Axios npm सप्लाई-चेन हमले ने क्रॉस-प्लेटफ़ॉर्म RAT पहुँचाया, CISA ने Citrix की आपातकालीन पैचिंग का आदेश दिया, Silver Fox ने AtlasCross RAT तैनात किया, Fortinet EMS का शोषण शुरू
बेहद लोकप्रिय Axios npm पैकेज (8.3 करोड़+ साप्ताहिक डाउनलोड) हाइजैक किए गए मेंटेनर खाते के ज़रिए भेद दिया गया और Windows, macOS तथा Linux को निशाना बनाने वाला क्रॉस-प्लेटफ़ॉर्म RAT बाँट रहा है। CISA ने आपातकालीन निर्देश जारी कर संघीय एजेंसियों को गुरुवार तक सक्रिय रूप से शोषित Citrix NetScaler CVE-2026-3055 पैच करने को कहा। चीनी APT Silver Fox टाइपोस्क्वाट डोमेन के ज़रिए नए AtlasCross RAT के साथ एशिया में फैल रहा है। Fortinet FortiClient EMS की गंभीर SQL इंजेक्शन ख़ामी का वास्तविक हमलों में शोषण शुरू हो गया। डच वित्त मंत्रालय ने सेंध की जाँच बढ़ने पर ट्रेज़री बैंकिंग पोर्टल ऑफ़लाइन कर दिया।
1. Axios npm सप्लाई-चेन हमला — 8.3 करोड़ साप्ताहिक डाउनलोड पर क्रॉस-प्लेटफ़ॉर्म RAT
⚠ गंभीर — सक्रिय सप्लाई-चेन सेंध
Axios संस्करण 1.14.1 और 0.30.4 में एक दुर्भावनापूर्ण निर्भरता है, जो Windows, macOS और Linux को निशाना बनाने वाला क्रॉस-प्लेटफ़ॉर्म RAT गिराती है। हमला प्रमुख मेंटेनर के भेद लिए गए npm क्रेडेंशियल से किया गया। तुरंत डाउनग्रेड और सीक्रेट रोटेशन आवश्यक।
JavaScript पारिस्थितिकी के सबसे व्यापक रूप से उपयोग होने वाले पैकेजों में से एक, Axios HTTP क्लाइंट लाइब्रेरी — जिसके 8.3 करोड़ से अधिक साप्ताहिक डाउनलोड हैं — एक परिष्कृत सप्लाई-चेन हमले का शिकार हुई है। प्रमुख मेंटेनर «jasonsaayman» के भेद लिए गए क्रेडेंशियल से npm पर दो दुर्भावनापूर्ण संस्करण (1.14.1 और 0.30.4) प्रकाशित किए गए।
हमले की कार्यप्रणाली
हमलावर ने «plain-crypto-js» (संस्करण 4.2.1) नामक नक़ली निर्भरता डाली, जिसका एकमात्र उद्देश्य ऐसी postinstall स्क्रिप्ट चलाना है जो क्रॉस-प्लेटफ़ॉर्म RAT ड्रॉपरकी तरह काम करती है। मैलवेयर एक जीवित C2 सर्वर से संपर्क करता है और macOS, Windows तथा Linux के लिए प्लेटफ़ॉर्म-विशिष्ट दूसरे चरण के पेलोड पहुँचाता है। निष्पादन के बाद यह स्वयं को नष्ट कर देता है और फ़ोरेंसिक पहचान से बचने के लिए अपनी package.json को साफ़ संस्करण से बदल देता है।
हमले की सटीक समयरेखा
- 30 मार्च, 05:57 UTC — मंचन के तौर पर साफ़ «plain-crypto-js@4.2.0» प्रकाशित
- 30 मार्च, 23:59 UTC — पेलोड सहित दुर्भावनापूर्ण «plain-crypto-js@4.2.1» प्रकाशित
- 31 मार्च, 00:21 UTC — हाइजैक किए गए खाते से हमलावर द्वारा दूषित «axios@1.14.1» प्रकाशित
- 31 मार्च, 01:00 UTC — हमलावर द्वारा दूषित «axios@0.30.4» प्रकाशित (39 मिनट बाद)
StepSecurity के शोधकर्ता Ashish Kurmi ने ज़ोर देकर कहा: «यह अवसरवादी नहीं था। दुर्भावनापूर्ण निर्भरता 18 घंटे पहले मंचित की गई थी। तीन ऑपरेटिंग सिस्टम के लिए तीन अलग पेलोड पहले से तैयार थे। दोनों रिलीज़ ब्रांच 39 मिनट के भीतर निशाना बने। हर निशान स्वयं को नष्ट करने के लिए बनाया गया था।»
तुरंत आवश्यक कार्रवाइयाँ
- तुरंत डाउनग्रेड करें — Axios 1.14.0 या 0.30.3 पर
- सभी सीक्रेट और क्रेडेंशियल बदलें प्रभावित सिस्टम पर
- CI/CD पाइपलाइनों का ऑडिट करें कि कहीं हमलावर द्वारा दूषित संस्करणों से बिल्ड तो नहीं हुए
- बिल्ड/प्रोडक्शन परिवेशों से C2 संचार के संकेतकों की जाँच करें
- दुर्भावनापूर्ण संस्करण और «plain-crypto-js» npm से हटा दिए गए हैं
2. CISA ने Citrix NetScaler की आपातकालीन पैचिंग का आदेश दिया — CVE-2026-3055 का सक्रिय शोषण
⚠ गंभीर — गुरुवार की समयसीमा वाला आपातकालीन संघीय निर्देश
CISA ने CVE-2026-3055 को Known Exploited Vulnerabilities कैटलॉग में जोड़ा और सभी संघीय एजेंसियों को 2 अप्रैल तक Citrix NetScaler उपकरण पैच करने का आदेश दिया। यह ख़ामी तकनीकी रूप से विनाशकारी CitrixBleed भेद्यताओं जैसी है और इसका उपयोग पहले से एडमिन सेशन ID चुराने में हो रहा है।
CISA ने Citrix NetScaler भेद्यता आपातकालीन पैचिंग निर्देश जारी किया है — उसने CVE-2026-3055 को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ दिया है। संघीय नागरिक कार्यकारी शाखा की एजेंसियों को BOD 22-01 के तहत सभी असुरक्षित उपकरण गुरुवार, 2 अप्रैलतक सुरक्षित करने होंगे।
तकनीकी विवरण
यह भेद्यता SAML पहचान प्रदाता (IDP) के रूप में कॉन्फ़िगर किए गए Citrix ADC और Citrix Gateway उपकरणों में अपर्याप्त इनपुट सत्यापन से उपजती है। बिना प्रमाणीकरण वाले दूरस्थ हमलावर इसका शोषण कर संवेदनशील एप्लिकेशन मेमोरी लीक कर सकते हैं, जिसमें एडमिन प्रमाणीकरण सेशन ID भी शामिल हैं — जिससे उपकरण पर पूर्ण क़ब्ज़ा संभव है।
साइबरसुरक्षा कंपनी Watchtowr ने पुष्टि की कि सक्रिय शोषण 23 मार्च को Citrix द्वारा पैच जारी करने के कुछ दिन बादशुरू हुआ; हमलावर उसी मेमोरी-लीक वर्ग की ख़ामियों को निशाना बना रहे हैं जिन्होंने CitrixBleed और CitrixBleed2 को इतना विनाशकारी बनाया था।
जोखिम का पैमाना
- ~30,000 NetScaler ADC उपकरण Shadowserver द्वारा ट्रैक किए गए
- 2,300+ Gateway इंस्टेंस ऑनलाइन उजागर
- यह CitrixBleed (CVE-2023-4966) के हमला-पैटर्न से मिलता-जुलता है
- पैच 23 मार्च को जारी — कुछ ही दिनों में शोषण की पुष्टि
- NetScaler को SAML IDP के रूप में उपयोग करने वाले सभी संगठन तुरंत पैच करें
3. Silver Fox APT ने टाइपोस्क्वाट डोमेन के ज़रिए AtlasCross RAT तैनात किया
🔶 उच्च — चीनी APT के शस्त्रागार में नया RAT
चीनी साइबर-अपराध समूह Silver Fox ने Surfshark, Signal, Telegram, Zoom और Microsoft Teams की नक़ल करने वाले 11+ टाइपोस्क्वाट डोमेन के ज़रिए पहले अप्रलेखित AtlasCross RAT तैनात किया है।
चीनी-भाषी उपयोगकर्ताओं को Silver Fox (SwimSnake, Valley Thief, UTG-Q-1000 और Void Arachne नामों से भी ट्रैक किया जाता है) एक सक्रिय अभियान में निशाना बना रहा है, जिसमें भरोसेमंद सॉफ़्टवेयर ब्रांडों की नक़ल करने वाले टाइपोस्क्वाट डोमेन इस्तेमाल होते हैं। यह अभियान पहले अप्रलेखित रहा AtlasCross RAT नामक रिमोट एक्सेस ट्रोजनपहुँचाता है।
अभियान की अवसंरचना
जर्मन साइबरसुरक्षा कंपनी Hexastrike ने 11 पुष्ट वितरण डोमेन पहचाने, जो इन्हें कवर करते हैं:
- VPN क्लाइंट — Surfshark VPN की नक़ल
- एन्क्रिप्टेड मैसेंजर — Signal, Telegram की नक़ली साइटें
- वीडियो कॉन्फ़्रेंसिंग — Zoom, Microsoft Teams जैसी दिखने वाली साइटें
- क्रिप्टोकरेंसी ट्रैकर और ई-कॉमर्स एप्लिकेशन
तकनीकी विकास
AtlasCross RAT, Silver Fox के पिछले Gh0st RAT-आधारित शस्त्रागार (ValleyRAT/Winos 4.0, Gh0stCringe, HoldingHands RAT) से उल्लेखनीय विकास दर्शाता है। हमला-शृंखला में नक़ली वेबसाइटें ZIP आर्काइव पहुँचाती हैं, जिनमें ट्रोजनयुक्त Autodesk बाइनरी होती है; वह एक शेलकोड लोडर चलाती है, जो अंतर्निहित Gh0st RAT कॉन्फ़िगरेशन से C2 विवरण निकालकर TCP पोर्ट 9899 पर दूसरे चरण के पेलोड डाउनलोड करता है।
रक्षात्मक सिफ़ारिशें
- ज्ञात Silver Fox C2 डोमेन ब्लॉक करें, विशेष रूप से «bifa668[.]com»
- सॉफ़्टवेयर डाउनलोड के स्रोत सत्यापित करें — केवल आधिकारिक वेंडर साइटों का उपयोग करें
- अप्रत्याशित Autodesk बाइनरी निष्पादन की निगरानी करें
- TCP 9899 पर आउटबाउंड कनेक्शन पर अलर्ट करें
- अधिकांश नक़ली डोमेन एक ही दिन पंजीकृत हुए, जो समन्वित अभियानों का संकेत है
4. Fortinet FortiClient EMS की गंभीर SQL इंजेक्शन — सक्रिय शोषण शुरू
⚠ गंभीर — एंटरप्राइज़ एंडपॉइंट प्रबंधन ख़तरे में
Fortinet FortiClient EMS में एक गंभीर SQL इंजेक्शन भेद्यता बिना प्रमाणीकरण वाले हमलावरों को गढ़े गए HTTP अनुरोधों से दूर से मनमाना कोड चलाने देती है। वास्तविक हमलों में इसके शोषण की पुष्टि हो चुकी है।
Fortinet FortiClient Enterprise Management Server (EMS) की गंभीर-श्रेणी की SQL इंजेक्शन ख़ामी का वास्तविक हमलों में शोषण शुरू हो गया है। यह भेद्यता बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को प्रबंधन कंसोल पर लक्षित विशेष रूप से गढ़े गए HTTP अनुरोधों के ज़रिए मनमाना कोड चलाने देती है।
प्रभाव का आकलन
FortiClient EMS उद्यमों में केंद्रीकृत एंडपॉइंट प्रबंधन, पैच तैनाती और सुरक्षा-नीति प्रवर्तन के लिए व्यापक रूप से तैनात है। सफल शोषण हमलावरों को देता है:
- रिमोट कोड एक्ज़ीक्यूशन EMS सर्वर पर
- इन तक पहुँच — प्रबंधित एंडपॉइंट कॉन्फ़िगरेशन और क्रेडेंशियल
- यह संभावना कि हमलावर दुर्भावनापूर्ण नीतियाँ भेज सकें सभी प्रबंधित FortiClient एंडपॉइंट पर
- पूरे प्रबंधित बेड़े में पार्श्व संचलन की क्षमता
तुरंत आवश्यक कार्रवाइयाँ
- Fortinet के सुरक्षा अपडेट तुरंत लागू करें
- EMS प्रबंधन इंटरफ़ेस तक नेटवर्क पहुँच सीमित करें
- असामान्य SQL पैटर्न और HTTP अनुरोधों के लिए EMS लॉग की निगरानी करें
- प्रबंधित एंडपॉइंट कॉन्फ़िगरेशन में अनधिकृत बदलावों की समीक्षा करें
- पैच होने तक EMS सर्वरों को अस्थायी रूप से नेटवर्क से अलग करने पर विचार करें
5. डच वित्त मंत्रालय ने सेंध-प्रतिक्रिया बढ़ाई — ट्रेज़री पोर्टल ऑफ़लाइन
🔶 उच्च — सरकारी डिजिटल अवसंरचना बाधित
डच वित्त मंत्रालय ने अपना ट्रेज़री बैंकिंग पोर्टल और कई सिस्टम ऑफ़लाइन कर दिए हैं, जिससे लगभग 1,600 सार्वजनिक संस्थानों की ट्रेज़री खातों तक ऑनलाइन पहुँच प्रभावित हुई है।
डच वित्त मंत्रालय ने 19 मार्च के साइबर हमले के बाद अपनी सेंध-प्रतिक्रिया काफ़ी बढ़ा दी है और डिजिटल ट्रेज़री बैंकिंग पोर्टल सहित कई अन्य सिस्टम ऑफ़लाइन कर दिए हैं। वित्त मंत्री Eelco Heinen ने डच प्रतिनिधि सभा को दिए बयान में बताया कि इस बंदी से लगभग 1,600 सार्वजनिक संस्थानप्रभावित हैं।
शृंखलाबद्ध प्रभाव
- ~1,600 सार्वजनिक संस्थान ट्रेज़री खातों का बैलेंस ऑनलाइन नहीं देख सकते
- ऋण आवेदन, जमा, क्रेडिट अनुरोध और रिपोर्ट निर्माण निलंबित
- प्रभावित संस्थाओं में शामिल हैं मंत्रालय, सरकारी एजेंसियाँ, शैक्षिक संगठन, सामाजिक कोष और स्थानीय सरकारें
- आने-जाने वाले भुगतान सामान्य बैंकिंग चैनलों से जारी हैं
- आवश्यक प्रक्रियाओं के लिए न्यूनतम सेवा-स्तर मैन्युअल रूप से बनाए रखे गए
जाँच की स्थिति
डच राष्ट्रीय साइबर सुरक्षा केंद्र (NCSC) जाँच में सहायता कर रहा है। किसी ख़तरा-अभिकर्ता या साइबर-अपराध समूह ने ज़िम्मेदारी नहीं ली है। मंत्रालय ने सेंध की जानकारी पिछले सप्ताह दी थी और कहा था कि कर संग्रह और नागरिक-मुखी सेवाएँ अप्रभावित हैं, पर आज की विस्तारित बंदी दिखाती है कि घटना का प्रभाव शुरुआती जानकारी से व्यापक है।
ख़तरा-परिदृश्य सारांश
| ख़तरा | गंभीरता | आवश्यक कार्रवाई |
|---|---|---|
| Axios npm सप्लाई-चेन RAT | गंभीर | 1.14.0/0.30.3 पर डाउनग्रेड करें, सभी सीक्रेट बदलें |
| Citrix NetScaler CVE-2026-3055 | गंभीर | 2 अप्रैल तक SAML IDP उपकरण पैच करें |
| Silver Fox AtlasCross RAT | उच्च | टाइपोस्क्वाट डोमेन ब्लॉक करें, TCP 9899 की निगरानी करें |
| Fortinet FortiClient EMS SQLi | गंभीर | EMS पैच करें, प्रबंधन इंटरफ़ेस तक पहुँच सीमित करें |
| डच वित्त मंत्रालय की सेंध | उच्च | डच साझेदार: साझा अवसंरचना के जोखिम की जाँच करें |
ख़तरों के वक्र से आगे रहें
दैनिक इंटेलिजेंस ब्रीफ़िंग, वास्तविक हमलों का विश्लेषण और व्यावहारिक रक्षात्मक मार्गदर्शन।
KENSAI देखें— KENSAI सुरक्षा इंटेलिजेंस · प्रकाशित 31 मार्च, 2026