剣 KENSAI
← ब्लॉग पर वापस
सुरक्षा ब्रीफ़िंग 11 मिनट पढ़ें 22 मार्च, 2026

Trivy भेद्यता स्कैनर में आपूर्ति-श्रृंखला हमले से सेंध, Azure Monitor अलर्ट कॉलबैक फ़िशिंग के लिए हथियार बने, गंभीर Langflow RCE घंटों में शोषित, Navia ब्रीच से 27 लाख रिकॉर्ड उजागर

Trivy भेद्यता स्कैनर — जिस पर लाखों डेवलपर भरोसा करते हैं — में TeamPCP ख़तरा समूह ने सेंध लगा दी है और GitHub Actions के ज़रिए आधिकारिक रिलीज़ में क्रेडेंशियल चुराने वाला मैलवेयर डाल दिया है। Microsoft Azure Monitor अलर्ट का दुरुपयोग करके Microsoft Security की नक़ल करने वाले कॉलबैक फ़िशिंग ईमेल भेजे जा रहे हैं। एक गंभीर Langflow भेद्यता सार्वजनिक खुलासे के घंटों के भीतर शोषित हुई। Navia डेटा ब्रीच ने 27 लाख व्यक्तियों का व्यक्तिगत और हेल्थ प्लान डेटा उजागर कर दिया। हज़ारों Magento ई-कॉमर्स साइटें जारी डिफ़ेसमेंट अभियान की चपेट में हैं।


1. Trivy भेद्यता स्कैनर में सेंध — आपूर्ति-श्रृंखला हमला इन्फ़ोस्टीलर बाँट रहा है

⚠️ गंभीर — भरोसेमंद सुरक्षा उपकरण ही हमला वेक्टर बन गया

Trivy भेद्यता स्कैनर, जिसे लाखों संगठन कंटेनर और बुनियादी ढाँचा सुरक्षा स्कैनिंग के लिए इस्तेमाल करते हैं, उन ख़तरा एक्टर्स की सेंध का शिकार हुआ है जिन्होंने आधिकारिक रिलीज़ और GitHub Actions वर्कफ़्लो में क्रेडेंशियल चुराने वाला मैलवेयर डाल दिया।

इस वर्ष के शायद सबसे विडंबनापूर्ण हमले में, Trivy भेद्यता स्कैनर — एक व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स उपकरण, जो बनाया गया था ढूँढ़ने के लिए सुरक्षा समस्याएँ — ख़ुद ही हमला वेक्टर बन गया है। जिन ख़तरा एक्टर्स को जाना जाता है TeamPCP नाम से, उन्होंने Trivy की बिल्ड पाइपलाइन में सेंध लगाई और डाल दिया इन्फ़ोस्टीलर मैलवेयर GitHub Actions के ज़रिए वितरित आधिकारिक रिलीज़ में।

Trivy, जिसका रखरखाव Aqua Security करती है, DevSecOps पारिस्थितिकी तंत्र के सबसे लोकप्रिय भेद्यता स्कैनरों में से एक है। इसका उपयोग कंटेनर इमेज, फ़ाइल सिस्टम, Git रिपॉज़िटरी और Kubernetes क्लस्टर स्कैन करने के लिए होता है। संगठन इस पर बिना शर्त भरोसा करते हैं — यह CI/CD पाइपलाइनों में चलता है, जहाँ इसे सोर्स कोड, सीक्रेट और बुनियादी ढाँचे के क्रेडेंशियल तक व्यापक पहुँच मिलती है। हमलावरों ने ठीक इसी भरोसे का फ़ायदा उठाया।

हमले की कार्यप्रणाली

यह क्यों विनाशकारी है

सुरक्षा उपकरणों को निशाना बनाने वाले आपूर्ति-श्रृंखला हमले विशेष रूप से ख़तरनाक हैं, क्योंकि:

तत्काल कार्रवाई


2. Microsoft Azure Monitor अलर्ट को कॉलबैक फ़िशिंग के लिए हथियार बनाया गया

🔶 उच्च — फ़िशिंग पहुँचाने के लिए वैध Microsoft बुनियादी ढाँचे का उपयोग

हमलावर Microsoft Azure Monitor अलर्ट सूचनाओं का दुरुपयोग करके ऐसे फ़िशिंग ईमेल भेज रहे हैं जो Microsoft के अपने बुनियादी ढाँचे से आते दिखते हैं और ईमेल सुरक्षा नियंत्रणों को दरकिनार कर देते हैं।

एक नया कॉलबैक फ़िशिंग अभियान शोषण कर रहा है Microsoft Azure Monitor अलर्ट का, ताकि ऐसे भरोसेमंद दिखने वाले फ़िशिंग ईमेल भेजे जा सकें जो नक़ल करते हैं Microsoft Security Teamकी। ये ईमेल प्राप्तकर्ताओं को उनके Microsoft खातों पर "अनधिकृत शुल्क" की चेतावनी देते हैं और "तत्काल सहायता" के लिए एक फ़ोन नंबर पर कॉल करने को कहते हैं।

इस अभियान को विशेष रूप से प्रभावी बनाता है यह कि ईमेल भेजे जाते हैं वैध Microsoft बुनियादी ढाँचेसे। चूँकि वे Azure की अधिसूचना प्रणाली से उत्पन्न होते हैं, वे SPF, DKIM और DMARC प्रमाणीकरण जाँच पास कर जाते हैं। अधिकांश ईमेल सुरक्षा गेटवे उन्हें दुर्भावनापूर्ण नहीं मानेंगे, क्योंकि तकनीकी रूप से वे हैं वैध Microsoft ईमेल — बस सामग्री हमलावर-नियंत्रित है।

यह कैसे काम करता है

तत्काल कार्रवाई


3. गंभीर Langflow भेद्यता सार्वजनिक खुलासे के घंटों बाद ही शोषित

⚠️ गंभीर — लोकप्रिय AI डेवलपमेंट टूल में अप्रमाणित RCE

Langflow में एक गंभीर भेद्यता — AI/LLM एप्लिकेशन बनाने का लोकप्रिय ओपन-सोर्स उपकरण — सार्वजनिक खुलासे के घंटों के भीतर वास्तविक हमलों में शोषित हुई। यह खामी अप्रमाणित रिमोट कोड निष्पादन की अनुमति देती है।

Langflow, AI और LLM-संचालित एप्लिकेशन बनाने का एक ओपन-सोर्स विज़ुअल फ़्रेमवर्क, एक गंभीर भेद्यता से ग्रस्त है, जिसका शोषण हमलावरों ने शुरू कर दिया घंटों के भीतर सार्वजनिक खुलासे के। यह भेद्यता अनुमति देती है अप्रमाणित रिमोट कोड निष्पादन की, क्योंकि हमलावर द्वारा दिया गया फ़्लो डेटा सार्वजनिक फ़्लो में बिना उचित शुद्धिकरण के संसाधित होता है।

Langflow की लोकप्रियता तेज़ी से बढ़ी है, क्योंकि संगठन AI-संचालित एप्लिकेशन बनाने की होड़ में हैं। कई इंस्टेंस डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ तैनात होते हैं, अक्सर सार्वजनिक रूप से पहुँच योग्य, जिससे वे स्वचालित शोषण के आसान निशाने बन जाते हैं।

तकनीकी विवरण

तत्काल कार्रवाई


4. Navia डेटा ब्रीच से 27 लाख हेल्थ प्लान रिकॉर्ड उजागर

🔶 उच्च — लाखों को प्रभावित करने वाला विशाल हेल्थकेयर डेटा ब्रीच

दिसंबर 2025 के अंत और जनवरी 2026 के मध्य के बीच हैकर्स ने Navia के सिस्टम से व्यक्तिगत और हेल्थ प्लान जानकारी चुराई, जिससे 27 लाख व्यक्ति प्रभावित हुए।

Navia, एक बेनिफ़िट्स प्रशासन कंपनी, ने एक डेटा ब्रीच का खुलासा किया है, जिससे प्रभावित हुए 27 लाख व्यक्ति। यह ब्रीच हुआ दिसंबर 2025 के अंत और जनवरी 2026 के मध्य के बीच, जिस दौरान हमलावरों ने Navia के परिवेश से व्यक्तिगत जानकारी और हेल्थ प्लान डेटा बाहर भेजा।

हेल्थकेयर डेटा ब्रीच का जोखिम असामान्य रूप से बड़ा होता है, क्योंकि यह डेटा पहचान धोखाधड़ी, बीमा धोखाधड़ी और लक्षित सोशल इंजीनियरिंग के लिए लंबे समय तक मूल्यवान रहता है। क्रेडिट कार्ड नंबर बदले जा सकते हैं, पर स्वास्थ्य रिकॉर्ड, सोशल सिक्योरिटी नंबर और बेनिफ़िट प्लान विवरण स्थायी होते हैं।

भेद ली गई जानकारी के प्रकार

तीसरे पक्ष के बेनिफ़िट्स प्रशासकों का उपयोग करने वाले संगठनों के लिए


5. हज़ारों Magento ई-कॉमर्स साइटें जारी डिफ़ेसमेंट अभियान की चपेट में

🔶 उच्च — ई-कॉमर्स प्लेटफ़ॉर्म का बड़े पैमाने पर शोषण

27 फ़रवरी को शुरू हुए एक जारी डिफ़ेसमेंट अभियान ने हज़ारों Magento-आधारित ई-कॉमर्स साइटों में सेंध लगाई है, जिनमें वैश्विक ब्रांड, सरकारी सेवाएँ और ऑनलाइन खुदरा विक्रेता शामिल हैं।

एक बड़े पैमाने का डिफ़ेसमेंट अभियान निशाना बना रहा है Magento-आधारित ई-कॉमर्स प्लेटफ़ॉर्म को, 27 फ़रवरी से, और हज़ारों साइटों में सेंध लगा चुका है, जिनमें शामिल हैं वैश्विक ब्रांड और सरकारी सेवाएँ। डिफ़ेसमेंट को अक्सर कम-गंभीर मानकर टाल दिया जाता है, पर ये हमले दिखाते हैं कि अंतर्निहित बुनियादी ढाँचा पूरी तरह भेद लिया गया है — और जो डिफ़ेसमेंट से शुरू होता है, वह आसानी से भुगतान कार्ड स्किमिंग, ग्राहक डेटा चोरी या रैनसमवेयर तैनाती तक बढ़ सकता है।

डिफ़ेसमेंट आपकी सोच से ज़्यादा क्यों मायने रखता है

ई-कॉमर्स संचालकों के लिए तत्काल कार्रवाई


6. Quest KACE भेद्यता संभवतः शिक्षा क्षेत्र के विरुद्ध शोषित

एक गंभीर भेद्यता में Quest KACE सिस्टम प्रबंधन अप्लायंस, जिसे ट्रैक किया जाता है CVE-2025-32975नाम से, संभवतः उन हमलों में शोषित हुई जो निशाना बना रहे थे शिक्षा क्षेत्रको। Quest KACE स्कूलों और विश्वविद्यालयों में एंडपॉइंट प्रबंधन, सॉफ़्टवेयर वितरण और परिसंपत्ति सूची के लिए व्यापक रूप से तैनात है।

शैक्षणिक संस्थान बार-बार निशाना बनते हैं — सीमित सुरक्षा बजट, विशाल हमला सतह (हज़ारों छात्र और संकाय डिवाइस), और शोध, व्यक्तिगत रिकॉर्ड तथा वित्तीय जानकारी सहित मूल्यवान डेटा के कारण।

तत्काल कार्रवाई


7. तीन लोगों पर चीन को AI हार्डवेयर की तस्करी का आरोप

तीन व्यक्तियों पर आरोप लगाया गया है अमेरिकी निर्यात नियंत्रण कानूनों के उल्लंघन का — भारी मात्रा में उच्च-प्रदर्शन AI सर्वर , जो संयुक्त राज्य अमेरिका में असेंबल किए गए थे, चीन की ओर मोड़ने की साज़िश रचकर। यह मामला AI कंप्यूट बुनियादी ढाँचे पर बढ़ती भू-राजनीतिक लड़ाई और निर्यात प्रतिबंधों से बचने के लिए राज्य-संरेखित एक्टर्स की हद को उजागर करता है।

AI हार्डवेयर की ख़रीद और वितरण संभालने वाले संगठनों के लिए यह मामला रेखांकित करता है महत्व नो-योर-कस्टमर (KYC) अनुपालन और आपूर्ति श्रृंखला अखंडता का। निर्यात नियंत्रण के उल्लंघन पर गंभीर आपराधिक दंड लगते हैं और निर्यात विशेषाधिकार भी छिन सकते हैं।


दैनिक ख़तरा सारांश

ख़तरागंभीरताप्रकारआवश्यक कार्रवाई
Trivy आपूर्ति-श्रृंखला हमला (TeamPCP)गंभीरआपूर्ति श्रृंखलाTrivy संस्करण सत्यापित करें, CI/CD सीक्रेट घुमाएँ
Langflow RCE (अप्रमाणित)गंभीरभेद्यतातुरंत पैच करें, सार्वजनिक फ़्लो बंद करें
Azure Monitor कॉलबैक फ़िशिंगउच्चफ़िशिंगस्टाफ़ को प्रशिक्षित करें, Azure Monitor नियमों का ऑडिट करें
Navia ब्रीच (27 लाख रिकॉर्ड)उच्चडेटा ब्रीचजाँचें कि प्रभावित हैं या नहीं, क्रेडिट निगरानी दें
Magento बड़े पैमाने पर डिफ़ेसमेंटउच्चवेब हमलाMagento पैच करें, स्किमर के लिए स्कैन करें
Quest KACE (CVE-2025-32975)उच्चभेद्यताKACE पैच करें, प्रबंधन पहुँच सीमित करें
AI हार्डवेयर निर्यात उल्लंघनमध्यमनियामकीयनिर्यात अनुपालन नियंत्रणों की समीक्षा करें

क्या आपकी सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षित है?

KENSAI आपके बुनियादी ढाँचे को भेद्यताओं, ग़लत कॉन्फ़िगरेशन और आपूर्ति-श्रृंखला जोखिमों के लिए स्कैन करता है — उन उपकरणों समेत जिन पर आप सबसे ज़्यादा भरोसा करते हैं। अपने सुरक्षा स्कैनर को अपनी सबसे बड़ी भेद्यता मत बनने दीजिए।

अपना निःशुल्क सुरक्षा स्कैन शुरू करें →

प्रकाशित किया KENSAI ख़तरा इंटेलिजेंस टीम ने
दैनिक सुरक्षा ब्रीफ़िंग — 22 मार्च, 2026
और ब्रीफ़िंग पढ़ें →

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

संबंधित लेख

Triple CVE en LangChain expone stacks de IA, Red Menshen BPFDoor acecha telecomu NIS2 अनुपालन समय-सीमा... हमने AI स्कैनिंग लागत कैसे घटाई...