剣 KENSAI
← ब्लॉग पर वापस
अनुसंधान 12 मिनट पढ़ें 29 मार्च, 2026

SentinelOne ने 8-चरणीय घुसपैठ किल चेन का नक़्शा बनाया, SANS की रिपोर्ट: AI साइबर कार्यबल को नया आकार दे रहा है, Kaspersky ने Coruna को Triangulation फ़्रेमवर्क से जोड़ा

SentinelOne की 2026 वार्षिक ख़तरा रिपोर्ट एक नई 8-चरणीय घुसपैठ किल चेन दर्ज करती है, जिसमें हमलावर MFA को चकमा देते हैं, क्लाउड स्वचालन को हथियार बनाते हैं और पूरी मुहिम 4 घंटे से कम में निपटा देते हैं। SANS Institute की 2026 साइबर कार्यबल रिपोर्ट बताती है कि AI ज़रूरी कौशलों को मूल रूप से बदल रहा है और प्रतिभा की खाई चौड़ी कर रहा है। Kaspersky शोधकर्ता पुष्टि करते हैं कि Coruna iOS एक्सप्लॉइट का कोड वंश कुख्यात Operation Triangulation फ़्रेमवर्क से मिलता है। Sansec ने एक नया WebRTC-आधारित भुगतान स्किमर उजागर किया, जो पारंपरिक सुरक्षा नियंत्रणों को चकमा दे देता है।


1. SentinelOne 2026 वार्षिक ख़तरा रिपोर्ट — 8-चरणीय घुसपैठ किल चेन

SentinelOne ने जारी की है अपनी 2026 Annual Threat Report, जिसका उपशीर्षक है "A Defender's Playbook From the Front Lines," और इसका प्रमुख निष्कर्ष एक नया दर्ज घुसपैठ मॉडल है: आधुनिक ख़तरा एक्टर हमले अंजाम दे रहे हैं 8-चरणीय किल चेन के ज़रिए, जो पहले हफ़्तों में फैलने वाली गतिविधि को 4 घंटे से कम की एक ही समन्वित मुहिम में सिकोड़ देती है।

पारंपरिक Lockheed Martin किल चेन (टोह → हथियारीकरण → वितरण → शोषण → स्थापना → कमांड एंड कंट्रोल → लक्ष्य पर कार्रवाई) 2011 से मानक मॉडल रही है। SentinelOne का शोध दिखाता है कि वास्तविक हमले इस रैखिक ढाँचे से कहीं आगे बढ़ चुके हैं।

आठ चरण

2025 भर में उद्यम, क्लाउड और हाइब्रिड परिवेशों की हज़ारों घटनाओं के विश्लेषण के आधार पर SentinelOne पहचानता है:

  1. टोह और लक्ष्य-चयन: स्वचालित स्कैनिंग के साथ डार्क वेब इंटेलिजेंस, ताकि ज्ञात असुरक्षित सेवाओं वाले उच्च-मूल्य निशाने पहचाने जा सकें
  2. प्रारंभिक पहुँच: मुख्यतः चुराए गए क्रेडेंशियल, MFA बायपास तकनीकों (अटैकर-इन-द-मिडल प्रॉक्सी, SIM स्वैप और पुश थकान) और आपूर्ति श्रृंखला में सेंध के ज़रिए
  3. MFA बायपास और सत्र हाईजैकिंग: एक अलग चरण — केवल प्रारंभिक पहुँच का हिस्सा नहीं — जहाँ हमलावर विशेष रूप से बहु-कारक प्रमाणीकरण को हराते हैं, अक्सर Evilginx3 जैसे वास्तविक-समय फ़िशिंग प्रॉक्सी औज़ारों या कस्टम AiTM फ़्रेमवर्क से
  4. क्लाउड पिवट: भेद ली गई पहचान से क्लाउड सेवाओं (Azure AD, AWS IAM, Google Workspace) में तत्काल पार्श्व गति, जहाँ SSO भरोसा संबंधों का लाभ उठाकर एंडपॉइंट पहचान को छेड़े बिना पहुँच बढ़ाई जाती है
  5. स्वचालन का हथियारीकरण: पीड़ित के अपने ही स्वचालन औज़ारों — CI/CD पाइपलाइन, Infrastructure-as-Code, ऑर्केस्ट्रेशन प्लेटफ़ॉर्म — का उपयोग करके पूरे परिवेश में मशीन गति से दुर्भावनापूर्ण पेलोड तैनात करना
  6. डेटा जमावट और निकासी: वसूली-मूल्य के हिसाब से चुना गया डेटा संग्रह, जिसे नेटवर्क-स्तरीय पहचान से बचने के लिए वैध क्लाउड स्टोरेज सेवाओं से बाहर भेजा जाता है
  7. स्थायित्व और बीमा: पहचान, क्लाउड और एंडपॉइंट परतों पर कई स्थायित्व तंत्र बनाना, ताकि आंशिक सफ़ाई के बाद भी टिका जा सके — जिसमें नए एडमिन खाते बनाना, बैकअप C2 चैनल तैनात करना और सुप्त मैलवेयर रोपना शामिल है
  8. मुद्रीकरण: रैंसमवेयर तैनाती और वसूली माँगों का एक साथ निष्पादन, जिसे अक्सर चुराया डेटा जारी करने की धमकी (दोहरी वसूली) या सीधे ग्राहकों/साझेदारों से संपर्क करने (तिहरी वसूली) के साथ जोड़ा जाता है

रिपोर्ट के प्रमुख आँकड़े

KENSAI का नज़रिया

8-चरणीय मॉडल उसी की पुष्टि करता है जिसका रक्षकों को अंदेशा था: हमले अब रैखिक रास्ते पर नहीं चलते। वे समानांतर, स्वचालित और मानवीय प्रतिक्रिया से आगे निकलने के लिए बने हैं। KENSAI का सतत पेनिट्रेशन परीक्षण ख़ास तौर पर उन्हीं भेद्यताओं को निशाना बनाता है जिनका शोषण हमलावर चरण 1-4 में करते हैं — उजागर सेवाएँ, ग़लत कॉन्फ़िगर प्रमाणीकरण, कमज़ोर SSO भरोसा शृंखलाएँ और क्लाउड ग़लत कॉन्फ़िगरेशन। जब हमलावर अपनी किल चेन 4 घंटे से कम में सिकोड़ लेते हैं, तो केवल सतत स्वचालित स्कैनिंग ही वह अग्रसक्रिय बचाव देती है जो भेद्यताओं को हथियार बनने से पहले ख़त्म कर दे।


2. SANS Institute 2026 साइबर कार्यबल रिपोर्ट — AI सुरक्षा पेशे को नया आकार दे रहा है

SANS Institute ने प्रकाशित की है अपनी 2026 Cyber Workforce: Skills, Shortages, and Shifts in the Age of AI रिपोर्ट, जो अब तक का सबसे व्यापक विश्लेषण देती है कि कृत्रिम बुद्धिमत्ता साइबर सुरक्षा श्रम बाज़ार को कैसे बदल रही है। निष्कर्ष एक साथ चिंताजनक और आशाजनक हैं — यह इस पर निर्भर करता है कि आप कहाँ खड़े हैं।

कौशल की खाई सिकुड़ नहीं, चौड़ी हो रही है

साइबर सुरक्षा शिक्षा में वर्षों के निवेश के बावजूद वैश्विक कार्यबल की खाई बढ़ती जा रही है। SANS का अनुमान है दुनिया भर में 47 लाख साइबर सुरक्षा पद ख़ाली — 2024 के 39 लाख से ऊपर। पर खाई की प्रकृति मूल रूप से बदल चुकी है:

AI रोज़मर्रा के सुरक्षा काम को कैसे बदल रहा है

रिपोर्ट ने 142 देशों के 8,500 से अधिक साइबर सुरक्षा पेशेवरों का सर्वेक्षण किया। AI के असर पर प्रमुख निष्कर्ष:

उभरती भूमिका: AI सुरक्षा संचालक

SANS संगठनों में उभरती एक नई भूमिका पहचानता है — AI Security Operator — यानी वह व्यक्ति जो केवल सुरक्षा औज़ार इस्तेमाल नहीं करता, बल्कि उन AI प्रणालियों का प्रबंधन, ट्यूनिंग और सत्यापन करता है जो तेज़ी से सुरक्षा निर्णय ले रही हैं। इस भूमिका के लिए पारंपरिक सुरक्षा ज्ञान, डेटा विज्ञान की समझ और यह विवेक — तीनों का अनोखा मेल चाहिए कि AI की सिफ़ारिशों पर कब भरोसा किया जाए और कब उन्हें ख़ारिज।

KENSAI का नज़रिया

KENSAI उसी कार्यबल वास्तविकता के लिए बना है जिसे SANS बताता है। मैनुअल आकलन चलाने वाली पेनिट्रेशन परीक्षकों की टीमों की माँग करने के बजाय, KENSAI देता है स्वायत्त सुरक्षा स्कैनिंग जो लगातार चलती है — और छोटी सुरक्षा टीमों को मशीन-गति कवरेज से मज़बूत करती है। प्लेटफ़ॉर्म दोहराव वाला, पैमाने का काम (सतत भेद्यता स्कैनिंग, हमला सतह निगरानी) संभालता है, जबकि मानव विशेषज्ञ उन रणनीतिक निर्णयों पर ध्यान देते हैं जो AI नहीं ले सकता: जोखिम प्राथमिकता, व्यावसायिक संदर्भ और उपचार रणनीति।


3. Kaspersky ने Coruna iOS एक्सप्लॉइट को Operation Triangulation फ़्रेमवर्क से जोड़ा

🔬 RESEARCH — Coruna एक्सप्लॉइट किट का कोड वंश Triangulation से मिलता है

Kaspersky शोधकर्ताओं ने पुष्टि की है कि Coruna iOS एक्सप्लॉइट किट — जिसे हाल ही में CISA की KEV सूची में जोड़ा गया — में ऐसे अद्यतन कोड घटक हैं जो सीधे 2023 में खोजे गए Operation Triangulation हमला फ़्रेमवर्क से उतरे हैं। इससे लगता है कि एक परिष्कृत, भरपूर संसाधनों वाला ख़तरा एक्टर iOS शोषण क्षमताएँ लगातार विकसित और तैनात कर रहा है।

2023 में Kaspersky ने खोजा था Operation Triangulation — अब तक दर्ज सबसे परिष्कृत iOS हमला शृंखलाओं में से एक। हमले ने क्रम से चार ज़ीरो-डे भेद्यताओं का शोषण किया, जिनमें Apple की कस्टम चिप्स की एक अदर्ज सुविधा को निशाना बनाने वाला हार्डवेयर-स्तरीय एक्सप्लॉइट भी शामिल था। परिष्कार इतना अत्यधिक था कि सवाल उठे कि कहीं हमलावरों के पास Apple के आंतरिक दस्तावेज़ तो नहीं थे।

अब Kaspersky का नवीनतम शोध बताता है कि Coruna iOS एक्सप्लॉइट किट, जिसे CISA ने 8 मार्च को अपनी Known Exploited Vulnerabilities (KEV) सूची में जोड़ा, Triangulation के साथ महत्वपूर्ण कोड साझा करती है:

श्रेय के निहितार्थ

Kaspersky निश्चित श्रेय देने से रुक जाता है, पर कहता है कि कोड वंश, और बहु-भेद्यता वाली iOS एक्सप्लॉइट शृंखला बनाने-सँभालने में लगने वाले संसाधन, मिलकर दायरे को कुछ ही राज्य-स्तरीय एक्टरों तक सीमित कर देते हैं। Triangulation से Coruna तक का विकास वर्षों के सतत विकास का नतीजा है — यह अवसरवादी शोषण नहीं, बल्कि एक टिकाऊ, भरपूर वित्तपोषित कार्यक्रम है।

संगठनों को क्या करना चाहिए

KENSAI का नज़रिया

यद्यपि KENSAI मोबाइल एंडपॉइंट के बजाय वेब एप्लिकेशन और बुनियादी ढाँचा सुरक्षा पर केंद्रित है, Coruna-Triangulation का संबंध एक अहम सिद्धांत दिखाता है: परिष्कृत हमलावर अपने औज़ार लगातार दोहराते और विकसित करते हैं। वही पैटर्न वेब-मुखी हमला ढाँचे पर भी लागू होता है। KENSAI की सतत स्कैनिंग सुनिश्चित करती है कि जैसे-जैसे हमलावर अपनी तकनीकें अद्यतन करें, आपके बचाव नवीनतम भेद्यता परिदृश्य के विरुद्ध परखे जाएँ — पिछली तिमाही के स्नैपशॉट के विरुद्ध नहीं।


4. Sansec ने WebRTC-आधारित भुगतान स्किमर खोजा — चकमा देने की नई सरहद

🔬 RESEARCH — भुगतान डेटा बाहर भेजने के लिए WebRTC डेटा चैनलों का उपयोग

Sansec शोधकर्ताओं ने एक नया भुगतान कार्ड स्किमर खोजा है, जो चुराई गई भुगतान जानकारी बाहर भेजने के लिए WebRTC डेटा चैनलों का उपयोग करता है और Content Security Policy (CSP) पाबंदियों तथा HTTP/HTTPS ट्रैफ़िक जाँचने वाले पारंपरिक नेटवर्क निगरानी औज़ारों को पूरी तरह चकमा दे देता है।

भुगतान कार्ड स्किमर (Magecart-शैली के हमले) आमतौर पर ई-कॉमर्स चेकआउट पेजों में दुर्भावनापूर्ण JavaScript डालकर काम करते हैं। डाली गई स्क्रिप्ट ग्राहकों के टाइप करते ही भुगतान कार्ड का विवरण पकड़ लेती है और फिर डेटा हमलावर के सर्वरों को भेज देती है — आमतौर पर मानक HTTP अनुरोधों से या इमेज URL में डेटा छिपाकर।

नया खोजा गया स्किमर इस ढर्रे को पूरी तरह तोड़ देता है, क्योंकि वह उपयोग करता है WebRTC पीयर-टू-पीयर डेटा चैनल — निकासी के लिए:

यह कैसे काम करता है

  1. प्रारंभिक इंजेक्शन: स्किमर एक भेद ली गई तृतीय-पक्ष JavaScript लाइब्रेरी के ज़रिए चेकआउट पेज में डाला जाता है — यह Magecart का आम रास्ता है
  2. डेटा पकड़: मानक कीस्ट्रोक लॉगिंग ग्राहकों के दर्ज करते ही भुगतान कार्ड नंबर, CVV और बिलिंग जानकारी पकड़ लेती है
  3. WebRTC चैनल की स्थापना: HTTP अनुरोध करने के बजाय, स्किमर एक STUN/TURN सर्वर को बिचौलिया बनाकर WebRTC पीयर कनेक्शन स्थापित करता है
  4. डेटा निकासी: पकड़ा गया भुगतान डेटा WebRTC डेटा चैनल से भेजा जाता है — एक बाइनरी, एन्क्रिप्टेड, पीयर-टू-पीयर कनेक्शन, जिसे अधिकांश सुरक्षा औज़ार जाँचते ही नहीं

यह क्यों मायने रखता है

पहचान और शमन

KENSAI का नज़रिया

WebRTC स्किमर उसी तरह के बदलते वेब ख़तरे का उदाहरण है, जो बनाता है सतत सुरक्षा स्कैनिंग को अनिवार्य। KENSAI का स्वचालित पेनिट्रेशन परीक्षण वेब एप्लिकेशन को इंजेक्शन भेद्यताओं, भेद ली गई तृतीय-पक्ष संसाधनों और असामान्य क्लाइंट-पक्ष व्यवहार के लिए जाँचता है। जैसे-जैसे हमलावर पारंपरिक नियंत्रणों को चकमा देने वाली नई निकासी तकनीकें बनाते हैं, केवल व्यापक और नियमित रूप से अद्यतन स्कैनिंग ही उन अंतर्निहित भेद्यताओं को पहचान सकती है जो ऐसे हमलों को संभव बनाती हैं।


5. Push Security — 2026 में ब्राउज़र-आधारित हमलों की स्थिति

Push Security ने शुरू की है एक State of Browser Security शोध शृंखला, जिसमें John Hammond, Troy Hunt और Matt Johansen जैसे उल्लेखनीय सुरक्षा शोधकर्ताओं का योगदान है। यह शोध उस वास्तविकता पर केंद्रित है जिसे कई संगठन आज भी कम आँकते हैं: ब्राउज़र उद्यम में सेंध की प्रमुख हमला सतह बन चुका है

शोध की शुरुआती किश्तों के प्रमुख निष्कर्ष:

ब्राउज़र सुरक्षा की खाई

शोध एक बुनियादी विसंगति उजागर करता है: संगठन नेटवर्क सुरक्षा, एंडपॉइंट पहचान और क्लाउड सुरक्षा में भारी निवेश करते हैं — पर ब्राउज़र, जहाँ कर्मचारी असल में SaaS एप्लिकेशन से जुड़ते हैं, क्रेडेंशियल दर्ज करते हैं और संवेदनशील डेटा संसाधित करते हैं, उसे तुलनात्मक रूप से बहुत कम सुरक्षा निवेश मिलता है। Push Security इसे कहता है "अंतिम मील" की समस्या — यानी उस बिंदु को छोड़कर सब कुछ सुरक्षित करना, जहाँ इंसान और एप्लिकेशन वास्तव में मिलते हैं।

KENSAI का नज़रिया

ब्राउज़र-आधारित हमले आख़िरकार उन्हीं वेब एप्लिकेशनों और प्रमाणीकरण प्रणालियों पर निर्भर हैं जिन्हें वे निशाना बनाते हैं। KENSAI की सुरक्षा स्कैनिंग वेब एप्लिकेशनों को उन भेद्यताओं के लिए परखती है जो AiTM हमले, OAuth ग़लत कॉन्फ़िगरेशन और सत्र प्रबंधन की कमज़ोरियाँ संभव बनाती हैं। अपने वेब-मुखी एप्लिकेशनों की लगातार जाँच कराकर KENSAI यह सुनिश्चित करने में मदद करता है कि ब्राउज़र-आधारित हमला तकनीकें चाहे जितनी बदलें, अंतर्निहित एप्लिकेशन हमलावरों को वह पैर जमाने की जगह न दें।


6. एजेंटिक GRC — उद्योग के शासन संबंधी बढ़ते दर्द

Anecdotes का विश्लेषण एजेंटिक GRC (शासन, जोखिम और अनुपालन) के अपनाव पर बताता है कि AI-संचालित GRC औज़ार व्यापक रूप से तैनात तो हो रहे हैं, पर मुख्य चुनौती तकनीक नहीं है — संगठनात्मक मानसिकता है

अनुपालन और जोखिम प्रबंधन के लिए AI एजेंट अपनाने वाले संगठनों में शोध एक पैटर्न पहचानता है:

यह सप्ताह भर के शोध के व्यापक विषय को दोहराता है: AI बदल रहा है कि सुरक्षा पेशेवर क्या करते हैं, उनकी जगह नहीं ले रहा। मूल्य निष्पादन से हटकर विवेक की ओर, दोहराव वाले कामों से हटकर रणनीतिक निगरानी की ओर जा रहा है।


शोध एवं उद्योग सारांश

अनुसंधानप्रभावप्रकारमुख्य निष्कर्ष
SentinelOne 2026 वार्षिक ख़तरा रिपोर्टगंभीरख़तरा इंटेलिजेंस8-चरणीय हमले <4 घंटे में पूरे
SANS 2026 साइबर कार्यबल रिपोर्टउच्चउद्योग शोध47 लाख पद ख़ाली; AI कौशलों को नया आकार दे रहा है
Kaspersky: Coruna ↔ Triangulation संबंधउच्चख़तरा शोधराज्य-स्तरीय iOS एक्सप्लॉइट विकास की पुष्टि
Sansec: WebRTC भुगतान स्किमरउच्चख़तरा खोजनई चकमा तकनीक CSP और WAF को पार कर जाती है
Push Security: ब्राउज़र हमलों की स्थितिरणनीतिकसुरक्षा अनुसंधानब्राउज़र प्रमुख उद्यम हमला सतह है
Anecdotes: एजेंटिक GRC अपनावINFOउद्योग विश्लेषणAI शासन के लिए मानसिकता का बदलाव > तकनीक

हमलावर 8 चरण 4 घंटे में पूरे कर लेते हैं। आपका पिछला स्कैन कितना ताज़ा है?

जब ख़तरा एक्टर पूरी घुसपैठ मुहिम उतनी देर में पूरी कर लें जितनी में अधिकांश संगठन एक बैठक तक तय नहीं कर पाते, तब समय-समय पर होने वाले सुरक्षा आकलन काफ़ी नहीं हैं। KENSAI की सतत स्वचालित स्कैनिंग 24/7 चलती है — किल चेन शुरू होने से पहले ही भेद्यताएँ ढूँढ़ लेती है।

अपना निःशुल्क सुरक्षा स्कैन शुरू करें →

प्रकाशक: KENSAI शोध एवं ख़तरा इंटेलिजेंस टीम
शोध एवं उद्योग इंटेलिजेंस राउंडअप — 29 मार्च, 2026
और ब्रीफ़िंग पढ़ें →

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

संबंधित लेख

CISA: Langflow CVE-2026-33017 Explorado Ativamente, Reino Unido Sanciona Mercado GlassWorm ForceMemo ने 400+ Python रिपॉज़िटरी हाईजैक कीं ShinyHunters सेंध: CarGurus...