GitHub पर DarkSword iOS एक्सप्लॉइट किट के लीक संस्करण से राष्ट्र-राज्य स्तर की iPhone हैकिंग के करोड़ों डिवाइसों तक लोकतंत्रीकरण का ख़तरा है। RSAC 2026 में NSA के चार पूर्व निदेशक एक साथ आकर चेताते हैं कि अमेरिका की आक्रामक साइबर बढ़त क्षरित हो रही है। Mandiant बताता है कि Trivy आपूर्ति श्रृंखला में सेंध ने 10,000+ डाउनस्ट्रीम पीड़ितों को निशाना बनाने वाला आक्रामक ज़बरन वसूली अभियान जन्मा है। FCC के विदेशी राउटर प्रतिबंध को आपूर्ति श्रृंखला की अनिश्चितता को लेकर उद्योग का विरोध झेलना पड़ रहा है। अमेरिकी Treasury आतंकवाद जोखिम बीमा कार्यक्रम में साइबर कवरेज जोड़ने की संभावना टटोल रहा है।
DarkSword iOS एक्सप्लॉइट किट का एक संस्करण GitHub पर लीक हो गया है, जिससे राष्ट्र-राज्य स्तर के iPhone एक्सप्लॉइट के "लोकतंत्रीकरण" का ख़तरा है। iOS 18 वाले करोड़ों डिवाइस भेद्य हो सकते हैं। संगठनों को सभी प्रबंधित iPhone तुरंत अपडेट करने चाहिए और उच्च-जोखिम वाले उपयोगकर्ताओं के लिए Lockdown Mode पर विचार करना चाहिए।
सुरक्षा शोधकर्ता जिसे वर्षों की सबसे चिंताजनक मोबाइल सुरक्षा घटनाओं में से एक बता रहे हैं, उसमें एक संस्करण DarkSword iOS एक्सप्लॉइट किट का GitHub पर सार्वजनिक रूप से लीक हो गया है — जिससे iOS 18 चला रहे करोड़ों iPhone के भेद लिए जाने का ख़तरा है।
DarkSword को मूल रूप से Google, iVerify और Lookout ने पिछले सप्ताह खोजा था, और शुरुआती निशाना देखा गया यूक्रेन, सऊदी अरब, तुर्की और मलेशियामें। यह किट एक परिष्कृत iOS शोषण फ़्रेमवर्क है, जो ज़ीरो-डे भेद्यताओं की श्रृंखला के ज़रिए पूरे डिवाइस पर क़ब्ज़ा कर सकता है। लेकिन GitHub लीक इसे एक लक्षित राष्ट्र-राज्य उपकरण से बदलकर कहीं अधिक ख़तरनाक चीज़ बना देता है: एक सार्वजनिक रूप से उपलब्ध हथियार।
"अभी iPhone शोषण पर शोध और उसे लागू करना सबसे महँगा है, इसलिए यह बड़े पैमाने पर राष्ट्र-राज्यों का क्षेत्र रहा है," Recorded Future के फ़ील्ड CISO Allan Liska ने कहा। "अगर कोई भी iPhone का शोषण कर सके, तो अचानक वह चीज़ जो अपेक्षाकृत सुरक्षित रही है, अब कहीं बड़ी हमला सतह बन जाती है।"
यह लीक विशेष रूप से ख़तरनाक समय पर आया है — खोज के कुछ ही सप्ताह बाद Coruna नामक दूसरी iOS एक्सप्लॉइट किटकी, जिसे शोधकर्ताओं ने अद्यतन Operation Triangulation तकनीकों से जोड़ा। दो परिष्कृत iOS एक्सप्लॉइट किट का मेल, जिनमें से एक अब सार्वजनिक रूप से उपलब्ध है, अभूतपूर्व जोखिम पैदा करता है:
Apple ने अपने मौजूदा पैच पर ज़ोर दिया है और उपयोगकर्ताओं से अपडेट करने का आग्रह किया है, यह कहते हुए कि "अद्यतन सॉफ़्टवेयर वाले डिवाइस इन रिपोर्ट किए गए हमलों से ख़तरे में नहीं थे।" कंपनी ने परिष्कृत स्पाइवेयर के विरुद्ध बचाव के रूप में Lockdown Mode का प्रचार किया है। हालाँकि, शोधकर्ता एक गंभीर खाई की ओर इशारा करते हैं: जहाँ Apple ने Coruna के लिए सुरक्षा पैच पुराने iOS संस्करणों में बैकपोर्ट किए, वहीं DarkSword से निपटने के लिए iOS 18 हेतु ऐसे सुरक्षा-केंद्रित अपडेट जारी नहीं किए गए हैं।
Electronic Frontier Foundation में साइबर सुरक्षा निदेशक Eva Galperin ने तत्काल चेतावनी दी: "यह बहुत संभव है कि इन भेद्यताओं का उपयोग अभी इसी समय बड़े पैमाने पर भेद्य डिवाइसों के शोषण के लिए किया जा रहा है, जो Apple उत्पादों के लिए असामान्य है।"
DarkSword लीक मोबाइल ख़तरा आकलन में एक आदर्श-बदलाव है। जब राष्ट्र-राज्य एक्सप्लॉइट किट ऑनलाइन मुफ़्त उपलब्ध हों, तो संगठन iOS डिवाइस को अन्य प्लेटफ़ॉर्म से स्वाभाविक रूप से अधिक सुरक्षित नहीं मान सकते। KENSAI की अटैक सरफ़ेस स्कैनिंग मोबाइल-संलग्न बुनियादी ढाँचे — MDM सिस्टम, कॉर्पोरेट ऐप स्टोर, मोबाइल API एंडपॉइंट — की पहचान करती है, जिन्हें हमलावर व्यापक मोबाइल शोषण अभियानों के हिस्से के रूप में निशाना बनाते हैं। "iOS पर्याप्त सुरक्षित है" का दौर ख़त्म हो चुका है।
एक ऐतिहासिक पहली बार, राष्ट्रीय सुरक्षा एजेंसी के चार पूर्व निदेशक — जनरल Keith Alexander, एडमिरल Mike Rogers, जनरल Paul Nakasone और जनरल Tim Haugh — एक साथ मंच पर आए RSAC 2026 में, अमेरिका की साइबर सुरक्षा स्थिति का गंभीर आकलन देने के लिए। उनका सामूहिक संदेश: संयुक्त राज्य अमेरिका पिछड़ रहा है।
इन सेवानिवृत्त सैन्य नेताओं ने, जिन्होंने मिलकर U.S. Cyber Command की गठन-वर्षों में कमान संभाली, साइबर हमलों के प्रति एक व्यवस्थागत "सुन्नपन" पर गहरी चिंता जताई, जो देश की अर्थव्यवस्था और संस्थाओं को बढ़ते ख़तरों के सामने उजागर छोड़ रहा है।
"निजी क्षेत्र तक अपनी पहुँच के मामले में हमने ज़मीन खोई है" — CISA, Joint Cyber Defense Collaborative और NSA के Cybersecurity Collaboration Center के भीतर, Nakasone ने चेताया। पूर्व Cyber Command प्रमुख ने कर्मचारियों की कटौती और संस्थागत क्षय की ओर इशारा किया, जो उद्योग के साथ प्रभावी साझेदारी की सरकारी क्षमता को कमज़ोर कर रहे हैं।
एडमिरल Rogers ने शायद सबसे तीखी आलोचना की: "हम दुनिया की सबसे बड़ी अर्थव्यवस्था हैं। हमारे पास एक भी संघीय गोपनीयता ढाँचा नहीं है। हमारे पास साइबर कानून का एक भी बड़ा टुकड़ा नहीं है। यह मुझे बेहद निराश करता है।"
बुनियादी साइबर सुरक्षा कानून की अनुपस्थिति का अर्थ है कि अमेरिका कार्यकारी आदेशों, क्षेत्र-विशिष्ट नियमों और स्वैच्छिक ढाँचों की चिथड़ा-व्यवस्था पर निर्भर बना हुआ है — पूर्व NSA प्रमुखों ने तर्क दिया कि चीन जैसे प्रतिद्वंद्वियों के विरुद्ध, जो रणनीतिक समन्वय से काम करते हैं, यह दृष्टिकोण अपर्याप्त है।
जनरल Haugh ने चेताया कि चीन ने अमेरिका की सहयोगात्मक ख़ुफ़िया क्षमताओं की नक़ल कर ली है और ख़ुद को महत्वपूर्ण बुनियादी ढाँचा नेटवर्कों के भीतर पहले से तैनात कर लिया है। अपने नेतृत्व में उन्होंने नीति-निर्माताओं पर ज़ोर दिया कि वे चीन की दुर्भावनापूर्ण साइबर गतिविधियों के विरुद्ध अधिक आक्रामक प्रतिक्रियाओं पर विचार करें, विशेष रूप से ऐसी कार्रवाइयाँ जो सशस्त्र संघर्ष में होने वाले प्रभावों के समकक्ष हों।
"हमारे यहाँ हज़ारों लोग नहीं मरे हैं। मुझे उम्मीद है कि कभी नहीं मरेंगे," Rogers ने कहा। "लेकिन लगता है कि हमें अभी तक पीड़ा का वह स्तर नहीं मिला जो गणित को मौलिक रूप से बदल दे।" आम सहमति: किसी उत्प्रेरक घटना या सोची-समझी नीतिगत बदलाव के बिना, अमेरिका की साइबर बढ़त का क्षरण जारी रहेगा — और उसके परिणाम समय के साथ बढ़ते जाएँगे।
जब चार पूर्व NSA निदेशक इस बात पर सहमत हों कि हालात बिगड़ रहे हैं, तो संगठनों को सुनना चाहिए। संदेश स्पष्ट है: साइबर सुरक्षा हल करने के लिए सरकार का इंतज़ार मत कीजिए। उद्यमों को स्वतंत्र रूप से लचीलापन बनाना होगा, ऐसे सतत सुरक्षा परीक्षण के साथ जो संघीय समन्वय पर निर्भर न हो। KENSAI की स्वचालित पेनेट्रेशन टेस्टिंग इसी सिद्धांत पर काम करती है — नीतिगत माहौल चाहे जो हो, सतत और स्वतंत्र सुरक्षा सत्यापन देती है।
Trivy ओपन-सोर्स सुरक्षा उपकरण की आपूर्ति श्रृंखला में सेंध एक बड़े ज़बरन वसूली अभियान में बदल गई है। Mandiant 1,000+ पुष्ट प्रभावित SaaS परिवेशों को ट्रैक कर रहा है और कुल 10,000+ डाउनस्ट्रीम पीड़ितों की आशंका है। Trivy का उपयोग करने वाले संगठनों को तुरंत अपने परिवेश का ऑडिट करना चाहिए।
आपूर्ति श्रृंखला हमला, जो निशाना बना Trivyको — Aqua Security का व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स भेद्यता स्कैनर — 2026 की सबसे महत्वपूर्ण सॉफ़्टवेयर आपूर्ति श्रृंखला घटनाओं में से एक बन गया है। Mandiant के मुख्य प्रौद्योगिकी अधिकारी Charles Carmakal ने RSAC ख़तरा ब्रीफ़िंग में दो-टूक आकलन दिया: हमला फैल रहा है, और हमलावर अपने इरादों को लेकर कोई परदा नहीं रख रहे।
सेंध फ़रवरी के अंत में शुरू हुई, जब हमलावरों ने Trivy के GitHub Actions परिवेश में एक ग़लत कॉन्फ़िगरेशन का शोषण करके एक विशेषाधिकार प्राप्त एक्सेस टोकन चुरा लिया। 1 मार्च को Aqua Security ने क्रेडेंशियल घुमाकर सेंध रोकने की कोशिश की — लेकिन कोशिश नाकाम रही, जिससे हमलावर वैध लॉगिन के ज़रिए पहुँच बनाए रख सका। Trivy के दुर्भावनापूर्ण रिलीज़ 19 मार्च को प्रकाशित हुए, जिससे हमलावरों को उन संगठनों के सीक्रेट और क्रेडेंशियल तक पहुँच मिली जिन्होंने दूषित संस्करण खींचे।
"हम अभी 1,000 से अधिक प्रभावित SaaS परिवेशों के बारे में जानते हैं," Carmakal ने कहा। "वे हज़ार-से-अधिक डाउनस्ट्रीम पीड़ित शायद और 500, और 1,000, शायद और 10,000 तक बढ़ जाएँगे।"
हमलावर कई ख़तरा समूहों के साथ मिलकर काम कर रहे हैं जो मुख्यतः संयुक्त राज्य अमेरिका, कनाडा और यूनाइटेड किंगडम में स्थित हैं। Mandiant इन साइबर अपराधियों का वर्णन इस तरह करता है: "अपनी ज़बरन वसूली में असाधारण रूप से आक्रामक होने के लिए जाने जाते हैं — बहुत शोरगुल भरे, बहुत आक्रामक।" यह प्रोफ़ाइल आर्थिक रूप से प्रेरित समूहों की ओर इशारा करती है, जो चुराए गए क्रेडेंशियल से पीड़ित परिवेशों में घुसते हैं, डेटा बाहर भेजते हैं और फिरौती माँगते हैं।
Sygnia, जो घटना प्रतिक्रिया में Aqua Security की मदद कर रही है, ने पहचाना अतिरिक्त अनधिकृत बदलाव और रिपॉज़िटरी संशोधन , जो संकेत देते हैं कि हमलावर फिर से पहुँच बना रहा है। शुरुआती क्रेडेंशियल चोरी का मूल कारण अस्पष्ट है — Mandiant को संदेह है कि क्रेडेंशियल किसी अन्य क्लाउड परिवेश, किसी व्यावसायिक प्रक्रिया आउटसोर्सर, या संभवतः किसी डेवलपर के निजी कंप्यूटर से चुराए गए थे।
विडंबना कड़वी है: भेद्यताएँ ढूँढ़ने के लिए बनाया गया सुरक्षा उपकरण ही हमला वेक्टर बन गया। यह रेखांकित करता है कि आपूर्ति श्रृंखला सुरक्षा के लिए अंधा भरोसा नहीं, सतत सत्यापन चाहिए। KENSAI की स्वचालित स्कैनिंग संगठनों को दूषित पैकेज पर निर्भरता और उजागर क्रेडेंशियल पहचानने में मदद करती है — जिनमें उसी तरह की GitHub Actions ग़लत-कॉन्फ़िगरेशन भी शामिल है जिसने सबसे पहले इस हमले को संभव बनाया।
Federal Communications Commission का नया घोषित नियम, जो विदेश-निर्मित राउटर पर प्रतिबंध लगाता है अमेरिकी नेटवर्कों में, उद्योग हितधारकों की तीखी आलोचना झेल रहा है, जो चेताते हैं कि यह नीति आपूर्ति श्रृंखला में और अधिक अनिश्चितता पैदा कर सकती है, बजाय उसे हल करने के।
FCC अध्यक्ष Brendan Carr ने इस नियम को राष्ट्रीय सुरक्षा उपाय बताया, जो मुख्यतः चीन-निर्मित नेटवर्किंग उपकरणों पर लक्षित है — ख़ुफ़िया एजेंसियों ने इन्हें जासूसी और नेटवर्क बैकडोर के संभावित वेक्टर के रूप में चिह्नित किया है। हालाँकि, लागू करने के विवरण ने दूरसंचार और एंटरप्राइज़ नेटवर्किंग क्षेत्रों में चिंताएँ बढ़ाई हैं:
यह बहस साइबर सुरक्षा नीति के एक बुनियादी तनाव को उजागर करती है: ख़तरे को पहचानने और व्यावहारिक समाधान लागू करने के बीच की खाई। संभावित रूप से भेद ली गई नेटवर्किंग उपकरणों पर निर्भरता घटाने का सुरक्षा तर्क मज़बूत है, फिर भी आलोचक कहते हैं कि ख़राब ढंग से लागू किया गया प्रतिबंध अपरीक्षित विकल्पों की जल्दबाज़ी में तैनाती करवाकर सुरक्षा को उल्टा कमज़ोर कर सकता है।
नीति का नतीजा जो भी हो, संगठनों को पता होना चाहिए कि उनके नेटवर्क पर क्या चल रहा है। KENSAI की बुनियादी ढाँचा स्कैनिंग तैनात नेटवर्किंग उपकरणों के मेक, मॉडल और फ़र्मवेयर संस्करण पहचानती है — जिससे आपूर्ति श्रृंखला जोखिम का आकलन करने और माइग्रेशन की समय-सीमा तय करने के लिए ज़रूरी दृश्यता मिलती है, नियम आख़िरकार जो भी माँगें।
अमेरिकी वित्त विभाग ने सार्वजनिक टिप्पणी अवधि खोली है — इस पर कि क्या Terrorism Risk Insurance Program (TRIP) का विस्तार करके विनाशकारी साइबर हमलों के लिए कवरेज दी जानी चाहिए — ऐसा क़दम जो साइबर बीमा बाज़ार को मौलिक रूप से नया आकार दे सकता है।
TRIP 9/11 के बाद बनाया गया था, ताकि आतंकवाद से जुड़े बीमा नुक़सान के लिए संघीय सहारा मिल सके जब वे निजी बाज़ार की क्षमता से अधिक हों। Treasury अब यह सवाल पूछ रहा है: क्या विनाशकारी साइबर हमलों को वही दर्जा मिलना चाहिए?
साइबर बीमा बाज़ार इस समस्या से जूझ रहा है: प्रणालीगत जोखिम — यह संभावना कि एक ही साइबर घटना (जैसे किसी व्यापक रूप से तैनात सॉफ़्टवेयर घटक का शोषण) हज़ारों पॉलिसीधारकों में एक साथ सहसंबद्ध नुक़सान पैदा कर दे। पारंपरिक बीमा मॉडल, जो जोखिम विविधीकरण पर टिके हैं, तब टूट जाते हैं जब घटनाएँ बड़े पैमाने पर सहसंबद्ध हों।
TRIP का विस्तार साइबर जोखिम तक हो या न हो, बीमाकर्ता कवरेज की शर्त के रूप में प्रमाणयोग्य सुरक्षा प्रथाओं की माँग बढ़ा रहे हैं। KENSAI की सतत पेनेट्रेशन टेस्टिंग सुरक्षा स्थिति का वही दस्तावेज़ी, स्वचालित प्रमाण देती है जो बीमाकर्ता देखना चाहते हैं — जिससे संगठनों को बेहतर कवरेज शर्तें मिलती हैं और साथ ही दावा करने की नौबत आने का जोखिम वास्तव में घटता है।
Office of the Director of National Intelligence ने प्रकाशित की है अपनी पहले-वर्ष की तकनीकी समीक्षा, जिसमें तीन रणनीतिक प्राथमिकताएँ रेखांकित हैं: AI एकीकरण, सक्रिय ख़तरा-शिकार, और एप्लिकेशन साइबर सुरक्षा। यह समीक्षा दुर्लभ दृश्यता देती है कि अमेरिकी ख़ुफ़िया समुदाय आधुनिक ख़तरों से निपटने के लिए अपने प्रौद्योगिकी बुनियादी ढाँचे को कैसे ढाल रहा है।
ख़ुफ़िया समुदाय का सतत, स्वचालित सुरक्षा परीक्षण की ओर झुकाव उसी दृष्टिकोण को सही ठहराता है जिसे दूरदर्शी उद्यम पहले ही अपना रहे हैं। KENSAI की स्वचालित पेनेट्रेशन टेस्टिंग उसी सक्रिय ख़तरा-शिकार पद्धति को दोहराती है जिसे ODNI महत्वपूर्ण बताता है — हमलावरों के पहले खोज लेने का इंतज़ार करने के बजाय लगातार भेद्यताएँ स्कैन करना।
Aleksei Volkov, एक रूसी नागरिक जो काम करता था प्रारंभिक एक्सेस ब्रोकरके रूप में, को रैनसमवेयर समूहों को नेटवर्क पहुँच बेचने के लिए छह साल से अधिक की संघीय जेल की सज़ा सुनाई गई है। यह सज़ा रैनसमवेयर आपूर्ति श्रृंखला के विरुद्ध सबसे महत्वपूर्ण कार्रवाइयों में से एक है, जो अक्सर नज़रअंदाज़ किए जाने वाले उन बिचौलियों को निशाना बनाती है जो हमलों को संभव बनाते हैं।
प्रारंभिक एक्सेस ब्रोकर हैं साइबर अपराध के प्रॉपर्टी एजेंट — वे कॉर्पोरेट नेटवर्कों में सेंध लगाते हैं और सबसे ऊँची बोली लगाने वाले, आम तौर पर रैनसमवेयर संचालकों को पहुँच बेचते हैं। Volkov का ऑपरेशन फ़िशिंग अभियानों और भेद्यता शोषण के ज़रिए संगठनों में सेंध लगाता था, फिर भूमिगत मंचों पर नेटवर्क पहुँच की नीलामी करता था। यह विशेषज्ञता रैनसमवेयर समूहों को अपनी घुसपैठ क्षमताएँ विकसित किए बिना संचालन बढ़ाने देती है।
एक्सेस ब्रोकर उन्हीं भेद्यताओं का शोषण करते हैं जिन्हें ढूँढ़ने के लिए KENSAI की स्वचालित स्कैनिंग बनी है — उजागर सेवाएँ, बिना पैच किए सिस्टम और कमज़ोर क्रेडेंशियल। पहुँच-बिंदु पर आपूर्ति श्रृंखला बाधित करना कारगर है, लेकिन अभियोजन से बेहतर रोकथाम है। सतत सुरक्षा परीक्षण उन पैर-जमावों को पहचान लेता है जिन्हें एक्सेस ब्रोकर तलाशते हैं, इससे पहले कि उन्हें पैक करके बेचा जा सके।
| घटनाक्रम | प्रभाव | प्रकार | आवश्यक कार्रवाई |
|---|---|---|---|
| DarkSword iOS एक्सप्लॉइट GitHub पर लीक | गंभीर | अनुसंधान | सभी प्रबंधित iOS डिवाइस तुरंत अपडेट करें |
| RSAC में पूर्व NSA प्रमुखों की चेतावनी | रणनीतिक | उद्योग | सुरक्षा स्थिति की स्वतंत्रता का आकलन करें |
| Trivy ज़बरन वसूली लहर — 10K+ पीड़ित | उच्च | अनुसंधान | Trivy उपयोग का ऑडिट करें और क्रेडेंशियल घुमाएँ |
| FCC विदेशी राउटर प्रतिबंध | रणनीतिक | विनियमन | नेटवर्क उपकरणों के मूल की सूची बनाएँ |
| Treasury साइबर बीमा पर विचार | INFO | विनियमन | सार्वजनिक टिप्पणी अवधि पर नज़र रखें |
| ODNI पहले-वर्ष की तकनीकी समीक्षा | INFO | उद्योग | सुरक्षा प्रथाओं को IC मानकों से संरेखित करें |
| रूसी एक्सेस ब्रोकर को सज़ा | INFO | क़ानून प्रवर्तन | एक्सेस ब्रोकर हमला वेक्टर की समीक्षा करें |
जब iOS एक्सप्लॉइट किट GitHub पर लीक होती हैं, तो ख़तरा मॉडल रातोंरात बदल जाता है। KENSAI की सतत पेनेट्रेशन टेस्टिंग उन भेद्यताओं को ढूँढ़ती है जिन्हें एक्सेस ब्रोकर और एक्सप्लॉइट किट निशाना बनाते हैं — इससे पहले कि वे किसी और की कमाई बन जाएँ।
अपना निःशुल्क सुरक्षा स्कैन शुरू करें →प्रकाशित किया KENSAI शोध एवं ख़तरा इंटेलिजेंस टीम ने
शोध एवं उत्पाद इंटेलिजेंस राउंडअप — 29 मार्च, 2026
और ब्रीफ़िंग पढ़ें →
🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →