Bold Security

Bold Security AI का उपयोग कर उपकरणों को सक्रिय एजेंट में बदलता है , जो उपयोगकर्ता की गतिविधियाँ समझते हैं और वास्तविक समय में सुरक्षा देते हैं। यह दृष्टिकोण प्रतिक्रियात्मक हस्ताक्षर-आधारित पहचान से हटकर सक्रिय, व्यवहार-सजग सुरक्षा की ओर बदलाव दर्शाता है।

Onyx Security

Onyx Security स्वायत्त AI एजेंटों के लिए एक नियंत्रण-पटलबना रहा है, जो संगठनों को सुरक्षा-सीमाएँ बनाए रखते हुए AI एजेंटों की निगरानी और तेज़ी से अपनाने में मदद करता है। जैसे-जैसे उद्यम अधिक AI एजेंट तैनात करते हैं, शासन और निगरानी महत्वपूर्ण सुरक्षा-कार्य बन जाते हैं।

बाज़ार का संकेत

एक ही सप्ताह में AI सुरक्षा में $8 करोड़ का प्रवाह पुष्टि करता है कि बाज़ार AI एजेंट शासन और व्यवहार-आधारित सुरक्षा को अगली बड़ी वृद्धि-दिशा मानता है। AI अपनाने का मूल्यांकन कर रहे NIS2-विनियमित संगठनों के लिए दोनों स्टार्टअप्स के दृष्टिकोण EU AI Act की उच्च-जोखिम AI प्रणाली निगरानी आवश्यकताओं के अनुरूप हैं।


🎮 FBI मैलवेयर-युक्त Steam गेमों की जाँच कर रहा है

FBI उन पीड़ितों की तलाश कर रहा है जिन्होंने आठ ऐसे Steam गेम इंस्टॉल किए जिनमें मैलवेयर पाया गया। ये गेम Valve के गेमिंग प्लेटफ़ॉर्म पर अपलोड किए गए और हटाए जाने से पहले अनजान खिलाड़ियों तक पहुँचे।

सप्लाई-चेन सबक़: Steam जैसे भरोसेमंद वितरण प्लेटफ़ॉर्म भी मैलवेयर पहुँचाने का माध्यम बन सकते हैं। NIS2 की सप्लाई-चेन सुरक्षा आवश्यकताएँ (अनुच्छेद 21(2)(d)) सभी सॉफ़्टवेयर वितरण चैनलों तक फैली हैं — संगठनों को एप्लिकेशन allowlist बनाए रखनी चाहिए और अनधिकृत सॉफ़्टवेयर इंस्टॉलेशन की निगरानी करनी चाहिए।


🛡️ Apple और Meta के सुरक्षा अपडेट

Apple ने लीगेसी iOS में Coruna एक्सप्लॉइट पैच किए

Apple ने iOS 16.7.15 और iOS 15.8.7 जारी किए, जो «Coruna» द्वारा शोषित भेद्यताएँ पैच करते हैं — यह एक अमेरिकी रक्षा ठेकेदार है जो व्यावसायिक एक्सप्लॉइट विकास से जुड़ा है। अपने बेड़े में लीगेसी iOS उपकरण रखने वाले संगठनों को तुरंत अपडेट करना चाहिए।

Meta ने 1,50,000 घोटाला खाते बंद किए

Meta ने एशिया भर के घोटाला-केंद्रों को चला रहे 1,50,000 से अधिक खाते अक्षम कर दिए और उपयोगकर्ताओं के लिए नए सुरक्षा उपकरण भी पेश किए। यह कार्रवाई उन संगठित धोखाधड़ी संचालनों को निशाना बनाती है जो फ़िशिंग और वित्तीय घोटालों के लिए सोशल मीडिया का उपयोग करते हैं।


🔧 नया टूल: Betterleaks सीक्रेट स्कैनर

लोकप्रिय Gitleaks सीक्रेट स्कैनर के विकल्प के रूप में Betterleaks नामक एक नया ओपन-सोर्स टूल जारी किया गया है। यह डायरेक्टरी, फ़ाइलें और git रिपॉज़िटरी स्कैन कर डिफ़ॉल्ट या अनुकूलित नियमों से वैध सीक्रेट पहचान सकता है।

सुरक्षा टीमों के लिए: क्रेडेंशियल उजागर होने से रोकने हेतु सीक्रेट स्कैनिंग NIS2 और DORA की अनुपालन आवश्यकता है। Betterleaks का अनुकूलन-योग्य नियम-इंजन इसे CI/CD पाइपलाइन में जोड़ने योग्य बनाता है — NIS2 के दायरे में आने वाले सॉफ़्टवेयर विकास संगठनों के लिए यह अनिवार्य है।


📋 आज की अनुपालन कार्रवाई-सूची

  1. गंभीर पैच: HPE AOS-CX एडमिन पासवर्ड रीसेट भेद्यता — बिना प्रमाणीकरण, RCE-समकक्ष। तुरंत पैच करें या प्रबंधन इंटरफ़ेस तक पहुँच सीमित करें
  2. लीगेसी iOS अपडेट करें: Apple iOS 16.7.15 और 15.8.7 सक्रिय रूप से शोषित Coruna भेद्यताएँ ठीक करते हैं
  3. APT ख़तरा-खोज: यदि आपके संगठन का रक्षा क्षेत्र से जुड़ाव है, तो CL-STA-1087 (AppleChris/MemFun) से जुड़े संकेतकों की समीक्षा करें
  4. फ़िशिंग बचाव: Loblaw और Starbucks की सेंध याद दिलाती है — कर्मचारी पोर्टल पर MFA कवरेज और फ़िशिंग सिमुलेशन कार्यक्रम की प्रभावशीलता का ऑडिट करें
  5. Living-off-the-land पहचान: ईरान/Stryker हमले में वैध उपकरण विनाशकारी ढंग से उपयोग हुए — एंडपॉइंट प्रबंधन उपकरणों के ऑडिट लॉग की समीक्षा करें और व्यवहार-आधारित बेसलाइन लागू करें
  6. सीक्रेट स्कैनिंग: कोड रिपॉज़िटरी में क्रेडेंशियल उजागर होने से रोकने हेतु CI/CD पाइपलाइन में Betterleaks जोड़ने का मूल्यांकन करें
  7. Steam ऑडिट: यदि आपका संगठन कॉर्पोरेट उपकरणों पर गेमिंग की अनुमति देता है, तो FBI द्वारा चिह्नित आठ Steam शीर्षकों की जाँच करें

KENSAI के साथ अपनी अनुपालन निगरानी स्वचालित करें

NIS2, DORA, GDPR और EU AI Act के लिए निरंतर भेद्यता स्कैनिंग, सप्लाई-चेन जोखिम आकलन और विनियामक अनुपालन मानचित्रण।

निःशुल्क सुरक्षा स्कैन शुरू करें →

अनुपालन बनाए रखें। सुरक्षित रहें।

🗡️ KENSAI सुरक्षा एवं अनुपालन टीम

16 मार्च, 2026

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

संबंधित लेख

Google API Keys Leak Gemini AI... CISA ने पैच डेडलाइन घटाई البرلمان الأوروبي يبسط قانون الذكاء الاصطناعي، يرفض فحص CSAM، فجوات NIS2، قواعد