剣 KENSAI
सुरक्षा ब्रीफ़िंग 30 मार्च 2026 · 7 मिनट पढ़ें

GitHub पर लीक हुआ DarkSword iOS स्पाइवेयर करोड़ों को ख़तरे में डालता है, VoidStealer ने Chrome एन्क्रिप्शन दरकिनार किया, Railway के ज़रिए AI फ़िशिंग ने सैकड़ों को चपेट में लिया

DarkSword iOS एक्सप्लॉइट किट GitHub पर लीक हो गई, जो राष्ट्र-राज्य स्तर की iPhone हैकिंग को आम लोगों तक पहुँचा सकती है। VoidStealer मैलवेयर ने बिना व्यवस्थापक विशेषाधिकार के Chrome की Application-Bound Encryption दरकिनार करने की चुपचाप काम करने वाली डिबगर-आधारित तकनीक पेश की। Railway के प्लेटफ़ॉर्म का दुरुपयोग करने वाले AI-संचालित फ़िशिंग अभियान ने कुछ ही हफ़्तों में सैकड़ों संगठनों की सुरक्षा भेद दी। StoatWaffle मैलवेयर VS Code के ज़रिए डेवलपरों पर स्वतः चल जाता है। NSA के चार पूर्व निदेशकों ने चेताया कि अमेरिका की आक्रामक साइबर बढ़त कमज़ोर पड़ रही है।


1. DarkSword iOS एक्सप्लॉइट किट GitHub पर लीक — करोड़ों iPhone ख़तरे में

⚠ गंभीर — बड़े पैमाने पर शोषण का जोखिम

DarkSword iOS एक्सप्लॉइट किट का एक संस्करण GitHub पर प्रकाशित हो गया है, जो संभावित रूप से करोड़ों iOS 18 उपकरणों को सुरक्षा भंग के जोखिम में डाल देता है। CISA ने शोषित भेद्यताओं को अपनी Known Exploited Vulnerabilities सूची में जोड़ दिया है।

साइबर सुरक्षा शोधकर्ता तत्काल चेतावनी दे रहे हैं, क्योंकि DarkSword iOS स्पाइवेयर एक्सप्लॉइट किट का एक संस्करण GitHub पर आ गया — यह घटनाक्रम पहले TechCrunch ने बताया और बाद में Google तथा iVerify ने इसका विश्लेषण किया। यह लीक DarkSword द्वारा Ukraine, Saudi Arabia, Turkey और Malaysia में उपकरणों को निशाना बनाए जाने की पहले हुई खोज के बाद आया है, और कुछ ही सप्ताह पहले सामने आई संबंधित Coruna iOS एक्सप्लॉइट किट के तुरंत बाद।

यह क्यों मायने रखता है

iPhone एक्सप्लॉइट ऐतिहासिक रूप से सबसे महँगे रहे हैं, इसलिए वे राष्ट्र-राज्य अभिकर्ताओं का क्षेत्र बने रहे। Recorded Future के फ़ील्ड CISO Allan Liska ने चेताया कि यह लीक iPhone शोषण को «लोकतांत्रिक» बना सकता है: «अगर कोई भी iPhone का शोषण कर सके, तो जो चीज़ अपेक्षाकृत सुरक्षित रह पाई थी, वह अचानक कहीं बड़ा हमला-सतह बन जाती है।»

iVerify के सह-संस्थापक Rocky Cole ने साफ़ कहा: «यह बेहद चिंताजनक है कि यह GitHub पर लीक हो गया। मैं मानकर चलूँगा कि इसका उपयोग दुनिया भर में हो रहा है, यहाँ United States में भी।»

पैमाना और तात्कालिकता

रक्षात्मक कार्रवाई


2. VoidStealer मैलवेयर Chrome की Application-Bound Encryption दरकिनार करता है

🔶 उच्च — ब्राउज़र एन्क्रिप्शन का नया दरकिनार

VoidStealer नामक एक नया इन्फोस्टीलर बिना व्यवस्थापक विशेषाधिकार या कोड इंजेक्शन के Chrome की Application-Bound Encryption (ABE) दरकिनार करने का रास्ता खोज चुका है, और इसके लिए चुपचाप काम करने वाली डिबगर-आधारित तकनीक इस्तेमाल करता है, जो वास्तविक हमलों में पहली बार देखी गई है।

Chrome की Application-Bound Encryption (ABE), जो 2024 में Chrome 127 में आई थी, इस उद्देश्य से बनी थी कि पासवर्ड और कुकी जैसे संवेदनशील डेटा को विशेषाधिकार-प्राप्त सिस्टम सेवा से बँधे एन्क्रिप्शन के पीछे बंद रखा जाए। पहले की सभी दरकिनार तकनीकों के लिए व्यवस्थापक विशेषाधिकार चाहिए थे। VoidStealer ने यह समीकरण बदल दिया है।

दरकिनार कैसे काम करता है

Gen के शोधकर्ता Vojtěch Krejsa के अनुसार VoidStealer «शल्य-चिकित्सा जैसा» तरीक़ा अपनाता है: यह Chrome प्रक्रिया से डिबगर के रूप में जुड़ता है और Chrome के डिक्रिप्शन प्रवाह के एक सटीक निर्देश पर हार्डवेयर ब्रेकपॉइंट लगाता है। जब Chrome क्षण भर के लिए मेमोरी में v20_master_key डिक्रिप्ट करता है, VoidStealer मानक डिबगिंग API से उसे बीच में ही पकड़ लेता है।

हार्डवेयर ब्रेकपॉइंट कोड बदले बिना CPU रजिस्टरों के ज़रिए काम करते हैं, जिससे मेमोरी अछूती रहती है। इससे यह तकनीक इंजेक्शन-आधारित तरीक़ों से कहीं अधिक गुप्त हो जाती है।

तेज़ विकास

पहचान के लिए मार्गदर्शन


3. Railway के ज़रिए AI-संचालित फ़िशिंग अभियान ने सैकड़ों संगठनों की सुरक्षा भेदी

⚠ गंभीर — बड़े पैमाने पर सक्रिय सेंध

Railway के Platform-as-a-Service का लाभ उठाने वाले AI-संचालित फ़िशिंग अभियान ने सैकड़ों संगठनों के Microsoft क्लाउड खातों की सुरक्षा भेद दी है; हमलावर उपकरण-प्रमाणीकरण प्रवाह का शोषण कर बिना पासवर्ड और बिना MFA के 90 दिन तक चलने वाली OAuth टोकन पहुँच हासिल कर रहे हैं।

शोधकर्ताओं ने, Huntress में, Railway की PaaS अवसंरचना से जुड़ा एक फ़िशिंग अभियान उजागर किया है, जिसने कुछ ही हफ़्तों में सैकड़ों व्यवसायों के Microsoft क्लाउड खातों तक हमलावरों की पहुँच बना दी। 3 मार्च से गति नाटकीय रूप से बढ़ी, और चरम पर प्रतिदिन 50 से अधिक सेंधें दर्ज हुईं।

इसे अलग क्या बनाता है

यह अभियान बड़े पैमाने पर परिष्कार के कारण अलग दिखता है। शोधकर्ताओं का मानना है कि अनोखे, विशेष रूप से गढ़े गए फ़िशिंग लालच बनाने के लिए AI उपकरणों का उपयोग हुआ — कोई दो ईमेल या डोमेन एक जैसे नहीं थे। टेम्पलेट पारंपरिक ईमेल लालच से लेकर QR कोड और हथियाई गई फ़ाइल-शेयर साइटों तक फैले थे।

«इसकी मात्रा ऐसी थी मानो पिटारा खुल गया हो, और असर बस छत फाड़ रहा था», Huntress की पहचान टीम के उत्पाद प्रबंधक Rich Mozeleski ने कहा।

डिवाइस कोड फ़्लो का शोषण

यह फ़िशिंग अभियान Microsoft के उपकरण-प्रमाणीकरण प्रवाह का शोषण करता है — वह तंत्र जो स्मार्ट टीवी, प्रिंटर और टर्मिनल के लिए बना था। जैसे ही पीड़ित फ़िश किए गए प्रवाह से प्रमाणित होता है, हमलावर को 90 दिन तक वैध रहने वाले OAuth टोकन मिल जाते हैं — बिना पासवर्ड, बिना MFA।

पीड़ितों का विवरण

344 पुष्ट पीड़ितों में: निर्माण कंपनियाँ, विधि फ़र्म, ग़ैर-लाभकारी संस्थाएँ, रियल एस्टेट एजेंसियाँ, विनिर्माता, वित्त और बीमा फ़र्म, स्वास्थ्य सेवा प्रदाता तथा सरकारी संगठन शामिल हैं। Huntress का मानना है कि वास्तविक कुल संख्या हज़ारों मेंहो सकती है।

प्रतिक्रिया


4. StoatWaffle मैलवेयर VS Code के ज़रिए डेवलपरों पर स्वतः चल जाता है

🔶 उच्च — डेवलपर सप्लाई-चेन ख़तरा

North Korea से जुड़ा समूह WaterPlum ऐसा StoatWaffle मैलवेयर तैनात कर रहा है जो तब स्वतः चल जाता है जब डेवलपर VS Code में ब्लॉकचेन-थीम वाले प्रोजेक्ट रिपॉज़िटरी खोलते हैं — फ़ोल्डर पर भरोसा जताने के अलावा किसी उपयोगकर्ता-क्रिया की ज़रूरत नहीं।

NTT Security के शोधकर्ताओं ने StoatWaffleका ख़ुलासा किया है — यह नया मॉड्यूलर Node.js मैलवेयर लंबे समय से चल रहे Contagious Interview अभियान में ख़तरनाक विकास दर्शाता है, जिसका श्रेय उत्तर कोरियाई खतरा-अभिकर्ताओं को दिया जाता है।

बिना क्लिक के डेवलपर की सुरक्षा भंग

StoatWaffle, VS Code के runOn: folderOpen टास्क कॉन्फ़िगरेशन का दुरुपयोग करता है। हमलावर वैध दिखने वाली ब्लॉकचेन प्रोजेक्ट रिपॉज़िटरी के भीतर दुर्भावनापूर्ण .vscode/tasks.json फ़ाइल जड़ देते हैं। जैसे ही डेवलपर फ़ोल्डर खोलकर भरोसा देता है, पेलोड स्वतः चल जाता है — न कोई क्लिक, न कोई संदिग्ध स्क्रिप्ट चलानी पड़ती है।

क्षमताएँ

रक्षात्मक कार्रवाई


5. NSA के चार पूर्व निदेशकों ने चेताया कि अमेरिका की आक्रामक साइबर बढ़त कमज़ोर पड़ रही है

📡 RSAC 2026 — रणनीतिक ख़ुफ़िया जानकारी

San Francisco में RSAC 2026 सम्मेलन में NSA के चार पूर्व निदेशकों — जनरल Keith Alexander, Mike Rogers, Paul Nakasone और Tim Haugh — ने अमेरिका की आक्रामक साइबर बढ़त बनाए रखने की क्षमता को लेकर गहरी चिंता साझा की।

मुख्य निष्कर्ष

जनरल Paul Nakasone ने ख़तरनाक सामान्यीकरण की चेतावनी दी: «मुझे लगता है हम इसके प्रति सुन्न हो चुके हैं। हम लगातार ये अलग-अलग घुसपैठें देखते रहते हैं, और घुसपैठें अब ऐसे आकार की हो गई हैं कि पैमाना मेरे लिए अविश्वसनीय है।» उन्होंने सरकारी एजेंसियों में प्रतिभा-पलायन और CISA तथा JCDC में निजी क्षेत्र के सहयोग के क्षरण का उल्लेख किया।

एडमिरल Mike Rogers अधिक तीखे थे: «हम दुनिया की सबसे बड़ी अर्थव्यवस्था हैं। हमारे पास एक भी संघीय निजता ढाँचा नहीं है। हमारे पास साइबर क़ानून का एक भी बड़ा हिस्सा नहीं है।» उन्होंने चेताया कि «मौलिक व्यवहार परिवर्तन» लाने वाली किसी आघातकारी घटना के बिना यह आत्मसंतुष्टि बनी रहेगी।

जनरल Tim Haugh ने कहा कि China ने अमेरिकी शैली की सरकार-निजी साझेदारी वाली ख़ुफ़िया क्षमताएँ दोहरा ली हैं और महत्वपूर्ण अवसंरचना नेटवर्कों के भीतर पहले से अपनी स्थिति बना ली है।

जनरल Keith Alexander ने आग्रह किया: «इस क्षेत्र में हमें चुनौती मिलेगी। हम इस क्षेत्र में लड़ेंगे, और इस देश की रक्षा में सरकार और आप सब, दोनों की भूमिका होगी।»


खतरा-परिदृश्य सारांश

ख़तरागंभीरताआवश्यक कार्रवाई
DarkSword iOS एक्सप्लॉइट लीकगंभीरसभी iOS उपकरण तुरंत अपडेट करें
VoidStealer का Chrome ABE दरकिनारउच्चब्राउज़र प्रक्रियाओं से डिबगर जुड़ाव की निगरानी करें
Railway AI फ़िशिंग अभियानगंभीरडिवाइस कोड फ़्लो नीतियों का ऑडिट करें; Railway IP अवरुद्ध करें
StoatWaffle VS Code मैलवेयरउच्च.vscode/tasks.json का ऑडिट करें; folderOpen टास्क सीमित करें
अमेरिकी साइबर स्थिति की चेतावनीरणनीतिकसार्वजनिक-निजी सहयोग ढाँचों की समीक्षा करें

खतरे की लहर से आगे रहें

दैनिक ख़ुफ़िया ब्रीफ़िंग, वास्तविक हमलों का विश्लेषण और व्यावहारिक रक्षात्मक मार्गदर्शन।

KENSAI देखें

— KENSAI Security Intelligence · प्रकाशित 30 मार्च 2026

संबंधित लेख

Redirecting... DarkSword iOS-spyware gelekt op GitHub bedreigt miljoenen, VoidStealer omzeilt C TeamsフィッシングでA0Backdoor展開、Signalハイジャックキャンペーン