Infinity नामक नया macOS इन्फ़ोस्टीलर Cloudflare-थीम वाले ClickFix चारे और Nuitka-संकलित Python से पहचान को चकमा देता है। Rapid7 ने मध्य-पूर्व और एशिया के टेलीकॉम बैकबोन नेटवर्कों में छिपे Red Menshen के BPFDoor कर्नेल इम्प्लांट उजागर किए। एक ईरान-समर्थक हैकिंग समूह ने FBI निदेशक Kash Patel के निजी खाते की सुरक्षा भेदने की ज़िम्मेदारी ली। RedLine मैलवेयर के कथित प्रशासक को अमेरिका प्रत्यर्पित किया गया। TP-Link ने उच्च-गंभीरता वाली राउटर भेद्यताएँ पैच कीं और ISC ने मेमोरी-लीक DoS ख़ामियाँ ठीक करने वाले BIND अपडेट जारी किए।
Malwarebytes के शोधकर्ताओं ने Infinity Stealerका दस्तावेज़ीकरण किया है — यह नया सूचना-चोरी मैलवेयर macOS सिस्टम को ऐसी हमला-शृंखला से निशाना बनाता है जो ClickFix सोशल इंजीनियरिंग को ओपन-सोर्स Nuitka कंपाइलर से संकलित Python पेलोड के साथ जोड़ती है — macOS मैलवेयर अभियानों में यह पहली बार है।
संक्रमण की शुरुआत डोमेन update-check[.]comपर होस्ट किए गए नक़ली Cloudflare CAPTCHA सत्यापन पेज से होती है। पीड़ितों को बहकाकर base64-अस्पष्ट किया गया curl कमांड macOS Terminal में चिपकाने के लिए कहा जाता है, जिससे Gatekeeper और अन्य OS-स्तरीय सुरक्षा दरकिनार हो जाती हैं:
/tmpमें लिखती है, क्वारंटीन फ़्लैग हटाती है और उसे nohup के ज़रिए चलाती है — पर्यावरण चरों से C2 पता तथा टोकन सौंपकर स्वयं को मिटा देती हैUpdateHelper.bin) खोलती है.env फ़ाइलों में पड़े सादे-पाठ सीक्रेट से क्रेडेंशियल बटोरता हैPyInstaller — जो Python बाइटकोड बंडल करता है और जिसे डिकंपाइल करना अपेक्षाकृत आसान है — के विपरीत, Nuitka Python स्रोत को C कोड में संकलित करता है और ऐसी नेटिव बाइनरी बनाता है जिसमें कोई स्पष्ट बाइटकोड परत नहीं होती। इससे स्थैतिक विश्लेषण और रिवर्स इंजीनियरिंग कहीं अधिक कठिन हो जाते हैं, और यही कारण है कि पारंपरिक एंटीवायरस इंजन इसे धीरे पकड़ते हैं।
चुराया गया सारा डेटा HTTP POST से C2 सर्वर को भेजा जाता है, और सफल चोरी पर Telegram सूचनाएँ संचालकों को सतर्क कर देती हैं।
macOS उपयोगकर्ताओं को उन वेबसाइटों से Terminal कमांड कभी नहीं चिपकाने चाहिए जिन पर वे पूरा भरोसा नहीं करते। संगठनों को ऐसी एंडपॉइंट पहचान तैनात करनी चाहिए जो संदिग्ध curl पाइप-शृंखलाओं और क्वारंटीन फ़्लैग हटाने (xattr -d) के पैटर्न पर नज़र रखे।
ClickFix हमले वेब-परत सुरक्षा और एंडपॉइंट सुरक्षा के बीच की खाई का शोषण करते हैं — उपयोगकर्ता स्वयं निष्पादन-इंजन बन जाता है। KENSAI की वेब एप्लिकेशन स्कैनिंग नक़ली CAPTCHA पेज और ClickFix चारे को शक्ति देने वाले संदिग्ध क्लिपबोर्ड-हाइजैकिंग JavaScript पैटर्न पहचान लेती है, और हमले को वितरण-चरण पर ही पकड़ लेती है — इससे पहले कि उपयोगकर्ता Terminal तक पहुँचे।
Rapid7 Labs ने एक विस्तृत रिपोर्ट प्रकाशित की है जो बताती है कि चीन-संबद्ध ख़तरा-अभिकर्ता Red Menshen (Earth Bluecrow, DecisiveArchitect और Red Dev 18 नामों से भी ट्रैक किया जाता है) ने मध्य-पूर्व तथा एशिया के दूरसंचार नेटवर्कों में गहराई तक कर्नेल-स्तरीय BPFDoor इम्प्लांट बिठा रखे हैं — शोधकर्ता इन्हें टेलीकॉम अवसंरचना में अब तक मिलीं «सबसे छिपी हुई डिजिटल स्लीपर सेल» बताते हैं।
BPFDoor पारंपरिक मैलवेयर से मूल रूप से अलग है। यह न कोई सुनने वाला पोर्ट खोलता है, न दृश्य C2 चैनल बनाए रखता है, न ही बीकनिंग ट्रैफ़िक पैदा करता है। इसके बजाय:
Red Menshen शुरुआती पैर जमाने के लिए इंटरनेट-मुखी अवसंरचना को निशाना बनाता है — VPN उपकरण, फ़ायरवॉल और वेब प्लेटफ़ॉर्म, जिनमें Ivanti, Cisco, Juniper, Fortinet, VMware, Palo Alto Networks और Apache Struts शामिल हैं। शोषण के बाद वह क्रेडेंशियल बटोरने और पार्श्व संचलन के लिए CrossC2 बीकन, Sliver, TinyShell यूनिक्स बैकडोर, कीलॉगर और ब्रूट-फ़ोर्स उपयोगिताएँ इस्तेमाल करता है।
टेलीकॉम बैकबोन अवसंरचना की सुरक्षा भेदकर Red Menshen को सरकारी संचार पकड़ने, रुचि के लक्ष्यों की निगरानी करने, और ऐसी स्थायी पहुँच बनाए रखने की क्षमता मिल जाती है जो मानक घटना-प्रतिक्रिया प्रक्रियाओं के बाद भी बची रहती है। कर्नेल-स्तरीय इम्प्लांट होने का अर्थ है कि जब तक संगठन विशेष रूप से BPF फ़िल्टर विसंगतियाँ न खोजें, व्यापक एंडपॉइंट पहचान भी BPFDoor चूक सकती है।
यह अभियान रेखांकित करता है कि परिधि-सुरक्षा परीक्षण में एज अवसंरचना शामिल होनी ही चाहिए — VPN, फ़ायरवॉल और लोड बैलेंसर APT समूहों के प्रमुख लक्ष्य हैं। KENSAI का बाहरी हमला-सतह प्रबंधन उजागर एज उपकरण पहचानता है और ठीक उन्हीं उत्पाद-परिवारों में ज्ञात भेद्यताओं की जाँच करता है जिन्हें Red Menshen निशाना बनाता है।
एक ईरान-समर्थक हैकिंग समूह ने FBI निदेशक Kash Patelके निजी खाते की सुरक्षा भेदने की सार्वजनिक ज़िम्मेदारी ली है और उस खाते से ईमेल तथा दस्तावेज़ डाउनलोड के लिए उपलब्ध कराने की पेशकश की है। यदि यह दावा सत्यापित होता है, तो हाल के वर्षों में किसी पदस्थ अमेरिकी ख़ुफ़िया प्रमुख के निजी खाते से यह सबसे महत्वपूर्ण सुरक्षा-भंगों में से एक होगा।
2025-2026 में ईरान-संबद्ध साइबर संचालन उल्लेखनीय रूप से बढ़े हैं; ये समूह अमेरिकी सरकारी अधिकारियों, राजनीतिक अभियानों और महत्वपूर्ण अवसंरचना को निशाना बना रहे हैं। निजी खातों को निशाना बनाना — जिनमें आमतौर पर सरकारी प्रणालियों जैसे सुरक्षा-नियंत्रण नहीं होते — राष्ट्र-राज्य अभिकर्ताओं का पसंदीदा रास्ता बना हुआ है, क्योंकि ऐसे संवेदनशील संवाद निजी और पेशेवर दोनों दायरों में फैल सकते हैं।
यह घटना एक भली-भाँति प्रलेखित पैटर्न के अनुरूप है: राष्ट्र-राज्य अभिकर्ता उच्च-मूल्य व्यक्तियों के निजी खाते इसलिए निशाना बनाते हैं क्योंकि निजी ईमेल, क्लाउड स्टोरेज और मैसेजिंग ऐप्स में सरकारी प्रणालियों जैसा MFA प्रवर्तन, निगरानी और एक्सेस नियंत्रण शायद ही कभी होता है।
किसी भी संगठन के नेतृत्व के लिए निजी खातों की सुरक्षा सबसे कमज़ोर कड़ी है। KENSAI का मुख्य केंद्र उद्यम सुरक्षा परीक्षण है, फिर भी हमारी हमला-सतह टोही निजी खातों के जोखिम पहचान सकती है — लीक हुए क्रेडेंशियल, जुड़ी सेवाएँ और सोशल इंजीनियरिंग के रास्ते — जिनका शोषण कर अधिकारियों के ज़रिए संगठनात्मक परिसंपत्तियों तक पहुँचा जा सकता है।
Hightower Holding, एक अमेरिकी होल्डिंग कंपनी, ने लगभग 1,30,000 व्यक्तियोंको प्रभावित करने वाली डेटा सेंध की जानकारी दी है। कंपनी ने पुष्टि की कि हमलावरों ने उसके परिवेश से नाम, सामाजिक सुरक्षा संख्याएँ और ड्राइविंग लाइसेंस संख्याएँ चुराईं।
SSN और ड्राइविंग लाइसेंस संख्याओं का संयोजन इस सेंध को पहचान-चोरी के लिए विशेष रूप से ख़तरनाक बनाता है — फ़र्ज़ी खाते खोलने, कर-रिटर्न धोखाधड़ी और कृत्रिम पहचान गढ़ने के लिए ठीक यही जानकारी चाहिए होती है।
इस पैमाने पर PII संभालने वाली वित्तीय सेवा कंपनियों को निरंतर सुरक्षा-सत्यापन बनाए रखना चाहिए। KENSAI का स्वचालित पेनिट्रेशन टेस्टिंग डेटा-उजागर जोखिम पहचानता है — ग़लत कॉन्फ़िगर स्टोरेज बकेट से लेकर उन SQL इंजेक्शन रास्तों तक जो PII डेटाबेस तक पहुँचते हैं — इससे पहले कि हमलावर उन्हें खोजें।
Hambardzum Minasyan (आर्मेनिया) को अमेरिका प्रत्यर्पित किया गया है; उन पर इतिहास के सबसे विपुल क्रेडेंशियल-चोरी मैलवेयर परिवारों में से एक, RedLine इन्फ़ोस्टीलर, के विकास और प्रशासन में संलिप्तता का आरोप है।
2020 में सामने आने के बाद से RedLine प्रमुख इन्फ़ोस्टीलरों में रहा है और लाखों क्रेडेंशियल, वित्तीय डेटा तथा क्रिप्टोकरेंसी वॉलेट जानकारी की चोरी के लिए ज़िम्मेदार है। यह मैलवेयर Malware-as-a-Service (MaaS) के रूप में बेचा जाता था, जिसमें संचालक बिल्डर, C2 अवसंरचना और सहायता चैनलों तक पहुँच के लिए सदस्यता शुल्क देते थे।
यह प्रत्यर्पण 2024 के अंत के Operation Magnus के बाद हुआ है, जिसने RedLine और META इन्फ़ोस्टीलर अवसंरचना बाधित की थी। यह ताज़ा कार्रवाई दिखाती है कि क़ानून प्रवर्तन केवल अवसंरचना नहीं, बल्कि बड़े मैलवेयर संचालनों के पीछे के व्यक्तियों का भी पीछा कर रहा है।
क़ानून प्रवर्तन की कार्रवाइयाँ मदद करती हैं, पर संगठन अपनी सुरक्षा के लिए इन ध्वंसों पर निर्भर नहीं रह सकते। RedLine से चुराए गए क्रेडेंशियल मैलवेयर बाधित होने के बहुत बाद तक डार्क वेब बाज़ारों में घूमते रहते हैं। KENSAI की क्रेडेंशियल-उजागर निगरानी आपके डोमेन से जुड़े लीक क्रेडेंशियल पहचानती है, ताकि चुराए गए डेटा को हथियार बनाए जाने से पहले पासवर्ड बदले जा सकें।
TP-Link ने अपने राउटर फ़र्मवेयर की कई उच्च-गंभीरता भेद्यताओं के लिए पैच जारी किए हैं, जो हमलावरों को प्रमाणीकरण दरकिनार करने, मनमाने कमांड चलाने और कॉन्फ़िगरेशन फ़ाइलें डिक्रिप्ट करने दे सकती थीं।
उपभोक्ता और SMB दोनों परिवेशों में TP-Link राउटरों की व्यापक तैनाती को देखते हुए, और विदेश-निर्मित नेटवर्किंग उपकरणों पर हाल की FCC जाँच के मद्देनज़र, संगठनों को इन फ़र्मवेयर अपडेट को प्राथमिकता देनी चाहिए। उजागर राउटर प्रबंधन इंटरफ़ेस बॉटनेट और APT समूहों — दोनों का पसंदीदा निशाना हैं।
नेटवर्क उपकरणों की भेद्यताएँ लगातार सबसे अधिक शोषित हमला-वेक्टरों में रहती हैं। KENSAI की बाहरी स्कैनिंग उजागर राउटर प्रबंधन इंटरफ़ेस पहचानती है और ज्ञात फ़र्मवेयर भेद्यताओं की जाँच करती है — ताकि ग़लत कॉन्फ़िगरेशन प्रवेश-बिंदु बनने से पहले पकड़े जाएँ।
Internet Systems Consortium (ISC) ने BIND DNS सर्वर सॉफ़्टवेयर के लिए अपडेट जारी किए हैं, जो उन उच्च-गंभीरता भेद्यताओं को पैच करते हैं जिनका शोषण विशेष रूप से गढ़ी गई डोमेन क्वेरी से आउट-ऑफ़-मेमोरी स्थिति पैदा करने के लिए हो सकता था, जिससे BIND रिज़ॉल्वर में मेमोरी लीक होती है।
DNS अवसंरचना उच्च-मूल्य लक्ष्य है, क्योंकि रिज़ॉल्वर बंद होने से व्यापक सेवा-व्यवधान की शृंखला बन सकती है। BIND रिज़ॉल्वर चला रहे संगठनों को तुरंत अपडेट लागू करने चाहिए।
DNS अवसंरचना बुनियादी है — यह विफल हो तो सब विफल हो जाता है। KENSAI की अवसंरचना स्कैनिंग BIND संस्करण के जोखिम और DNS कॉन्फ़िगरेशन की ज्ञात भेद्यताएँ पहचानती है, ताकि आपकी रिज़ॉल्यूशन अवसंरचना अनदेखी कमज़ोर कड़ी न रह जाए।
macOS इन्फ़ोस्टीलर से लेकर टेलीकॉम APT अभियानों तक — हमला-सतह फैल रही है। KENSAI आपके बाहरी जोखिम का निरंतर मानचित्रण और परीक्षण करता है।
निःशुल्क स्कैन शुरू करें →KENSAI सुरक्षा अनुसंधान · दैनिक ख़तरा-इंटेलिजेंस · 29 मार्च, 2026