剣 KENSAI
← ब्लॉग पर वापस
सुरक्षा ब्रीफ़िंग 10 मिनट पढ़ें 30 मार्च, 2026

CISA: Langflow CVE-2026-33017 का 20 घंटे के भीतर शोषण, UK ने Xinbi ($19.9 अरब क्रिप्टो मार्केटप्लेस) पर प्रतिबंध लगाए, डच पुलिस में फ़िशिंग से सेंध

सार्वजनिक प्रकटीकरण के 20 घंटे के भीतर हमलावरों द्वारा हथियार बना लिए जाने के बाद CISA ने गंभीर Langflow RCE को Known Exploited Vulnerabilities कैटलॉग में जोड़ा — किसी PoC की ज़रूरत नहीं पड़ी। UK पहला देश बना जिसने Xinbi पर प्रतिबंध लगाए — यह Telegram-आधारित क्रिप्टो मार्केटप्लेस 19.9 अरब डॉलर की अवैध राशि संसाधित कर चुका है। डच पुलिस ने फ़िशिंग से हुई सेंध की पुष्टि की। TikTok Business खातों को रिवर्स-प्रॉक्सी सेशन हाइजैकिंग से निशाना बनाया गया। साथ ही: Trivy सप्लाई-चेन जबरन वसूली की लहर तेज़ हुई और एक रूसी एक्सेस ब्रोकर को सज़ा सुनाई गई।


🚨 CISA: Langflow CVE-2026-33017 का सक्रिय शोषण — हमलावरों ने 20 घंटे में हथियार बनाया

🔴 गंभीर — सक्रिय शोषण, CVSS 9.3

यदि आप Langflow ≤ 1.8.1चला रहे हैं, तो तुरंत संस्करण 1.9.0 पर अपग्रेड करें या इंस्टेंस ऑफ़लाइन कर दें। CISA ने 8 अप्रैल की संघीय समाधान-समयसीमा तय की है। हमलावर पहले ही उजागर इंस्टेंस से .env और .db फ़ाइलें बटोर रहे हैं।

साइबरसुरक्षा एवं अवसंरचना सुरक्षा एजेंसी (CISA) ने CVE-2026-33017 को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ दिया है। Langflow — 145,000 GitHub स्टार वाला लोकप्रिय ओपन-सोर्स AI वर्कफ़्लो फ़्रेमवर्क — में यह गंभीर कोड-इंजेक्शन भेद्यता एक ही गढ़े गए HTTP अनुरोध से बिना प्रमाणीकरण रिमोट कोड एक्ज़ीक्यूशन की अनुमति देती है।

हथियार बनने की समयरेखा

Sysdig के सुरक्षा शोधकर्ताओं ने असाधारण रूप से तेज़ शोषण-समयरेखा दर्ज की — हमलावरों ने सीधे सलाह-दस्तावेज़ से काम करने वाले एक्सप्लॉइट बना लिए; कोई सार्वजनिक प्रूफ़-ऑफ़-कॉन्सेप्ट कोड मौजूद नहीं था:

प्रकटीकरण के बाद घंटेगतिविधि
+20 घंटेस्वचालित स्कैनिंग गतिविधि शुरू
+21 घंटेगढ़ी गई Python स्क्रिप्ट के ज़रिए शोषण
+24 घंटेडेटा बटोरना — .env फ़ाइलें, डेटाबेस, API कुंजियाँ

यह भेद्यता इसलिए है क्योंकि Langflow के 1.8.1 और उससे पुराने संस्करण उपयोगकर्ता द्वारा दिए गए flow बिना सैंडबॉक्सिंग चलाते हैं, यानी कोई भी flow सर्वर पर मनमाना Python कोड चला सकता है। सर्वर को पूरी तरह अपने नियंत्रण में लेने के लिए असुरक्षित एंडपॉइंट पर एक HTTP अनुरोध ही काफ़ी है।

यह विशेष रूप से ख़तरनाक क्यों है

समाधान: Langflow 1.9.0+ पर अपग्रेड करें। यदि तुरंत अपग्रेड संभव न हो, तो असुरक्षित एंडपॉइंट सीमित या बंद करें, सार्वजनिक इंटरनेट पहुँच रोकें, डेटा निष्कासन के लिए आउटबाउंड ट्रैफ़िक की निगरानी करें, और परिवेश में संग्रहीत सभी API कुंजियाँ, डेटाबेस क्रेडेंशियल तथा क्लाउड सीक्रेट बदलें।


🇬🇧 UK ने Xinbi पर प्रतिबंध लगाए — $19.9 अरब की क्रिप्टो लॉन्ड्रिंग मार्केटप्लेस को निशाना बनाने वाला पहला देश

यूनाइटेड किंगडम के Foreign, Commonwealth and Development Office (FCDO) ने Xinbi पर प्रतिबंध लगाने वाला पहला देशबनकर क़दम उठाया है। यह चीनी-भाषी Telegram-आधारित मार्केटप्लेस 2021 से 2025 के बीच $19.9 अरब से अधिक संसाधित कर चुका है। यह प्लेटफ़ॉर्म बिना लाइसेंस OTC क्रिप्टो सौदों, मनी लॉन्ड्रिंग, और दक्षिण-पूर्व एशिया के घोटाला-नेटवर्कों को चुराए गए व्यक्तिगत डेटाबेस बेचने में मददगार रहा।

संचालन का पैमाना

प्रतिबंधों का उद्देश्य Xinbi को वैध क्रिप्टो पारिस्थितिकी से अलग-थलग करना है, ताकि भुगतान भेजना या पाना असंभव हो जाए। यह रणनीति तब कारगर सिद्ध हुई थी जब Byex Exchange क्रिप्टोकरेंसी प्लेटफ़ॉर्म पर UK प्रतिबंधों के कारण पिछले वर्ष वह बंद हो गया।

⚠️ अनुपालन चेतावनी

क्रिप्टोकरेंसी और वित्तीय सेवा क्षेत्रों के संगठनों को तुरंत Xinbi से जुड़े वॉलेट पतों की जाँच करनी चाहिए। FCDO प्रतिबंध क़ानूनी दायित्व पैदा करते हैं कि परिसंपत्तियाँ फ़्रीज़ की जाएँ और प्रतिबंधित संस्थाओं से जुड़े लेन-देन की सूचना दी जाए। Chainalysis ने निगरानी के लिए IOC और वॉलेट क्लस्टर प्रकाशित किए हैं।


🇳🇱 डच पुलिस ने फ़िशिंग हमले के बाद सुरक्षा-सेंध की जानकारी दी

डच राष्ट्रीय पुलिस (Politie) ने सफल फ़िशिंग हमले से हुई सुरक्षा-सेंधकी पुष्टि की है, हालाँकि एजेंसी का कहना है कि प्रभाव सीमित प्रतीत होता है और नागरिकों का डेटा या जाँच संबंधी जानकारी उजागर नहीं हुई।

पुलिस के Security Operations Center (SOC) ने घटना जल्दी पकड़ ली और जिन सिस्टम की सुरक्षा भंग हो चुकी थी उन तक हमलावरों की पहुँच तुरंत रोक दी। तकनीकी जाँच के साथ-साथ आपराधिक जाँच भी शुरू की गई है।

संदर्भ और चिंताएँ

यह हाल के वर्षों में डच पुलिस प्रणालियों की दूसरी महत्वपूर्ण सेंध है। सितंबर 2024 में «राज्य अभिकर्ता» को जिम्मेदार ठहराए गए एक साइबर हमले में कई पुलिस अधिकारियों की कार्य-संबंधी संपर्क जानकारी चोरी हुई थी, जिसमें नाम, ईमेल पते, फ़ोन नंबर और कुछ मामलों में निजी डेटा शामिल था। वह जाँच अब भी जारी है।

यह क्यों मायने रखता है: क़ानून प्रवर्तन एजेंसियाँ उच्च-मूल्य लक्ष्य हैं क्योंकि उनके पास संवेदनशील जाँच-डेटा, मुखबिरों की पहचान और निगरानी क्षमताएँ होती हैं। «सीमित» सेंध भी परिचालन पैटर्न उजागर कर सकती है और अधिकारियों की सुरक्षा ख़तरे में डाल सकती है। यह तथ्य कि फ़िशिंग — सबसे पुराने हमला-वेक्टरों में से एक — सुरक्षा के प्रति सजग संगठनों पर भी सफल होती रहती है, निरंतर सुरक्षा-जागरूकता प्रशिक्षण और FIDO2/passkey जैसे फ़िशिंग-प्रतिरोधी प्रमाणीकरण की आवश्यकता रेखांकित करता है।


📱 रिवर्स-प्रॉक्सी फ़िशिंग अभियान में TikTok Business खाते निशाने पर

एक समन्वित फ़िशिंग अभियान TikTok for Business खातों को निशाना बना रहा है और परिष्कृत रिवर्स-प्रॉक्सी तकनीकों से वास्तविक समय में सेशन कुकीज़ पकड़कर दो-कारक प्रमाणीकरण को दरकिनार कर देता है।

हमला-शृंखला

इस अभियान की खोज करने वाली Push Security इसे Google Ad Manager खातों को निशाना बनाने वाले पिछले हमलों से जोड़ती है। हमलावर के नियंत्रण में आ चुके TikTok Business खाते malvertising, विज्ञापन धोखाधड़ी और प्लेटफ़ॉर्म के विज्ञापन नेटवर्क से दुर्भावनापूर्ण सामग्री फैलाने के लिए मूल्यवान हैं।

⚠️ बिज़नेस खातों के लिए सलाह

क्रेडेंशियल दर्ज करने से पहले हर डोमेन सत्यापित करें। वैध TikTok लॉगिन पेज tiktok.com पर होस्ट होते हैं — किसी तीसरे पक्ष के डोमेन पर कभी नहीं। व्यवसाय-महत्वपूर्ण खातों के लिए passkey लागू करने पर विचार करें, जो रिवर्स-प्रॉक्सी फ़िशिंग हमलों के प्रति स्वभावतः प्रतिरोधी हैं। मार्केटिंग टीमों को इस अभियान के बारे में तुरंत सचेत करें।


📰 त्वरित राउंडअप

Trivy सप्लाई-चेन हमले से «तेज़ और आक्रामक» जबरन वसूली की लहर

सुरक्षा विशेषज्ञ Trivy— Aqua Security के लोकप्रिय भेद्यता स्कैनर — पर हुए TeamPCP सप्लाई-चेन हमले से प्रभावित संगठनों को निशाना बनाने वाले बढ़ते जबरन वसूली अभियान की चेतावनी दे रहे हैं। डाउनस्ट्रीम पीड़ितों को फिरौती की माँगें मिल रही हैं, क्योंकि हमलावर जिस टूल की सुरक्षा भेद ली गई थी उससे प्राप्त क्रेडेंशियल और पहुँच का उपयोग कर रहे हैं। यह दिखाता है कि एक ही सप्लाई-चेन सेंध कैसे पूरे पारिस्थितिकी तंत्र में व्यापक द्वितीयक हमलों में बदल सकता है।

रूसी एक्सेस ब्रोकर को 6 वर्ष से अधिक की जेल

Aleksei Volkov, एक रूसी नागरिक जो प्रारंभिक-पहुँच ब्रोकर के रूप में काम करता था, को रैनसमवेयर योजनाओं में भूमिका के लिए अमेरिकी संघीय जेल में छह वर्ष से अधिक की सज़ा सुनाई गई है। Volkov रैनसमवेयर गिरोहों को भेद ली गई नेटवर्क पहुँच बेचता था, जिससे लाखों का नुक़सान करने वाले हमले संभव हुए। यह सज़ा स्पष्ट संदेश देती है कि केवल रैनसमवेयर संचालक ही नहीं, एक्सेस ब्रोकर भी गंभीर आपराधिक परिणाम भुगतेंगे।

Smart Slider WordPress प्लगइन CVE-2026-3098 — 5 लाख साइटें असुरक्षित

Smart Slider 3 WordPress प्लगइन (8,00,000+ साइटों पर सक्रिय) में एक फ़ाइल-पठन भेद्यता subscriber-स्तर के उपयोगकर्ताओं को सर्वर की मनमानी फ़ाइलें पढ़ने देती है, जिनमें wp-config.phpभी शामिल है। संस्करण 3.5.1.34 इस ख़ामी को पैच करता है। पैच के बाद केवल 3,03,000 डाउनलोड होने के कारण कम से कम 5,00,000 WordPress साइटें अब भी उजागर हैं। वेबसाइट प्रशासकों को तुरंत अपडेट करना चाहिए।

FCC ने विदेशी राउटर पर रोक लगाई, आलोचकों को सप्लाई-चेन अनिश्चितता की चिंता

FCC ने अमेरिकी नेटवर्कों से विदेश-निर्मित राउटर पर रोक लगाने की दिशा में क़दम बढ़ाया है, जिसका निशाना चीन-निर्मित उपकरण हैं। सुरक्षा विशेषज्ञ मंशा की सराहना करते हैं, पर आलोचक चेताते हैं कि स्पष्ट घरेलू विकल्पों के बिना यह नियम सप्लाई-चेन अनिश्चितता पैदा कर सकता है और संगठनों को जल्दबाज़ी में ऐसे ख़रीद-निर्णय लेने पर मजबूर कर सकता है जिनके अपने सुरक्षा-निहितार्थ हों।


🛡️ अनुशंसित कार्रवाइयाँ

प्राथमिकताकार्रवाईविवरण
गंभीरLangflow तुरंत पैच करेंv1.9.0+ पर अपग्रेड करें। Langflow परिवेश में संग्रहीत सभी API कुंजियाँ, डेटाबेस क्रेडेंशियल और सीक्रेट बदलें। 19 मार्च के बाद की अनधिकृत पहुँच जाँचें।
गंभीरSmart Slider 3 प्लगइन अपडेट करेंSmart Slider 3 उपयोग करने वाली WordPress साइटों को v3.5.1.34 पर अपडेट करना चाहिए। अनधिकृत फ़ाइल-पहुँच का ऑडिट करें, विशेषकर wp-config.php
उच्चXinbi वॉलेट पतों की जाँच करेंवित्तीय और क्रिप्टो संगठनों को Chainalysis तथा FCDO प्रतिबंध सूचियों में प्रकाशित Xinbi-संबद्ध पतों के विरुद्ध लेन-देन जाँचने चाहिए।
उच्चटीमों को TikTok फ़िशिंग पर सचेत करेंमार्केटिंग और सोशल मीडिया टीमों को TikTok Business पर रिवर्स-प्रॉक्सी फ़िशिंग की चेतावनी दें। जहाँ उपलब्ध हो, passkey लागू करें।
मध्यमTrivy जोखिम की समीक्षा करेंTrivy उपयोग करने वाले संगठनों को सुरक्षा-भंग के संकेतकों का ऑडिट करना चाहिए और क्रेडेंशियल बदलने चाहिए। जबरन वसूली के संदेशों पर निगरानी रखें।
मध्यमफ़िशिंग बचाव मज़बूत करेंडच पुलिस की सेंध एक याद दिलावा है: फ़िशिंग-प्रतिरोधी MFA (FIDO2/passkey) तैनात करें और नियमित सोशल इंजीनियरिंग आकलन कराएँ।

हमलावरों से पहले भेद्यताएँ पकड़ें

KENSAI आपकी अवसंरचना की निरंतर निगरानी करता है — गंभीर CVE, उजागर सेवाएँ और ग़लत कॉन्फ़िगरेशन — और आपको वही 20 घंटे की बढ़त देता है जो मायने रखती है।

निःशुल्क सुरक्षा स्कैन चलाएँ →

KENSAI सुरक्षा ब्रीफ़िंग — प्रातः संस्करण, 30 मार्च 2026

सतर्क रहें। पैच करते रहें। आगे रहें।

संबंधित लेख

VENON Rust-bankmalware treft Brazilië Smart Slider WordPress Flaw Exposes 800K Sites, LangChain AI Framework Triple Vu Redirecting...