सार्वजनिक प्रकटीकरण के 20 घंटे के भीतर हमलावरों द्वारा हथियार बना लिए जाने के बाद CISA ने गंभीर Langflow RCE को Known Exploited Vulnerabilities कैटलॉग में जोड़ा — किसी PoC की ज़रूरत नहीं पड़ी। UK पहला देश बना जिसने Xinbi पर प्रतिबंध लगाए — यह Telegram-आधारित क्रिप्टो मार्केटप्लेस 19.9 अरब डॉलर की अवैध राशि संसाधित कर चुका है। डच पुलिस ने फ़िशिंग से हुई सेंध की पुष्टि की। TikTok Business खातों को रिवर्स-प्रॉक्सी सेशन हाइजैकिंग से निशाना बनाया गया। साथ ही: Trivy सप्लाई-चेन जबरन वसूली की लहर तेज़ हुई और एक रूसी एक्सेस ब्रोकर को सज़ा सुनाई गई।
यदि आप Langflow ≤ 1.8.1चला रहे हैं, तो तुरंत संस्करण 1.9.0 पर अपग्रेड करें या इंस्टेंस ऑफ़लाइन कर दें। CISA ने 8 अप्रैल की संघीय समाधान-समयसीमा तय की है। हमलावर पहले ही उजागर इंस्टेंस से .env और .db फ़ाइलें बटोर रहे हैं।
साइबरसुरक्षा एवं अवसंरचना सुरक्षा एजेंसी (CISA) ने CVE-2026-33017 को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ दिया है। Langflow — 145,000 GitHub स्टार वाला लोकप्रिय ओपन-सोर्स AI वर्कफ़्लो फ़्रेमवर्क — में यह गंभीर कोड-इंजेक्शन भेद्यता एक ही गढ़े गए HTTP अनुरोध से बिना प्रमाणीकरण रिमोट कोड एक्ज़ीक्यूशन की अनुमति देती है।
Sysdig के सुरक्षा शोधकर्ताओं ने असाधारण रूप से तेज़ शोषण-समयरेखा दर्ज की — हमलावरों ने सीधे सलाह-दस्तावेज़ से काम करने वाले एक्सप्लॉइट बना लिए; कोई सार्वजनिक प्रूफ़-ऑफ़-कॉन्सेप्ट कोड मौजूद नहीं था:
| प्रकटीकरण के बाद घंटे | गतिविधि |
|---|---|
| +20 घंटे | स्वचालित स्कैनिंग गतिविधि शुरू |
| +21 घंटे | गढ़ी गई Python स्क्रिप्ट के ज़रिए शोषण |
| +24 घंटे | डेटा बटोरना — .env फ़ाइलें, डेटाबेस, API कुंजियाँ |
यह भेद्यता इसलिए है क्योंकि Langflow के 1.8.1 और उससे पुराने संस्करण उपयोगकर्ता द्वारा दिए गए flow बिना सैंडबॉक्सिंग चलाते हैं, यानी कोई भी flow सर्वर पर मनमाना Python कोड चला सकता है। सर्वर को पूरी तरह अपने नियंत्रण में लेने के लिए असुरक्षित एंडपॉइंट पर एक HTTP अनुरोध ही काफ़ी है।
समाधान: Langflow 1.9.0+ पर अपग्रेड करें। यदि तुरंत अपग्रेड संभव न हो, तो असुरक्षित एंडपॉइंट सीमित या बंद करें, सार्वजनिक इंटरनेट पहुँच रोकें, डेटा निष्कासन के लिए आउटबाउंड ट्रैफ़िक की निगरानी करें, और परिवेश में संग्रहीत सभी API कुंजियाँ, डेटाबेस क्रेडेंशियल तथा क्लाउड सीक्रेट बदलें।
यूनाइटेड किंगडम के Foreign, Commonwealth and Development Office (FCDO) ने Xinbi पर प्रतिबंध लगाने वाला पहला देशबनकर क़दम उठाया है। यह चीनी-भाषी Telegram-आधारित मार्केटप्लेस 2021 से 2025 के बीच $19.9 अरब से अधिक संसाधित कर चुका है। यह प्लेटफ़ॉर्म बिना लाइसेंस OTC क्रिप्टो सौदों, मनी लॉन्ड्रिंग, और दक्षिण-पूर्व एशिया के घोटाला-नेटवर्कों को चुराए गए व्यक्तिगत डेटाबेस बेचने में मददगार रहा।
प्रतिबंधों का उद्देश्य Xinbi को वैध क्रिप्टो पारिस्थितिकी से अलग-थलग करना है, ताकि भुगतान भेजना या पाना असंभव हो जाए। यह रणनीति तब कारगर सिद्ध हुई थी जब Byex Exchange क्रिप्टोकरेंसी प्लेटफ़ॉर्म पर UK प्रतिबंधों के कारण पिछले वर्ष वह बंद हो गया।
क्रिप्टोकरेंसी और वित्तीय सेवा क्षेत्रों के संगठनों को तुरंत Xinbi से जुड़े वॉलेट पतों की जाँच करनी चाहिए। FCDO प्रतिबंध क़ानूनी दायित्व पैदा करते हैं कि परिसंपत्तियाँ फ़्रीज़ की जाएँ और प्रतिबंधित संस्थाओं से जुड़े लेन-देन की सूचना दी जाए। Chainalysis ने निगरानी के लिए IOC और वॉलेट क्लस्टर प्रकाशित किए हैं।
डच राष्ट्रीय पुलिस (Politie) ने सफल फ़िशिंग हमले से हुई सुरक्षा-सेंधकी पुष्टि की है, हालाँकि एजेंसी का कहना है कि प्रभाव सीमित प्रतीत होता है और नागरिकों का डेटा या जाँच संबंधी जानकारी उजागर नहीं हुई।
पुलिस के Security Operations Center (SOC) ने घटना जल्दी पकड़ ली और जिन सिस्टम की सुरक्षा भंग हो चुकी थी उन तक हमलावरों की पहुँच तुरंत रोक दी। तकनीकी जाँच के साथ-साथ आपराधिक जाँच भी शुरू की गई है।
यह हाल के वर्षों में डच पुलिस प्रणालियों की दूसरी महत्वपूर्ण सेंध है। सितंबर 2024 में «राज्य अभिकर्ता» को जिम्मेदार ठहराए गए एक साइबर हमले में कई पुलिस अधिकारियों की कार्य-संबंधी संपर्क जानकारी चोरी हुई थी, जिसमें नाम, ईमेल पते, फ़ोन नंबर और कुछ मामलों में निजी डेटा शामिल था। वह जाँच अब भी जारी है।
यह क्यों मायने रखता है: क़ानून प्रवर्तन एजेंसियाँ उच्च-मूल्य लक्ष्य हैं क्योंकि उनके पास संवेदनशील जाँच-डेटा, मुखबिरों की पहचान और निगरानी क्षमताएँ होती हैं। «सीमित» सेंध भी परिचालन पैटर्न उजागर कर सकती है और अधिकारियों की सुरक्षा ख़तरे में डाल सकती है। यह तथ्य कि फ़िशिंग — सबसे पुराने हमला-वेक्टरों में से एक — सुरक्षा के प्रति सजग संगठनों पर भी सफल होती रहती है, निरंतर सुरक्षा-जागरूकता प्रशिक्षण और FIDO2/passkey जैसे फ़िशिंग-प्रतिरोधी प्रमाणीकरण की आवश्यकता रेखांकित करता है।
एक समन्वित फ़िशिंग अभियान TikTok for Business खातों को निशाना बना रहा है और परिष्कृत रिवर्स-प्रॉक्सी तकनीकों से वास्तविक समय में सेशन कुकीज़ पकड़कर दो-कारक प्रमाणीकरण को दरकिनार कर देता है।
इस अभियान की खोज करने वाली Push Security इसे Google Ad Manager खातों को निशाना बनाने वाले पिछले हमलों से जोड़ती है। हमलावर के नियंत्रण में आ चुके TikTok Business खाते malvertising, विज्ञापन धोखाधड़ी और प्लेटफ़ॉर्म के विज्ञापन नेटवर्क से दुर्भावनापूर्ण सामग्री फैलाने के लिए मूल्यवान हैं।
क्रेडेंशियल दर्ज करने से पहले हर डोमेन सत्यापित करें। वैध TikTok लॉगिन पेज tiktok.com पर होस्ट होते हैं — किसी तीसरे पक्ष के डोमेन पर कभी नहीं। व्यवसाय-महत्वपूर्ण खातों के लिए passkey लागू करने पर विचार करें, जो रिवर्स-प्रॉक्सी फ़िशिंग हमलों के प्रति स्वभावतः प्रतिरोधी हैं। मार्केटिंग टीमों को इस अभियान के बारे में तुरंत सचेत करें।
सुरक्षा विशेषज्ञ Trivy— Aqua Security के लोकप्रिय भेद्यता स्कैनर — पर हुए TeamPCP सप्लाई-चेन हमले से प्रभावित संगठनों को निशाना बनाने वाले बढ़ते जबरन वसूली अभियान की चेतावनी दे रहे हैं। डाउनस्ट्रीम पीड़ितों को फिरौती की माँगें मिल रही हैं, क्योंकि हमलावर जिस टूल की सुरक्षा भेद ली गई थी उससे प्राप्त क्रेडेंशियल और पहुँच का उपयोग कर रहे हैं। यह दिखाता है कि एक ही सप्लाई-चेन सेंध कैसे पूरे पारिस्थितिकी तंत्र में व्यापक द्वितीयक हमलों में बदल सकता है।
Aleksei Volkov, एक रूसी नागरिक जो प्रारंभिक-पहुँच ब्रोकर के रूप में काम करता था, को रैनसमवेयर योजनाओं में भूमिका के लिए अमेरिकी संघीय जेल में छह वर्ष से अधिक की सज़ा सुनाई गई है। Volkov रैनसमवेयर गिरोहों को भेद ली गई नेटवर्क पहुँच बेचता था, जिससे लाखों का नुक़सान करने वाले हमले संभव हुए। यह सज़ा स्पष्ट संदेश देती है कि केवल रैनसमवेयर संचालक ही नहीं, एक्सेस ब्रोकर भी गंभीर आपराधिक परिणाम भुगतेंगे।
Smart Slider 3 WordPress प्लगइन (8,00,000+ साइटों पर सक्रिय) में एक फ़ाइल-पठन भेद्यता subscriber-स्तर के उपयोगकर्ताओं को सर्वर की मनमानी फ़ाइलें पढ़ने देती है, जिनमें wp-config.phpभी शामिल है। संस्करण 3.5.1.34 इस ख़ामी को पैच करता है। पैच के बाद केवल 3,03,000 डाउनलोड होने के कारण कम से कम 5,00,000 WordPress साइटें अब भी उजागर हैं। वेबसाइट प्रशासकों को तुरंत अपडेट करना चाहिए।
FCC ने अमेरिकी नेटवर्कों से विदेश-निर्मित राउटर पर रोक लगाने की दिशा में क़दम बढ़ाया है, जिसका निशाना चीन-निर्मित उपकरण हैं। सुरक्षा विशेषज्ञ मंशा की सराहना करते हैं, पर आलोचक चेताते हैं कि स्पष्ट घरेलू विकल्पों के बिना यह नियम सप्लाई-चेन अनिश्चितता पैदा कर सकता है और संगठनों को जल्दबाज़ी में ऐसे ख़रीद-निर्णय लेने पर मजबूर कर सकता है जिनके अपने सुरक्षा-निहितार्थ हों।
| प्राथमिकता | कार्रवाई | विवरण |
|---|---|---|
| गंभीर | Langflow तुरंत पैच करें | v1.9.0+ पर अपग्रेड करें। Langflow परिवेश में संग्रहीत सभी API कुंजियाँ, डेटाबेस क्रेडेंशियल और सीक्रेट बदलें। 19 मार्च के बाद की अनधिकृत पहुँच जाँचें। |
| गंभीर | Smart Slider 3 प्लगइन अपडेट करें | Smart Slider 3 उपयोग करने वाली WordPress साइटों को v3.5.1.34 पर अपडेट करना चाहिए। अनधिकृत फ़ाइल-पहुँच का ऑडिट करें, विशेषकर wp-config.php। |
| उच्च | Xinbi वॉलेट पतों की जाँच करें | वित्तीय और क्रिप्टो संगठनों को Chainalysis तथा FCDO प्रतिबंध सूचियों में प्रकाशित Xinbi-संबद्ध पतों के विरुद्ध लेन-देन जाँचने चाहिए। |
| उच्च | टीमों को TikTok फ़िशिंग पर सचेत करें | मार्केटिंग और सोशल मीडिया टीमों को TikTok Business पर रिवर्स-प्रॉक्सी फ़िशिंग की चेतावनी दें। जहाँ उपलब्ध हो, passkey लागू करें। |
| मध्यम | Trivy जोखिम की समीक्षा करें | Trivy उपयोग करने वाले संगठनों को सुरक्षा-भंग के संकेतकों का ऑडिट करना चाहिए और क्रेडेंशियल बदलने चाहिए। जबरन वसूली के संदेशों पर निगरानी रखें। |
| मध्यम | फ़िशिंग बचाव मज़बूत करें | डच पुलिस की सेंध एक याद दिलावा है: फ़िशिंग-प्रतिरोधी MFA (FIDO2/passkey) तैनात करें और नियमित सोशल इंजीनियरिंग आकलन कराएँ। |
KENSAI आपकी अवसंरचना की निरंतर निगरानी करता है — गंभीर CVE, उजागर सेवाएँ और ग़लत कॉन्फ़िगरेशन — और आपको वही 20 घंटे की बढ़त देता है जो मायने रखती है।
निःशुल्क सुरक्षा स्कैन चलाएँ →KENSAI सुरक्षा ब्रीफ़िंग — प्रातः संस्करण, 30 मार्च 2026
सतर्क रहें। पैच करते रहें। आगे रहें।