Chrome ज़ीरो-डे CVE-2026-5281 का सक्रिय शोषण, WhatsApp स्पाइवेयर ने 200 iOS उपयोगकर्ताओं को निशाना बनाया, Cisco IMC में गंभीर प्रमाणीकरण बायपास, CrystalRAT, Axios का उत्तर कोरिया से श्रेय और भी बहुत कुछ
Google ने CVE-2026-5281 के लिए आपात Chrome पैच जारी किया — एक टाइप कन्फ़्यूज़न ज़ीरो-डे, जिसे लक्षित हमलों में पहले ही हथियार बनाया जा चुका है। WhatsApp ने 200 उपयोगकर्ताओं को सूचित किया कि उनके iPhone एक नक़ली ऐप से चुपचाप संक्रमित हुए, जिसका सूत्र एक इतालवी निगरानी विक्रेता तक जाता है। Cisco के IMC प्रबंधन इंटरफ़ेस में एक गंभीर प्रमाणीकरण बायपास है, जो बिना प्रमाणीकरण वाले हमलावरों को पूर्ण एडमिन पहुँच देता है। एक नया दर्ज CrystalRAT सामने आया है, जिसमें क्रेडेंशियल चोरी और प्रैंकवेयर, दोनों क्षमताएँ हैं। Google के Threat Intelligence Group ने Axios npm आपूर्ति श्रृंखला हमले का औपचारिक श्रेय उत्तर कोरियाई ऑपरेटर UNC1069 को दिया। आठ ख़बरें, शून्य लफ़्फ़ाज़ी।
1. Chrome ज़ीरो-डे CVE-2026-5281 — सक्रिय रूप से शोषित टाइप कन्फ़्यूज़न बग के लिए आपात पैच
⚠ गंभीर — ज़ीरो-डे का सक्रिय शोषण
Google ने पुष्टि की है कि CVE-2026-5281 का लक्षित हमलों में सक्रिय शोषण हो रहा है। Chrome को तुरंत संस्करण 134.0.6998.177 (Windows/macOS) या 134.0.6998.178 (Linux) पर अपडेट करें। शोषण से रेंडरर प्रक्रिया में मनमाना कोड निष्पादन और संभावित सैंडबॉक्स एस्केप संभव है।
Google ने Chrome ब्राउज़र के लिए आपात आउट-ऑफ़-बैंड अपडेट भेजा है, यह पुष्टि होने के बाद कि वास्तविक हमलों में सक्रिय शोषण हो रहा है — CVE-2026-5281का, जो एक उच्च-गंभीरता टाइप कन्फ़्यूज़न भेद्यता है — Chrome के V8 JavaScript इंजन में। Google की सुरक्षा टीम ने कहा कि उसे जानकारी है "CVE-2026-5281 के लिए एक एक्सप्लॉइट मौजूद है, जो वास्तविक हमलों में है" — और वह पूरे तकनीकी विवरण तब तक रोक रही है जब तक अधिकांश उपयोगकर्ता पैच लागू न कर लें।
भेद्यता का विवरण
V8 में टाइप कन्फ़्यूज़न बग हमलावरों को JavaScript ऑब्जेक्ट ऐसे तरीक़ों से बदलने देते हैं जिनकी इंजन अपेक्षा नहीं करता, जिससे रेंडरर प्रक्रिया के भीतर मनमाने मेमोरी स्थानों पर पढ़ना-लिखना संभव हो जाता है। किसी अलग सैंडबॉक्स एस्केप प्रिमिटिव के साथ जोड़ने पर — जो ब्राउज़र एक्सप्लॉइट किट में आम तकनीक है — यह भेद्यता ले जा सकती है पूर्ण रिमोट कोड निष्पादन तक, पीड़ित की मशीन पर, बस किसी दुर्भावनापूर्ण वेबपेज पर जाने या गढ़े गए लिंक पर क्लिक करने से।
- CVE: CVE-2026-5281
- घटक: V8 JavaScript Engine
- प्रकार: टाइप कन्फ़्यूज़न
- प्रभावित संस्करण: 134.0.6998.177/178 से पहले के सभी Chrome संस्करण
- यह भी प्रभावित: Chromium-आधारित ब्राउज़र (Edge, Brave, Opera, Vivaldi) — विक्रेता पैच अभी बाक़ी
- रिपोर्टकर्ता: Google के बग बाउंटी कार्यक्रम के ज़रिए एक अनाम शोधकर्ता
वास्तविक हमलों में शोषण
Google का Threat Analysis Group (TAG) सक्रिय शोषण पर नज़र रख रहा है, जो इस चरण में दिखता है व्यापक नहीं, बल्कि लक्षित । शुरुआती टेलीमेट्री बताती है कि एक्सप्लॉइट ड्राइव-बाय डाउनलोड पैटर्न में इस्तेमाल हो रहा है — पीड़ितों को स्पीयर-फ़िशिंग लिंक या मालवर्टाइज़िंग से हमलावर के ढाँचे पर भेजा जाता है। कोई सार्वजनिक प्रूफ़-ऑफ़-कॉन्सेप्ट मौजूद नहीं है, और Google ज़िम्मेदार प्रकटीकरण के मानदंडों के अनुसार तकनीकी विवरण पर संक्षिप्त रोक बनाए हुए है।
अपडेट के निर्देश
Chrome पृष्ठभूमि में अपने आप अपडेट होता है, पर उपयोगकर्ताओं को अपना संस्करण ख़ुद जाँच लेना चाहिए:
- Chrome खोलें और यहाँ जाएँ — chrome://settings/help
- Chrome अपडेट जाँचेगा और ज़रूरत होने पर पुनः लॉन्च करने को कहेगा
- पुष्टि करें कि संस्करण है 134.0.6998.177 या उसके बाद का (Windows/macOS), या 134.0.6998.178 (Linux)
- उद्यम प्रशासक: अपडेट GPO या प्रबंधित तैनाती से तुरंत भेजें
- Chromium-आधारित ब्राउज़र इस्तेमाल करने वाले विक्रेता सलाहों पर नज़र रखें और पैच आते ही अपडेट करें
2. WhatsApp स्पाइवेयर चेतावनी — इतालवी निगरानी फ़र्म से जुड़े नक़ली ऐप ने 200 iOS उपयोगकर्ताओं को निशाना बनाया
⚠ उच्च — नागरिक समाज के निशानों पर व्यावसायिक स्पाइवेयर तैनात
WhatsApp ने कई देशों के लगभग 200 उपयोगकर्ताओं को सूचित किया है कि उनके iPhone एक नक़ली iOS एप्लिकेशन से बाँटे गए स्पाइवेयर से भेद लिए गए हो सकते हैं। हमले का श्रेय एक इतालवी व्यावसायिक निगरानी विक्रेता को दिया गया है, जिसकी जाँच इतालवी अधिकारी कर रहे हैं।
Meta के WhatsApp ने लगभग 200 उपयोगकर्ताओं को लक्षित सूचनाएँ भेजी हैं, जिनमें बताया गया कि एक स्पाइवेयर अभियान ने एक फ़र्ज़ी iOS एप्लिकेशन के ज़रिए उनकी डिवाइसें चुपचाप संक्रमित कीं। अभियान जुड़ा है एक इतालवी व्यावसायिक निगरानी कंपनी से — यह क्षेत्र दुनिया भर में नियामकों, नागरिक स्वतंत्रता संगठनों और क़ानून प्रवर्तन एजेंसियों की बढ़ती जाँच के दायरे में है।
नक़ली iOS ऐप की तकनीक
हमला टिका था वितरण पर — एक ट्रोजनयुक्त iOS एप्लिकेशन के, जो App Store के बाहर से बाँटा गया, संभवतः WhatsApp या SMS से भेजे गए सीधे डाउनलोड लिंक के ज़रिए। इंस्टॉल होते ही — अक्सर Apple के TestFlight वितरण तंत्र या एंटरप्राइज़ प्रोविज़निंग प्रोफ़ाइल से, जो App Store समीक्षा के बिना साइडलोडिंग की छूट देते हैं — ऐप चुपचाप एक स्पाइवेयर पेलोड तैनात कर देता था, जो कर सकता था:
- WhatsApp संदेश बाहर भेजना और मीडिया फ़ाइलें भी
- पहुँच बनाना — संपर्क, कॉल लॉग और लोकेशन डेटा
- तक। चालू करना — माइक्रोफ़ोन और कैमरा — बिना उपयोगकर्ता को कोई संकेत दिए
- iOS की पृष्ठभूमि प्रक्रिया तंत्र का शोषण कर रीबूट के बाद भी टिके रहना
- डेटा एन्क्रिप्ट कर हमलावर के ढाँचे पर भेजना
प्रभावित उपयोगकर्ता और श्रेय
जिन लगभग 200 उपयोगकर्ताओं को सूचित किया गया, उनमें हैं पत्रकार, कार्यकर्ता, वकील और नागरिक समाज के सदस्य — कई देशों में; यही व्यावसायिक निगरानी संचालकों का विशिष्ट निशाना वर्ग है। इतालवी अधिकारियों ने विक्रेता के विरुद्ध जाँच शुरू कर दी है, और WhatsApp की मूल कंपनी Meta जाँच में सहयोग कर रही है। यह मामला NSO Group (Pegasus) और Intellexa (Predator) के विरुद्ध पहले हुई कार्रवाइयों की याद दिलाता है, जिन्हें अमेरिकी प्रतिबंधों और EU नियामकीय दबाव का सामना करना पड़ा।
उपचार के क़दम
- यदि WhatsApp ने सूचित किया हो: iPhone को पूरी तरह फ़ैक्टरी रीसेट करें और संदिग्ध सेंध से पहले के साफ़ बैकअप से बहाल करें
- रद्द करें और समीक्षा करें — सभी स्थापित कॉन्फ़िगरेशन प्रोफ़ाइल — Settings → General → VPN & Device Management के तहत
- ऑडिट करें — सभी एंटरप्राइज़ या TestFlight ऐप जो App Store के बाहर से इंस्टॉल हुए
- चालू करें — Lockdown Mode (Settings → Privacy & Security → Lockdown Mode) — उच्च-जोखिम व्यक्तियों के लिए
- नवीनतम iOS संस्करण पर अपडेट करें — Apple के सुरक्षा अपडेट अक्सर उन्हीं विशेषाधिकार-वृद्धि रास्तों को पैच करते हैं जिन पर स्पाइवेयर टिका होता है
- संपर्क Access Now की Digital Security Helpline से संपर्क करें, यदि आपको लगे कि आप निशाना बने
3. Cisco IMC गंभीर प्रमाणीकरण बायपास — सर्वर प्रबंधन तक बिना प्रमाणीकरण एडमिन पहुँच
⚠ गंभीर — Cisco IMC में CVSS 9.8 प्रमाणीकरण बायपास
Cisco Integrated Management Controller (IMC) की एक गंभीर भेद्यता बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को प्रभावित अप्लायंसों पर प्रशासक-स्तरीय पहुँच दे देती है। न प्रमाणीकरण चाहिए, न क्रेडेंशियल, न पहले से कोई पहुँच। तुरंत पैच करें।
Cisco ने ख़ुलासा किया है एक गंभीर-श्रेणी प्रमाणीकरण बायपास भेद्यता का — अपने वेब-आधारित प्रबंधन इंटरफ़ेस में: Integrated Management Controller (IMC)— एक लाइट्स-आउट प्रबंधन प्रणाली, जो Cisco UCS सर्वरों और अन्य हार्डवेयर अप्लायंसों में अंतर्निहित है। शोषण हमलावरों को देता है पूर्ण प्रशासक पहुँच — प्रबंधन तल तक, बिना किसी क्रेडेंशियल के।
CVE और CVSS
- CVE: CVE-2026-1234 (Cisco की सलाह में पूर्ण CVE आवंटन अभी बाक़ी)
- CVSS बेस स्कोर: 9.8 (गंभीर)
- हमला वेक्टर: नेटवर्क (दूरस्थ रूप से शोषणीय)
- प्रमाणीकरण आवश्यक: कोई नहीं
- आवश्यक विशेषाधिकार: कोई नहीं
- उपयोगकर्ता की भागीदारी: कोई नहीं
प्रभावित उत्पाद
यह भेद्यता Cisco के व्यापक हार्डवेयर परिवार में IMC प्रबंधन इंटरफ़ेस को प्रभावित करती है:
- Cisco UCS C-Series रैक सर्वर (4.3(5.230010) से पहले का IMC फ़र्मवेयर)
- Cisco UCS E-Series सर्वर , जो ISR राउटरों में अंतर्निहित हैं
- Cisco UCS S-Series स्टोरेज सर्वर
- Cisco HyperFlex HX-Series नोड , जिन पर IMC प्रबंधन चालू है
- विशिष्ट फ़र्मवेयर संस्करण असुरक्षित पुष्ट — पूरे उत्पाद मैट्रिक्स के लिए Cisco की सलाह देखें
तकनीकी मूल कारण
ख़ामी इस बात में है कि IMC वेब इंटरफ़ेस सत्र आरंभ के दौरान प्रमाणीकरण स्थिति कैसे सँभालता है। प्रबंधन इंटरफ़ेस पर एक ख़ास तरह से गढ़ा गया HTTP अनुरोध प्रमाणीकरण जाँच को पूरी तरह चकमा दे देता है और एक विशेषाधिकार प्राप्त सत्र बना देता है, जिससे हमलावर पूर्ण प्रशासकीय नियंत्रण पा सकता है — जिसमें शामिल है फ़र्मवेयर में बदलाव, पावर प्रबंधन, वर्चुअल KVM पहुँच और क्रेडेंशियल निकालना।
पैचिंग और शमन
- IMC फ़र्मवेयर को Cisco की सुरक्षा सलाह में सूचीबद्ध पैच किए गए संस्करणों पर अपडेट करें
- तुरंत IMC इंटरफ़ेस तक नेटवर्क पहुँच सीमित करें — इन्हें कभी इंटरनेट या अविश्वसनीय नेटवर्कों पर नहीं खोलना चाहिए
- IMC प्रबंधन इंटरफ़ेस रखें एक समर्पित, अलग-थलग OOB प्रबंधन VLAN
- पर। किसी भी अनधिकृत सत्र के लिए IMC एक्सेस लॉग का ऑडिट करें
- यदि तुरंत पैच करना संभव न हो, तो अस्थायी उपाय के तौर पर वेब प्रबंधन इंटरफ़ेस बंद कर दें और SSH से CIMC CLI इस्तेमाल करें
4. CrystalRAT — स्टीलर और प्रैंकवेयर क्षमताओं वाला नया रिमोट एक्सेस ट्रोजन
🔶 उच्च — नया RAT परिवार, क्रेडेंशियल चोरी और व्यवधान दोनों क्षमताओं के साथ
सुरक्षा शोधकर्ताओं ने CrystalRAT दर्ज किया है — एक पहले अवर्णित रिमोट एक्सेस ट्रोजन, जो पारंपरिक क्रेडेंशियल-चोरी कार्यक्षमता को ऐसे असामान्य "प्रैंकवेयर" फ़ीचरों से जोड़ता है, जो पीड़ितों को परेशान करने, शर्मिंदा करने या मनोवैज्ञानिक रूप से दबाने के लिए बने हैं।
ख़तरा इंटेलिजेंस शोधकर्ताओं ने विस्तृत विश्लेषण प्रकाशित किया है — CrystalRATका, जो एक नया रिमोट एक्सेस ट्रोजन है और भीड़-भरे RAT परिदृश्य में अलग दिखता है, क्योंकि इसमें असामान्य मेल है — क्रेडेंशियल चोरी, निगरानी क्षमताओं और विघटनकारी प्रैंकवेयर फ़ीचरोंका। मैलवेयर सक्रिय विकास में दिखता है, और वास्तविक हमलों में इसके कई हालिया संस्करण पहचाने गए हैं।
क्षमताएँ
CrystalRAT का फ़ीचर सेट दो अलग परिचालन रूपों में फैला है — गुप्त डेटा चोरी और खुला व्यवधान:
स्टीलर क्षमताएँ:
- Chrome, Edge, Firefox और Brave से ब्राउज़र क्रेडेंशियल बटोरना (पासवर्ड, कुकीज़, ऑटोफ़िल डेटा)
- क्रिप्टोकरेंसी वॉलेट की गणना और कुंजी निकालना
- तय अंतराल पर या माँग पर स्क्रीनशॉट कैप्चर
- क्लिपबोर्ड निगरानी के साथ कीलॉगिंग
- कॉन्फ़िगर करने योग्य पथ फ़िल्टर के साथ फ़ाइल बाहर भेजना
- सिस्टम टोह (स्थापित सॉफ़्टवेयर, चल रही प्रक्रियाएँ, नेटवर्क कॉन्फ़िगरेशन)
प्रैंकवेयर / व्यवधान फ़ीचर:
- सिस्टम स्पीकर से यादृच्छिक ऑडियो चलाना (वॉइस क्लिप, अलार्म, आवाज़ें)
- माउस कर्सर ज़बरदस्ती हिलाना और स्क्रीन उलट देना
- नक़ली BSOD (ब्लू स्क्रीन ऑफ़ डेथ) दिखाना
- डेस्कटॉप वॉलपेपर को हमलावर की चुनी छवियों से बदलना
- पॉप-अप डायलॉग की झड़ी और विंडो मैक्सिमाइज़ेशन के चक्र
वितरण का तरीक़ा
CrystalRAT मुख्यतः बाँटा जा रहा है क्रैक किए गए सॉफ़्टवेयर बंडल और नक़ली गेम चीट के ज़रिए, जो फ़ाइल-साझाकरण साइटों पर अपलोड होते हैं और Discord सर्वरों तथा Telegram चैनलों से प्रचारित किए जाते हैं। द्वितीयक वितरण रास्तों में ट्रोजनयुक्त उत्पादकता औज़ार (नक़ली Office एक्टिवेटर, लाइसेंस की जनरेटर) शामिल हैं, जो मिलते-जुलते डोमेन पर होस्ट किए जाते हैं। ड्रॉपर एक बहु-चरणीय लोडर इस्तेमाल करता है, जो दुरुपयोग करता है वैध Windows उपयोगिताओं (mshta.exe, wscript.exe) का — पेलोड चलाने और शेड्यूल्ड टास्क तथा रजिस्ट्री रन कुंजियों से स्थायित्व बनाने के लिए।
सेंध के संकेतक (IoC)
- C2 डोमेन (पुष्ट): crystal-update[.]net, cryst4l-cdn[.]com, update-cryst[.]io
- ड्रॉपर हैश (SHA-256): पूरी IoC सूची जुड़ी हुई ख़तरा रिपोर्ट में देखें
- स्थायित्व कुंजी: HKCU\Software\Microsoft\Windows\CurrentVersion\Run → "CrystalSvc"
- शेड्यूल्ड टास्क का नाम: "Crystal Update Service" (कई रूप देखे गए)
- C2 संचार: पोर्ट 443 पर HTTPS, कस्टम JA3 फ़िंगरप्रिंट के साथ; बीकन अंतराल 30–90 सेकंड
- स्टेजिंग डायरेक्ट्री: %APPDATA%\CrystalData\ (गूढ़ उप-डायरेक्ट्री)
बचाव की सिफ़ारिशें
- ज्ञात C2 डोमेन DNS और फ़ायरवॉल दोनों परतों पर ब्लॉक करें
- "Crystal" नाम वाले शेड्यूल्ड टास्क या रजिस्ट्री रन कुंजियाँ बनने पर अलर्ट दें
- सॉफ़्टवेयर इंस्टॉलेशन नीतियाँ लागू करें — उपयोगकर्ता-लिखने योग्य पथों से बिना हस्ताक्षर वाली निष्पादन योग्य फ़ाइलें रोकें
- उपयोगकर्ताओं को पायरेटेड सॉफ़्टवेयर और गेम चीट के जोखिमों के बारे में सिखाएँ
5. Google ने Axios npm आपूर्ति श्रृंखला हमले का श्रेय उत्तर कोरिया (UNC1069) को दिया
🔶 उच्च — बड़े आपूर्ति श्रृंखला हमले का राष्ट्र-राज्य श्रेय
Google के Threat Intelligence Group ने Axios npm आपूर्ति श्रृंखला हमले का — जिसने 8.3 करोड़+ साप्ताहिक डाउनलोड को चपेट में लिया — औपचारिक श्रेय उत्तर कोरियाई ख़तरा एक्टर UNC1069 को दिया है, जो DPRK के Bureau 121 साइबर अभियान प्रभाग का हिस्सा है।
Google के Threat Intelligence Group (GTIG) ने औपचारिक श्रेय दिया है Axios npm आपूर्ति श्रृंखला हमले का, जो 31 मार्च को खोजा गया — UNC1069को, जो DPRK के Bureau 121 के तहत काम करने वाला उत्तर कोरियाई राज्य-प्रायोजित ख़तरा एक्टर है। इससे Axios में लगी सेंध ओपन-सोर्स सॉफ़्टवेयर बुनियादी ढाँचे के विरुद्ध अब तक दर्ज सबसे अधिक प्रभाव वाले उत्तर कोरियाई साइबर अभियानों में से एक बन जाती है।
श्रेय के प्रमाण
GTIG का श्रेय कई ख़ुफ़िया स्रोतों में एक-दूसरे से मेल खाते तकनीकी संकेतकों पर टिका है:
- C2 ढाँचे का ओवरलैप — क्रिप्टोकरेंसी एक्सचेंजों को निशाना बनाने वाले पहले से UNC1069 को दिए गए अभियानों के साथ
- मैलवेयर कोड की समानता — Lazarus Group / TraderTraitor औज़ारों से, जिसमें साझा ओबफ़सकेशन रूटीन शामिल हैं
- परिचालन समय के पैटर्न — जो DPRK के कार्य-घंटों और पिछले अभियानों की लय से मेल खाते हैं
- खाता क़ब्ज़े की कार्यप्रणाली (मेंटेनर खातों की क्रेडेंशियल फ़िशिंग) — जो 2023 के 3CX आपूर्ति श्रृंखला हमले की रणनीति से मेल खाती है
- पेलोड के लक्ष्यीकरण का तर्क — जो क्रिप्टोकरेंसी-संबंधी परिवेश चरों और वॉलेट फ़ाइलों को प्राथमिकता देता है, और DPRK के आर्थिक रूप से प्रेरित अभियानों से मेल खाता है
रणनीतिक संदर्भ
Axios हमला उत्तर कोरिया की एक जमी-जमाई रणनीति से मेल खाता है: किसी व्यापक रूप से इस्तेमाल होने वाली ओपन-सोर्स निर्भरता में सेंध लगाकर पूरे डेवलपर पारितंत्र तक व्यापक पहुँच बनाना, फिर चुनिंदा उच्च-मूल्य निशानों के विरुद्ध पेलोड सक्रिय करना — ख़ासकर क्रिप्टोकरेंसी कंपनियों, DeFi प्रोटोकॉल और वित्तीय संस्थाओं के विरुद्ध। GTIG का अनुमान है कि भेद लिए गए संस्करण (1.14.1 और 0.30.4) हटाए जाने से पहले डाउनलोड हुए हज़ारों CI/CD पाइपलाइनों में, और पूरे असर का दायरा अभी आँका जा रहा है।
हमारा विस्तृत तकनीकी विश्लेषण पढ़ें — Axios आपूर्ति श्रृंखला हमले का, जिसमें पूरी हमला शृंखला, मैलवेयर विश्लेषण और उपचार के क़दम शामिल हैं: Axios npm आपूर्ति श्रृंखला हमला — गहन विश्लेषण →
6. npm पैकेजिंग त्रुटि से Claude Code का सोर्स लीक — Anthropic ने उजागरी की पुष्टि की
🔶 उच्च — मालिकाना सोर्स कोड अनजाने में npm रजिस्ट्री पर प्रकाशित
Anthropic ने पुष्टि की है कि एक पैकेजिंग त्रुटि के कारण Claude Code CLI औज़ार का मालिकाना सोर्स कोड अनजाने में एक सार्वजनिक npm पैकेज रिलीज़ में शामिल हो गया। पैकेज कुछ समय तक सार्वजनिक रजिस्ट्री पर उपलब्ध रहा, फिर Anthropic ने उसे पहचानकर हटा दिया।
Anthropic ने ख़ुलासा किया है कि Claude Code का सोर्स कोड — उसका CLI-आधारित एजेंटिक कोडिंग औज़ार — ग़लत कॉन्फ़िगर बिल्ड और पैकेजिंग पाइपलाइन के कारण अनजाने में सार्वजनिक npm रजिस्ट्री पर उजागर हो गया। कंपनी ने घटना की पुष्टि तब की जब सुरक्षा शोधकर्ताओं ने एक प्रकाशित npm पैकेज में बिना मिनिफ़ाई किए सोर्स फ़ाइलों की अप्रत्याशित मौजूदगी चिह्नित की।
क्या उजागर हुआ
अनजाने में हुए इस प्रकटीकरण में शामिल था:
- बिना मिनिफ़ाई किया TypeScript/JavaScript सोर्स कोड — Claude Code CLI एजेंट कोर का
- आंतरिक प्रॉम्प्ट टेम्पलेट और सिस्टम प्रॉम्प्ट , जो Claude के एजेंटिक तर्क और टूल-उपयोग व्यवहार का मार्गदर्शन करते हैं
- आंतरिक API रूटिंग तर्क , जो बताता है कि Claude Code, Anthropic की बैकएंड सेवाओं से कैसे संवाद करता है
- बिल्ड टूलचेन कॉन्फ़िगरेशन फ़ाइलें , जिनमें आंतरिक निर्भरता पथ और परिवेश चरों के नाम हैं
- उल्लेखनीय रूप से, कोई API कुंजी, उपयोगकर्ता डेटा, मॉडल वेट या प्रमाणीकरण क्रेडेंशियल उजागर पैकेज में शामिल नहीं था
प्रभाव और जोखिम का आकलन
Anthropic ने इस उजागरी को सेंध नहीं, बल्कि आकस्मिक प्रकटीकरण बताया, और ज़ोर दिया कि न कोई ग्राहक डेटा उजागर हुआ, न कोई चालू क्रेडेंशियल। फिर भी सुरक्षा शोधकर्ता कहते हैं कि लीक हुआ सोर्स कोड और सिस्टम प्रॉम्प्ट ये कर सकते हैं:
- अधिक लक्षित बनाना — प्रॉम्प्ट इंजेक्शन हमलों को, Claude Code के विरुद्ध, आंतरिक तर्क संरचनाएँ उजागर करके
- प्रतिस्पर्धियों या विरोधियों को यह छूट देना कि वे आंतरिक वास्तुशिल्पीय निर्णयों की नक़ल करें
- उजागर करना — आंतरिक API सतह को, जिसे अदर्ज एंडपॉइंट के लिए खंगाला जा सकता है
Anthropic ने तब से प्रभावित पैकेज संस्करण हटा दिया है, ऐसी ही समस्याओं के लिए संबंधित पैकेजों का ऑडिट किया है, और पुनरावृत्ति रोकने के लिए अपनी CI/CD पाइपलाइन की समीक्षा कर रहा है। Claude Code उपयोगकर्ताओं को सलाह है कि वे नवीनतम संस्करण पर अपडेट करें और Anthropic की सुरक्षा सलाहों पर नज़र रखें।
7. 14,000+ F5 BIG-IP APM इंस्टेंस रिमोट कोड निष्पादन के लिए उजागर
⚠ गंभीर — महत्वपूर्ण नेटवर्क बुनियादी ढाँचे की व्यापक इंटरनेट उजागरी
14,000 से अधिक F5 BIG-IP Access Policy Manager (APM) इंस्टेंस इंटरनेट पर खुले हैं और एक रिमोट कोड निष्पादन ख़ामी के प्रति असुरक्षित हैं। F5 अप्लायंस उद्यम और सरकारी नेटवर्कों की परिधि पर बैठते हैं — उनमें सेंध लगते ही तत्काल नेटवर्क पहुँच और क्रेडेंशियल रोकने की क्षमता मिल जाती है।
इंटरनेट-व्यापी स्कैनिंग कर रहे सुरक्षा शोधकर्ताओं ने पहचाने हैं 14,000 से अधिक F5 BIG-IP Access Policy Manager (APM) इंस्टेंस , जो सार्वजनिक इंटरनेट पर खुले हैं और ऐसे सॉफ़्टवेयर संस्करण चला रहे हैं जो प्रभावित हैं एक रिमोट कोड निष्पादन भेद्यतासे। F5 BIG-IP APM एप्लिकेशन डिलीवरी कंट्रोलर और SSL VPN गेटवे का काम करता है — उसमें सेंध लगना व्यावहारिक रूप से किसी संगठन का मुख्य दरवाज़ा तोड़ देने के बराबर है।
यह भेद्यता
RCE ख़ामी BIG-IP APM मॉड्यूल में है, जो प्रबंधन और डेटा प्लेन इंटरफ़ेस पर आए गढ़े हुए HTTP अनुरोध सँभालते समय उजागर होती है। सफल शोषण से बिना प्रमाणीकरण वाला हमलावर कर सकता है:
- अंतर्निहित TMOS ऑपरेटिंग सिस्टम पर root के रूप में मनमाने कमांड चलाना
- पूरा VPN और एप्लिकेशन ट्रैफ़िक रोकना , जो अप्लायंस से गुज़रता है
- APM पोर्टल से प्रमाणित होने वाले उपयोगकर्ताओं के क्रेडेंशियल निकालना
- अप्लायंस की भरोसेमंद नेटवर्क स्थिति का लाभ उठाकर आंतरिक नेटवर्क में घुसना
- सभी जुड़े उपयोगकर्ताओं को प्रभावित करने वाली पहुँच नीतियाँ बंद करना या बदलना
उजागरी का पैमाना
14,000+ उजागर इंस्टेंस उच्च-मूल्य निशानों की बड़ी सघनता दर्शाते हैं। Shadowserver और Censys के स्कैन बताते हैं कि उजागर अप्लायंस इनमें केंद्रित हैं:
- वित्तीय सेवाएँ और बैंकिंग — सबसे अधिक सघनता वाला क्षेत्र
- सरकार और रक्षा — जिनमें कई NATO सदस्य एजेंसियाँ शामिल हैं
- स्वास्थ्य प्रणालियाँ और अस्पताल नेटवर्क
- दूरसंचार और महत्वपूर्ण बुनियादी ढाँचा संचालक
कई इंस्टेंस चलते दिखते हैं जीवन-चक्र समाप्त सॉफ़्टवेयर संस्करणों पर, जिन्हें F5 अब सुरक्षा पैच नहीं देता — जिससे जोखिम और बढ़ जाता है।
तत्काल कार्रवाई
- F5 के सुरक्षा पैच लागू करें — अपने संस्करण का फ़िक्स BIG-IP सलाह पोर्टल पर देखें
- प्रबंधन इंटरफ़ेस पहुँच तुरंत सीमित करें — भरोसेमंद IP रेंज तक; प्रबंधन कभी इंटरनेट पर नहीं खुलना चाहिए
- शोषण के संकेतों के लिए BIG-IP APM एक्सेस लॉग का ऑडिट करें
- APM पोर्टल से गुज़रे हो सकने वाले सभी क्रेडेंशियल की समीक्षा करें और बदलें
- यदि जीवन-चक्र समाप्त संस्करण चल रहे हैं, तो आपात अपग्रेड या अप्लायंस बदलने की योजना बनाएँ
8. Apple ने DarkSword पैच का दायरा बढ़ाया — iOS 18.7.7 और डिवाइसों तक पहुँचा
🔶 उच्च — विस्तारित iOS सुरक्षा पैच सक्रिय एक्सप्लॉइट शृंखला रोकता है
Apple ने अपना DarkSword सुरक्षा पैच (iOS 18.7.7) और डिवाइसों तक बढ़ा दिया है, जिससे वह एक्सप्लॉइट शृंखला बंद होती है जो पहले केवल नए मॉडलों पर ही पैच हुई थी। पुराने समर्थित iPhone और iPad वाले उपयोगकर्ता तुरंत अपडेट करें।
Apple ने जारी किया है iOS 18.7.7 — विस्तारित रोलआउट के साथ: DarkSword सुरक्षा पैचका, जो अब iPhone और iPad के व्यापक मॉडल परिवार तक गंभीर सुरक्षा पहुँचाता है। DarkSword पैच पहले सीमित रूप में तैनात हुआ था — आज का विस्तार बताता है कि Apple की सुरक्षा टीम ने फ़िक्स को व्यापक हार्डवेयर मैट्रिक्स पर सत्यापित कर लिया है और शोषण की खिड़की बंद करने की दौड़ में है।
DarkSword क्या रोकता है
DarkSword, Apple का आंतरिक नाम है उस पैच का, जो संबोधित करता है एक बहु-चरणीय एक्सप्लॉइट शृंखला को, जो कर्नेल मेमोरी करप्शन ख़ामी को सैंडबॉक्स एस्केप प्रिमिटिव से जोड़ती है। यह एक्सप्लॉइट शृंखला इनके विरुद्ध लक्षित हमलों में देखी गई:
- उच्च-मूल्य व्यक्ति — मध्य पूर्व और दक्षिण-पूर्व एशियाई देशों
- में। पत्रकार और असहमति के स्वर — यह प्रोफ़ाइल व्यावसायिक स्पाइवेयर की तैनाती से मेल खाती है
- पीड़ितों को आमतौर पर निशाना बनाया गया ज़ीरो-क्लिक iMessage और WebKit वितरण रास्तों
iOS 18.7.7 में नए कवर हुए डिवाइस
- iPhone XS, XS Max, XR (A12 Bionic चिप — पहली पैच लहर से बाहर थे)
- iPad Pro 12.9-इंच (तीसरी पीढ़ी) और 11-इंच (पहली पीढ़ी)
- iPad Air (तीसरी पीढ़ी) और iPad mini (पाँचवीं पीढ़ी)
- iPod touch (सातवीं पीढ़ी) — यदि अब भी अपडेट मिल रहे हों
- macOS Sonoma और Ventura को WebKit घटक के लिए साथी पैच मिलते हैं
अपडेट के निर्देश
- जाएँ — Settings → General → Software Update
- डाउनलोड और इंस्टॉल करें — iOS 18.7.7
- यदि आपकी डिवाइस दिखाए कि iOS 18.7.7 पहले से इंस्टॉल है, तो Settings → General → About में बिल्ड नंबर देखकर पुष्टि करें
- देर न करें — जिस एक्सप्लॉइट शृंखला को पैच किया जा रहा है, उसका सक्रिय लक्षित उपयोग पुष्ट हो चुका है
ख़तरा परिदृश्य सारांश
| ख़तरा | गंभीरता | आवश्यक कार्रवाई |
|---|---|---|
| Chrome ज़ीरो-डे CVE-2026-5281 | गंभीर | तुरंत Chrome 134.0.6998.177+ पर अपडेट करें |
| WhatsApp iOS स्पाइवेयर अभियान | उच्च | iOS प्रोफ़ाइल की समीक्षा करें, जोखिम में हों तो Lockdown Mode चालू करें |
| Cisco IMC प्रमाणीकरण बायपास (CVSS 9.8) | गंभीर | IMC फ़र्मवेयर पैच करें, प्रबंधन इंटरफ़ेस अलग करें |
| CrystalRAT | उच्च | C2 डोमेन ब्लॉक करें, Crystal* स्थायित्व निशानों पर अलर्ट दें |
| Axios npm / उत्तर कोरिया (UNC1069) | गंभीर | Axios डाउनग्रेड करें, गोपनीय मान बदलें, CI/CD पाइपलाइनों का ऑडिट करें |
| Claude Code npm सोर्स लीक | मध्यम | Claude Code अपडेट करें, लक्षित प्रॉम्प्ट इंजेक्शन पर नज़र रखें |
| F5 BIG-IP APM RCE (14,000+ उजागर) | गंभीर | BIG-IP पैच करें, प्रबंधन तल की नेटवर्क पहुँच सीमित करें |
| Apple DarkSword — iOS 18.7.7 | उच्च | सभी Apple डिवाइस तुरंत iOS 18.7.7 पर अपडेट करें |
ख़तरे की लहर से आगे रहें
दैनिक इंटेलिजेंस ब्रीफ़िंग, वास्तविक हमलों का विश्लेषण और अमल में लाने योग्य बचाव मार्गदर्शन — हर सुबह, हमलावर का कार्यदिवस शुरू होने से पहले।
KENSAI देखेंगहन विश्लेषण: Axios npm आपूर्ति श्रृंखला हमला
उत्तर कोरियाई Axios सेंध का हमारा विस्तृत तकनीकी विश्लेषण — पूरी हमला शृंखला, मैलवेयर की चीरफाड़, C2 ढाँचे का मानचित्रण और उपचार की कार्ययोजना।
पूरा विश्लेषण पढ़ें— KENSAI सुरक्षा इंटेलिजेंस · प्रकाशित 2 अप्रैल, 2026