剣 KENSAI
सुरक्षा ब्रीफ़िंग 31 मार्च, 2026 · 9 मिनट पढ़ें

Citrix NetScaler सक्रिय रूप से शोषित (CVE-2026-3055), F5 BIG-IP RCE गंभीर में अपग्रेड, Fortinet EMS SQLi वास्तविक हमलों में, रूसी CTRL टूलकिट RDP हाइजैक करता है

तीन गंभीर नेटवर्क अप्लायंस भेद्यताएँ अब Citrix NetScaler, F5 BIG-IP और Fortinet FortiClient EMS को निशाना बनाते हुए सक्रिय शोषण के अधीन हैं। नया खोजा गया रूसी-मूल का CTRL टूलकिट FRP टनल के ज़रिए RDP सत्रों को हाइजैक करता है। RoadK1ll WebSocket इम्प्लांट चुपचाप लेटरल मूवमेंट को सक्षम बनाता है। Apple ने ClickFix सोशल इंजीनियरिंग का मुक़ाबला करने के लिए macOS Terminal चेतावनियाँ पेश की हैं। CareCloud ने मरीज़ों के रिकॉर्ड को प्रभावित करने वाले एक हेल्थकेयर डेटा ब्रीच का खुलासा किया है।


1. Citrix NetScaler CVE-2026-3055 — सक्रिय शोषण एडमिन सत्र चुरा रहा है

⚠ गंभीर — 27 मार्च से सक्रिय शोषण

CVE-2026-3055 (CVSS 9.3) का सक्रिय रूप से शोषण करके Citrix NetScaler अप्लायंस से प्रमाणीकरण सत्र ID निकाले जा रहे हैं। यदि SAML IDP के रूप में कॉन्फ़िगर किया गया है तो तुरंत पैच करें।

Citrix ने खुलासा किया CVE-2026-3055 23 मार्च को — एक गंभीर मेमोरी ओवररीड भेद्यता जो प्रभावित करती है NetScaler ADC और NetScaler Gateway अप्लायंस को, जो SAML आइडेंटिटी प्रोवाइडर के रूप में कॉन्फ़िगर हैं। कुछ ही दिनों के भीतर ख़तरा एक्टर्स ने वास्तविक हमलों में इसका शोषण शुरू कर दिया।

सुरक्षा फर्म watchTowr ने 27 मार्च से ज्ञात ख़तरा एक्टर IP से सक्रिय शोषण की पुष्टि की, और इस खामी को उन विनाशकारी CitrixBleed भेद्यताओं (2023 और 2025) की याद दिलाने वाला बताया। उनके विश्लेषण से पता चलता है कि यह CVE वास्तव में कवर करता है कम से कम दो अलग-अलग मेमोरी ओवररीड बग:

सफल शोषण लीक करता है संवेदनशील जानकारी, जिसमें प्रमाणित प्रशासनिक सत्र ID शामिल हैं, जो संभावित रूप से पूरे अप्लायंस पर कब्ज़ा संभव बनाता है। 28 मार्च तक, ShadowServer ट्रैक कर रहा है 29,000 NetScaler ADC और 2,250 Gateway इंस्टेंस ऑनलाइन उजागर।

प्रभावित संस्करण

उत्पादभेद्य संस्करणठीक किया गया संस्करण
NetScaler ADC / Gateway14.1-60.58 से पहले14.1-60.58+
NetScaler ADC / Gateway13.1-62.23 से पहले13.1-62.23+
NetScaler ADC / Gateway13.1-37.262 से पहले13.1-37.262+

watchTowr ने Citrix के खुलासे की अधूरी व्याख्या के लिए उसे "कपटपूर्ण" कहकर आलोचना की और रक्षकों को भेद्य होस्ट पहचानने में मदद के लिए एक Python स्क्रिप्ट जारी की। Citrix का बुलेटिन अब भी वास्तविक हमलों में शोषण को स्वीकार नहीं करता।


2. F5 BIG-IP APM RCE — DoS से गंभीर में पुनर्वर्गीकृत, वेबशेल तैनात

⚠ गंभीर — बिना पैच किए डिवाइसों पर वेबशेल तैनात किए जा रहे हैं

CVE-2025-53521 को DoS से गंभीर RCE में अपग्रेड किया गया है। CISA ने संघीय एजेंसियों को 30 मार्च तक पैच करने का आदेश दिया। 2,40,000 से अधिक BIG-IP इंस्टेंस ऑनलाइन उजागर हैं।

F5 Networks ने CVE-2025-53521 को पुनर्वर्गीकृत किया एक डिनायल-ऑफ़-सर्विस भेद्यता से गंभीर श्रेणी की रिमोट कोड एक्ज़ीक्यूशन (RCE) खामी में , यह पता चलने के बाद कि हमलावर बिना पैच किए BIG-IP APM डिवाइसों पर वेबशेल तैनात कर रहे हैं।

BIG-IP APM (Access Policy Manager) एक केंद्रीकृत एक्सेस प्रबंधन समाधान है, जिसका उपयोग दुनिया भर में 23,000 से अधिक ग्राहककरते हैं, जिनमें Fortune 50 की 48 कंपनियाँ शामिल हैं। यह भेद्यता अप्रमाणित हमलावरों को उन सिस्टम पर RCE हासिल करने देती है जिनके वर्चुअल सर्वर पर एक्सेस पॉलिसी कॉन्फ़िगर हैं।

F5 ने सुरक्षा भंग के संकेतक (IOCs) प्रकाशित किए और रक्षकों से आग्रह किया कि वे दुर्भावनापूर्ण गतिविधि के संकेतों के लिए डिस्क सामग्री, लॉग और टर्मिनल इतिहास की जाँच करें। CISA ने इस खामी को अपने Known Exploited Vulnerabilities कैटलॉग में जोड़ा 27 मार्च को, और संघीय एजेंसियों को 30 मार्च तक पैच करने का अनिवार्य आदेश दिया।

ShadowServer वर्तमान में ट्रैक कर रहा है 2,40,000 से अधिक BIG-IP इंस्टेंस इंटरनेट पर उजागर, हालाँकि इस विशिष्ट CVE के प्रति भेद्य प्रतिशत स्पष्ट नहीं है। BIG-IP भेद्यताओं का ऐतिहासिक रूप से राष्ट्र-राज्य और साइबर अपराध दोनों समूहों द्वारा शोषण किया जाता रहा है।


3. Fortinet FortiClient EMS SQL इंजेक्शन — शोषण की पुष्टि

🔶 उच्च — सार्वजनिक स्वीकृति से 4 दिन पहले शोषण देखा गया

CVE-2026-21643 FortiClient EMS के विरुद्ध SQL इंजेक्शन के ज़रिए अप्रमाणित RCE संभव बनाता है। लगभग 1,000 इंस्टेंस सार्वजनिक रूप से उजागर हैं।

ख़तरा इंटेलिजेंस फर्म Defused ने पुष्टि की कि CVE-2026-21643, जो Fortinet के FortiClient EMS में एक गंभीर SQL इंजेक्शन भेद्यता है, कम से कम सार्वजनिक रिपोर्टिंग से चार दिन पहले से सक्रिय शोषण के अधीन रही है — इसके बावजूद कि CISA और अन्य KEV सूचियों में इसे "शोषित नहीं" चिह्नित किया गया था।

यह खामी अनुमति देती है अप्रमाणित ख़तरा एक्टर्स को मनमाना कोड निष्पादित करने की FortiClientEMS GUI वेब इंटरफ़ेस को निशाना बनाने वाले दुर्भावनापूर्ण ढंग से गढ़े गए HTTP अनुरोधों के ज़रिए। हमलावर HTTP अनुरोधों के Site हेडर के ज़रिए SQL स्टेटमेंट की तस्करी कर सकते हैं।

Shodan के अनुसार, लगभग 1,000 FortiClient EMS इंस्टेंस सार्वजनिक रूप से उजागर हैं, और ShadowServer द्वारा संयुक्त राज्य अमेरिका तथा यूरोप में 1,400 से अधिक IP ट्रैक किए गए हैं। Fortinet ने वास्तविक हमलों में शोषण को स्वीकार करने के लिए अपनी सलाह अभी तक अपडेट नहीं की है।

उपचार


4. रूसी CTRL टूलकिट — कस्टम .NET RAT FRP टनल के ज़रिए RDP हाइजैक करता है

🔶 ख़तरा इंटेलिजेंस — नया रूसी-मूल एक्सेस फ़्रेमवर्क

ओपन डायरेक्टरी पर खोजा गया कस्टम-निर्मित .NET टूलकिट। यह क्रेडेंशियल फ़िशिंग, कीलॉगिंग, RDP हाइजैकिंग और रिवर्स टनलिंग को सुगम बनाता है।

Censys शोधकर्ताओं ने उजागर किया है CTRL, एक पहले से अनदस्तावेज़ीकृत रूसी-मूल का रिमोट एक्सेस टूलकिट, जो निजी कुंजी फ़ोल्डर के भेस में हथियारबंद Windows शॉर्टकट (LNK) फ़ाइलों के ज़रिए वितरित किया जाता है।

यह टूलकिट, जो एक ओपन डायरेक्टरी से बरामद हुआ 146.19.213[.]155 पर फ़रवरी 2026 में, .NET से बना है और एक व्यापक हमला श्रृंखला प्रदान करता है:

हमला श्रृंखला तब शुरू होती है जब पीड़ित एक हथियारबंद LNK फ़ाइल पर डबल-क्लिक करता है (Private Key #kfxm7p9q_yek.lnk)। यह छिपा हुआ PowerShell ट्रिगर करता है, जो मौजूदा परसिस्टेंस मिटाता है, मेमोरी में एक Base64 ब्लॉब डिकोड करता है, और कनेक्टिविटी स्थापित करता है hui228[.]ru:7000से। इसके बाद स्टेजर फ़ायरवॉल नियम बदलता है, बैकडोर स्थानीय उपयोगकर्ता बनाता है, और पोर्ट 5267 पर एक cmd.exe शेल सर्वर चालू करता है, जो FRP टनल के ज़रिए पहुँच योग्य है।

क्रेडेंशियल संग्रहण घटक विशेष रूप से परिष्कृत है — यह Alt+Tab, Alt+F4 और अन्य एस्केप शॉर्टकट ब्लॉक करता है, और दर्ज किए गए PIN को असली Windows प्रमाणीकरण सिस्टम के विरुद्ध एक लूप में तब तक सत्यापित करता है जब तक सफल कैप्चर न हो जाए।


5. RoadK1ll — WebSocket-आधारित पिवोटिंग इम्प्लांट

मैनेज्ड डिटेक्शन एंड रिस्पॉन्स प्रदाता Blackpoint ने पहचाना है RoadK1ll, एक Node.js इम्प्लांट, जो भेद ली गई मशीनों को लेटरल मूवमेंट के लिए रिले पॉइंट में बदलने हेतु एक कस्टम WebSocket प्रोटोकॉल का उपयोग करता है।

इनबाउंड कनेक्शन के लिए सुनने वाले पारंपरिक मैलवेयर के विपरीत, RoadK1ll स्थापित करता है आउटबाउंड WebSocket कनेक्शन हमलावर के बुनियादी ढाँचे से, और फिर माँग पर TCP ट्रैफ़िक टनल करता है। चूँकि कनेक्शन भेद ली गई होस्ट से उत्पन्न होते हैं, वे उसका नेटवर्क भरोसा विरासत में पाते हैं और परिधि नियंत्रणों को दरकिनार कर देते हैं।

मुख्य क्षमताएँ

उल्लेखनीय रूप से, RoadK1ll में पारंपरिक परसिस्टेंस तंत्र नहीं हैं (कोई रजिस्ट्री कुंजी, शेड्यूल्ड टास्क या सेवाएँ नहीं) — यह केवल तब तक काम करता है जब तक इसकी प्रक्रिया जीवित है। फिर भी, आंतरिक सिस्टम, प्रबंधन इंटरफ़ेस और बाहरी रूप से अनुपलब्ध नेटवर्क खंडों तक पहुँचने की इसकी क्षमता इसे एक ख़तरनाक पिवोटिंग उपकरण बनाती है।


6. Apple ने macOS Tahoe 26.4 में ClickFix हमलों को रोका

Apple ने चुपचाप एक सुरक्षा सुविधा पेश की है macOS Tahoe 26.4 में, जो ClickFix सोशल इंजीनियरिंग हमलों द्वारा शोषित पेस्ट-एंड-एक्ज़ीक्यूट पैटर्न को रोकती है। जब उपयोगकर्ता Safari से संभावित रूप से हानिकारक कमांड Terminal में पेस्ट करते हैं, तो सिस्टम निष्पादन में देरी करता है और एक चेतावनी दिखाता है जोखिमों के बारे में।

ClickFix हमले उपयोगकर्ताओं को दुर्भावनापूर्ण कमांड (अक्सर "फ़िक्स" निर्देशों या सत्यापन चरणों के भेस में) कॉपी करके Terminal में पेस्ट करने के लिए बहकाते हैं, जिससे पारंपरिक सुरक्षा उपाय दरकिनार हो जाते हैं, क्योंकि कार्रवाई उपयोगकर्ता ही शुरू करता है। नई सुविधा समझाती है कि कोई नुकसान नहीं हुआ है और ठगों की रणनीति के बारे में चेतावनी देती है।

Apple ने आधिकारिक macOS 26.4 रिलीज़ नोट्स में इस सुविधा का उल्लेख नहीं किया। उपयोगकर्ता परीक्षण से पता चलता है कि चेतावनियाँ हो सकती हैं सत्र-आधारित (प्रति सत्र एक बार ट्रिगर) और इनमें कुछ कमांड विश्लेषण शामिल हो सकता है, ताकि हानिरहित कमांड पर झूठे अलार्म से बचा जा सके।


7. CareCloud हेल्थकेयर ब्रीच — मरीज़ों के रिकॉर्ड में सुरक्षा भंग

हेल्थकेयर IT फर्म CareCloud ने SEC फाइलिंग के ज़रिए एक डेटा ब्रीच का खुलासा किया, जब हैकर्स ने 16 मार्च को उसके बुनियादी ढाँचे तक पहुँच बनाई, जिससे लगभग आठ घंटे का नेटवर्क व्यवधान हुआ, जिसने उसके छह इलेक्ट्रॉनिक हेल्थ रिकॉर्ड (EHR) एनवायरनमेंट में से एक को प्रभावित किया।

न्यू जर्सी स्थित कंपनी, जो SaaS, राजस्व चक्र प्रबंधन और EHR समाधान प्रदान करती है, ने पुष्टि की कि भेद ली गई एनवायरनमेंट में मौजूद थे मरीज़ों के स्वास्थ्य रिकॉर्ड। प्रभावित व्यक्तियों का दायरा अभी जाँच के अधीन है।

CareCloud ने फ़ोरेंसिक जाँच के लिए एक बिग फ़ोर लेखा फर्म की साइबर प्रतिक्रिया टीम को नियुक्त किया। सभी सिस्टम बहाल कर दिए गए हैं और हमलावर की पहुँच समाप्त कर दी गई है। किसी रैनसमवेयर समूह ने हमले की ज़िम्मेदारी नहीं ली है।


पैच प्राथमिकता डैशबोर्ड

CVEउत्पादगंभीरतास्थितिकार्रवाई
CVE-2026-3055Citrix NetScaler ADC/Gatewayगंभीर (9.3)शोषिततुरंत पैच करें
CVE-2025-53521F5 BIG-IP APMगंभीरशोषित (वेबशेल)पैच करें + IOCs जाँचें
CVE-2026-21643Fortinet FortiClient EMSगंभीरशोषित7.4.5+ में अपग्रेड करें

गंभीर ख़तरों से आगे रहें

अपने इनबॉक्स में रोज़ाना सुरक्षा ब्रीफ़िंग और ख़तरा इंटेलिजेंस प्राप्त करें।

KENSAI देखें →

संतोषजनक रूप से सतर्क रहें,

KENSAI सिक्योरिटी इंटेलिजेंस · 31 मार्च, 2026

संबंधित लेख

पुनर्निर्देशित किया जा रहा है... एंटरप्राइज़ DORA डिजिटल ऑपरेशनल रेज़िलिएंस टेस्टिंग सुरक्षा प्लेटफ़ॉर्म KENSAI vs SonarQube: Melhores...