剣 KENSAI
सुरक्षा ब्रीफ़िंग 28 मार्च 2026 · 10 मिनट पढ़ें

Infinity Stealer ने ClickFix के ज़रिए macOS को निशाना बनाया, China का Red Menshen टेलीकॉम नेटवर्कों में BPFDoor बैठा रहा है, Ajax Amsterdam के प्रशंसकों का डेटा उजागर

Infinity नाम का नया macOS इन्फो-स्टीलर पहचान से बचने के लिए ClickFix नक़ली-CAPTCHA लालच और Nuitka-संकलित Python का उपयोग करता है। China से जुड़ा Red Menshen सरकारी जासूसी के लिए टेलीकॉम नेटवर्कों की गहराई में कर्नेल-स्तरीय BPFDoor इम्प्लांट «डिजिटल स्लीपर सेल» की तरह बैठा रहा है। AFC Ajax Amsterdam ने ऐसी सेंध की घोषणा की जिसमें 3,00,000+ प्रशंसक खाते और 42,000 सीज़न टिकट उजागर हुए। Microsoft ने Windows 11 में Smart App Control के सुधार जारी किए।


🔴 Infinity Stealer — नया macOS मैलवेयर ClickFix और Nuitka से बचाव करता है

⚠️ सक्रिय ख़तरा — macOS उपयोगकर्ता जोखिम में

Infinity नाम का नया इन्फो-स्टीलर ClickFix सोशल इंजीनियरिंग लालच के ज़रिए macOS सिस्टम को निशाना बनाता है। यह मैलवेयर Nuitka से संकलित है, जिससे सामान्य Python-आधारित स्टीलरों की तुलना में इसे स्थैतिक विश्लेषण से पकड़ना काफ़ी कठिन हो जाता है।

शोधकर्ताओं ने, Malwarebytes में, पहला ऐसा macOS अभियान दर्ज किया है जो ClickFix वितरण को Nuitka-संकलित Python इन्फोस्टीलरके साथ जोड़ता है। यह हमला macOS ख़तरों के परिष्कार में उल्लेखनीय विकास दर्शाता है।

हमला-शृंखला

  1. ClickFix लालच: पीड़ित update-check[.]comपर जाता है, जो नक़ली Cloudflare CAPTCHA दिखाकर उपयोगकर्ता से base64 में छिपा हुआ curl कमांड macOS Terminal में चिपकाने को कहता है
  2. चरण-1 Bash स्क्रिप्ट: डिकोड किया गया कमांड Nuitka लोडर को /tmpमें लिखता है, xattrसे क्वारंटीन फ़्लैग हटाता है, और उसे nohupके साथ चलाता है। यह C2 और टोकन जानकारी पर्यावरण चर के ज़रिए भेजता है, फिर स्वयं को नष्ट कर देता है
  3. चरण-2 Nuitka लोडर: 8.6 MB का Mach-O बाइनरी, जिसमें 35 MB का zstd-संपीड़ित अभिलेख और अंतिम पेलोड (UpdateHelper.bin) है
  4. चरण-3 Infinity Stealer: Python 3.11 पेलोड, जो anti-VM जाँच करता है, फिर क्रेडेंशियल बटोरकर HTTP POST से बाहर भेजता है और Telegram पर सूचना देता है

Infinity क्या चुराता है

Nuitka क्यों मायने रखता है

इसके विपरीत PyInstaller, जो Python बाइटकोड बंडल करता है और जिसे रिवर्स-इंजीनियर करना अपेक्षाकृत आसान है, Nuitka, Python को C कोड में संकलित करता है और फिर वास्तविक नेटिव बाइनरी बनाता है। डिकंपाइल करने के लिए कोई स्पष्ट बाइटकोड परत नहीं बचती, जिससे रिवर्स इंजीनियरिंग काफ़ी कठिन हो जाती है और PyInstaller बंडल चिह्नित करने वाली कई AV ह्यूरिस्टिक पूरी तरह बेअसर हो जाती हैं।

🛡️ बचाव: वेबसाइटों से कमांड कभी Terminal में न चिपकाएँ। Cloudflare CAPTCHA कभी Terminal कमांड नहीं माँगते। macOS उपयोगकर्ताओं को ऐसे एंडपॉइंट पहचान उपकरण अपनाने चाहिए जो xattr -d com.apple.quarantine गतिविधि और संदिग्ध /tmp निष्पादनों पर नज़र रखें।


🔴 China-संबद्ध Red Menshen ने टेलीकॉम नेटवर्कों में BPFDoor «स्लीपर सेल» तैनात किए

⚠️ जारी जासूसी अभियान — टेलीकॉम & सरकारी लक्ष्य

Red Menshen (Earth Bluecrow / DecisiveArchitect) ने 2021 से मध्य-पूर्व और एशिया के टेलीकॉम नेटवर्कों में कर्नेल-स्तरीय BPFDoor इम्प्लांट बैठा रखे हैं, जो गुप्त सरकारी निगरानी संभव बनाते हैं।

Rapid7 Labs ने Red Menshenद्वारा चलाए जा रहे जासूसी अभियान का विस्तृत विश्लेषण प्रकाशित किया है — यह China-संबद्ध खतरा-समूह सरकारी संचार की जासूसी के लिए टेलीकॉम नेटवर्कों के भीतर स्वयं को बैठाता रहा है। Rapid7 इन पहुँच-तंत्रों को दूरसंचार अवसंरचना में अब तक देखी गई «सबसे गुप्त डिजिटल स्लीपर सेलों में से कुछ» बताता है।

BPFDoor — अदृश्य बैकडोर

पारंपरिक मैलवेयर के विपरीत, BPFDoor न कोई सुनने वाला पोर्ट खोलता है और न ही दृश्य C2 चैनल बनाए रखता है। इसके बजाय यह Berkeley Packet Filter (BPF) कार्यक्षमता का दुरुपयोग कर नेटवर्क ट्रैफ़िक की जाँच सीधे Linux कर्नेल के भीतर करता है। यह तभी सक्रिय होता है जब उसे विशेष रूप से गढ़ा गया «मैजिक» ट्रिगर पैकेट मिले — अन्यथा यह नेटवर्क निगरानी के लिए पूरी तरह अदृश्य रहता है।

घटककार्य
BPFDoor इम्प्लांटकर्नेल-स्तरीय BPF फ़िल्टर वाला निष्क्रिय बैकडोर; मैजिक पैकेट मिलने पर रिवर्स शेल खोलता है
BPFDoor कंट्रोलरहमलावर द्वारा संचालित उपकरण, जो गढ़े गए ट्रिगर पैकेट भेजता है; सिस्टम प्रक्रियाओं का रूप धर सकता है
CrossC2 / Sliverपार्श्व संचलन के लिए शोषण-पश्चात बीकन फ़्रेमवर्क
TinyShellस्थायी कमांड निष्पादन के लिए Unix बैकडोर
क्रेडेंशियल हार्वेस्टरपार्श्व संचलन के लिए कीलॉगर और ब्रूट-फ़ोर्स उपयोगिताएँ

टेलीकॉम-विशिष्ट क्षमताएँ

कुछ BPFDoor वैरिएंट SCTP (Stream Control Transmission Protocol)का समर्थन करते हैं, जो टेलीकॉम सिग्नलिंग (SS7/Diameter) में उपयोग होने वाला प्रोटोकॉल है। इससे Red Menshen संभावित रूप से यह कर सकता है:

बचाव का नया वैरिएंट

पहले अनदेखा रहा एक BPFDoor वैरिएंट अपना ट्रिगर पैकेट देखने में वैध लगने वाले HTTPS ट्रैफ़िकके भीतर छिपा देता है, और उसके नए पार्सिंग तंत्र को एक निश्चित बाइट ऑफ़सेट पर «9999» स्ट्रिंग चाहिए। इससे नेटवर्क सुरक्षा उपकरणों के लिए BPFDoor की सक्रियता को सामान्य एन्क्रिप्टेड वेब ट्रैफ़िक से अलग पहचानना और भी कठिन हो जाता है।

🔗 प्रारंभिक पहुँच के मार्ग

Red Menshen इंटरनेट-मुखी अवसंरचना को निशाना बनाता है — Ivanti, Cisco, Juniper Networks, Fortinet, VMware, Palo Alto Networks, और Apache Struts — एंटरप्राइज़ एज उपकरणों की पूरी नामी सूची। टेलीकॉम प्रदाताओं को सभी एज उपकरणों की पैचिंग को प्राथमिकता देनी चाहिए और Linux सिस्टम पर निष्क्रिय BPF फ़िल्टर खोजने चाहिए।


🟠 Ajax Amsterdam हैक ने 3 लाख+ प्रशंसक खाते उजागर किए, 42,000 सीज़न टिकट जोखिम में

AFC Ajax— यूरोपीय फ़ुटबॉल के सबसे प्रतिष्ठित क्लबों में से एक (चार बार Champions League विजेता, 36 Eredivisie खिताब) — ने डेटा सेंध की घोषणा की है, जब एक हैकर ने उसके IT सिस्टम की भेद्यताओं का शोषण किया।

क्या उजागर हुआ

ज़िम्मेदार प्रकटीकरण का रास्ता

एक असामान्य मोड़ में, हैकर ने भेद्यताओं को मुनाफ़े के लिए भुनाने के बजाय RTL पत्रकारों को बताने का रास्ता चुना। RTL ने स्वतंत्र रूप से ख़ामियों की पुष्टि की और टिकट हाइजैक करने की क्षमता सीधे प्रदर्शित की। Ajax ने पुष्टि की कि कोई डेटा बाहर लीक नहीं हुआ और सभी चिह्नित भेद्यताएँ तब से पैच कर दी गई हैं।

इसकी सूचना डच डेटा संरक्षण प्राधिकरण और पुलिस को दे दी गई है। मूल कारण और पूरा दायरा तय करने के लिए बाहरी फ़ोरेंसिक टीम लगाई गई है।

⚽ प्रशंसकों के लिए सलाह: जिन Ajax समर्थकों ने क्लब की प्रणालियों में पंजीकरण कराया है या जिनके पास सीज़न टिकट हैं, उन्हें AFC Ajax का रूप धरकर आने वाले संदिग्ध ईमेल या संदेशों से सतर्क रहना चाहिए। क्लब ने पुष्टि की है कि उजागर डेटा लीक नहीं हुआ, पर पूरी जाँच अभी जारी है।


🟡 Windows 11 KB5079391 — Smart App Control & डिस्प्ले सुधार

Microsoft ने KB5079391 प्रीव्यू संचयी अपडेट जारी किया है Windows 11 24H2 और 25H2के लिए, जिसमें 29 बदलाव हैं और उनमें सुरक्षा से जुड़े उल्लेखनीय सुधार भी शामिल हैं:

Smart App Control, Microsoft की प्रतिष्ठा-आधारित एप्लिकेशन नियंत्रण सुविधा है जो अविश्वसनीय सॉफ़्टवेयर अवरुद्ध करती है। ये सुधार बिना हस्ताक्षर वाली निष्पादनीय फ़ाइलों के इर्द-गिर्द घेरा कसते हैं — जो Infinity Stealer जैसे Nuitka-संकलित और PyInstaller-लिपटे मैलवेयर पेलोड के बढ़ने को देखते हुए विशेष रूप से प्रासंगिक है।

📋 अपडेट टिप्पणी: यह वैकल्पिक प्रीव्यू अपडेट है। इसे अप्रैल 2026 के Patch Tuesday रिलीज़ में शामिल किया जाएगा। Windows 11 24H2/25H2 चलाने वाले संगठन परीक्षण के लिए इसे WSUS या Intune से पहले तैनात कर सकते हैं।


📋 पैच प्राथमिकताएँ & कार्य-सूची

प्राथमिकताकार्रवाईलक्ष्य
गंभीरLinux सिस्टम पर BPFDoor इम्प्लांट खोजें (BPF फ़िल्टर जाँचें)टेलीकॉम / महत्वपूर्ण अवसंरचना
गंभीरसभी एज उपकरण पैच करें (Ivanti, Cisco, Juniper, Fortinet, PAN-OS)नेटवर्क/परिधि टीमें
उच्चmacOS पर ClickFix/Terminal दुरुपयोग के लिए एंडपॉइंट निगरानी तैनात करेंmacOS फ़्लीट प्रशासक
उच्चअवरुद्ध करें update-check[.]com और संबंधित Infinity Stealer IOCSOC / DNS फ़िल्टरिंग
मध्यमWindows 11 KB5079391 का परीक्षण करें (Smart App Control सुधार)Windows प्रशासक
मध्यमAPI सुरक्षा और साझा-कुंजी प्रथाओं की समीक्षा करें (Ajax जैसा जोखिम)वेब एप्लिकेशन टीमें

ख़तरों से आगे रहें

दैनिक साइबर सुरक्षा ब्रीफ़िंग, भेद्यता अलर्ट और खतरा-ख़ुफ़िया जानकारी सीधे अपने फ़ीड में पाएँ।

और ब्रीफ़िंग पढ़ें →

उचित रूप से सतर्क बने रहें,

KENSAI Security Briefing · 28 मार्च 2026

संबंधित लेख

KENSAI CVE Database Goes Live:... PromptSpy: First AI-Powered... 虚假VS Code警报大规模攻击GitHub,荷兰警方遭钓鱼攻击,亲伊朗黑客入侵FBI局长帕特尔账户,PTC Windchill CVE