剣 KENSAI
← सुरक्षा ब्लॉग पर वापस
सुरक्षा ब्रीफ़िंग 17 मार्च, 2026 10 मिनट पढ़ें

LeakNet रैनसमवेयर ने ClickFix + Deno रनटाइम अपनाया, GlassWorm ForceMemo ने Python रिपॉज़िटरी हाइजैक कीं, RondoDox बॉटनेट 174 भेद्यताओं का शोषण कर रहा है, CISO AI सुरक्षा से जूझ रहे हैं

LeakNet रैनसमवेयर गिरोह ClickFix सोशल इंजीनियरिंग को Deno-आधारित इन-मेमोरी लोडर से जोड़कर पहचान से बच रहा है। GlassWorm के ForceMemo अभियान में चुराए गए GitHub टोकन का उपयोग करके फ़ोर्स-पुश के ज़रिए सैकड़ों Python रिपॉज़िटरी में मैलवेयर डाला जा रहा है। RondoDox बॉटनेट 174 भेद्यताओं पर प्रतिदिन 15,000 शोषण प्रयासों के शिखर पर है। Pentera की रिपोर्ट बताती है कि 67% CISO के पास AI उपयोग पर सीमित दृश्यता है। Oracle EBS ब्रीच के नतीजे जारी हैं और चार बड़ी कंपनियाँ अब भी चुप हैं। तकनीकी दिग्गजों ने एंटी-स्कैम उद्योग करार पर हस्ताक्षर किए।


🔐 LeakNet रैनसमवेयर ने चुपके हमलों के लिए ClickFix + Deno रनटाइम अपनाया

दरअसल LeakNet रैनसमवेयर समूह ने अपनी प्रारंभिक पहुँच रणनीति विकसित की है, जोड़कर ClickFix सोशल इंजीनियरिंग तकनीक को एक नए मैलवेयर लोडर के साथ, जो बना है Deno JavaScript/TypeScript रनटाइमपर — यह ReliaQuest द्वारा आज प्रकाशित शोध के अनुसार है।

⚠️ गंभीर: "Bring Your Own Runtime" हमला

LeakNet स्थापित करता है वैध, हस्ताक्षरित Deno एक्ज़ीक्यूटेबल पीड़ित सिस्टम पर, और उसका उपयोग दुर्भावनापूर्ण JavaScript को सीधे मेमोरी में चलाने के लिए करता है। चूँकि Deno एक भरोसेमंद डेवलपर टूल है, यह अधिकांश एंडपॉइंट ब्लॉकलिस्ट और एप्लिकेशन व्हाइटलिस्टिंग नियंत्रणों को दरकिनार कर देता है। ReliaQuest इसे कहता है "Bring Your Own Runtime" (BYOR) हमला।

हमला श्रृंखला

पूरा हमला क्रम कई चरणों में सामने आता है:

  1. प्रारंभिक पहुँच: ClickFix लालच पीड़ितों को अपने टर्मिनल में एक कमांड पेस्ट करने के लिए बहकाता है
  2. लोडर तैनाती: VBS और PowerShell स्क्रिप्ट (Romeo*.ps1 और Juliet*.vbs) Deno स्थापित करती हैं और JavaScript पेलोड को मेमोरी में निष्पादित करती हैं
  3. फ़िंगरप्रिंटिंग: लोडर होस्ट की प्रोफ़ाइल बनाता है, एक अद्वितीय पीड़ित ID तैयार करता है, और C2 से जुड़ता है
  4. स्थायित्व: DLL साइडलोडिंग के ज़रिए jli.dll , जो Java के माध्यम से लोड होती है C:\ProgramData\USOShared
  5. लेटरल मूवमेंट: नेटवर्क प्रसार के लिए PsExec, klist क्रेडेंशियल खोज के लिए
  6. डेटा निष्कासन: डेटा को दुरुपयोग किए गए Amazon S3 बकेट के ज़रिए इकट्ठा और बाहर भेजा जाता है

पहचान के अवसर

परिष्कार के बावजूद, यह हमला श्रृंखला स्पष्ट पहचान संकेत देती है:

🏢 NIS2 प्रासंगिकता

NIS2 अनुच्छेद 21 के तहत, आवश्यक और महत्वपूर्ण संस्थाओं को इनके लिए उपाय लागू करने होंगे: आपूर्ति श्रृंखला सुरक्षा और घटना प्रबंधन। वैध रनटाइम का शोषण करने वाली BYOR तकनीक साधारण अनुमति-सूची से आगे बढ़कर व्यवहार-आधारित पहचान की ज़रूरत को रेखांकित करती है — एक आवश्यकता जिसे स्वचालित पेनटेस्टिंग के ज़रिए सतत सुरक्षा सत्यापन पूरा कर सकता है।


🐍 GlassWorm ForceMemo: चुराए गए GitHub टोकन Python रिपॉज़िटरी को हथियार बनाते हैं

दरअसल GlassWorm मैलवेयर अभियान ने एक ख़तरनाक नया चरण जन्मा है, जिसका नाम है ForceMemo, जो इस्तेमाल करता है चुराए गए GitHub टोकन का, ताकि सैकड़ों Python रिपॉज़िटरी में मैलवेयर डाला जा सके — यह StepSecurity के अनुसार है।

ForceMemo कैसे काम करता है

  1. टोकन चोरी: GlassWorm मैलवेयर, जो दुर्भावनापूर्ण VS Code और Cursor एक्सटेंशन के ज़रिए फैलता है, डेवलपर सिस्टम से GitHub टोकन चुराता है
  2. खाता क़ब्ज़ा: हमलावर चुराए गए टोकन से डेवलपर के GitHub खातों तक पहुँचते हैं
  3. चुपके इंजेक्शन: दुर्भावनापूर्ण कोड को नवीनतम वैध कमिट पर रीबेस करके फ़ोर्स-पुश किया जाता है, जिससे मूल कमिट संदेश, लेखक और तारीख़ बरकरार रहते हैं
  4. पेलोड सक्रियण: Base64-एन्कोडेड पेलोड जोड़ा जाता है setup.py, main.py, या app.py में, जो तब सक्रिय होता है जब कोई चलाता है pip install या क्लोन किया गया कोड निष्पादित करता है

⚠️ गंभीर: रूसी लोकेल जाँच

मैलवेयर जाँचता है कि सिस्टम लोकेल सेट है या नहीं रूसी — यदि हाँ, तो यह निष्पादन छोड़ देता है। यह रूस से जुड़े ख़तरा एक्टर्स की एक आम रणनीति है, ताकि घरेलू सिस्टम में सेंध न लगे, और यह अभियान के मूल का सशक्त संकेत देती है।

निशाना बनाई गई परियोजनाओं में शामिल हैं Django ऐप, ML शोध कोड, Streamlit डैशबोर्ड और PyPI पैकेज। सबसे पुराने इंजेक्शन की तारीख़ है 8 मार्च, 2026, यानी पिछले नौ दिनों में संभावित रूप से हज़ारों डेवलपर पहले ही दूषित कोड चला चुके हो सकते हैं।

शमन कदम


🤖 RondoDox बॉटनेट 174 भेद्यताओं पर रोज़ 15,000 शोषण के शिखर पर

दरअसल RondoDox बॉटनेट ने अपनी गतिविधि काफ़ी बढ़ा दी है, और शिखर पर पहुँचा प्रतिदिन 15,000 शोषण प्रयासों पर, साथ ही निशाना बनाते हुए विस्तारित शस्त्रागार 174 ज्ञात भेद्यताओंका — यह SecurityWeek के अनुसार है।

अंधाधुंध हमला करने वाले बॉटनेट के विपरीत, RondoDox ने अपनाया है अधिक लक्षित दृष्टिकोण, जिसमें वह इंटरनेट को बिना भेदभाव स्कैन करने के बजाय विशिष्ट भेद्यता श्रेणियों और डिवाइस प्रकारों पर शोषण प्रयास केंद्रित करता है।

🔢 आँकड़ों में

174 CVE निशाने पर · 15,000 शोषण प्रयास/दिन शिखर पर · IoT डिवाइस, नेटवर्क अप्लायंस और बिना पैच किए वेब एप्लिकेशन पर केंद्रित · कई शोषण श्रृंखलाएँ, जो प्रारंभिक पहुँच को विशेषाधिकार वृद्धि से जोड़ती हैं

बॉटनेट का विस्तार इनके गंभीर महत्व को रेखांकित करता है: समय पर पैच प्रबंधन और सतत भेद्यता स्कैनिंग — विशेष रूप से इंटरनेट-सम्मुख बुनियादी ढाँचे के लिए, जहाँ पैचिंग में थोड़ी सी देरी भी सुरक्षा भंग में बदल सकती है।


🧠 67% CISO सीमित AI सुरक्षा दृश्यता की रिपोर्ट करते हैं — Pentera रिपोर्ट

एक नई AI and Adversarial Testing Benchmark Report 2026 Pentera की, जिसमें 300 US CISO और वरिष्ठ सुरक्षा नेताओं का सर्वेक्षण किया गया, AI अपनाने की गति और सुरक्षा तत्परता के बीच स्पष्ट खाई उजागर करती है।

मुख्य निष्कर्ष

रिपोर्ट रेखांकित करती है कि AI सिस्टम नए जोखिम वेक्टर लाते हैं — स्वायत्त निर्णय-निर्माण, अप्रत्यक्ष पहुँच मार्ग, और विशेषाधिकार प्राप्त अंतर-सिस्टम अंतःक्रियाएँ — जिन्हें पारंपरिक एंडपॉइंट, एप्लिकेशन और API सुरक्षा उपकरण कभी पहचानने या नियंत्रित करने के लिए बनाए ही नहीं गए थे। बजट नहीं, कौशल की कमी ही प्राथमिक अड़चन है।


🏛️ Oracle EBS ब्रीच: चार कॉर्पोरेट दिग्गज अब भी चुप

जैसे-जैसे नतीजे सामने आ रहे हैं Oracle E-Business Suite ब्रीच के , SecurityWeek की रिपोर्ट है कि Broadcom, Bechtel, Estée Lauder, और Abbott Technologies ही एकमात्र बड़ी कंपनियाँ हैं जिन्होंने संभावित प्रभाव पर कोई सार्वजनिक बयान जारी नहीं किया है।

यह चुप्पी उल्लेखनीय है, क्योंकि अन्य प्रभावित संगठन पहले ही विवरण साझा कर चुके हैं और ग्राहक सूचना प्रक्रिया शुरू कर चुके हैं। दोनों के तहत — SEC साइबर घटना प्रकटीकरण नियम और EU NIS2 आवश्यकताएँ— भौतिक साइबर सुरक्षा घटनाओं की रिपोर्ट निर्धारित समय-सीमा में देनी होती है: SEC के लिए 4 कार्यदिवस और NIS2 प्रारंभिक चेतावनी के लिए 24 घंटे।


🤝 Google, Meta, Microsoft ने उद्योग एंटी-स्कैम करार पर हस्ताक्षर किए

कई बड़ी प्रौद्योगिकी और खुदरा कंपनियों ने, जिनमें शामिल हैं Google, Meta और Microsoft, ऑनलाइन घोटालों और धोखाधड़ी से लड़ने के लिए एक उद्योग करार पर हस्ताक्षर किए हैं। यह करार इनके लिए साझा ढाँचे स्थापित करता है:

हालाँकि उद्योग स्व-नियमन के नतीजे ऐतिहासिक रूप से मिले-जुले रहे हैं, सबसे बड़े प्लेटफ़ॉर्म संचालकों की भागीदारी बढ़ते दबाव का संकेत देती है — नियामकीय भी और प्रतिष्ठा का भी — कि AI-जनित घोटाला सामग्री के विस्फोट से निपटा जाए।


💰 Tracebit ने क्लाउड-नेटिव डिसेप्शन तकनीक के लिए $2 करोड़ जुटाए

Tracebit ने जुटाए हैं $2 करोड़ अपने क्लाउड-नेटिव डिसेप्शन तकनीक प्लेटफ़ॉर्म का विस्तार करने के लिए। कंपनी नए बाज़ारों में जाने और अपनी मार्केटिंग तथा इंजीनियरिंग टीमों को बढ़ाने की योजना बना रही है। डिसेप्शन तकनीक — क्लाउड परिवेशों में हनीटोकन, छद्म संसाधन और ट्रिपवायर तैनात करना — तब से ज़ोर पकड़ रही है जब से संगठन तलाश रहे हैं ऐसे पहचान तरीके जो हस्ताक्षरों या ज्ञात हमला पैटर्न पर निर्भर न हों


📋 CISA ने एक साल पुरानी Wing FTP भेद्यता को शोषित घोषित किया

CISA ने जोड़ा है CVE-2025-47813, एक साल पुरानी Wing FTP Server भेद्यताको, अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में, वास्तविक हमलों में सक्रिय शोषण की पुष्टि के बाद। यह खामी एप्लिकेशन के पूरे स्थानीय इंस्टॉलेशन पथ को उजागर कर देती है, जिसका हमलावर आगे के शोषण के लिए लाभ उठा सकते हैं।

⏰ पैच समय-सीमा

संघीय एजेंसियों को CISA की अनिवार्य समय-सीमा के भीतर पैच करना आवश्यक है। Wing FTP Server का उपयोग करने वाले सभी संगठनों को तुरंत अपडेट करना चाहिए और शोषण के संकेतों के लिए एक्सेस लॉग का ऑडिट करना चाहिए।


क्या आपका बुनियादी ढाँचा इन ख़तरों के संपर्क में है?

वैध रनटाइम का उपयोग करने वाले रैनसमवेयर से लेकर आपकी निर्भरताओं को हाइजैक करने वाले आपूर्ति श्रृंखला हमलों तक — हमला सतह लगातार बढ़ रही है। KENSAI का स्वायत्त सुरक्षा प्लेटफ़ॉर्म आपकी सुरक्षा को वास्तविक ख़तरों के विरुद्ध लगातार सत्यापित करता है।

मुफ़्त सुरक्षा स्कैन चलाएँ →

KENSAI सुरक्षा अनुसंधान टीम द्वारा प्रकाशित · 17 मार्च, 2026

स्रोत: ReliaQuest, StepSecurity, SecurityWeek, BleepingComputer, The Hacker News, Pentera

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

संबंधित लेख

Violation AWS de la Commission européenne : 350 Go exposés, Vulnérabilités route Hotpatch di Emergenza Microsoft RRAS 微软补丁星期二修复84个漏洞,Stryker遭伊朗擦除攻击,FortiGate凭证大规模被盗