हैकरों ने Axios npm मेंटेनर खाते में सेंध लगाकर लाखों JavaScript परियोजनाओं तक प्लेटफ़ॉर्म-विशिष्ट RAT पहुँचाए। Silver Fox APT ने Surfshark, Signal और Zoom की नक़ल करने वाले टाइपोस्क्वाटेड डोमेनों से AtlasCross RAT चलाया। एक नया AI एजेंट जोखिम ढाँचा उद्यम एजेंटों को पहुँच और स्वायत्तता के आधार पर वर्गीकृत करता है। डच वित्त मंत्रालय ने सेंध के बाद अपना ट्रेज़री बैंकिंग पोर्टल ऑफ़लाइन कर दिया। एक मैरीलैंड निवासी पर Uranium Finance क्रिप्टो एक्सचेंज से $5.3 करोड़ चुराने का आरोप लगा है।
Axios npm पैकेज के दो दुर्भावनापूर्ण संस्करण (1.14.1 और 0.30.4) 31 मार्च, 2026 को भेद ली गई मेंटेनर क्रेडेंशियल से प्रकाशित हुए। तत्काल कार्रवाई आवश्यक: 1.14.0 या 0.30.3 पर वापस जाएँ और सभी गोपनीय मान बदलें।
2026 के सबसे प्रभावशाली आपूर्ति श्रृंखला हमलों में से एक में, हैकरों ने npm खाते में सेंध लगाई Jason Saaymanका — जो Axios HTTP क्लाइंट लाइब्रेरी के मुख्य मेंटेनर हैं — और दो दुर्भावनापूर्ण संस्करण प्रकाशित किए, जो एक क्रॉस-प्लेटफ़ॉर्म रिमोट एक्सेस ट्रोजन (RAT) डालते हैं और निशाना बनाते हैं Windows, macOS और Linux प्रणालियों को।
Axios, JavaScript पारितंत्र के सबसे व्यापक रूप से इस्तेमाल होने वाले पैकेजों में से एक है, जिसके 8.3 करोड़ से अधिक साप्ताहिक डाउनलोड और 40 करोड़ से अधिक मासिक डाउनलोड हैं। हमला सावधानी से मंचित किया गया था:
plain-crypto-js@4.2.0 का, आड़ के तौर पर प्रकाशित किया गयाaxios@1.14.1 भेद ली गई क्रेडेंशियल से प्रकाशितaxios@0.30.4 प्रकाशित — यानी 39 मिनट के भीतर दोनों रिलीज़ शाखाएँ चपेट मेंमैलवेयर पहुँचाता है प्लेटफ़ॉर्म-विशिष्ट पेलोड — C2 सर्वर से:
/Library/Caches/com.apple.act.mond%PROGRAMDATA%\wt.exe — Windows Terminal के भेस में, जो VBScript से पहुँचाया गया RAT चलाती है/tmp/ld.py — और चलाया जाता है nohupसे। StepSecurity, Endor Labs, Socket और Aikido के अनुसार यह "अवसरवादी नहीं" था — मंचन, बहु-प्लेटफ़ॉर्म लक्ष्यीकरण और फ़ोरेंसिक चकमा दर्शाते हैं एक परिष्कृत, पूर्वनियोजित हमला। npm खाते का ईमेल बदलकर हमलावर के नियंत्रण वाला Proton Mail पता कर दिया गया था।
यह हमला दिखाता है कि आपूर्ति श्रृंखला सुरक्षा बाद में सोचने की चीज़ क्यों नहीं हो सकती। KENSAI की सतत निर्भरता निगरानी असामान्य पैकेज अपडेट पकड़ती है — नई निर्भरताएँ, बदले हुए मेंटेनर और संदिग्ध post-install स्क्रिप्ट — इससे पहले कि वे प्रोडक्शन तक पहुँचें।
चीनी साइबर अपराध गिरोह Silver Fox (जिसे SwimSnake, Valley Thief, UTG-Q-1000, Void Arachne के नाम से भी ट्रैक किया जाता है) ने अपने अभियान का विस्तार किया है और एक पहले अनदर्ज RAT उतारा है, जिसका नाम है AtlasCross, और जो वितरित होता है 11 पुष्ट टाइपोस्क्वाटेड डोमेनों के ज़रिए, जो लोकप्रिय सॉफ़्टवेयर ब्रांडों की नक़ल करते हैं।
ये नक़ली डोमेन चीनी-भाषी उपयोगकर्ताओं को निशाना बनाते हैं और इनकी नक़ल करते हैं:
| डोमेन | नक़ल किया गया ब्रांड | श्रेणी |
|---|---|---|
www-surfshark.com | Surfshark VPN | VPN |
signal-signal.com | Signal | एन्क्रिप्टेड मैसेजिंग |
telegrtam.com.cn | Telegram | एन्क्रिप्टेड मैसेजिंग |
app-zoom.com | Zoom | वीडियो कॉन्फ़्रेंसिंग |
www-teams.com | Microsoft Teams | वीडियो कॉन्फ़्रेंसिंग |
trezor-trezor.com | Trezor | क्रिप्टो वॉलेट |
quickq-quickq.com | QuickQ VPN | VPN |
AtlasCross RAT, Silver Fox के पिछले औज़ारों (ValleyRAT, Gh0st RAT व्युत्पन्न) की तुलना में क्षमता में बड़ी छलांग है:
VPN और एन्क्रिप्टेड मैसेंजर खोज रहे सुरक्षा-सजग उपयोगकर्ताओं को निशाना बनाने वाले टाइपोस्क्वाटिंग हमले विशेष रूप से कपटी हैं। KENSAI की डोमेन निगरानी और फ़िशिंग पहचान क्षमताएँ संगठनों को टाइपोस्क्वाटेड डोमेन पहचानने और रोकने में मदद करती हैं, इससे पहले कि कर्मचारी शिकार बनें।
मुख्य निष्कर्ष: AI एजेंट का जोखिम दो कारकों के साथ बढ़ता है: पहुँच (वह किन प्रणालियों तक जा सकता है) और स्वायत्तता (वह कितने स्वतंत्र रूप से काम करता है)। CISO को इसी मैट्रिक्स के आधार पर सुरक्षा को प्राथमिकता देनी चाहिए।
जैसे-जैसे उद्यम चैटबॉट से आगे बढ़कर अपना रहे हैं स्वायत्त AI एजेंट , जो प्रणालियों के आर-पार तर्क करते, योजना बनाते और कार्य करते हैं, वैसे ही एक नया जोखिम वर्गीकरण उभरा है जो एजेंटों को तीन श्रेणियों में बाँटता है:
प्रबंधित प्लेटफ़ॉर्मों के भीतर आंतरिक सहायता, HR और ग्राहक सेवा के लिए काम करते हैं। स्वायत्तता सीमित है, पर जोखिम आता है अत्यधिक ढीले API कनेक्टरों और अंतर्निहित क्रेडेंशियल से, जो महत्वपूर्ण संसाधनों तक विशेषाधिकार वाले द्वार बना देते हैं।
कर्मचारी एंडपॉइंट पर चलते हैं और डेवलपमेंट परिवेश, टर्मिनल तथा उत्पादकता उपकरणों से जुड़ते हैं। ये उपयोगकर्ता की अनुमतियाँ विरासत में लेते हैं और GitHub, Slack, आंतरिक API तथा क्लाउड परिवेशों तक पहुँच सकते हैं — अक्सर बिना किसी केंद्रीकृत पहचान शासन के। सुरक्षा टीमों को प्रायः यह दिखता ही नहीं कि ये एजेंट किन चीज़ों तक पहुँच सकते हैं।
प्रोडक्शन परिवेशों में चलने वाले स्वायत्त एजेंट, जिनकी व्यवसाय-महत्वपूर्ण सेवाओं, बुनियादी ढाँचे और ग्राहक डेटा तक सीधी पहुँच होती है। इन्हें चाहिए सर्वोच्च सुरक्षा जाँच — समर्पित सेवा पहचानें, ऑडिट ट्रेल और सतत निगरानी।
ढाँचा ज़ोर देता है कि शासन की सबसे बड़ी खाई है श्रेणी 2 (स्थानीय एजेंट)में, जहाँ तेज़ अपनाव सुरक्षा नियंत्रणों से आगे निकल जाता है। कर्मचारी निजी क्रेडेंशियल से AI एजेंटों को उद्यम प्रणालियों से जोड़ रहे हैं, बिना किसी केंद्रीकृत निगरानी के।
यह वर्गीकरण उसी से मेल खाता है जो हम मैदान में देखते हैं। AI एजेंट तैनात करने वाले संगठनों को वही कठोरता चाहिए जो वे माइक्रोसर्विसेज़ पर लागू करते हैं: समर्पित पहचानें, न्यूनतम-विशेषाधिकार पहुँच और सतत सुरक्षा परीक्षण। KENSAI आपके पूरे बुनियादी ढाँचे में उजागर API, ग़लत कॉन्फ़िगर क्रेडेंशियल और अस्वीकृत एजेंट पहुँच-पथ पहचानता है।
डच वित्त मंत्रालय ने दो सप्ताह पहले पकड़े गए एक साइबर हमले की जाँच के दौरान अपना डिजिटल ट्रेज़री बैंकिंग पोर्टल और संबंधित प्रणालियाँ ऑफ़लाइन कर दी हैं।
दरअसल डच वित्त मंत्रालय ने पुष्टि की कि उसने कई प्रणालियाँ ऑफ़लाइन कर दी हैं, जिनमें शामिल है ट्रेज़री बैंकिंग का डिजिटल पोर्टल— और यह 31 मार्च के ख़ुलासे से लगभग दो सप्ताह पहले पकड़े गए साइबर हमले के बाद हुआ।
मुख्य बातें:
यह घटना 2026 में यूरोपीय सरकारी संस्थानों को निशाना बनाए जाने के व्यापक पैटर्न के अनुरूप है, जिसमें इसी सप्ताह उजागर हुई EU आयोग की सेंध भी शामिल है, जहाँ कथित तौर पर ShinyHunters ने 350GB डेटा चुराया। नीदरलैंड साइबर बचाव में विशेष रूप से सक्रिय रहा है — डच पुलिस ने हाल ही में अन्य साइबर अपराध जाँचों में बड़ी गिरफ़्तारियाँ की हैं।
सरकारी वित्तीय पोर्टलों को राष्ट्र-राज्य स्तर के ख़तरों का सामना करना पड़ता है। पकड़ और ख़ुलासे के बीच दो सप्ताह का अंतर बताता है कि ऐसे परिवेशों में फ़ोरेंसिक जाँच कितनी जटिल होती है। KENSAI की सतत निगरानी असामान्य पहुँच पैटर्न को वास्तविक समय में चिह्नित करके पकड़-से-प्रतिक्रिया का समय घटाती है।
अमेरिकी अभियोजकों ने आरोप लगाया है एक मैरीलैंड निवासी पर, कि उसने चुराए $5.3 करोड़ से अधिक — हैक करके Uranium Finance विकेंद्रीकृत क्रिप्टोकरेंसी एक्सचेंज को, एक बार नहीं बल्कि दो बार — और रक़म को एक क्रिप्टोकरेंसी मिक्सर से गुज़ारकर सफ़ेद किया।
अभियोग की मुख्य बातें:
यह मामला इसलिए महत्वपूर्ण है क्योंकि यह दर्शाता है अमेरिकी क़ानून प्रवर्तन की बढ़ती क्षमता — क्रिप्टोकरेंसी लेनदेन की गुमनामी तोड़ने और मिक्सिंग सेवाओं के आर-पार रक़म का पीछा करने की। DeFi प्रोटोकॉल शोषण 2026 के सबसे कमाऊ हमला वेक्टरों में बने हुए हैं, और पूरे पारितंत्र में स्मार्ट कॉन्ट्रैक्ट भेद्यताओं से अरबों गँवाए जा चुके हैं।
स्मार्ट कॉन्ट्रैक्ट भेद्यताएँ DeFi की सबसे कमज़ोर कड़ी बनी हुई हैं। जहाँ पारंपरिक वेब एप्लिकेशन सुरक्षा परिपक्व हो चुकी है, वहीं ब्लॉकचेन एप्लिकेशन सुरक्षा अभी पीछे है। KENSAI का एप्लिकेशन सुरक्षा परीक्षण उन API एंडपॉइंट और वेब इंटरफ़ेस तक फैला है जो ब्लॉकचेन प्रोटोकॉल से संवाद करते हैं, और भेद्यताएँ पहचानता है — इससे पहले कि वे $5.3 करोड़ की घटनाएँ बन जाएँ।
| ख़बर | श्रेणी | प्रभाव | कार्रवाई |
|---|---|---|---|
| Axios npm आपूर्ति श्रृंखला हमला | आपूर्ति श्रृंखला | 8.3 करोड़+ साप्ताहिक डाउनलोड उजागर | तुरंत डाउनग्रेड करें, गोपनीय मान बदलें |
| Silver Fox AtlasCross RAT | APT / मैलवेयर | 11 टाइपोस्क्वाटेड डोमेन सक्रिय | डोमेन ब्लॉक करें, IOC पर नज़र रखें |
| AI एजेंट जोखिम वर्गीकरण | शासन | उद्यम-व्यापी | स्थानीय एजेंट की पहुँच और क्रेडेंशियल का ऑडिट करें |
| डच वित्त मंत्रालय की सेंध | सरकार | ट्रेज़री पोर्टल ऑफ़लाइन | वित्तीय प्रणाली के पहुँच नियंत्रणों की समीक्षा करें |
| Uranium Finance $5.3 करोड़ हैक | DeFi / क्रिप्टो | $5.3 करोड़ चोरी | स्मार्ट कॉन्ट्रैक्ट संवादों का ऑडिट करें |
KENSAI आपकी निर्भरताओं और बुनियादी ढाँचे की लगातार निगरानी करता है — आपूर्ति श्रृंखला ख़तरों, टाइपोस्क्वाटिंग और उभरते हमला वेक्टरों के विरुद्ध।
अपना निःशुल्क सुरक्षा स्कैन शुरू करें →प्रकाशक KENSAI Research · 31 मार्च, 2026