剣 KENSAI
सुरक्षा ब्रीफ़िंग 1 अप्रैल, 2026 · 10 मिनट पढ़ें

Progress ShareFile में पूर्व-प्रमाणीकरण RCE शृंखला, Stryker 2,00,000 डिवाइस मिटाने वाले वाइपर हमले से उबरा, CERT-UA की नक़ल कर AGEWHEEZE 10 लाख ईमेल तक फैला, Casbaneiro के PDF लालच लातिन अमेरिका और यूरोप में

Progress ShareFile में एक ख़तरनाक भेद्यता शृंखला है, जो बिना पैच वाली इंस्टेंसों पर पूर्व-प्रमाणीकरण रिमोट कोड निष्पादन संभव बनाती है। मेडटेक दिग्गज Stryker ने उस वाइपर हमले के बाद पूर्ण परिचालन रिकवरी घोषित की, जिसने 2,00,000 डिवाइस बर्बाद कर दिए थे। CERT-UA की नक़ल करने वाले एक बड़े फ़िशिंग अभियान ने AGEWHEEZE मैलवेयर दस लाख से अधिक इनबॉक्स तक पहुँचाया। Casbaneiro बैंकिंग ट्रोजन लातिन अमेरिका और यूरोप में गतिशील PDF लालच के साथ लौटा। WhatsApp से भेजा गया VBS मैलवेयर UAC बायपास का शोषण कर Windows सिस्टम पर क़ब्ज़ा करता है। रिहायशी प्रॉक्सी अब 400 करोड़ दर्ज सत्रों में 78% दर से IP प्रतिष्ठा नियंत्रणों को चकमा दे रही हैं।


1. Progress ShareFile पूर्व-प्रमाणीकरण RCE — भेद्यता शृंखला से बिना प्रमाणीकरण क़ब्ज़ा

⚠ गंभीर — पूर्व-प्रमाणीकरण रिमोट कोड निष्पादन

Progress ShareFile की कई ख़ामियों को एक बिना प्रमाणीकरण वाला हमलावर जोड़कर बिना किसी वैध क्रेडेंशियल के रिमोट कोड निष्पादन हासिल कर सकता है। ऑन-प्रिमाइसेस ShareFile तैनाती चलाने वाले संगठनों को इसे आपात स्थिति मानकर उपलब्ध पैच तुरंत लागू करने चाहिए।

Progress ShareFile — एक व्यापक रूप से तैनात उद्यम फ़ाइल-साझाकरण और सहयोग प्लेटफ़ॉर्म — में भेद्यताओं की ऐसी शृंखला मिली है, जो मिलकर एक दूरस्थ, बिना प्रमाणीकरण वाले हमलावर को पूर्ण हासिल करने देती है रिमोट कोड निष्पादन (RCE) — असुरक्षित सर्वर इंस्टेंसों पर।

भेद्यता शृंखला

एक्सप्लॉइट शृंखला दो अलग कमज़ोरियों को जोड़ती है। पहली है प्रमाणीकरण बायपास ख़ामी — ShareFile वेब एप्लिकेशन में, जो बिना प्रमाणीकरण वाले अनुरोधों को उन एंडपॉइंट तक पहुँचने देती है जो केवल लॉग-इन उपयोगकर्ताओं के लिए हैं। दूसरी है सर्वर-साइड डीसीरियलाइज़ेशन भेद्यता , जो उन्हीं संरक्षित एंडपॉइंट से पहुँच में है। दोनों को जोड़कर हमलावर प्रमाणीकरण बायपास के ज़रिए गढ़ा हुआ सीरियलाइज़्ड पेलोड भेज सकता है, जिससे वेब सर्वर प्रक्रिया के संदर्भ में मनमाना कोड चल जाता है — और किसी भी चरण पर क्रेडेंशियल की ज़रूरत नहीं पड़ती।

प्रभावित संस्करण

शोषण का जोखिम

Progress ShareFile वित्तीय सेवाओं, क़ानूनी और स्वास्थ्य समेत विनियमित उद्योगों में ख़ूब इस्तेमाल होता है — वे क्षेत्र, जो इस प्लेटफ़ॉर्म पर बेहद संवेदनशील दस्तावेज़ रखते हैं। सफल पूर्व-प्रमाणीकरण RCE हमलावरों को अंतर्निहित फ़ाइल सर्वर, सभी संग्रहीत दस्तावेज़ों और एप्लिकेशन परिवेश में कैश किए गए क्रेडेंशियल तक सीधी पहुँच दे देता है। चूँकि Progress की मिलती-जुलती भेद्यताओं (जैसे 2023 में MOVEit Transfer) का ख़ुलासे के कुछ ही दिनों में रैंसमवेयर गिरोहों ने बड़े पैमाने पर शोषण किया था, सक्रिय शोषण के प्रयास बहुत जल्द अपेक्षित हैं।

पैचिंग और शमन


2. 2,00,000 डिवाइसों पर विनाशकारी डेटा-वाइपिंग हमले के बाद Stryker पूरी तरह चालू

🔶 उच्च — मेडटेक दिग्गज ने रिकवरी पूरी की; हमले का पैमाना उजागर

Stryker Corporation ने उस विनाशकारी वाइपर हमले के बाद पूर्ण परिचालन बहाली घोषित की है, जिसने उसके वैश्विक विनिर्माण और लॉजिस्टिक्स नेटवर्क में लगभग 2,00,000 डिवाइसों से डेटा हमेशा के लिए मिटा दिया था।

Stryker Corporation— दुनिया की सबसे बड़ी चिकित्सा प्रौद्योगिकी कंपनियों में से एक, जिसका काम शल्य उपकरण, आर्थोपेडिक इम्प्लांट और अस्पताल लॉजिस्टिक्स तक फैला है — ने पुष्टि की है कि वह अब है पूरी तरह चालू , उस वाइपर मैलवेयर हमले के बाद जिसने डेटा मिटा दिया था अनुमानित 2,00,000 डिवाइसों से — उसके पूरे बुनियादी ढाँचे में।

हमले की समय-रेखा

असर और रिकवरी

हमले में रैंसमवेयर के बजाय वाइपर मैलवेयर का इस्तेमाल बताता है कि मुख्य मक़सद था वित्तीय वसूली नहीं, बल्कि व्यवधान। 2,00,000 डिवाइसों का विनाश Stryker की विनिर्माण क्षमता पर बड़ी चोट था, और देरी जोड़ प्रतिस्थापन घटकों तथा शल्य उपकरणों के लिए अस्पताल आपूर्ति शृंखलाओं तक फैल गई। रिकवरी के लिए कठोर गोल्डन इमेज से पूर्ण OS रीइमेजिंग, उन डिवाइसों के लिए हार्डवेयर प्रतिस्थापन जिनका स्टोरेज भौतिक रूप से इतना अधिलेखित हो चुका था कि बचाया न जा सके, और हज़ारों उत्पादन प्रणालियों का मैनुअल पुनर्विन्यास — तीनों का मेल चाहिए था।

Stryker ने सार्वजनिक रूप से हमले का ज़िम्मा किसी विशिष्ट ख़तरा एक्टर पर नहीं डाला है। वाइपर के व्यवहार का विश्लेषण उन विनाशकारी औज़ारों से मिलता-जुलता है जो पहले जोड़े जाते रहे हैं राज्य-प्रायोजित एक्टरों से, जो भू-राजनीतिक उद्देश्यों के समर्थन में काम करते हैं — यद्यपि यह श्रेय अभी अपुष्ट है।

मुख्य सबक़


3. CERT-UA की नक़ल करने वाला अभियान AGEWHEEZE मैलवेयर दस लाख इनबॉक्स तक ले गया

⚠ गंभीर — राष्ट्र-स्तर पर राज्य-संरेखित फ़िशिंग

एक परिष्कृत ख़तरा एक्टर ने यूक्रेन की कंप्यूटर आपात प्रतिक्रिया टीम (CERT-UA) की नक़ल करके ऐसा फ़िशिंग अभियान चलाया, जिसने यूक्रेनी सरकार, सेना और सहयोगी साझेदार संगठनों के दस लाख से अधिक ईमेल पतों तक AGEWHEEZE मैलवेयर पहुँचाया।

यूक्रेन का साइबर सुरक्षा समुदाय 2026 में देश को निशाना बनाने वाले सबसे बड़े फ़िशिंग अभियानों में से एक से जूझ रहा है: एक ऐसा अभियान, जिसने बड़े विश्वसनीय ढंग से नक़ल की CERT-UA की — यूक्रेनी सरकार की अपनी कंप्यूटर आपात प्रतिक्रिया संस्था की — ताकि एक पहले अनदर्ज मैलवेयर परिवार पहुँचाया जा सके, जिसका नाम है AGEWHEEZE — और वह पहुँचा दस लाख से अधिक प्राप्तकर्ताओंतक।

फ़िशिंग तकनीक

अभियान ने इस्तेमाल किए जाली प्रेषक पते , जो आधिकारिक CERT-UA ईमेल डोमेन की हूबहू नक़ल करते थे, और साथ में ऐसी ईमेल सामग्री, जो वैध CERT-UA सुरक्षा सलाहों की बनावट, ब्रांडिंग और लहजे की नक़ल करती थी। प्राप्तकर्ताओं से कहा गया कि वे एक गढ़ी हुई गंभीर भेद्यता के लिए "तत्काल सुरक्षा पैच" या "अनिवार्य स्कैनिंग औज़ार" डाउनलोड कर चलाएँ — यह सोशल इंजीनियरिंग तकनीक उसी भरोसे का शोषण करती है, जो CERT-UA और उसके द्वारा संरक्षित संगठनों के बीच होता है।

ईमेल कम से कम तीन लहरों में भेजे गए, और विषय पंक्तियाँ मौजूदा भू-राजनीतिक तनावों तथा संघर्ष से जुड़े विषयों का हवाला देती थीं, ताकि तात्कालिकता और खुलने की दर अधिकतम हो। शोधकर्ताओं ने बताया कि अभियान की निशाना सूची में शामिल थे यूक्रेनी सरकारी मंत्रालय, सैन्य सहायता संगठन, महत्वपूर्ण बुनियादी ढाँचा संचालक और सहयोगी साझेदार देश — पूर्वी यूरोप में।

AGEWHEEZE मैलवेयर की क्षमताएँ

AGEWHEEZE एक मॉड्यूलर इम्प्लांट है, जिसकी चरणबद्ध वास्तुकला शुरुआती पदचिह्न न्यूनतम रखते हुए व्यापक शोषण-पश्चात क्षमताएँ देती है:

सेंध के संकेतक (IoC)


4. Casbaneiro बैंकिंग ट्रोजन लातिन अमेरिका और यूरोप पर गतिशील PDF लालच के साथ लौटा

🔶 उच्च — बैंकिंग ट्रोजन PDF-आधारित वितरण के साथ विकसित

Casbaneiro बैंकिंग ट्रोजन एक नए वितरण तंत्र के साथ फिर सामने आया है, जो लातिन अमेरिका और चुनिंदा यूरोपीय बाज़ारों के बैंकिंग ग्राहकों को निशाना बनाने के लिए गतिशील, व्यक्तिगत PDF लालच इस्तेमाल करता है।

Casbaneiro (जिसे Metamorfo/Ponteiro के नाम से भी ट्रैक किया जाता है), एक लातिन अमेरिकी बैंकिंग ट्रोजन जिसका इतिहास 2018 तक जाता है, काफ़ी विकसित रूप में लौटा है। सुरक्षा शोधकर्ताओं ने एक सक्रिय अभियान पहचाना है, जो इस्तेमाल करता है गतिशील रूप से बनाए गए PDF लालच — शुरुआती संक्रमण वेक्टर के रूप में, और इसने गिरोह की पहले वाली दुर्भावनापूर्ण Office मैक्रो दस्तावेज़ों पर निर्भरता की जगह ले ली है।

गतिशील PDF तकनीक

अभियान की सबसे उल्लेखनीय नवीनता है उसका उपयोग सर्वर-साइड PDF निर्माण का — ताकि वितरण के ठीक उसी क्षण व्यक्तिगत लालच दस्तावेज़ बनाए जा सकें। स्थिर दुर्भावनापूर्ण PDF के विपरीत, जो हस्ताक्षर मिलान से सुरक्षा उत्पादों की पकड़ में आ जाते हैं, ये दस्तावेज़ माँग पर बनते हैं और इनमें होता है:

निशाने पर क्षेत्र और संस्थाएँ

पहचान के लिए मार्गदर्शन


5. WhatsApp से भेजा VBS मैलवेयर UAC बायपास से Windows पर क़ब्ज़ा करता है

🔶 उच्च — उपभोक्ता मैसेजिंग ऐप उद्यम में सेंध के लिए हथियार बना

हमलावर WhatsApp के ज़रिए दुर्भावनापूर्ण VBScript फ़ाइलें बाँट रहे हैं और मैसेजिंग प्लेटफ़ॉर्म पर उपयोगकर्ताओं के भरोसे का शोषण कर ऐसा मैलवेयर पहुँचा रहे हैं, जो Windows UAC को चकमा देकर स्थायी उन्नत पहुँच बना लेता है।

एक नया पहचाना गया मैलवेयर अभियान शोषण कर रहा है WhatsApp का — वितरण चैनल के रूप में — Windows सिस्टम को निशाना बनाने वाले Visual Basic Script (VBS) मैलवेयर के लिए। हमला उस अंतर्निहित भरोसे का लाभ उठाता है जो उपयोगकर्ता निजी मैसेजिंग से मिली फ़ाइलों पर करते हैं — ख़ासकर तब जब वे जान-पहचान वाले उन संपर्कों से आती दिखें जिनके खाते भेद लिए गए हैं — और इस तरह वह संदेह ही नहीं जगने देता, जो बिना माँगे आए ईमेल अटैचमेंट पर सामान्यतः जगता है।

वितरण तंत्र

पीड़ितों को किसी भेद लिए गए संपर्क या अनजान नंबर से WhatsApp संदेश मिलता है, जिसमें होता है एक संपीड़ित संग्रह (ZIP/RAR), जिसके अंदर VBS फ़ाइल है — किसी दस्तावेज़, चालान या मीडिया फ़ाइल के भेस में। आम लालच विषय:

शोषण की शृंखला

चलते ही VBS पेलोड बहु-चरणीय हमला करता है:

  1. परिवेश जाँच: पुष्टि करता है कि वह असली उपयोगकर्ता परिवेश में चल रहा है, किसी सैंडबॉक्स या विश्लेषण VM में नहीं
  2. UAC बायपास: एक ज्ञात Windows User Account Control बायपास तकनीक का शोषण करता है — fodhelper.exe के स्वतः-उन्नयन तंत्र के ज़रिए, और बिना कोई UAC संकेत दिखाए उन्नत विशेषाधिकार पा लेता है
  3. स्थायित्व: Windows स्टार्टअप फ़ोल्डर में PowerShell-आधारित बैकडोर स्थापित करता है और मज़बूती के लिए एक शेड्यूल्ड टास्क बनाता है
  4. C2 बीकनिंग: कमांड और पेलोड पाने के लिए हमलावर के ढाँचे से बाहर जाने वाला HTTPS कनेक्शन बनाता है
  5. डेटा निकासी: ब्राउज़र क्रेडेंशियल, सिस्टम जानकारी और स्थानीय रूप से रखे दस्तावेज़ बटोरता है

बचाव की कार्रवाई


6. रिहायशी प्रॉक्सी 400 करोड़ सत्रों में 78% IP प्रतिष्ठा चकमा हासिल करती हैं

🔶 उच्च — ख़तरा एक्टरों का चकमा ढाँचा औद्योगिक पैमाने पर

नया शोध बताता है कि रिहायशी प्रॉक्सी नेटवर्क अब विश्लेषित दुर्भावनापूर्ण सत्रों में से 78% में IP प्रतिष्ठा और जियोब्लॉकिंग नियंत्रणों को सफलतापूर्वक चकमा दे देते हैं, जिससे पारंपरिक IP-आधारित बचाव तंत्र बड़े पैमाने पर काफ़ी हद तक बेअसर हो जाते हैं।

एक व्यापक विश्लेषण — 400 करोड़ से अधिक प्रॉक्सी सत्रों का — जो ख़तरा इंटेलिजेंस शोधकर्ताओं ने किया, उसने यह नापा है कि रिहायशी प्रॉक्सी नेटवर्क IP-आधारित सुरक्षा नियंत्रणों को किस पैमाने पर कमज़ोर करते हैं। निष्कर्ष उन संगठनों के लिए बड़ी चुनौती हैं, जो IP प्रतिष्ठा फ़ीड, जियोफ़ेंसिंग और ब्लॉकलिस्ट को प्रमुख बचाव तंत्र मानते हैं।

समस्या का पैमाना

रिहायशी प्रॉक्सी नेटवर्क — जो हमलावर का ट्रैफ़िक उन अनजान उपभोक्ताओं के इंटरनेट कनेक्शनों से गुज़ारते हैं जिनकी डिवाइसें (अक्सर संदिग्ध मुफ़्त VPN ऐप या मैलवेयर से) इसमें जोड़ ली गई हैं — अब अनुमानित रूप से इस्तेमाल होते हैं क्रेडेंशियल स्टफ़िंग, खाता क़ब्ज़ा और वेब स्क्रैपिंग हमलों के 78% में — जो इस डेटासेट में दर्ज हुए। इस्तेमाल किए गए रिहायशी IP पते असली घरेलू ब्रॉडबैंड कनेक्शनों से अलग पहचाने ही नहीं जा सकते, यानी:

बचाव की सिफ़ारिशें

शोध रेखांकित करता है कि IP-केंद्रित बचावों के साथ व्यवहारगत और डिवाइस-स्तरीय संकेत जोड़ने ही होंगे:


7. सक्रिय अभियान में ISO इमेज लालच RAT और क्रिप्टो माइनर फैला रहे हैं

🔶 उच्च — ISO के भेस में मैलवेयर ईमेल अटैचमेंट फ़िल्टर पार कर गया

ख़तरा एक्टर सॉफ़्टवेयर इंस्टॉलर और मीडिया सामग्री के भेस में दुर्भावनापूर्ण ISO इमेज फ़ाइलें बाँट रहे हैं, ताकि मानक ईमेल अटैचमेंट नियंत्रणों को चकमा देते हुए रिमोट एक्सेस ट्रोजन और क्रिप्टोकरेंसी माइनिंग मैलवेयर पहुँचाया जा सके।

सुरक्षा शोधकर्ताओं ने एक सक्रिय अभियान पहचाना है, जो शोषण कर रहा है ISO डिस्क इमेज फ़ाइलों का — दोहरे पेलोड वाले अभियान के वितरण तंत्र के रूप में: एक रिमोट एक्सेस ट्रोजन (RAT) , जो स्थायी पहुँच और क्रेडेंशियल चोरी के लिए है, और साथ में एक क्रिप्टोकरेंसी माइनर , जो भेद ली गई कंप्यूटिंग क्षमता से कमाई करता है।

वितरण का तरीक़ा

अभियान ISO फ़ाइलें एक साथ कई चैनलों से बाँटता है:

माउंट होते ही (Windows 10+ में डबल-क्लिक पर ISO फ़ाइलें अपने आप माउंट हो जाती हैं) ISO एक भरोसेमंद दिखने वाला इंस्टॉलर UI दिखाता है, जबकि चुपचाप RAT और माइनर दोनों गिराकर चला देता है। माइनर को इस तरह कॉन्फ़िगर किया गया है कि वह CPU उपयोग सीमित रखे — सक्रिय उपयोगकर्ता सत्रों के दौरान, ताकि पकड़ में न आए, और पूरी क्षमता से केवल निष्क्रिय समय में चले।

बचाव की कार्रवाई


8. Mercor AI प्लेटफ़ॉर्म LiteLLM आपूर्ति श्रृंखला सेंध की चपेट में

⚠ गंभीर — AI बुनियादी ढाँचे पर आपूर्ति श्रृंखला हमला

AI-संचालित भर्ती प्लेटफ़ॉर्म Mercor में उसकी LiteLLM निर्भरता — एक ओपन-सोर्स LLM API प्रॉक्सी लाइब्रेरी — को निशाना बनाकर आपूर्ति श्रृंखला हमले से सेंध लगी, जिससे पूरे प्लेटफ़ॉर्म पर उम्मीदवार डेटा और API क्रेडेंशियल उजागर हुए।

Mercor, एक AI-नेटिव भर्ती प्लेटफ़ॉर्म जो उम्मीदवारों को नौकरी के अवसरों से मिलाने के लिए बड़े भाषा मॉडल इस्तेमाल करता है, ने एक सुरक्षा घटना का ख़ुलासा किया है, जिसका सूत्र जाता है उसकी LiteLLM निर्भरता में लगी आपूर्ति श्रृंखला सेंधतक। LiteLLM एक लोकप्रिय ओपन-सोर्स लाइब्रेरी है, जो एक ही इंटरफ़ेस से कई LLM प्रदाता API (OpenAI, Anthropic, Azure OpenAI आदि) पर अनुरोध भेजने के लिए इस्तेमाल होती है।

हमले की प्रकृति

हमलावरों ने LiteLLM की एक रिलीज़ में दुर्भावनापूर्ण कोड डाला, जिसे बाद में Mercor के प्रोडक्शन ढाँचे ने निर्भरता के रूप में खींच लिया। उस दुर्भावनापूर्ण पैकेज संस्करण में एक बैकडोर था, जो:

व्यापक AI आपूर्ति श्रृंखला जोखिम

यह घटना एक उभरती और कम आँकी गई हमला सतह उजागर करती है: AI एप्लिकेशन निर्भरता शृंखला। अकेले LiteLLM का उपयोग सैकड़ों स्टार्टअप और उद्यम करते हैं, जो LLM-संचालित एप्लिकेशन बना रहे हैं। एक भी भेद ली गई रिलीज़ एक साथ दर्जनों डाउनस्ट्रीम प्लेटफ़ॉर्मों को प्रभावित कर सकती है, और उनमें से हर एक AI पाइपलाइनों से गुज़रने वाला संवेदनशील उपयोगकर्ता डेटा संभालता है।

LiteLLM उपयोगकर्ताओं के लिए तत्काल कार्रवाई


ख़तरा परिदृश्य सारांश

ख़तरागंभीरताआवश्यक कार्रवाई
Progress ShareFile पूर्व-प्रमाणीकरण RCEगंभीरStorageZones Controller तुरंत पैच करें; देरी हो तो अलग कर दें
CERT-UA की नक़ल / AGEWHEEZEगंभीरIoC डोमेन ब्लॉक करें; CERT-UA विषय वाले संदिग्ध ईमेल पर अलर्ट दें
Mercor / LiteLLM आपूर्ति श्रृंखलागंभीरLiteLLM संस्करणों की जाँच करें; सभी LLM API कुंजियाँ अभी बदलें
Stryker वाइपर हमला (रिकवरी)उच्चOT/विनिर्माण नेटवर्क की पहचान संबंधी कमियों की समीक्षा करें
Casbaneiro PDF लालचउच्चPDF JavaScript निष्पादन रोकें; PDF से चली प्रक्रियाओं पर अलर्ट दें
WhatsApp VBS मैलवेयर / UAC बायपासउच्चVBScript निष्पादन रोकें; fodhelper.exe की गतिविधि पर नज़र रखें
रिहायशी प्रॉक्सी चकमा (78%)उच्चIP नियंत्रणों के साथ व्यवहारगत और डिवाइस फ़िंगरप्रिंटिंग जोड़ें
ISO लालच RAT + क्रिप्टो माइनरउच्चISO डाउनलोड रोकें; Group Policy से ऑटो-माउंट बंद करें

ख़तरे की लहर से आगे रहें

दैनिक इंटेलिजेंस ब्रीफ़िंग, वास्तविक हमलों का विश्लेषण और अमल में लाने योग्य बचाव मार्गदर्शन।

KENSAI देखें

आज के ख़तरों के विरुद्ध अपने बचावों को परखें

KENSAI आपके सुरक्षा नियंत्रणों को नवीनतम हमला तकनीकों के विरुद्ध लगातार परखता है — आपूर्ति श्रृंखला सेंधों से लेकर पूर्व-प्रमाणीकरण RCE शृंखलाओं तक — इससे पहले कि विरोधी उनका शोषण करें।

प्लेटफ़ॉर्म देखें

— KENSAI सुरक्षा इंटेलिजेंस · प्रकाशित 1 अप्रैल, 2026

संबंधित लेख

INTERPOL schaltet 45.000 bösartige IPs ab CVE-2025-52694: बिना प्रमाणीकरण SQL इंजेक्शन रिमोट कोड निष्पादन Enterprise DORA डिजिटल परिचालन मज़बूती परीक्षण सुरक्षा प्लेटफ़ॉर्म