剣 KENSAI
← ब्लॉग पर वापस
सुरक्षा ब्रीफ़िंग 9 मिनट पढ़ें 29 मार्च, 2026

TeamPCP ने Telnyx PyPI के ज़रिए WAV फ़ाइलों में स्टीलर छिपाया, नक़ली VS Code अलर्ट ने GitHub डेवलपर्स को निशाना बनाया, RedLine एडमिन प्रत्यर्पित, FBI निदेशक के खाते में सेंध का दावा

सप्लाई-चेन हमलावर TeamPCP ने अपनी रणनीति बदलते हुए PyPI पर WAV ऑडियो फ़ाइलों के भीतर क्रेडेंशियल स्टीलर छिपा दिए। एक बड़े GitHub अभियान में नक़ली VS Code सुरक्षा अलर्ट के ज़रिए डेवलपर्स तक मैलवेयर पहुँचाया जा रहा है। कथित RedLine इन्फ़ोस्टीलर प्रशासक को अमेरिका प्रत्यर्पित किया गया। ईरान-समर्थक हैकरों ने FBI निदेशक Kash Patel के निजी खाते में सेंध का दावा किया। साथ ही: RSAC 2026 सम्मेलन की मुख्य बातें और Google द्वारा 2029 की क्वांटम-तैयारी समयसीमा।


🎵 TeamPCP सप्लाई-चेन हमला: WAV फ़ाइलों में छिपे क्रेडेंशियल स्टीलर

🔴 गंभीर — PyPI पर सक्रिय सप्लाई-चेन हमला

यदि आप telnyx Python पैकेज उपयोग करते हैं, तो तुरंत संस्करण 4.87.0 पर वापस जाएँ। संस्करण 4.87.1 और 4.87.2 दूषित किए जा चुके हैं। PyPI प्रोजेक्ट फ़िलहाल क्वारंटीन में है।

ख़तरा-अभिकर्ता TeamPCP — जो पहले ही Trivy, KICS और litellm पर सप्लाई-चेन हमलों के लिए ज़िम्मेदार है — ने PyPI पर Telnyx Python SDK की सुरक्षा भेद दी और दो दुर्भावनापूर्ण संस्करण प्रकाशित किए, जो स्टेगनोग्राफ़ी की मदद से .WAV ऑडियो फ़ाइलों के भीतर क्रेडेंशियल चुराने वाले पेलोड छिपाते हैं।

हमला कैसे काम करता है

दुर्भावनापूर्ण कोड telnyx/_client.pyमें डाला जाता है और पैकेज import होते ही सक्रिय हो जाता है। हमला तीन चरणों की परिष्कृत शृंखला उपयोग करता है:

प्लेटफ़ॉर्म-विशिष्ट व्यवहार

प्लेटफ़ॉर्मWAV फ़ाइलस्थायित्व की विधि
Windowshangup.wavनिष्पादन योग्य फ़ाइल को msbuild.exe के रूप में Startup फ़ोल्डर में रखता है
Linux/macOSringtone.wavस्व-विनाशकारी अस्थायी डायरेक्टरी में कलेक्टर स्क्रिप्ट निकालकर चलाता है

पूरी शृंखला एक स्व-विनाशकारी अस्थायी डायरेक्टरी में चलती है और होस्ट पर लगभग शून्य फ़ोरेंसिक निशान छोड़ती है। Aikido, Endor Labs, JFrog, Socket और StepSecurity सहित कई सुरक्षा कंपनियों ने स्वतंत्र विश्लेषण प्रकाशित कर इस हमले की पुष्टि की है।

WAV स्टेगनोग्राफ़ी क्यों? कच्चे निष्पादन योग्य या base64 ब्लॉब — जिन्हें नेटवर्क निरीक्षण और EDR आसानी से पकड़ लेते हैं — के विपरीत, ऑडियो फ़ाइलों में पेलोड लपेटना अधिकांश डिटेक्शन सिस्टम से बच निकलता है। यही तकनीक TeamPCP ने litellm सेंध में उपयोग की थी, जो अब पेलोड को इनलाइन जड़ने के बजाय दूर से लाने तक विकसित हो चुकी है।


⚠️ GitHub पर नक़ली VS Code सुरक्षा अलर्ट डेवलपर्स तक मैलवेयर पहुँचा रहे हैं

एक बड़े पैमाने का, समन्वित अभियान GitHub पर डेवलपर्स को निशाना बना रहा है — हज़ारों रिपॉज़िटरी के Discussions खंड में नक़ली Visual Studio Code सुरक्षा अलर्ट पोस्ट किए जा रहे हैं। एप्लिकेशन सुरक्षा कंपनी Socket ने इस अभियान को अवसरवादी नहीं, बल्कि सुव्यवस्थित और स्वचालित बताया है।

हमले की कार्यप्रणाली

ख़तरा-अभिकर्ता ऐसे यथार्थवादी शीर्षकों से पोस्ट बनाते हैं जैसे «गंभीर भेद्यता — तत्काल अपडेट आवश्यक» , जिनमें नक़ली CVE आईडी और तात्कालिकता भरी भाषा होती है। कई मामलों में वे विश्वसनीयता के लिए असली कोड मेंटेनर या सुरक्षा शोधकर्ताओं का रूप धरते हैं।

⚠️ डेवलपर्स के लिए सलाह

भेद्यता पहचानकर्ताओं की पुष्टि हमेशा आधिकारिक स्रोतों से करें (NVD, CISA KEV कैटलॉग, MITRE CVE)। बाहरी डाउनलोड लिंक, असत्यापनीय CVE और असंबंधित उपयोगकर्ताओं की सामूहिक टैगिंग पर संदेह करें। वैध VS Code एक्सटेंशन आधिकारिक marketplace से वितरित होते हैं, कभी नहीं Google Drive के ज़रिए।


🏛️ ईरान-समर्थक हैकरों का FBI निदेशक Kash Patel के खाते में सेंध का दावा

एक ईरान-समर्थक हैकिंग समूह ने FBI निदेशक Kash Patel के निजी खाते में सेंध की ज़िम्मेदारी ली है और घोषणा की है कि वे उनके खाते से ईमेल और अन्य दस्तावेज़ डाउनलोड के लिए उपलब्ध करा रहे हैं।

यदि इसकी पुष्टि होती है, तो यह घटना वरिष्ठ अमेरिकी सरकारी अधिकारियों को निशाना बनाने वाले विदेशी प्रभाव-अभियानों में महत्वपूर्ण वृद्धि होगी। निजी (ग़ैर-सरकारी) खाते की सुरक्षा भंग यह उजागर करता है कि सर्वोच्च पदों पर बैठे सुरक्षा अधिकारी भी अपने निजी डिजिटल दायरे पर लक्षित हमलों के लगातार जोखिम में रहते हैं।

संदर्भ: यह उस पैटर्न के अनुरूप है जिसमें राज्य-संबद्ध समूह सरकारी अधिकारियों के निजी खातों को निशाना बनाते हैं — ऐसे खातों में अक्सर संवेदनशील संवाद होते हैं जो आधिकारिक सुरक्षित चैनलों से बाहर रहते हैं। यह दावा अमेरिका-ईरान तनाव बढ़ने और ईरान-संबद्ध समूहों की साइबर गतिविधियों में वृद्धि के समय आया है।


⚖️ कथित RedLine मैलवेयर प्रशासक अमेरिका प्रत्यर्पित

Hambardzum Minasyan (आर्मेनिया) को अमेरिका प्रत्यर्पित किया गया है। उन पर हाल के वर्षों के सबसे विपुल इन्फ़ोस्टीलर मैलवेयर परिवारों में से एक, RedLine, के विकास और प्रशासन में संलिप्तता का आरोप है।

RedLine दुनिया भर के पीड़ितों से लाखों क्रेडेंशियल, वित्तीय डेटा और क्रिप्टोकरेंसी वॉलेट जानकारी चुराने के लिए ज़िम्मेदार रहा है। यह मैलवेयर Malware-as-a-Service (MaaS) के रूप में बेचा जाता रहा, जिससे यह साइबर अपराधियों की व्यापक श्रेणी की पहुँच में आ गया।

यह क्यों मायने रखता है


📰 त्वरित राउंडअप

RSAC 2026 सम्मेलन — दिन 3-4 की मुख्य बातें

RSAC 2026 सम्मेलन में साइबरसुरक्षा परिदृश्य के प्रमुख विक्रेताओं की घोषणाएँ जारी हैं। मुख्य विषयों में AI-संचालित सुरक्षा संचालन, ज़ीरो ट्रस्ट आर्किटेक्चर का विकास, और क्लाउड-नेटिव सुरक्षा प्लेटफ़ॉर्म का अभिसरण शामिल हैं। सम्मेलन उद्योग के स्वायत्त सुरक्षा क्षमताओं और एकीकृत जोखिम प्रबंधन की ओर तेज़ होते रुझान को दर्शाता है।

Google ने 2029 की क्वांटम समयसीमा तय की

Google ने संगठनों के क्वांटम-तैयार होने के लिए 2029 को लक्ष्य वर्ष निर्धारित किया है, जो पोस्ट-क्वांटम क्रिप्टोग्राफ़ी माइग्रेशन की तात्कालिकता दर्शाता है। संगठनों को अभी से क्रिप्टोग्राफ़िक निर्भरताओं का ऑडिट और क्वांटम-प्रतिरोधी एल्गोरिदम की ओर माइग्रेशन की योजना शुरू कर देनी चाहिए — इस संक्रमण में महीने नहीं, वर्ष लगेंगे।

Palo Alto भर्तीकर्ता घोटाला

ख़तरा-अभिकर्ता सोशल इंजीनियरिंग अभियानों में Palo Alto Networks के भर्तीकर्ताओं का रूप धर रहे हैं और कंपनी की ब्रांड पहचान का लाभ उठाकर साइबरसुरक्षा पेशेवरों को निशाना बना रहे हैं। यह याद दिलाता है कि सुरक्षा पेशेवर स्वयं उच्च-मूल्य लक्ष्य हैं।

एंटी-डीपफ़ेक चिप का विकास

डीपफ़ेक से निपटने के लिए हार्डवेयर-स्तरीय नए दृष्टिकोण सामने आ रहे हैं — चिप-आधारित समाधान जो हार्डवेयर स्तर पर सामग्री की प्रामाणिकता सत्यापित कर सकते हैं। यह एक आशाजनक विकास है, क्योंकि AI-निर्मित मीडिया असली सामग्री से लगातार अधिक अभेद्य होता जा रहा है।


🛡️ अनुशंसित कार्रवाइयाँ

प्राथमिकताकार्रवाईविवरण
गंभीरPyPI निर्भरताओं का ऑडिट करेंTelnyx 4.87.1/4.87.2 की जाँच करें — तुरंत 4.87.0 पर वापस जाएँ। सभी Python प्रोजेक्ट में TeamPCP के IOC खोजें।
गंभीरडेवलपमेंट टीमों को सचेत करेंGitHub Discussions पर नक़ली VS Code सुरक्षा अलर्ट के बारे में चेतावनी दें। सभी सुरक्षा सलाहों की पुष्टि केवल आधिकारिक चैनलों से करें।
उच्चसप्लाई-चेन सुरक्षा की समीक्षा करेंपैकेज पिनिंग, हैश सत्यापन और स्वचालित निर्भरता स्कैनिंग लागू करें। lockfile उपयोग करने और पैकेज हस्ताक्षर सत्यापित करने पर विचार करें।
उच्चRedLine IOC की निगरानी करेंप्रशासक का प्रत्यर्पण सकारात्मक है, फिर भी RedLine अवसंरचना सक्रिय हो सकती है। RedLine से जुड़े क्रेडेंशियल डंप की निगरानी जारी रखें।
मध्यमक्वांटम माइग्रेशन की योजना शुरू करेंGoogle की 2029 समयसीमा को देखते हुए क्रिप्टोग्राफ़िक परिसंपत्तियों की सूची बनाना और पोस्ट-क्वांटम संक्रमण की योजना बनाना शुरू करें।

अपनी सॉफ़्टवेयर सप्लाई चेन सुरक्षित करें

KENSAI आपकी निर्भरताओं की निरंतर निगरानी करता है — दुर्भावनापूर्ण पैकेज, दूषित लाइब्रेरी और सप्लाई-चेन हमले, प्रोडक्शन तक पहुँचने से पहले।

निःशुल्क सुरक्षा स्कैन चलाएँ →

KENSAI सुरक्षा ब्रीफ़िंग — सांध्य संस्करण, 29 मार्च 2026

सतर्क रहें। पैच करते रहें। आगे रहें।

संबंधित लेख

Smart Slider WordPressの脆弱性が80万サイトを危険に晒す、LangChain AIフレームワーク三重脆弱性が機密を漏洩、TeamPCP T SentinelOne cartographie une chaîne d'intrusion en 8 phases, le SANS signale l'I CVE-2024-21413: Microsoft Outlook Critical RCE — MonikerLink Attack