Progress ShareFile में पूर्व-प्रमाणीकरण RCE शृंखला, Stryker 2,00,000 डिवाइस मिटाने वाले वाइपर हमले से उबरा, CERT-UA की नक़ल कर AGEWHEEZE 10 लाख ईमेल तक फैला, Casbaneiro के PDF लालच लातिन अमेरिका और यूरोप में
Progress ShareFile में एक ख़तरनाक भेद्यता शृंखला है, जो बिना पैच वाली इंस्टेंसों पर पूर्व-प्रमाणीकरण रिमोट कोड निष्पादन संभव बनाती है। मेडटेक दिग्गज Stryker ने उस वाइपर हमले के बाद पूर्ण परिचालन रिकवरी घोषित की, जिसने 2,00,000 डिवाइस बर्बाद कर दिए थे। CERT-UA की नक़ल करने वाले एक बड़े फ़िशिंग अभियान ने AGEWHEEZE मैलवेयर दस लाख से अधिक इनबॉक्स तक पहुँचाया। Casbaneiro बैंकिंग ट्रोजन लातिन अमेरिका और यूरोप में गतिशील PDF लालच के साथ लौटा। WhatsApp से भेजा गया VBS मैलवेयर UAC बायपास का शोषण कर Windows सिस्टम पर क़ब्ज़ा करता है। रिहायशी प्रॉक्सी अब 400 करोड़ दर्ज सत्रों में 78% दर से IP प्रतिष्ठा नियंत्रणों को चकमा दे रही हैं।
1. Progress ShareFile पूर्व-प्रमाणीकरण RCE — भेद्यता शृंखला से बिना प्रमाणीकरण क़ब्ज़ा
⚠ गंभीर — पूर्व-प्रमाणीकरण रिमोट कोड निष्पादन
Progress ShareFile की कई ख़ामियों को एक बिना प्रमाणीकरण वाला हमलावर जोड़कर बिना किसी वैध क्रेडेंशियल के रिमोट कोड निष्पादन हासिल कर सकता है। ऑन-प्रिमाइसेस ShareFile तैनाती चलाने वाले संगठनों को इसे आपात स्थिति मानकर उपलब्ध पैच तुरंत लागू करने चाहिए।
Progress ShareFile — एक व्यापक रूप से तैनात उद्यम फ़ाइल-साझाकरण और सहयोग प्लेटफ़ॉर्म — में भेद्यताओं की ऐसी शृंखला मिली है, जो मिलकर एक दूरस्थ, बिना प्रमाणीकरण वाले हमलावर को पूर्ण हासिल करने देती है रिमोट कोड निष्पादन (RCE) — असुरक्षित सर्वर इंस्टेंसों पर।
भेद्यता शृंखला
एक्सप्लॉइट शृंखला दो अलग कमज़ोरियों को जोड़ती है। पहली है प्रमाणीकरण बायपास ख़ामी — ShareFile वेब एप्लिकेशन में, जो बिना प्रमाणीकरण वाले अनुरोधों को उन एंडपॉइंट तक पहुँचने देती है जो केवल लॉग-इन उपयोगकर्ताओं के लिए हैं। दूसरी है सर्वर-साइड डीसीरियलाइज़ेशन भेद्यता , जो उन्हीं संरक्षित एंडपॉइंट से पहुँच में है। दोनों को जोड़कर हमलावर प्रमाणीकरण बायपास के ज़रिए गढ़ा हुआ सीरियलाइज़्ड पेलोड भेज सकता है, जिससे वेब सर्वर प्रक्रिया के संदर्भ में मनमाना कोड चल जाता है — और किसी भी चरण पर क्रेडेंशियल की ज़रूरत नहीं पड़ती।
प्रभावित संस्करण
- ShareFile StorageZones Controller 5.12.x और उससे पुराने
- ShareFile की ऑन-प्रिमाइसेस तैनातियाँ — Windows Server 2016/2019/2022
- पर। Progress द्वारा प्रबंधित क्लाउड-होस्टेड ShareFile टेनेंट पहले ही पैच हैं
- स्व-होस्टेड और हाइब्रिड StorageZones कॉन्फ़िगरेशन अपडेट होने तक जोखिम में बने हुए हैं
शोषण का जोखिम
Progress ShareFile वित्तीय सेवाओं, क़ानूनी और स्वास्थ्य समेत विनियमित उद्योगों में ख़ूब इस्तेमाल होता है — वे क्षेत्र, जो इस प्लेटफ़ॉर्म पर बेहद संवेदनशील दस्तावेज़ रखते हैं। सफल पूर्व-प्रमाणीकरण RCE हमलावरों को अंतर्निहित फ़ाइल सर्वर, सभी संग्रहीत दस्तावेज़ों और एप्लिकेशन परिवेश में कैश किए गए क्रेडेंशियल तक सीधी पहुँच दे देता है। चूँकि Progress की मिलती-जुलती भेद्यताओं (जैसे 2023 में MOVEit Transfer) का ख़ुलासे के कुछ ही दिनों में रैंसमवेयर गिरोहों ने बड़े पैमाने पर शोषण किया था, सक्रिय शोषण के प्रयास बहुत जल्द अपेक्षित हैं।
पैचिंग और शमन
- नवीनतम Progress ShareFile StorageZones Controller पैच तुरंत लागू करें
- यदि पैचिंग में देरी हो, तो StorageZones Controller को इंटरनेट-मुखी पहुँच से अलग कर दें
- एडमिन एंडपॉइंट पर अप्रत्याशित POST अनुरोधों के लिए वेब सर्वर और एप्लिकेशन लॉग की समीक्षा करें
- पैचिंग के बाद सभी ShareFile सेवा खाता क्रेडेंशियल बदलें
- क्लाउड-होस्टेड ShareFile टेनेंट: Progress से पुष्टि करें कि आपका टेनेंट पैच किए गए बिल्ड पर है
2. 2,00,000 डिवाइसों पर विनाशकारी डेटा-वाइपिंग हमले के बाद Stryker पूरी तरह चालू
🔶 उच्च — मेडटेक दिग्गज ने रिकवरी पूरी की; हमले का पैमाना उजागर
Stryker Corporation ने उस विनाशकारी वाइपर हमले के बाद पूर्ण परिचालन बहाली घोषित की है, जिसने उसके वैश्विक विनिर्माण और लॉजिस्टिक्स नेटवर्क में लगभग 2,00,000 डिवाइसों से डेटा हमेशा के लिए मिटा दिया था।
Stryker Corporation— दुनिया की सबसे बड़ी चिकित्सा प्रौद्योगिकी कंपनियों में से एक, जिसका काम शल्य उपकरण, आर्थोपेडिक इम्प्लांट और अस्पताल लॉजिस्टिक्स तक फैला है — ने पुष्टि की है कि वह अब है पूरी तरह चालू , उस वाइपर मैलवेयर हमले के बाद जिसने डेटा मिटा दिया था अनुमानित 2,00,000 डिवाइसों से — उसके पूरे बुनियादी ढाँचे में।
हमले की समय-रेखा
- फ़रवरी 2026 के मध्य — प्रारंभिक घुसपैठ; हमलावरों ने Stryker के आंतरिक नेटवर्क में पैर जमाए
- 3 मार्च, 2026 — वाइपर पेलोड वैश्विक विनिर्माण और लॉजिस्टिक्स खंडों में एक साथ तैनात; ~2,00,000 डिवाइस बेकार
- 3 मार्च–14 मार्च — संकट प्रतिक्रिया; विनिर्माण लाइनें बाधित, शल्य और आर्थोपेडिक उत्पाद शृंखलाओं में शिपिंग देरी की सूचना
- 14 मार्च–28 मार्च — चरणबद्ध रिकवरी: साफ़ इमेजिंग, बैकअप और जो डिवाइस बचाए न जा सके उनके लिए बदली हार्डवेयर
- 1 अप्रैल, 2026 — Stryker ने पूर्ण परिचालन बहाली घोषित की
असर और रिकवरी
हमले में रैंसमवेयर के बजाय वाइपर मैलवेयर का इस्तेमाल बताता है कि मुख्य मक़सद था वित्तीय वसूली नहीं, बल्कि व्यवधान। 2,00,000 डिवाइसों का विनाश Stryker की विनिर्माण क्षमता पर बड़ी चोट था, और देरी जोड़ प्रतिस्थापन घटकों तथा शल्य उपकरणों के लिए अस्पताल आपूर्ति शृंखलाओं तक फैल गई। रिकवरी के लिए कठोर गोल्डन इमेज से पूर्ण OS रीइमेजिंग, उन डिवाइसों के लिए हार्डवेयर प्रतिस्थापन जिनका स्टोरेज भौतिक रूप से इतना अधिलेखित हो चुका था कि बचाया न जा सके, और हज़ारों उत्पादन प्रणालियों का मैनुअल पुनर्विन्यास — तीनों का मेल चाहिए था।
Stryker ने सार्वजनिक रूप से हमले का ज़िम्मा किसी विशिष्ट ख़तरा एक्टर पर नहीं डाला है। वाइपर के व्यवहार का विश्लेषण उन विनाशकारी औज़ारों से मिलता-जुलता है जो पहले जोड़े जाते रहे हैं राज्य-प्रायोजित एक्टरों से, जो भू-राजनीतिक उद्देश्यों के समर्थन में काम करते हैं — यद्यपि यह श्रेय अभी अपुष्ट है।
मुख्य सबक़
- ऑफ़लाइन, एयर-गैप्ड बैकअप निर्णायक साबित हुए — जिन डिवाइसों के पास कटे हुए बैकअप नहीं थे, उनके लिए पूरा हार्डवेयर बदलना पड़ा
- साफ़ OS गोल्डन इमेज ने बड़े पैमाने पर रीइमेजिंग नाटकीय रूप से तेज़ की
- नेटवर्क विभाजन ने वाइपर पेलोड के पार्श्व फैलाव को सीमित किया
- OT/विनिर्माण नेटवर्क निगरानी की कमियों ने हमलावर को हफ़्तों तक बिना पकड़े टिके रहने दिया
3. CERT-UA की नक़ल करने वाला अभियान AGEWHEEZE मैलवेयर दस लाख इनबॉक्स तक ले गया
⚠ गंभीर — राष्ट्र-स्तर पर राज्य-संरेखित फ़िशिंग
एक परिष्कृत ख़तरा एक्टर ने यूक्रेन की कंप्यूटर आपात प्रतिक्रिया टीम (CERT-UA) की नक़ल करके ऐसा फ़िशिंग अभियान चलाया, जिसने यूक्रेनी सरकार, सेना और सहयोगी साझेदार संगठनों के दस लाख से अधिक ईमेल पतों तक AGEWHEEZE मैलवेयर पहुँचाया।
यूक्रेन का साइबर सुरक्षा समुदाय 2026 में देश को निशाना बनाने वाले सबसे बड़े फ़िशिंग अभियानों में से एक से जूझ रहा है: एक ऐसा अभियान, जिसने बड़े विश्वसनीय ढंग से नक़ल की CERT-UA की — यूक्रेनी सरकार की अपनी कंप्यूटर आपात प्रतिक्रिया संस्था की — ताकि एक पहले अनदर्ज मैलवेयर परिवार पहुँचाया जा सके, जिसका नाम है AGEWHEEZE — और वह पहुँचा दस लाख से अधिक प्राप्तकर्ताओंतक।
फ़िशिंग तकनीक
अभियान ने इस्तेमाल किए जाली प्रेषक पते , जो आधिकारिक CERT-UA ईमेल डोमेन की हूबहू नक़ल करते थे, और साथ में ऐसी ईमेल सामग्री, जो वैध CERT-UA सुरक्षा सलाहों की बनावट, ब्रांडिंग और लहजे की नक़ल करती थी। प्राप्तकर्ताओं से कहा गया कि वे एक गढ़ी हुई गंभीर भेद्यता के लिए "तत्काल सुरक्षा पैच" या "अनिवार्य स्कैनिंग औज़ार" डाउनलोड कर चलाएँ — यह सोशल इंजीनियरिंग तकनीक उसी भरोसे का शोषण करती है, जो CERT-UA और उसके द्वारा संरक्षित संगठनों के बीच होता है।
ईमेल कम से कम तीन लहरों में भेजे गए, और विषय पंक्तियाँ मौजूदा भू-राजनीतिक तनावों तथा संघर्ष से जुड़े विषयों का हवाला देती थीं, ताकि तात्कालिकता और खुलने की दर अधिकतम हो। शोधकर्ताओं ने बताया कि अभियान की निशाना सूची में शामिल थे यूक्रेनी सरकारी मंत्रालय, सैन्य सहायता संगठन, महत्वपूर्ण बुनियादी ढाँचा संचालक और सहयोगी साझेदार देश — पूर्वी यूरोप में।
AGEWHEEZE मैलवेयर की क्षमताएँ
AGEWHEEZE एक मॉड्यूलर इम्प्लांट है, जिसकी चरणबद्ध वास्तुकला शुरुआती पदचिह्न न्यूनतम रखते हुए व्यापक शोषण-पश्चात क्षमताएँ देती है:
- चरण 1: हल्का ड्रॉपर, जो ऑपरेटिंग परिवेश जाँचता है और आगे चलने से पहले C2 को बीकन भेजकर आगे-बढ़ो/रुको निर्देश लेता है
- चरण 2: स्थायी बैकडोर, जो हमलावर के ढाँचे से HTTPS पर एन्क्रिप्टेड संचार बनाता है और उसे वैध क्लाउड सेवा ट्रैफ़िक जैसा दिखाता है
- क्रेडेंशियल बटोरना: ब्राउज़र, ईमेल क्लाइंट और Windows Credential Manager से सहेजे गए क्रेडेंशियल निकालता है
- कीलॉगिंग और स्क्रीनशॉट कैप्चर: पूरी तैनाती के बाद सतत निगरानी क्षमता
- पार्श्व संचलन: बटोरे गए क्रेडेंशियल का उपयोग कर कॉर्पोरेट नेटवर्कों में SMB-आधारित प्रसार करता है
- स्व-विलोपन: सफल इम्प्लांट स्थापना के बाद शुरुआती ड्रॉपर के निशान मिटा देता है
सेंध के संकेतक (IoC)
- cert-ua[.]gov[.]ua की नक़ल करते प्रेषक डोमेन — सूक्ष्म टाइपोस्क्वाट देखें (cert-uaa, cert-u4, certua)
- अटैचमेंट नाम:
CERT-UA_Advisory_March2026.exe,security_scanner_v2.zip - पूर्वी यूरोप की अनावंटित IP शृंखलाओं में बुलेटप्रूफ़ होस्टिंग पर टिका C2 ढाँचा
- बड़े क्लाउड प्रदाताओं की नक़ल करते डोमेन पर HTTPS बीकनिंग (azure-cdn-updates[.]net पैटर्न)
- रजिस्ट्री स्थायित्व:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\WinSecService
4. Casbaneiro बैंकिंग ट्रोजन लातिन अमेरिका और यूरोप पर गतिशील PDF लालच के साथ लौटा
🔶 उच्च — बैंकिंग ट्रोजन PDF-आधारित वितरण के साथ विकसित
Casbaneiro बैंकिंग ट्रोजन एक नए वितरण तंत्र के साथ फिर सामने आया है, जो लातिन अमेरिका और चुनिंदा यूरोपीय बाज़ारों के बैंकिंग ग्राहकों को निशाना बनाने के लिए गतिशील, व्यक्तिगत PDF लालच इस्तेमाल करता है।
Casbaneiro (जिसे Metamorfo/Ponteiro के नाम से भी ट्रैक किया जाता है), एक लातिन अमेरिकी बैंकिंग ट्रोजन जिसका इतिहास 2018 तक जाता है, काफ़ी विकसित रूप में लौटा है। सुरक्षा शोधकर्ताओं ने एक सक्रिय अभियान पहचाना है, जो इस्तेमाल करता है गतिशील रूप से बनाए गए PDF लालच — शुरुआती संक्रमण वेक्टर के रूप में, और इसने गिरोह की पहले वाली दुर्भावनापूर्ण Office मैक्रो दस्तावेज़ों पर निर्भरता की जगह ले ली है।
गतिशील PDF तकनीक
अभियान की सबसे उल्लेखनीय नवीनता है उसका उपयोग सर्वर-साइड PDF निर्माण का — ताकि वितरण के ठीक उसी क्षण व्यक्तिगत लालच दस्तावेज़ बनाए जा सकें। स्थिर दुर्भावनापूर्ण PDF के विपरीत, जो हस्ताक्षर मिलान से सुरक्षा उत्पादों की पकड़ में आ जाते हैं, ये दस्तावेज़ माँग पर बनते हैं और इनमें होता है:
- पीड़ित-विशिष्ट ब्योरा (नाम, बैंक, खाता संख्या के अंश), जो पिछली डेटा सेंधों से बटोरा गया है और वैधता का भ्रम देता है
- वास्तविक वित्तीय संस्थाओं के वैध एम्बेडेड फ़ॉन्ट और ब्रांडिंग , ताकि आँखों से की गई जाँच धोखा खा जाए
- एम्बेडेड JavaScript, जो PDF रीडर की भेद्यताओं का शोषण करती है या "आवश्यक सुरक्षा प्लगइन" के लिए डाउनलोड संकेत दिखाती है
- QR कोड, जो हमलावर के ढाँचे पर भेजते हैं और ईमेल लिंक जाँचने वाले URL प्रतिष्ठा फ़िल्टरों को चकमा दे देते हैं
निशाने पर क्षेत्र और संस्थाएँ
- ब्राज़ील — प्रमुख निशाना; बड़े रिटेल बैंक, डिजिटल भुगतान प्लेटफ़ॉर्म और निवेश ब्रोकर की नक़ल
- मेक्सिको, कोलंबिया, अर्जेंटीना — सभी बड़ी वित्तीय संस्थाओं के क्षेत्रीय बैंकिंग ग्राहक
- स्पेन और पुर्तगाल — साझा भाषा और लातिन अमेरिकी निशानों से मिलती बैंकिंग ब्रांड पहचान का लाभ उठाकर यूरोपीय विस्तार
- इटली — इतालवी बैंकिंग क्षेत्र को INPS (सामाजिक सुरक्षा) सूचनाओं का हवाला देने वाले अलग लालच विषय से निशाना बनाया गया
पहचान के लिए मार्गदर्शन
- ईमेल सुरक्षा गेटवे पर एम्बेडेड JavaScript या लॉन्च क्रियाओं वाले आने वाले PDF चिह्नित करें
- PDF व्यूअर प्रक्रियाओं द्वारा चाइल्ड प्रक्रियाएँ (cmd.exe, powershell.exe, mshta.exe) चलाए जाने पर अलर्ट दें
- कॉर्पोरेट मेल परिवेश में QR कोड लिंक रोकें; उपयोगकर्ताओं से संदिग्ध QR कोड की सूचना देने को कहें
- Casbaneiro के विशिष्ट DLL साइड-लोडिंग पैटर्न और AutoHotkey-आधारित स्थायित्व पर नज़र रखें
- Casbaneiro आमतौर पर फ़ुल-स्क्रीन विंडो ओवरले हमले करता है — अप्रत्याशित फ़ुल-स्क्रीन एप्लिकेशन लॉन्च पकड़ें
5. WhatsApp से भेजा VBS मैलवेयर UAC बायपास से Windows पर क़ब्ज़ा करता है
🔶 उच्च — उपभोक्ता मैसेजिंग ऐप उद्यम में सेंध के लिए हथियार बना
हमलावर WhatsApp के ज़रिए दुर्भावनापूर्ण VBScript फ़ाइलें बाँट रहे हैं और मैसेजिंग प्लेटफ़ॉर्म पर उपयोगकर्ताओं के भरोसे का शोषण कर ऐसा मैलवेयर पहुँचा रहे हैं, जो Windows UAC को चकमा देकर स्थायी उन्नत पहुँच बना लेता है।
एक नया पहचाना गया मैलवेयर अभियान शोषण कर रहा है WhatsApp का — वितरण चैनल के रूप में — Windows सिस्टम को निशाना बनाने वाले Visual Basic Script (VBS) मैलवेयर के लिए। हमला उस अंतर्निहित भरोसे का लाभ उठाता है जो उपयोगकर्ता निजी मैसेजिंग से मिली फ़ाइलों पर करते हैं — ख़ासकर तब जब वे जान-पहचान वाले उन संपर्कों से आती दिखें जिनके खाते भेद लिए गए हैं — और इस तरह वह संदेह ही नहीं जगने देता, जो बिना माँगे आए ईमेल अटैचमेंट पर सामान्यतः जगता है।
वितरण तंत्र
पीड़ितों को किसी भेद लिए गए संपर्क या अनजान नंबर से WhatsApp संदेश मिलता है, जिसमें होता है एक संपीड़ित संग्रह (ZIP/RAR), जिसके अंदर VBS फ़ाइल है — किसी दस्तावेज़, चालान या मीडिया फ़ाइल के भेस में। आम लालच विषय:
- नक़ली शिपिंग सूचनाएँ ("आपका पैकेज पहुँचाया नहीं जा सका — विवरण देखें")
- फ़र्ज़ी वित्तीय दस्तावेज़ ("Invoice_March2026.pdf.vbs", PDF आइकन के साथ)
- सरकारी संचार की नक़ल (कर सूचनाएँ, जुर्माना सूचनाएँ)
शोषण की शृंखला
चलते ही VBS पेलोड बहु-चरणीय हमला करता है:
- परिवेश जाँच: पुष्टि करता है कि वह असली उपयोगकर्ता परिवेश में चल रहा है, किसी सैंडबॉक्स या विश्लेषण VM में नहीं
- UAC बायपास: एक ज्ञात Windows User Account Control बायपास तकनीक का शोषण करता है —
fodhelper.exeके स्वतः-उन्नयन तंत्र के ज़रिए, और बिना कोई UAC संकेत दिखाए उन्नत विशेषाधिकार पा लेता है - स्थायित्व: Windows स्टार्टअप फ़ोल्डर में PowerShell-आधारित बैकडोर स्थापित करता है और मज़बूती के लिए एक शेड्यूल्ड टास्क बनाता है
- C2 बीकनिंग: कमांड और पेलोड पाने के लिए हमलावर के ढाँचे से बाहर जाने वाला HTTPS कनेक्शन बनाता है
- डेटा निकासी: ब्राउज़र क्रेडेंशियल, सिस्टम जानकारी और स्थानीय रूप से रखे दस्तावेज़ बटोरता है
बचाव की कार्रवाई
- उपयोगकर्ताओं को सिखाएँ कि किसी भी चैनल से (मैसेजिंग ऐप समेत) आई VBS, JS और WSF फ़ाइलें ख़तरनाक हैं
- Group Policy या WDAC नियमों से Windows में VBScript निष्पादन रोकें
- नज़र रखें कि
fodhelper.exeअप्रत्याशित चाइल्ड प्रक्रियाएँ तो नहीं चला रहा — यह UAC बायपास का भरोसेमंद संकेत है - स्क्रिप्टिंग इंजनों (wscript.exe, cscript.exe) द्वारा बनाए गए शेड्यूल्ड टास्क पर अलर्ट दें
- स्क्रिप्ट निष्पादन को लक्षित करने वाले Attack Surface Reduction नियम तैनात करने पर विचार करें
6. रिहायशी प्रॉक्सी 400 करोड़ सत्रों में 78% IP प्रतिष्ठा चकमा हासिल करती हैं
🔶 उच्च — ख़तरा एक्टरों का चकमा ढाँचा औद्योगिक पैमाने पर
नया शोध बताता है कि रिहायशी प्रॉक्सी नेटवर्क अब विश्लेषित दुर्भावनापूर्ण सत्रों में से 78% में IP प्रतिष्ठा और जियोब्लॉकिंग नियंत्रणों को सफलतापूर्वक चकमा दे देते हैं, जिससे पारंपरिक IP-आधारित बचाव तंत्र बड़े पैमाने पर काफ़ी हद तक बेअसर हो जाते हैं।
एक व्यापक विश्लेषण — 400 करोड़ से अधिक प्रॉक्सी सत्रों का — जो ख़तरा इंटेलिजेंस शोधकर्ताओं ने किया, उसने यह नापा है कि रिहायशी प्रॉक्सी नेटवर्क IP-आधारित सुरक्षा नियंत्रणों को किस पैमाने पर कमज़ोर करते हैं। निष्कर्ष उन संगठनों के लिए बड़ी चुनौती हैं, जो IP प्रतिष्ठा फ़ीड, जियोफ़ेंसिंग और ब्लॉकलिस्ट को प्रमुख बचाव तंत्र मानते हैं।
समस्या का पैमाना
रिहायशी प्रॉक्सी नेटवर्क — जो हमलावर का ट्रैफ़िक उन अनजान उपभोक्ताओं के इंटरनेट कनेक्शनों से गुज़ारते हैं जिनकी डिवाइसें (अक्सर संदिग्ध मुफ़्त VPN ऐप या मैलवेयर से) इसमें जोड़ ली गई हैं — अब अनुमानित रूप से इस्तेमाल होते हैं क्रेडेंशियल स्टफ़िंग, खाता क़ब्ज़ा और वेब स्क्रैपिंग हमलों के 78% में — जो इस डेटासेट में दर्ज हुए। इस्तेमाल किए गए रिहायशी IP पते असली घरेलू ब्रॉडबैंड कनेक्शनों से अलग पहचाने ही नहीं जा सकते, यानी:
- डेटासेंटर और होस्टिंग IP चिह्नित करने वाली IP प्रतिष्ठा फ़ीड काफ़ी हद तक अंधी हैं — रिहायशी प्रॉक्सी ट्रैफ़िक के प्रति
- जियोब्लॉकिंग को लक्षित देश में एग्ज़िट नोड चुनकर आसानी से पार कर लिया जाता है
- IP पते पर आधारित दर सीमा हर अभियान में हज़ारों रिहायशी IP के बीच घुमाकर बेअसर कर दी जाती है
- रिहायशी प्रॉक्सी सत्र का माध्य समय केवल 8 मिनट है, उसके बाद नया IP ले लिया जाता है — जिससे समय-आधारित ब्लॉकिंग काम नहीं करती
बचाव की सिफ़ारिशें
शोध रेखांकित करता है कि IP-केंद्रित बचावों के साथ व्यवहारगत और डिवाइस-स्तरीय संकेत जोड़ने ही होंगे:
- डिवाइस फ़िंगरप्रिंटिंग: Canvas, WebGL और ऑडियो फ़िंगरप्रिंटिंग उन स्वचालित क्लाइंटों को पकड़ती है जो कई IP पर वही डिवाइस प्रोफ़ाइल दोहराते हैं
- व्यवहारगत बायोमेट्रिक्स: माउस की गति, टाइपिंग की लय और स्क्रॉल व्यवहार बॉट पहचान लेते हैं, चाहे IP कहीं का भी हो
- TLS फ़िंगरप्रिंटिंग (JA3/JA4): स्वचालित औज़ार विशिष्ट TLS हैंडशेक प्रोफ़ाइल बनाते हैं, जो असली ब्राउज़र वितरणों से मेल नहीं खातीं
- चुनौती-आधारित सत्यापन: उच्च-मूल्य एंडपॉइंट के लिए अदृश्य CAPTCHA या प्रूफ़-ऑफ़-वर्क चुनौतियाँ तैनात करें
- व्यावसायिक तर्क में गति की असामान्यताएँ: खाता क्रियाओं में असामान्य पैटर्न चिह्नित करें (मिनटों में कई अलग राज्यों/शहरों से लॉगिन प्रयास)
7. सक्रिय अभियान में ISO इमेज लालच RAT और क्रिप्टो माइनर फैला रहे हैं
🔶 उच्च — ISO के भेस में मैलवेयर ईमेल अटैचमेंट फ़िल्टर पार कर गया
ख़तरा एक्टर सॉफ़्टवेयर इंस्टॉलर और मीडिया सामग्री के भेस में दुर्भावनापूर्ण ISO इमेज फ़ाइलें बाँट रहे हैं, ताकि मानक ईमेल अटैचमेंट नियंत्रणों को चकमा देते हुए रिमोट एक्सेस ट्रोजन और क्रिप्टोकरेंसी माइनिंग मैलवेयर पहुँचाया जा सके।
सुरक्षा शोधकर्ताओं ने एक सक्रिय अभियान पहचाना है, जो शोषण कर रहा है ISO डिस्क इमेज फ़ाइलों का — दोहरे पेलोड वाले अभियान के वितरण तंत्र के रूप में: एक रिमोट एक्सेस ट्रोजन (RAT) , जो स्थायी पहुँच और क्रेडेंशियल चोरी के लिए है, और साथ में एक क्रिप्टोकरेंसी माइनर , जो भेद ली गई कंप्यूटिंग क्षमता से कमाई करता है।
वितरण का तरीक़ा
अभियान ISO फ़ाइलें एक साथ कई चैनलों से बाँटता है:
- फ़िशिंग ईमेल , जिनमें ISO अटैचमेंट सॉफ़्टवेयर लाइसेंस इंस्टॉलर, गेम क्रैक या उद्यम एप्लिकेशन सेटअप के भेस में होते हैं — आम निष्पादन योग्य प्रकार (EXE, DLL, SCR) जाँचने वाले ईमेल गेटवे अक्सर ISO फ़ाइलें बिना गहरी जाँच के जाने देते हैं
- मालवर्टाइज़िंग — सॉफ़्टवेयर पाइरेसी और टोरेंट साइटों पर, जहाँ ISO लोकप्रिय व्यावसायिक सॉफ़्टवेयर के क्रैक संस्करण बताकर दिखाए जाते हैं
- Discord और Telegram के सॉफ़्टवेयर साझा करने वाले समुदाय, जहाँ ISO वैध औज़ार संग्रह बताकर पोस्ट किए जाते हैं
- SEO-प्रदूषित खोज परिणाम , जो नक़ली सॉफ़्टवेयर डाउनलोड लैंडिंग पेजों तक ले जाते हैं
माउंट होते ही (Windows 10+ में डबल-क्लिक पर ISO फ़ाइलें अपने आप माउंट हो जाती हैं) ISO एक भरोसेमंद दिखने वाला इंस्टॉलर UI दिखाता है, जबकि चुपचाप RAT और माइनर दोनों गिराकर चला देता है। माइनर को इस तरह कॉन्फ़िगर किया गया है कि वह CPU उपयोग सीमित रखे — सक्रिय उपयोगकर्ता सत्रों के दौरान, ताकि पकड़ में न आए, और पूरी क्षमता से केवल निष्क्रिय समय में चले।
बचाव की कार्रवाई
- ग़ैर-प्रशासनिक उपयोगकर्ताओं के लिए वेब गेटवे स्तर पर ISO फ़ाइल डाउनलोड रोकें
- Group Policy से ISO ऑटो-माउंट बंद करें: Computer Configuration > Administrative Templates > Windows Components > AutoPlay Policies
- अपेक्षित निष्क्रिय समय में असामान्य CPU उछाल पर अलर्ट दें — यह क्रिप्टो माइनर का मज़बूत संकेत है
- वर्चुअल ड्राइव माउंट बिंदुओं (D:\, E:\ जो गतिशील रूप से सौंपे जाते हैं) से चली प्रक्रियाओं पर नज़र रखें
8. Mercor AI प्लेटफ़ॉर्म LiteLLM आपूर्ति श्रृंखला सेंध की चपेट में
⚠ गंभीर — AI बुनियादी ढाँचे पर आपूर्ति श्रृंखला हमला
AI-संचालित भर्ती प्लेटफ़ॉर्म Mercor में उसकी LiteLLM निर्भरता — एक ओपन-सोर्स LLM API प्रॉक्सी लाइब्रेरी — को निशाना बनाकर आपूर्ति श्रृंखला हमले से सेंध लगी, जिससे पूरे प्लेटफ़ॉर्म पर उम्मीदवार डेटा और API क्रेडेंशियल उजागर हुए।
Mercor, एक AI-नेटिव भर्ती प्लेटफ़ॉर्म जो उम्मीदवारों को नौकरी के अवसरों से मिलाने के लिए बड़े भाषा मॉडल इस्तेमाल करता है, ने एक सुरक्षा घटना का ख़ुलासा किया है, जिसका सूत्र जाता है उसकी LiteLLM निर्भरता में लगी आपूर्ति श्रृंखला सेंधतक। LiteLLM एक लोकप्रिय ओपन-सोर्स लाइब्रेरी है, जो एक ही इंटरफ़ेस से कई LLM प्रदाता API (OpenAI, Anthropic, Azure OpenAI आदि) पर अनुरोध भेजने के लिए इस्तेमाल होती है।
हमले की प्रकृति
हमलावरों ने LiteLLM की एक रिलीज़ में दुर्भावनापूर्ण कोड डाला, जिसे बाद में Mercor के प्रोडक्शन ढाँचे ने निर्भरता के रूप में खींच लिया। उस दुर्भावनापूर्ण पैकेज संस्करण में एक बैकडोर था, जो:
- LLM API कुंजियाँ बाहर भेजता था (OpenAI, Anthropic, Azure), जो एप्लिकेशन परिवेश में रखी थीं — ऐसी कुंजियाँ, जिनके बिलिंग और डेटा पहुँच के बड़े निहितार्थ हैं
- LLM प्रॉम्प्ट और उत्तर लॉग करता था, जिससे प्लेटफ़ॉर्म की AI-संचालित सुविधाओं से भेजी गई संवेदनशील उम्मीदवार जानकारी पकड़ी जा सकती थी
- क्लाउड प्रदाता की मेटाडेटा सेवाओं से इंस्टेंस क्रेडेंशियल पाकर होस्टिंग परिवेश में पार्श्व गति की कोशिश करता था
व्यापक AI आपूर्ति श्रृंखला जोखिम
यह घटना एक उभरती और कम आँकी गई हमला सतह उजागर करती है: AI एप्लिकेशन निर्भरता शृंखला। अकेले LiteLLM का उपयोग सैकड़ों स्टार्टअप और उद्यम करते हैं, जो LLM-संचालित एप्लिकेशन बना रहे हैं। एक भी भेद ली गई रिलीज़ एक साथ दर्जनों डाउनस्ट्रीम प्लेटफ़ॉर्मों को प्रभावित कर सकती है, और उनमें से हर एक AI पाइपलाइनों से गुज़रने वाला संवेदनशील उपयोगकर्ता डेटा संभालता है।
LiteLLM उपयोगकर्ताओं के लिए तत्काल कार्रवाई
- सभी प्रोडक्शन परिवेशों में मौजूदा LiteLLM संस्करण की जाँच पुष्ट साफ़ संस्करण सूची से करें
- सभी LLM API कुंजियाँ तुरंत बदलें — यदि आप संभावित रूप से प्रभावित संस्करण चला रहे हैं
- SSRF/मेटाडेटा एंडपॉइंट से क्रेडेंशियल चोरी रोकने के लिए क्लाउड इंस्टेंस मेटाडेटा पहुँच नियंत्रणों की समीक्षा करें
- सभी AI/ML निर्भरताओं के लिए पैकेज अखंडता सत्यापन (हैश पिनिंग) लागू करें
- LLM प्रॉक्सी सेवाओं को सैंडबॉक्स में रखने पर विचार करें, ताकि संवेदनशील परिवेश चरों तक उनकी पहुँच सीमित रहे
ख़तरा परिदृश्य सारांश
| ख़तरा | गंभीरता | आवश्यक कार्रवाई |
|---|---|---|
| Progress ShareFile पूर्व-प्रमाणीकरण RCE | गंभीर | StorageZones Controller तुरंत पैच करें; देरी हो तो अलग कर दें |
| CERT-UA की नक़ल / AGEWHEEZE | गंभीर | IoC डोमेन ब्लॉक करें; CERT-UA विषय वाले संदिग्ध ईमेल पर अलर्ट दें |
| Mercor / LiteLLM आपूर्ति श्रृंखला | गंभीर | LiteLLM संस्करणों की जाँच करें; सभी LLM API कुंजियाँ अभी बदलें |
| Stryker वाइपर हमला (रिकवरी) | उच्च | OT/विनिर्माण नेटवर्क की पहचान संबंधी कमियों की समीक्षा करें |
| Casbaneiro PDF लालच | उच्च | PDF JavaScript निष्पादन रोकें; PDF से चली प्रक्रियाओं पर अलर्ट दें |
| WhatsApp VBS मैलवेयर / UAC बायपास | उच्च | VBScript निष्पादन रोकें; fodhelper.exe की गतिविधि पर नज़र रखें |
| रिहायशी प्रॉक्सी चकमा (78%) | उच्च | IP नियंत्रणों के साथ व्यवहारगत और डिवाइस फ़िंगरप्रिंटिंग जोड़ें |
| ISO लालच RAT + क्रिप्टो माइनर | उच्च | ISO डाउनलोड रोकें; Group Policy से ऑटो-माउंट बंद करें |
ख़तरे की लहर से आगे रहें
दैनिक इंटेलिजेंस ब्रीफ़िंग, वास्तविक हमलों का विश्लेषण और अमल में लाने योग्य बचाव मार्गदर्शन।
KENSAI देखेंआज के ख़तरों के विरुद्ध अपने बचावों को परखें
KENSAI आपके सुरक्षा नियंत्रणों को नवीनतम हमला तकनीकों के विरुद्ध लगातार परखता है — आपूर्ति श्रृंखला सेंधों से लेकर पूर्व-प्रमाणीकरण RCE शृंखलाओं तक — इससे पहले कि विरोधी उनका शोषण करें।
प्लेटफ़ॉर्म देखें— KENSAI सुरक्षा इंटेलिजेंस · प्रकाशित 1 अप्रैल, 2026