剣 KENSAI
← ब्लॉग पर वापस
सुरक्षा ब्रीफ़िंग 13 मिनट पढ़ें 29 मार्च, 2026

Infinity Stealer ने ClickFix से macOS को निशाना बनाया, टेलीकॉम में Red Menshen की BPFDoor स्लीपर सेल मिलीं, FBI निदेशक Patel हैक, RedLine एडमिन प्रत्यर्पित, TP-Link व BIND पैच

Infinity नामक नया macOS इन्फ़ोस्टीलर Cloudflare-थीम वाले ClickFix चारे और Nuitka-संकलित Python से पहचान को चकमा देता है। Rapid7 ने मध्य-पूर्व और एशिया के टेलीकॉम बैकबोन नेटवर्कों में छिपे Red Menshen के BPFDoor कर्नेल इम्प्लांट उजागर किए। एक ईरान-समर्थक हैकिंग समूह ने FBI निदेशक Kash Patel के निजी खाते की सुरक्षा भेदने की ज़िम्मेदारी ली। RedLine मैलवेयर के कथित प्रशासक को अमेरिका प्रत्यर्पित किया गया। TP-Link ने उच्च-गंभीरता वाली राउटर भेद्यताएँ पैच कीं और ISC ने मेमोरी-लीक DoS ख़ामियाँ ठीक करने वाले BIND अपडेट जारी किए।


1. Infinity Stealer — नया macOS मैलवेयर ClickFix चारे और Nuitka संकलन का उपयोग करता है

Malwarebytes के शोधकर्ताओं ने Infinity Stealerका दस्तावेज़ीकरण किया है — यह नया सूचना-चोरी मैलवेयर macOS सिस्टम को ऐसी हमला-शृंखला से निशाना बनाता है जो ClickFix सोशल इंजीनियरिंग को ओपन-सोर्स Nuitka कंपाइलर से संकलित Python पेलोड के साथ जोड़ती है — macOS मैलवेयर अभियानों में यह पहली बार है।

हमला-शृंखला

संक्रमण की शुरुआत डोमेन update-check[.]comपर होस्ट किए गए नक़ली Cloudflare CAPTCHA सत्यापन पेज से होती है। पीड़ितों को बहकाकर base64-अस्पष्ट किया गया curl कमांड macOS Terminal में चिपकाने के लिए कहा जाता है, जिससे Gatekeeper और अन्य OS-स्तरीय सुरक्षा दरकिनार हो जाती हैं:

Nuitka क्यों मायने रखता है

PyInstaller — जो Python बाइटकोड बंडल करता है और जिसे डिकंपाइल करना अपेक्षाकृत आसान है — के विपरीत, Nuitka Python स्रोत को C कोड में संकलित करता है और ऐसी नेटिव बाइनरी बनाता है जिसमें कोई स्पष्ट बाइटकोड परत नहीं होती। इससे स्थैतिक विश्लेषण और रिवर्स इंजीनियरिंग कहीं अधिक कठिन हो जाते हैं, और यही कारण है कि पारंपरिक एंटीवायरस इंजन इसे धीरे पकड़ते हैं।

चुराया गया सारा डेटा HTTP POST से C2 सर्वर को भेजा जाता है, और सफल चोरी पर Telegram सूचनाएँ संचालकों को सतर्क कर देती हैं।

⚠️ आवश्यक कार्रवाई

macOS उपयोगकर्ताओं को उन वेबसाइटों से Terminal कमांड कभी नहीं चिपकाने चाहिए जिन पर वे पूरा भरोसा नहीं करते। संगठनों को ऐसी एंडपॉइंट पहचान तैनात करनी चाहिए जो संदिग्ध curl पाइप-शृंखलाओं और क्वारंटीन फ़्लैग हटाने (xattr -d) के पैटर्न पर नज़र रखे।

KENSAI का दृष्टिकोण

ClickFix हमले वेब-परत सुरक्षा और एंडपॉइंट सुरक्षा के बीच की खाई का शोषण करते हैं — उपयोगकर्ता स्वयं निष्पादन-इंजन बन जाता है। KENSAI की वेब एप्लिकेशन स्कैनिंग नक़ली CAPTCHA पेज और ClickFix चारे को शक्ति देने वाले संदिग्ध क्लिपबोर्ड-हाइजैकिंग JavaScript पैटर्न पहचान लेती है, और हमले को वितरण-चरण पर ही पकड़ लेती है — इससे पहले कि उपयोगकर्ता Terminal तक पहुँचे।


2. Red Menshen ने टेलीकॉम बैकबोन नेटवर्कों में BPFDoor स्लीपर सेल बिठाईं

Rapid7 Labs ने एक विस्तृत रिपोर्ट प्रकाशित की है जो बताती है कि चीन-संबद्ध ख़तरा-अभिकर्ता Red Menshen (Earth Bluecrow, DecisiveArchitect और Red Dev 18 नामों से भी ट्रैक किया जाता है) ने मध्य-पूर्व तथा एशिया के दूरसंचार नेटवर्कों में गहराई तक कर्नेल-स्तरीय BPFDoor इम्प्लांट बिठा रखे हैं — शोधकर्ता इन्हें टेलीकॉम अवसंरचना में अब तक मिलीं «सबसे छिपी हुई डिजिटल स्लीपर सेल» बताते हैं।

BPFDoor कैसे काम करता है

BPFDoor पारंपरिक मैलवेयर से मूल रूप से अलग है। यह न कोई सुनने वाला पोर्ट खोलता है, न दृश्य C2 चैनल बनाए रखता है, न ही बीकनिंग ट्रैफ़िक पैदा करता है। इसके बजाय:

प्रारंभिक पहुँच के रास्ते

Red Menshen शुरुआती पैर जमाने के लिए इंटरनेट-मुखी अवसंरचना को निशाना बनाता है — VPN उपकरण, फ़ायरवॉल और वेब प्लेटफ़ॉर्म, जिनमें Ivanti, Cisco, Juniper, Fortinet, VMware, Palo Alto Networks और Apache Struts शामिल हैं। शोषण के बाद वह क्रेडेंशियल बटोरने और पार्श्व संचलन के लिए CrossC2 बीकन, Sliver, TinyShell यूनिक्स बैकडोर, कीलॉगर और ब्रूट-फ़ोर्स उपयोगिताएँ इस्तेमाल करता है।

रणनीतिक निहितार्थ

टेलीकॉम बैकबोन अवसंरचना की सुरक्षा भेदकर Red Menshen को सरकारी संचार पकड़ने, रुचि के लक्ष्यों की निगरानी करने, और ऐसी स्थायी पहुँच बनाए रखने की क्षमता मिल जाती है जो मानक घटना-प्रतिक्रिया प्रक्रियाओं के बाद भी बची रहती है। कर्नेल-स्तरीय इम्प्लांट होने का अर्थ है कि जब तक संगठन विशेष रूप से BPF फ़िल्टर विसंगतियाँ न खोजें, व्यापक एंडपॉइंट पहचान भी BPFDoor चूक सकती है।

KENSAI का दृष्टिकोण

यह अभियान रेखांकित करता है कि परिधि-सुरक्षा परीक्षण में एज अवसंरचना शामिल होनी ही चाहिए — VPN, फ़ायरवॉल और लोड बैलेंसर APT समूहों के प्रमुख लक्ष्य हैं। KENSAI का बाहरी हमला-सतह प्रबंधन उजागर एज उपकरण पहचानता है और ठीक उन्हीं उत्पाद-परिवारों में ज्ञात भेद्यताओं की जाँच करता है जिन्हें Red Menshen निशाना बनाता है।


3. ईरान-समर्थक हैकिंग समूह का दावा: FBI निदेशक Kash Patel का निजी खाता भेदा गया

एक ईरान-समर्थक हैकिंग समूह ने FBI निदेशक Kash Patelके निजी खाते की सुरक्षा भेदने की सार्वजनिक ज़िम्मेदारी ली है और उस खाते से ईमेल तथा दस्तावेज़ डाउनलोड के लिए उपलब्ध कराने की पेशकश की है। यदि यह दावा सत्यापित होता है, तो हाल के वर्षों में किसी पदस्थ अमेरिकी ख़ुफ़िया प्रमुख के निजी खाते से यह सबसे महत्वपूर्ण सुरक्षा-भंगों में से एक होगा।

हम क्या जानते हैं

संदर्भ

2025-2026 में ईरान-संबद्ध साइबर संचालन उल्लेखनीय रूप से बढ़े हैं; ये समूह अमेरिकी सरकारी अधिकारियों, राजनीतिक अभियानों और महत्वपूर्ण अवसंरचना को निशाना बना रहे हैं। निजी खातों को निशाना बनाना — जिनमें आमतौर पर सरकारी प्रणालियों जैसे सुरक्षा-नियंत्रण नहीं होते — राष्ट्र-राज्य अभिकर्ताओं का पसंदीदा रास्ता बना हुआ है, क्योंकि ऐसे संवेदनशील संवाद निजी और पेशेवर दोनों दायरों में फैल सकते हैं।

🔶 उच्च-प्रोफ़ाइल लक्ष्यों का पैटर्न

यह घटना एक भली-भाँति प्रलेखित पैटर्न के अनुरूप है: राष्ट्र-राज्य अभिकर्ता उच्च-मूल्य व्यक्तियों के निजी खाते इसलिए निशाना बनाते हैं क्योंकि निजी ईमेल, क्लाउड स्टोरेज और मैसेजिंग ऐप्स में सरकारी प्रणालियों जैसा MFA प्रवर्तन, निगरानी और एक्सेस नियंत्रण शायद ही कभी होता है।

KENSAI का दृष्टिकोण

किसी भी संगठन के नेतृत्व के लिए निजी खातों की सुरक्षा सबसे कमज़ोर कड़ी है। KENSAI का मुख्य केंद्र उद्यम सुरक्षा परीक्षण है, फिर भी हमारी हमला-सतह टोही निजी खातों के जोखिम पहचान सकती है — लीक हुए क्रेडेंशियल, जुड़ी सेवाएँ और सोशल इंजीनियरिंग के रास्ते — जिनका शोषण कर अधिकारियों के ज़रिए संगठनात्मक परिसंपत्तियों तक पहुँचा जा सकता है।


4. Hightower Holding की डेटा सेंध से 1,30,000 व्यक्ति प्रभावित

Hightower Holding, एक अमेरिकी होल्डिंग कंपनी, ने लगभग 1,30,000 व्यक्तियोंको प्रभावित करने वाली डेटा सेंध की जानकारी दी है। कंपनी ने पुष्टि की कि हमलावरों ने उसके परिवेश से नाम, सामाजिक सुरक्षा संख्याएँ और ड्राइविंग लाइसेंस संख्याएँ चुराईं।

सेंध का विवरण

SSN और ड्राइविंग लाइसेंस संख्याओं का संयोजन इस सेंध को पहचान-चोरी के लिए विशेष रूप से ख़तरनाक बनाता है — फ़र्ज़ी खाते खोलने, कर-रिटर्न धोखाधड़ी और कृत्रिम पहचान गढ़ने के लिए ठीक यही जानकारी चाहिए होती है।

KENSAI का दृष्टिकोण

इस पैमाने पर PII संभालने वाली वित्तीय सेवा कंपनियों को निरंतर सुरक्षा-सत्यापन बनाए रखना चाहिए। KENSAI का स्वचालित पेनिट्रेशन टेस्टिंग डेटा-उजागर जोखिम पहचानता है — ग़लत कॉन्फ़िगर स्टोरेज बकेट से लेकर उन SQL इंजेक्शन रास्तों तक जो PII डेटाबेस तक पहुँचते हैं — इससे पहले कि हमलावर उन्हें खोजें।


5. कथित RedLine मैलवेयर प्रशासक अमेरिका प्रत्यर्पित

Hambardzum Minasyan (आर्मेनिया) को अमेरिका प्रत्यर्पित किया गया है; उन पर इतिहास के सबसे विपुल क्रेडेंशियल-चोरी मैलवेयर परिवारों में से एक, RedLine इन्फ़ोस्टीलर, के विकास और प्रशासन में संलिप्तता का आरोप है।

RedLine का प्रभाव

2020 में सामने आने के बाद से RedLine प्रमुख इन्फ़ोस्टीलरों में रहा है और लाखों क्रेडेंशियल, वित्तीय डेटा तथा क्रिप्टोकरेंसी वॉलेट जानकारी की चोरी के लिए ज़िम्मेदार है। यह मैलवेयर Malware-as-a-Service (MaaS) के रूप में बेचा जाता था, जिसमें संचालक बिल्डर, C2 अवसंरचना और सहायता चैनलों तक पहुँच के लिए सदस्यता शुल्क देते थे।

यह प्रत्यर्पण 2024 के अंत के Operation Magnus के बाद हुआ है, जिसने RedLine और META इन्फ़ोस्टीलर अवसंरचना बाधित की थी। यह ताज़ा कार्रवाई दिखाती है कि क़ानून प्रवर्तन केवल अवसंरचना नहीं, बल्कि बड़े मैलवेयर संचालनों के पीछे के व्यक्तियों का भी पीछा कर रहा है।

KENSAI का दृष्टिकोण

क़ानून प्रवर्तन की कार्रवाइयाँ मदद करती हैं, पर संगठन अपनी सुरक्षा के लिए इन ध्वंसों पर निर्भर नहीं रह सकते। RedLine से चुराए गए क्रेडेंशियल मैलवेयर बाधित होने के बहुत बाद तक डार्क वेब बाज़ारों में घूमते रहते हैं। KENSAI की क्रेडेंशियल-उजागर निगरानी आपके डोमेन से जुड़े लीक क्रेडेंशियल पहचानती है, ताकि चुराए गए डेटा को हथियार बनाए जाने से पहले पासवर्ड बदले जा सकें।


6. TP-Link ने उच्च-गंभीरता वाली राउटर भेद्यताएँ पैच कीं

TP-Link ने अपने राउटर फ़र्मवेयर की कई उच्च-गंभीरता भेद्यताओं के लिए पैच जारी किए हैं, जो हमलावरों को प्रमाणीकरण दरकिनार करने, मनमाने कमांड चलाने और कॉन्फ़िगरेशन फ़ाइलें डिक्रिप्ट करने दे सकती थीं।

प्रमुख भेद्यताएँ

⚠️ अभी पैच करें

उपभोक्ता और SMB दोनों परिवेशों में TP-Link राउटरों की व्यापक तैनाती को देखते हुए, और विदेश-निर्मित नेटवर्किंग उपकरणों पर हाल की FCC जाँच के मद्देनज़र, संगठनों को इन फ़र्मवेयर अपडेट को प्राथमिकता देनी चाहिए। उजागर राउटर प्रबंधन इंटरफ़ेस बॉटनेट और APT समूहों — दोनों का पसंदीदा निशाना हैं।

KENSAI का दृष्टिकोण

नेटवर्क उपकरणों की भेद्यताएँ लगातार सबसे अधिक शोषित हमला-वेक्टरों में रहती हैं। KENSAI की बाहरी स्कैनिंग उजागर राउटर प्रबंधन इंटरफ़ेस पहचानती है और ज्ञात फ़र्मवेयर भेद्यताओं की जाँच करती है — ताकि ग़लत कॉन्फ़िगरेशन प्रवेश-बिंदु बनने से पहले पकड़े जाएँ।


7. BIND DNS अपडेट ने उच्च-गंभीरता मेमोरी-लीक भेद्यताएँ पैच कीं

Internet Systems Consortium (ISC) ने BIND DNS सर्वर सॉफ़्टवेयर के लिए अपडेट जारी किए हैं, जो उन उच्च-गंभीरता भेद्यताओं को पैच करते हैं जिनका शोषण विशेष रूप से गढ़ी गई डोमेन क्वेरी से आउट-ऑफ़-मेमोरी स्थिति पैदा करने के लिए हो सकता था, जिससे BIND रिज़ॉल्वर में मेमोरी लीक होती है।

प्रभाव

DNS अवसंरचना उच्च-मूल्य लक्ष्य है, क्योंकि रिज़ॉल्वर बंद होने से व्यापक सेवा-व्यवधान की शृंखला बन सकती है। BIND रिज़ॉल्वर चला रहे संगठनों को तुरंत अपडेट लागू करने चाहिए।

KENSAI का दृष्टिकोण

DNS अवसंरचना बुनियादी है — यह विफल हो तो सब विफल हो जाता है। KENSAI की अवसंरचना स्कैनिंग BIND संस्करण के जोखिम और DNS कॉन्फ़िगरेशन की ज्ञात भेद्यताएँ पहचानती है, ताकि आपकी रिज़ॉल्यूशन अवसंरचना अनदेखी कमज़ोर कड़ी न रह जाए।


हमलावरों से पहले अपनी हमला-सतह स्कैन करें

macOS इन्फ़ोस्टीलर से लेकर टेलीकॉम APT अभियानों तक — हमला-सतह फैल रही है। KENSAI आपके बाहरी जोखिम का निरंतर मानचित्रण और परीक्षण करता है।

निःशुल्क स्कैन शुरू करें →

KENSAI सुरक्षा अनुसंधान · दैनिक ख़तरा-इंटेलिजेंस · 29 मार्च, 2026

संबंधित लेख

Redirecting... Codice sorgente Cisco rubato tramite attacco supply chain Trivy, Zero-day RCE Vi Automated Penetration Testing:...