LeakNet रैनसमवेयर गिरोह ClickFix सोशल इंजीनियरिंग को Deno-आधारित इन-मेमोरी लोडर से जोड़कर पहचान से बच रहा है। GlassWorm के ForceMemo अभियान में चुराए गए GitHub टोकन का उपयोग करके फ़ोर्स-पुश के ज़रिए सैकड़ों Python रिपॉज़िटरी में मैलवेयर डाला जा रहा है। RondoDox बॉटनेट 174 भेद्यताओं पर प्रतिदिन 15,000 शोषण प्रयासों के शिखर पर है। Pentera की रिपोर्ट बताती है कि 67% CISO के पास AI उपयोग पर सीमित दृश्यता है। Oracle EBS ब्रीच के नतीजे जारी हैं और चार बड़ी कंपनियाँ अब भी चुप हैं। तकनीकी दिग्गजों ने एंटी-स्कैम उद्योग करार पर हस्ताक्षर किए।
दरअसल LeakNet रैनसमवेयर समूह ने अपनी प्रारंभिक पहुँच रणनीति विकसित की है, जोड़कर ClickFix सोशल इंजीनियरिंग तकनीक को एक नए मैलवेयर लोडर के साथ, जो बना है Deno JavaScript/TypeScript रनटाइमपर — यह ReliaQuest द्वारा आज प्रकाशित शोध के अनुसार है।
LeakNet स्थापित करता है वैध, हस्ताक्षरित Deno एक्ज़ीक्यूटेबल पीड़ित सिस्टम पर, और उसका उपयोग दुर्भावनापूर्ण JavaScript को सीधे मेमोरी में चलाने के लिए करता है। चूँकि Deno एक भरोसेमंद डेवलपर टूल है, यह अधिकांश एंडपॉइंट ब्लॉकलिस्ट और एप्लिकेशन व्हाइटलिस्टिंग नियंत्रणों को दरकिनार कर देता है। ReliaQuest इसे कहता है "Bring Your Own Runtime" (BYOR) हमला।
पूरा हमला क्रम कई चरणों में सामने आता है:
Romeo*.ps1 और Juliet*.vbs) Deno स्थापित करती हैं और JavaScript पेलोड को मेमोरी में निष्पादित करती हैंjli.dll , जो Java के माध्यम से लोड होती है C:\ProgramData\USOSharedklist क्रेडेंशियल खोज के लिएपरिष्कार के बावजूद, यह हमला श्रृंखला स्पष्ट पहचान संकेत देती है:
misexec का ब्राउज़र से निष्पादनNIS2 अनुच्छेद 21 के तहत, आवश्यक और महत्वपूर्ण संस्थाओं को इनके लिए उपाय लागू करने होंगे: आपूर्ति श्रृंखला सुरक्षा और घटना प्रबंधन। वैध रनटाइम का शोषण करने वाली BYOR तकनीक साधारण अनुमति-सूची से आगे बढ़कर व्यवहार-आधारित पहचान की ज़रूरत को रेखांकित करती है — एक आवश्यकता जिसे स्वचालित पेनटेस्टिंग के ज़रिए सतत सुरक्षा सत्यापन पूरा कर सकता है।
दरअसल GlassWorm मैलवेयर अभियान ने एक ख़तरनाक नया चरण जन्मा है, जिसका नाम है ForceMemo, जो इस्तेमाल करता है चुराए गए GitHub टोकन का, ताकि सैकड़ों Python रिपॉज़िटरी में मैलवेयर डाला जा सके — यह StepSecurity के अनुसार है।
setup.py, main.py, या app.py में, जो तब सक्रिय होता है जब कोई चलाता है pip install या क्लोन किया गया कोड निष्पादित करता हैमैलवेयर जाँचता है कि सिस्टम लोकेल सेट है या नहीं रूसी — यदि हाँ, तो यह निष्पादन छोड़ देता है। यह रूस से जुड़े ख़तरा एक्टर्स की एक आम रणनीति है, ताकि घरेलू सिस्टम में सेंध न लगे, और यह अभियान के मूल का सशक्त संकेत देती है।
निशाना बनाई गई परियोजनाओं में शामिल हैं Django ऐप, ML शोध कोड, Streamlit डैशबोर्ड और PyPI पैकेज। सबसे पुराने इंजेक्शन की तारीख़ है 8 मार्च, 2026, यानी पिछले नौ दिनों में संभावित रूप से हज़ारों डेवलपर पहले ही दूषित कोड चला चुके हो सकते हैं।
git reflogsetup.py, main.py, और app.py फ़ाइलों का, जोड़ी गई Base64-एन्कोडेड सामग्री के लिएदरअसल RondoDox बॉटनेट ने अपनी गतिविधि काफ़ी बढ़ा दी है, और शिखर पर पहुँचा प्रतिदिन 15,000 शोषण प्रयासों पर, साथ ही निशाना बनाते हुए विस्तारित शस्त्रागार 174 ज्ञात भेद्यताओंका — यह SecurityWeek के अनुसार है।
अंधाधुंध हमला करने वाले बॉटनेट के विपरीत, RondoDox ने अपनाया है अधिक लक्षित दृष्टिकोण, जिसमें वह इंटरनेट को बिना भेदभाव स्कैन करने के बजाय विशिष्ट भेद्यता श्रेणियों और डिवाइस प्रकारों पर शोषण प्रयास केंद्रित करता है।
174 CVE निशाने पर · 15,000 शोषण प्रयास/दिन शिखर पर · IoT डिवाइस, नेटवर्क अप्लायंस और बिना पैच किए वेब एप्लिकेशन पर केंद्रित · कई शोषण श्रृंखलाएँ, जो प्रारंभिक पहुँच को विशेषाधिकार वृद्धि से जोड़ती हैं
बॉटनेट का विस्तार इनके गंभीर महत्व को रेखांकित करता है: समय पर पैच प्रबंधन और सतत भेद्यता स्कैनिंग — विशेष रूप से इंटरनेट-सम्मुख बुनियादी ढाँचे के लिए, जहाँ पैचिंग में थोड़ी सी देरी भी सुरक्षा भंग में बदल सकती है।
एक नई AI and Adversarial Testing Benchmark Report 2026 Pentera की, जिसमें 300 US CISO और वरिष्ठ सुरक्षा नेताओं का सर्वेक्षण किया गया, AI अपनाने की गति और सुरक्षा तत्परता के बीच स्पष्ट खाई उजागर करती है।
रिपोर्ट रेखांकित करती है कि AI सिस्टम नए जोखिम वेक्टर लाते हैं — स्वायत्त निर्णय-निर्माण, अप्रत्यक्ष पहुँच मार्ग, और विशेषाधिकार प्राप्त अंतर-सिस्टम अंतःक्रियाएँ — जिन्हें पारंपरिक एंडपॉइंट, एप्लिकेशन और API सुरक्षा उपकरण कभी पहचानने या नियंत्रित करने के लिए बनाए ही नहीं गए थे। बजट नहीं, कौशल की कमी ही प्राथमिक अड़चन है।
जैसे-जैसे नतीजे सामने आ रहे हैं Oracle E-Business Suite ब्रीच के , SecurityWeek की रिपोर्ट है कि Broadcom, Bechtel, Estée Lauder, और Abbott Technologies ही एकमात्र बड़ी कंपनियाँ हैं जिन्होंने संभावित प्रभाव पर कोई सार्वजनिक बयान जारी नहीं किया है।
यह चुप्पी उल्लेखनीय है, क्योंकि अन्य प्रभावित संगठन पहले ही विवरण साझा कर चुके हैं और ग्राहक सूचना प्रक्रिया शुरू कर चुके हैं। दोनों के तहत — SEC साइबर घटना प्रकटीकरण नियम और EU NIS2 आवश्यकताएँ— भौतिक साइबर सुरक्षा घटनाओं की रिपोर्ट निर्धारित समय-सीमा में देनी होती है: SEC के लिए 4 कार्यदिवस और NIS2 प्रारंभिक चेतावनी के लिए 24 घंटे।
कई बड़ी प्रौद्योगिकी और खुदरा कंपनियों ने, जिनमें शामिल हैं Google, Meta और Microsoft, ऑनलाइन घोटालों और धोखाधड़ी से लड़ने के लिए एक उद्योग करार पर हस्ताक्षर किए हैं। यह करार इनके लिए साझा ढाँचे स्थापित करता है:
हालाँकि उद्योग स्व-नियमन के नतीजे ऐतिहासिक रूप से मिले-जुले रहे हैं, सबसे बड़े प्लेटफ़ॉर्म संचालकों की भागीदारी बढ़ते दबाव का संकेत देती है — नियामकीय भी और प्रतिष्ठा का भी — कि AI-जनित घोटाला सामग्री के विस्फोट से निपटा जाए।
Tracebit ने जुटाए हैं $2 करोड़ अपने क्लाउड-नेटिव डिसेप्शन तकनीक प्लेटफ़ॉर्म का विस्तार करने के लिए। कंपनी नए बाज़ारों में जाने और अपनी मार्केटिंग तथा इंजीनियरिंग टीमों को बढ़ाने की योजना बना रही है। डिसेप्शन तकनीक — क्लाउड परिवेशों में हनीटोकन, छद्म संसाधन और ट्रिपवायर तैनात करना — तब से ज़ोर पकड़ रही है जब से संगठन तलाश रहे हैं ऐसे पहचान तरीके जो हस्ताक्षरों या ज्ञात हमला पैटर्न पर निर्भर न हों।
CISA ने जोड़ा है CVE-2025-47813, एक साल पुरानी Wing FTP Server भेद्यताको, अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में, वास्तविक हमलों में सक्रिय शोषण की पुष्टि के बाद। यह खामी एप्लिकेशन के पूरे स्थानीय इंस्टॉलेशन पथ को उजागर कर देती है, जिसका हमलावर आगे के शोषण के लिए लाभ उठा सकते हैं।
संघीय एजेंसियों को CISA की अनिवार्य समय-सीमा के भीतर पैच करना आवश्यक है। Wing FTP Server का उपयोग करने वाले सभी संगठनों को तुरंत अपडेट करना चाहिए और शोषण के संकेतों के लिए एक्सेस लॉग का ऑडिट करना चाहिए।
वैध रनटाइम का उपयोग करने वाले रैनसमवेयर से लेकर आपकी निर्भरताओं को हाइजैक करने वाले आपूर्ति श्रृंखला हमलों तक — हमला सतह लगातार बढ़ रही है। KENSAI का स्वायत्त सुरक्षा प्लेटफ़ॉर्म आपकी सुरक्षा को वास्तविक ख़तरों के विरुद्ध लगातार सत्यापित करता है।
मुफ़्त सुरक्षा स्कैन चलाएँ →KENSAI सुरक्षा अनुसंधान टीम द्वारा प्रकाशित · 17 मार्च, 2026
स्रोत: ReliaQuest, StepSecurity, SecurityWeek, BleepingComputer, The Hacker News, Pentera
🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →