剣 KENSAI
सुरक्षा ब्रीफ़िंग 31 मार्च, 2026 · 9 मिनट पढ़ें

Axios npm सप्लाई-चेन हमले ने क्रॉस-प्लेटफ़ॉर्म RAT पहुँचाया, CISA ने Citrix की आपातकालीन पैचिंग का आदेश दिया, Silver Fox ने AtlasCross RAT तैनात किया, Fortinet EMS का शोषण शुरू

बेहद लोकप्रिय Axios npm पैकेज (8.3 करोड़+ साप्ताहिक डाउनलोड) हाइजैक किए गए मेंटेनर खाते के ज़रिए भेद दिया गया और Windows, macOS तथा Linux को निशाना बनाने वाला क्रॉस-प्लेटफ़ॉर्म RAT बाँट रहा है। CISA ने आपातकालीन निर्देश जारी कर संघीय एजेंसियों को गुरुवार तक सक्रिय रूप से शोषित Citrix NetScaler CVE-2026-3055 पैच करने को कहा। चीनी APT Silver Fox टाइपोस्क्वाट डोमेन के ज़रिए नए AtlasCross RAT के साथ एशिया में फैल रहा है। Fortinet FortiClient EMS की गंभीर SQL इंजेक्शन ख़ामी का वास्तविक हमलों में शोषण शुरू हो गया। डच वित्त मंत्रालय ने सेंध की जाँच बढ़ने पर ट्रेज़री बैंकिंग पोर्टल ऑफ़लाइन कर दिया।


1. Axios npm सप्लाई-चेन हमला — 8.3 करोड़ साप्ताहिक डाउनलोड पर क्रॉस-प्लेटफ़ॉर्म RAT

⚠ गंभीर — सक्रिय सप्लाई-चेन सेंध

Axios संस्करण 1.14.1 और 0.30.4 में एक दुर्भावनापूर्ण निर्भरता है, जो Windows, macOS और Linux को निशाना बनाने वाला क्रॉस-प्लेटफ़ॉर्म RAT गिराती है। हमला प्रमुख मेंटेनर के भेद लिए गए npm क्रेडेंशियल से किया गया। तुरंत डाउनग्रेड और सीक्रेट रोटेशन आवश्यक।

JavaScript पारिस्थितिकी के सबसे व्यापक रूप से उपयोग होने वाले पैकेजों में से एक, Axios HTTP क्लाइंट लाइब्रेरी — जिसके 8.3 करोड़ से अधिक साप्ताहिक डाउनलोड हैं — एक परिष्कृत सप्लाई-चेन हमले का शिकार हुई है। प्रमुख मेंटेनर «jasonsaayman» के भेद लिए गए क्रेडेंशियल से npm पर दो दुर्भावनापूर्ण संस्करण (1.14.1 और 0.30.4) प्रकाशित किए गए।

हमले की कार्यप्रणाली

हमलावर ने «plain-crypto-js» (संस्करण 4.2.1) नामक नक़ली निर्भरता डाली, जिसका एकमात्र उद्देश्य ऐसी postinstall स्क्रिप्ट चलाना है जो क्रॉस-प्लेटफ़ॉर्म RAT ड्रॉपरकी तरह काम करती है। मैलवेयर एक जीवित C2 सर्वर से संपर्क करता है और macOS, Windows तथा Linux के लिए प्लेटफ़ॉर्म-विशिष्ट दूसरे चरण के पेलोड पहुँचाता है। निष्पादन के बाद यह स्वयं को नष्ट कर देता है और फ़ोरेंसिक पहचान से बचने के लिए अपनी package.json को साफ़ संस्करण से बदल देता है।

हमले की सटीक समयरेखा

StepSecurity के शोधकर्ता Ashish Kurmi ने ज़ोर देकर कहा: «यह अवसरवादी नहीं था। दुर्भावनापूर्ण निर्भरता 18 घंटे पहले मंचित की गई थी। तीन ऑपरेटिंग सिस्टम के लिए तीन अलग पेलोड पहले से तैयार थे। दोनों रिलीज़ ब्रांच 39 मिनट के भीतर निशाना बने। हर निशान स्वयं को नष्ट करने के लिए बनाया गया था।»

तुरंत आवश्यक कार्रवाइयाँ


2. CISA ने Citrix NetScaler की आपातकालीन पैचिंग का आदेश दिया — CVE-2026-3055 का सक्रिय शोषण

⚠ गंभीर — गुरुवार की समयसीमा वाला आपातकालीन संघीय निर्देश

CISA ने CVE-2026-3055 को Known Exploited Vulnerabilities कैटलॉग में जोड़ा और सभी संघीय एजेंसियों को 2 अप्रैल तक Citrix NetScaler उपकरण पैच करने का आदेश दिया। यह ख़ामी तकनीकी रूप से विनाशकारी CitrixBleed भेद्यताओं जैसी है और इसका उपयोग पहले से एडमिन सेशन ID चुराने में हो रहा है।

CISA ने Citrix NetScaler भेद्यता आपातकालीन पैचिंग निर्देश जारी किया है — उसने CVE-2026-3055 को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ दिया है। संघीय नागरिक कार्यकारी शाखा की एजेंसियों को BOD 22-01 के तहत सभी असुरक्षित उपकरण गुरुवार, 2 अप्रैलतक सुरक्षित करने होंगे।

तकनीकी विवरण

यह भेद्यता SAML पहचान प्रदाता (IDP) के रूप में कॉन्फ़िगर किए गए Citrix ADC और Citrix Gateway उपकरणों में अपर्याप्त इनपुट सत्यापन से उपजती है। बिना प्रमाणीकरण वाले दूरस्थ हमलावर इसका शोषण कर संवेदनशील एप्लिकेशन मेमोरी लीक कर सकते हैं, जिसमें एडमिन प्रमाणीकरण सेशन ID भी शामिल हैं — जिससे उपकरण पर पूर्ण क़ब्ज़ा संभव है।

साइबरसुरक्षा कंपनी Watchtowr ने पुष्टि की कि सक्रिय शोषण 23 मार्च को Citrix द्वारा पैच जारी करने के कुछ दिन बादशुरू हुआ; हमलावर उसी मेमोरी-लीक वर्ग की ख़ामियों को निशाना बना रहे हैं जिन्होंने CitrixBleed और CitrixBleed2 को इतना विनाशकारी बनाया था।

जोखिम का पैमाना


3. Silver Fox APT ने टाइपोस्क्वाट डोमेन के ज़रिए AtlasCross RAT तैनात किया

🔶 उच्च — चीनी APT के शस्त्रागार में नया RAT

चीनी साइबर-अपराध समूह Silver Fox ने Surfshark, Signal, Telegram, Zoom और Microsoft Teams की नक़ल करने वाले 11+ टाइपोस्क्वाट डोमेन के ज़रिए पहले अप्रलेखित AtlasCross RAT तैनात किया है।

चीनी-भाषी उपयोगकर्ताओं को Silver Fox (SwimSnake, Valley Thief, UTG-Q-1000 और Void Arachne नामों से भी ट्रैक किया जाता है) एक सक्रिय अभियान में निशाना बना रहा है, जिसमें भरोसेमंद सॉफ़्टवेयर ब्रांडों की नक़ल करने वाले टाइपोस्क्वाट डोमेन इस्तेमाल होते हैं। यह अभियान पहले अप्रलेखित रहा AtlasCross RAT नामक रिमोट एक्सेस ट्रोजनपहुँचाता है।

अभियान की अवसंरचना

जर्मन साइबरसुरक्षा कंपनी Hexastrike ने 11 पुष्ट वितरण डोमेन पहचाने, जो इन्हें कवर करते हैं:

तकनीकी विकास

AtlasCross RAT, Silver Fox के पिछले Gh0st RAT-आधारित शस्त्रागार (ValleyRAT/Winos 4.0, Gh0stCringe, HoldingHands RAT) से उल्लेखनीय विकास दर्शाता है। हमला-शृंखला में नक़ली वेबसाइटें ZIP आर्काइव पहुँचाती हैं, जिनमें ट्रोजनयुक्त Autodesk बाइनरी होती है; वह एक शेलकोड लोडर चलाती है, जो अंतर्निहित Gh0st RAT कॉन्फ़िगरेशन से C2 विवरण निकालकर TCP पोर्ट 9899 पर दूसरे चरण के पेलोड डाउनलोड करता है।

रक्षात्मक सिफ़ारिशें


4. Fortinet FortiClient EMS की गंभीर SQL इंजेक्शन — सक्रिय शोषण शुरू

⚠ गंभीर — एंटरप्राइज़ एंडपॉइंट प्रबंधन ख़तरे में

Fortinet FortiClient EMS में एक गंभीर SQL इंजेक्शन भेद्यता बिना प्रमाणीकरण वाले हमलावरों को गढ़े गए HTTP अनुरोधों से दूर से मनमाना कोड चलाने देती है। वास्तविक हमलों में इसके शोषण की पुष्टि हो चुकी है।

Fortinet FortiClient Enterprise Management Server (EMS) की गंभीर-श्रेणी की SQL इंजेक्शन ख़ामी का वास्तविक हमलों में शोषण शुरू हो गया है। यह भेद्यता बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को प्रबंधन कंसोल पर लक्षित विशेष रूप से गढ़े गए HTTP अनुरोधों के ज़रिए मनमाना कोड चलाने देती है।

प्रभाव का आकलन

FortiClient EMS उद्यमों में केंद्रीकृत एंडपॉइंट प्रबंधन, पैच तैनाती और सुरक्षा-नीति प्रवर्तन के लिए व्यापक रूप से तैनात है। सफल शोषण हमलावरों को देता है:

तुरंत आवश्यक कार्रवाइयाँ


5. डच वित्त मंत्रालय ने सेंध-प्रतिक्रिया बढ़ाई — ट्रेज़री पोर्टल ऑफ़लाइन

🔶 उच्च — सरकारी डिजिटल अवसंरचना बाधित

डच वित्त मंत्रालय ने अपना ट्रेज़री बैंकिंग पोर्टल और कई सिस्टम ऑफ़लाइन कर दिए हैं, जिससे लगभग 1,600 सार्वजनिक संस्थानों की ट्रेज़री खातों तक ऑनलाइन पहुँच प्रभावित हुई है।

डच वित्त मंत्रालय ने 19 मार्च के साइबर हमले के बाद अपनी सेंध-प्रतिक्रिया काफ़ी बढ़ा दी है और डिजिटल ट्रेज़री बैंकिंग पोर्टल सहित कई अन्य सिस्टम ऑफ़लाइन कर दिए हैं। वित्त मंत्री Eelco Heinen ने डच प्रतिनिधि सभा को दिए बयान में बताया कि इस बंदी से लगभग 1,600 सार्वजनिक संस्थानप्रभावित हैं।

शृंखलाबद्ध प्रभाव

जाँच की स्थिति

डच राष्ट्रीय साइबर सुरक्षा केंद्र (NCSC) जाँच में सहायता कर रहा है। किसी ख़तरा-अभिकर्ता या साइबर-अपराध समूह ने ज़िम्मेदारी नहीं ली है। मंत्रालय ने सेंध की जानकारी पिछले सप्ताह दी थी और कहा था कि कर संग्रह और नागरिक-मुखी सेवाएँ अप्रभावित हैं, पर आज की विस्तारित बंदी दिखाती है कि घटना का प्रभाव शुरुआती जानकारी से व्यापक है।


ख़तरा-परिदृश्य सारांश

ख़तरागंभीरताआवश्यक कार्रवाई
Axios npm सप्लाई-चेन RATगंभीर1.14.0/0.30.3 पर डाउनग्रेड करें, सभी सीक्रेट बदलें
Citrix NetScaler CVE-2026-3055गंभीर2 अप्रैल तक SAML IDP उपकरण पैच करें
Silver Fox AtlasCross RATउच्चटाइपोस्क्वाट डोमेन ब्लॉक करें, TCP 9899 की निगरानी करें
Fortinet FortiClient EMS SQLiगंभीरEMS पैच करें, प्रबंधन इंटरफ़ेस तक पहुँच सीमित करें
डच वित्त मंत्रालय की सेंधउच्चडच साझेदार: साझा अवसंरचना के जोखिम की जाँच करें

ख़तरों के वक्र से आगे रहें

दैनिक इंटेलिजेंस ब्रीफ़िंग, वास्तविक हमलों का विश्लेषण और व्यावहारिक रक्षात्मक मार्गदर्शन।

KENSAI देखें

— KENSAI सुरक्षा इंटेलिजेंस · प्रकाशित 31 मार्च, 2026

संबंधित लेख

Trivy Supply-Chain Attack Steals Credentials Redirecting... SOC 2 Security Testing & Vulnerability Management Guide