Infinity नाम का नया macOS इन्फो-स्टीलर पहचान से बचने के लिए ClickFix नक़ली-CAPTCHA लालच और Nuitka-संकलित Python का उपयोग करता है। China से जुड़ा Red Menshen सरकारी जासूसी के लिए टेलीकॉम नेटवर्कों की गहराई में कर्नेल-स्तरीय BPFDoor इम्प्लांट «डिजिटल स्लीपर सेल» की तरह बैठा रहा है। AFC Ajax Amsterdam ने ऐसी सेंध की घोषणा की जिसमें 3,00,000+ प्रशंसक खाते और 42,000 सीज़न टिकट उजागर हुए। Microsoft ने Windows 11 में Smart App Control के सुधार जारी किए।
Infinity नाम का नया इन्फो-स्टीलर ClickFix सोशल इंजीनियरिंग लालच के ज़रिए macOS सिस्टम को निशाना बनाता है। यह मैलवेयर Nuitka से संकलित है, जिससे सामान्य Python-आधारित स्टीलरों की तुलना में इसे स्थैतिक विश्लेषण से पकड़ना काफ़ी कठिन हो जाता है।
शोधकर्ताओं ने, Malwarebytes में, पहला ऐसा macOS अभियान दर्ज किया है जो ClickFix वितरण को Nuitka-संकलित Python इन्फोस्टीलरके साथ जोड़ता है। यह हमला macOS ख़तरों के परिष्कार में उल्लेखनीय विकास दर्शाता है।
update-check[.]comपर जाता है, जो नक़ली Cloudflare CAPTCHA दिखाकर उपयोगकर्ता से base64 में छिपा हुआ curl कमांड macOS Terminal में चिपकाने को कहता है/tmpमें लिखता है, xattrसे क्वारंटीन फ़्लैग हटाता है, और उसे nohupके साथ चलाता है। यह C2 और टोकन जानकारी पर्यावरण चर के ज़रिए भेजता है, फिर स्वयं को नष्ट कर देता हैUpdateHelper.bin) है.env फ़ाइलों में सादे-पाठ क्रेडेंशियल, SSH कुंजियाँ, क्लाउड टोकनइसके विपरीत PyInstaller, जो Python बाइटकोड बंडल करता है और जिसे रिवर्स-इंजीनियर करना अपेक्षाकृत आसान है, Nuitka, Python को C कोड में संकलित करता है और फिर वास्तविक नेटिव बाइनरी बनाता है। डिकंपाइल करने के लिए कोई स्पष्ट बाइटकोड परत नहीं बचती, जिससे रिवर्स इंजीनियरिंग काफ़ी कठिन हो जाती है और PyInstaller बंडल चिह्नित करने वाली कई AV ह्यूरिस्टिक पूरी तरह बेअसर हो जाती हैं।
🛡️ बचाव: वेबसाइटों से कमांड कभी Terminal में न चिपकाएँ। Cloudflare CAPTCHA कभी Terminal कमांड नहीं माँगते। macOS उपयोगकर्ताओं को ऐसे एंडपॉइंट पहचान उपकरण अपनाने चाहिए जो xattr -d com.apple.quarantine गतिविधि और संदिग्ध /tmp निष्पादनों पर नज़र रखें।
Red Menshen (Earth Bluecrow / DecisiveArchitect) ने 2021 से मध्य-पूर्व और एशिया के टेलीकॉम नेटवर्कों में कर्नेल-स्तरीय BPFDoor इम्प्लांट बैठा रखे हैं, जो गुप्त सरकारी निगरानी संभव बनाते हैं।
Rapid7 Labs ने Red Menshenद्वारा चलाए जा रहे जासूसी अभियान का विस्तृत विश्लेषण प्रकाशित किया है — यह China-संबद्ध खतरा-समूह सरकारी संचार की जासूसी के लिए टेलीकॉम नेटवर्कों के भीतर स्वयं को बैठाता रहा है। Rapid7 इन पहुँच-तंत्रों को दूरसंचार अवसंरचना में अब तक देखी गई «सबसे गुप्त डिजिटल स्लीपर सेलों में से कुछ» बताता है।
पारंपरिक मैलवेयर के विपरीत, BPFDoor न कोई सुनने वाला पोर्ट खोलता है और न ही दृश्य C2 चैनल बनाए रखता है। इसके बजाय यह Berkeley Packet Filter (BPF) कार्यक्षमता का दुरुपयोग कर नेटवर्क ट्रैफ़िक की जाँच सीधे Linux कर्नेल के भीतर करता है। यह तभी सक्रिय होता है जब उसे विशेष रूप से गढ़ा गया «मैजिक» ट्रिगर पैकेट मिले — अन्यथा यह नेटवर्क निगरानी के लिए पूरी तरह अदृश्य रहता है।
| घटक | कार्य |
|---|---|
| BPFDoor इम्प्लांट | कर्नेल-स्तरीय BPF फ़िल्टर वाला निष्क्रिय बैकडोर; मैजिक पैकेट मिलने पर रिवर्स शेल खोलता है |
| BPFDoor कंट्रोलर | हमलावर द्वारा संचालित उपकरण, जो गढ़े गए ट्रिगर पैकेट भेजता है; सिस्टम प्रक्रियाओं का रूप धर सकता है |
| CrossC2 / Sliver | पार्श्व संचलन के लिए शोषण-पश्चात बीकन फ़्रेमवर्क |
| TinyShell | स्थायी कमांड निष्पादन के लिए Unix बैकडोर |
| क्रेडेंशियल हार्वेस्टर | पार्श्व संचलन के लिए कीलॉगर और ब्रूट-फ़ोर्स उपयोगिताएँ |
कुछ BPFDoor वैरिएंट SCTP (Stream Control Transmission Protocol)का समर्थन करते हैं, जो टेलीकॉम सिग्नलिंग (SS7/Diameter) में उपयोग होने वाला प्रोटोकॉल है। इससे Red Menshen संभावित रूप से यह कर सकता है:
पहले अनदेखा रहा एक BPFDoor वैरिएंट अपना ट्रिगर पैकेट देखने में वैध लगने वाले HTTPS ट्रैफ़िकके भीतर छिपा देता है, और उसके नए पार्सिंग तंत्र को एक निश्चित बाइट ऑफ़सेट पर «9999» स्ट्रिंग चाहिए। इससे नेटवर्क सुरक्षा उपकरणों के लिए BPFDoor की सक्रियता को सामान्य एन्क्रिप्टेड वेब ट्रैफ़िक से अलग पहचानना और भी कठिन हो जाता है।
Red Menshen इंटरनेट-मुखी अवसंरचना को निशाना बनाता है — Ivanti, Cisco, Juniper Networks, Fortinet, VMware, Palo Alto Networks, और Apache Struts — एंटरप्राइज़ एज उपकरणों की पूरी नामी सूची। टेलीकॉम प्रदाताओं को सभी एज उपकरणों की पैचिंग को प्राथमिकता देनी चाहिए और Linux सिस्टम पर निष्क्रिय BPF फ़िल्टर खोजने चाहिए।
AFC Ajax— यूरोपीय फ़ुटबॉल के सबसे प्रतिष्ठित क्लबों में से एक (चार बार Champions League विजेता, 36 Eredivisie खिताब) — ने डेटा सेंध की घोषणा की है, जब एक हैकर ने उसके IT सिस्टम की भेद्यताओं का शोषण किया।
एक असामान्य मोड़ में, हैकर ने भेद्यताओं को मुनाफ़े के लिए भुनाने के बजाय RTL पत्रकारों को बताने का रास्ता चुना। RTL ने स्वतंत्र रूप से ख़ामियों की पुष्टि की और टिकट हाइजैक करने की क्षमता सीधे प्रदर्शित की। Ajax ने पुष्टि की कि कोई डेटा बाहर लीक नहीं हुआ और सभी चिह्नित भेद्यताएँ तब से पैच कर दी गई हैं।
इसकी सूचना डच डेटा संरक्षण प्राधिकरण और पुलिस को दे दी गई है। मूल कारण और पूरा दायरा तय करने के लिए बाहरी फ़ोरेंसिक टीम लगाई गई है।
⚽ प्रशंसकों के लिए सलाह: जिन Ajax समर्थकों ने क्लब की प्रणालियों में पंजीकरण कराया है या जिनके पास सीज़न टिकट हैं, उन्हें AFC Ajax का रूप धरकर आने वाले संदिग्ध ईमेल या संदेशों से सतर्क रहना चाहिए। क्लब ने पुष्टि की है कि उजागर डेटा लीक नहीं हुआ, पर पूरी जाँच अभी जारी है।
Microsoft ने KB5079391 प्रीव्यू संचयी अपडेट जारी किया है Windows 11 24H2 और 25H2के लिए, जिसमें 29 बदलाव हैं और उनमें सुरक्षा से जुड़े उल्लेखनीय सुधार भी शामिल हैं:
Smart App Control, Microsoft की प्रतिष्ठा-आधारित एप्लिकेशन नियंत्रण सुविधा है जो अविश्वसनीय सॉफ़्टवेयर अवरुद्ध करती है। ये सुधार बिना हस्ताक्षर वाली निष्पादनीय फ़ाइलों के इर्द-गिर्द घेरा कसते हैं — जो Infinity Stealer जैसे Nuitka-संकलित और PyInstaller-लिपटे मैलवेयर पेलोड के बढ़ने को देखते हुए विशेष रूप से प्रासंगिक है।
📋 अपडेट टिप्पणी: यह वैकल्पिक प्रीव्यू अपडेट है। इसे अप्रैल 2026 के Patch Tuesday रिलीज़ में शामिल किया जाएगा। Windows 11 24H2/25H2 चलाने वाले संगठन परीक्षण के लिए इसे WSUS या Intune से पहले तैनात कर सकते हैं।
| प्राथमिकता | कार्रवाई | लक्ष्य |
|---|---|---|
| गंभीर | Linux सिस्टम पर BPFDoor इम्प्लांट खोजें (BPF फ़िल्टर जाँचें) | टेलीकॉम / महत्वपूर्ण अवसंरचना |
| गंभीर | सभी एज उपकरण पैच करें (Ivanti, Cisco, Juniper, Fortinet, PAN-OS) | नेटवर्क/परिधि टीमें |
| उच्च | macOS पर ClickFix/Terminal दुरुपयोग के लिए एंडपॉइंट निगरानी तैनात करें | macOS फ़्लीट प्रशासक |
| उच्च | अवरुद्ध करें update-check[.]com और संबंधित Infinity Stealer IOC | SOC / DNS फ़िल्टरिंग |
| मध्यम | Windows 11 KB5079391 का परीक्षण करें (Smart App Control सुधार) | Windows प्रशासक |
| मध्यम | API सुरक्षा और साझा-कुंजी प्रथाओं की समीक्षा करें (Ajax जैसा जोखिम) | वेब एप्लिकेशन टीमें |
दैनिक साइबर सुरक्षा ब्रीफ़िंग, भेद्यता अलर्ट और खतरा-ख़ुफ़िया जानकारी सीधे अपने फ़ीड में पाएँ।
और ब्रीफ़िंग पढ़ें →उचित रूप से सतर्क बने रहें,
KENSAI Security Briefing · 28 मार्च 2026