डिवाइस कोड फ़िशिंग हमले 37 गुना बढ़े, 11 नई किट; China-संबद्ध TA416 यूरोपीय सरकारों को निशाना बना रहा; LinkedIn BrowserGate 6,000+ एक्सटेंशन स्कैन करता है; Qilin रैनसमवेयर ने जर्मन राजनीतिक दल पर हमला किया
OAuth डिवाइस कोड फ़िशिंग हमले 2026 में 37 गुना बढ़ गए, क्योंकि कम से कम 11 phishing-as-a-service किट ने इस तकनीक को सबकी पहुँच में ला दिया। China का TA416 APT अद्यतन PlugX के साथ यूरोपीय सरकारों के विरुद्ध आक्रामक जासूसी फिर शुरू कर रहा है। LinkedIn 6,000 से अधिक ब्राउज़र एक्सटेंशन गुपचुप स्कैन करते पकड़ा गया। Qilin रैनसमवेयर ने जर्मनी के Die Linke दल से डेटा चुराया। SparkCat क्रिप्टो-चोर मैलवेयर iOS और Android ऐप स्टोर पर लौट आया।
1. डिवाइस कोड फ़िशिंग हमले 37 गुना बढ़े — अब 11 PhaaS किट उपलब्ध
⚠ गंभीर — OAuth डिवाइस फ़्लो का व्यापक दुरुपयोग
OAuth 2.0 Device Authorization Grant फ़्लो का दुरुपयोग करने वाले डिवाइस कोड फ़िशिंग हमले 2026 में 37.5 गुना बढ़ गए हैं। कम से कम 11 फ़िशिंग किट अब यह क्षमता सेवा के रूप में देती हैं, जिससे यह तकनीक कम कुशल हमलावरों के लिए भी सुलभ हो गई है।
सुरक्षा शोधकर्ताओं, Push Security ने डिवाइस कोड फ़िशिंग में विस्फोटक वृद्धि दर्ज की है — यह तकनीक OAuth 2.0 Device Authorization Grant फ़्लो का दुरुपयोग करती है, जो स्मार्ट टीवी और IoT हार्डवेयर जैसे सीमित-इनपुट उपकरणों के लिए बनाया गया था। हमला पीड़ित से वैध Microsoft लॉगिन पृष्ठ पर हमलावर द्वारा बनाया गया डिवाइस कोड डलवाता है, और इस तरह अनजाने में हमलावर को वैध टोकन के ज़रिए स्थायी पहुँच मिल जाती है।
हमला कैसे काम करता है
खतरा-अभिकर्ता पहचान प्रदाता को डिवाइस प्राधिकरण अनुरोध भेजकर एक कोड प्राप्त करता है। यह कोड फ़िशिंग लालच के ज़रिए पीड़ित तक पहुँचाया जाता है — आमतौर पर DocuSign, SharePoint, Microsoft Teams या Adobe की नक़ल करने वाले SaaS-थीम वाले पृष्ठ। जब पीड़ित वैध लॉगिन पृष्ठ पर कोड डालता है, हमलावर के डिवाइस को वैध access और refresh टोकन मिल जाते हैं, और MFA पूरी तरह दरकिनार हो जाता है।
11 प्रतिस्पर्धी फ़िशिंग किट
Sekoia द्वारा इसी सप्ताह दर्ज की गई EvilTokens phishing-as-a-service प्लेटफ़ॉर्म मुख्यधारा में अपनाए जाने की प्रमुख वजह रही है। हालाँकि, Push Security ने 10 अन्य प्रतिस्पर्धी किटपहचानीं:
- VENOM — क्लोज़्ड-सोर्स किट, जो डिवाइस कोड फ़िशिंग और AiTM दोनों क्षमताएँ देती है; यह EvilTokens की नक़ल प्रतीत होती है
- SHAREFILE — Citrix ShareFile-थीम वाले लालच, node-आधारित बैकएंड के साथ
- CLURE — SharePoint-थीम वाली, DigitalOcean पर घूमते API एंडपॉइंट के साथ
- LINKID — Microsoft Teams और Adobe-थीम वाले लालच, Cloudflare चुनौतियों के साथ
- AUTHOV — workers.dev पर होस्ट, पॉपअप-आधारित डिवाइस कोड प्रविष्टि के साथ
- DOCUPOLL — GitHub Pages पर होस्ट की गई DocuSign वर्कफ़्लो की प्रतिकृतियाँ
- FLOW_TOKEN — Tencent Cloud बैकएंड, HR-थीम वाले लालच के साथ
- PAPRIKA — AWS S3 पर होस्ट किए गए Microsoft लॉगिन क्लोन, नक़ली Okta फ़ुटर के साथ
- DCSTATUS — सामान्य Microsoft 365 लालच वाली न्यूनतम किट
- DOLCE — PowerApps पर होस्ट, संभवतः रेड-टीम क्रियान्वयन
रक्षात्मक अनुशंसाएँ
- जहाँ आवश्यक न हो, वहाँ conditional access नीतियों से Device Authorization Grant फ़्लो निष्क्रिय करें
- पहचान प्रदाता के लॉग में अप्रत्याशित डिवाइस कोड प्रमाणीकरण घटनाओं की निगरानी करें
- असामान्य IP पतों या भौगोलिक स्थानों से आने वाले सत्रों पर अलर्ट सेट करें
- जहाँ संभव हो, FIDO2/पासकी-आधारित प्रमाणीकरण लागू करें
- उपयोगकर्ताओं को डिवाइस कोड फ़िशिंग के लालच पहचानना सिखाएँ
2. China-संबद्ध TA416 ने PlugX के साथ यूरोपीय सरकारी जासूसी फिर शुरू की
🔶 उच्च — EU और NATO के विरुद्ध राज्य-प्रायोजित जासूसी अभियान
TA416 APT समूह (जो RedDelta, Vertigo Panda से मेल खाता है) ने दो वर्ष के ठहराव के बाद यूरोपीय सरकारी और राजनयिक संगठनों को आक्रामक रूप से निशाना बनाना फिर शुरू कर दिया है, और OAuth रीडायरेक्ट के दुरुपयोग से अद्यतन PlugX बैकडोर तैनात कर रहा है।
Proofpoint शोधकर्ताओं ने मध्य-2025 से TA416 के नए जासूसी अभियान को यूरोपीय सरकारी और राजनयिक संगठनों के विरुद्ध दर्ज किया है। China-समर्थित यह समूह — जो DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 और Vertigo Panda से मेल खाता है — ने कई यूरोपीय देशों में EU और NATO के राजनयिक मिशनों को निशाना बनाया।
विकसित होती हमला-शृंखला
TA416 ने पूरे अभियान के दौरान अपनी संक्रमण तकनीकें लगातार विकसित की हैं:
- Cloudflare Turnstile का दुरुपयोग — मैलवेयर वितरण को नियंत्रित करने के लिए वैध CAPTCHA चुनौती पृष्ठों का उपयोग
- OAuth रीडायरेक्ट का शोषण — पीड़ितों को हमलावर-नियंत्रित डोमेन पर भेजने के लिए Microsoft Entra ID क्लाउड एप्लिकेशन और OAuth प्राधिकरण एंडपॉइंट का दुरुपयोग
- C# प्रोजेक्ट फ़ाइल का दुरुपयोग — PlugX डाउनलोडर की तरह काम करने वाली दुर्भावनापूर्ण CSPROJ फ़ाइलें स्वतः संकलित करने के लिए MSBuild का उपयोग
- क्लाउड होस्टिंग का विविधीकरण — दुर्भावनापूर्ण अभिलेखागार Azure Blob Storage, Google Drive और भेद लिए गए SharePoint इंस्टेंस पर होस्ट करना
मध्य-पूर्व में विस्तार
यूरोप से आगे बढ़कर, TA416 ने फ़रवरी 2026 के अंत में अमेरिका-Israel-Iran संघर्ष के बाद मध्य-पूर्व की राजनयिक और सरकारी संस्थाओं को निशाना बनाने वाले अभियान भी शुरू किए, संभवतः क्षेत्रीय ख़ुफ़िया जानकारी की तलाश में।
तकनीकी विवरण
फ़रवरी 2026 की हमला-शृंखला Google Drive या भेद लिए गए SharePoint इंस्टेंस से ऐसे अभिलेखागार डाउनलोड करती है जिनमें एक वैध MSBuild निष्पादनीय और एक दुर्भावनापूर्ण C# प्रोजेक्ट फ़ाइल होती है। CSPROJ फ़ाइल तीन Base64-एन्कोडेड URL डिकोड करके TA416-नियंत्रित डोमेन से DLL साइड-लोडिंग त्रिक लाती है और समूह की विशिष्ट DLL साइड-लोडिंग तकनीक से PlugX चलाती है।
संकेतक और शमन
- विकास परिवेश के बाहर अप्रत्याशित MSBuild निष्पादन की निगरानी करें
- ज्ञात TA416 C2 अवसंरचना को नेटवर्क स्तर पर अवरुद्ध करें
- अनधिकृत तृतीय-पक्ष ऐप्स के लिए Entra ID में OAuth एप्लिकेशन अनुमतियों की समीक्षा करें
- ईमेल सुरक्षा गेटवे में वेब बग ट्रैकिंग पहचान सक्षम करें
- वैध निष्पादनीय फ़ाइलों से जुड़े DLL साइड-लोडिंग पैटर्न पर अलर्ट सेट करें
3. LinkedIn «BrowserGate» — Microsoft का प्लेटफ़ॉर्म 6,000+ Chrome एक्सटेंशन स्कैन करता है
🔶 उच्च — गुप्त ब्राउज़र फ़िंगरप्रिंटिंग को लेकर निजता की चिंताएँ
LinkedIn ऐसी JavaScript डालते पकड़ा गया है जो आगंतुकों के ब्राउज़र में 6,000 से अधिक Chrome एक्सटेंशन खोजती है और विस्तृत डिवाइस फ़िंगरप्रिंटिंग डेटा एकत्र करती है, तथा परिणामों को पहचान-योग्य उपयोगकर्ता प्रोफ़ाइल से जोड़ती है।
Fairlinked e.V. की एक रिपोर्ट, जिसे «BrowserGate» नाम दिया गया, बताती है कि Microsoft का LinkedIn छिपी हुई JavaScript से आगंतुकों के ब्राउज़र में स्थापित एक्सटेंशन खोजता है और डिवाइस डेटा एकत्र करता है। BleepingComputer ने इन दावों की स्वतंत्र रूप से पुष्टि की और LinkedIn की वेबसाइट द्वारा लोड की गई यादृच्छिक नाम वाली एक JavaScript फ़ाइल देखी, जो 6,236 ब्राउज़र एक्सटेंशनकी जाँच कर रही थी।
LinkedIn क्या एकत्र करता है
- ब्राउज़र एक्सटेंशन — 6,236 एक्सटेंशन की खोज, जिनमें 200+ प्रतिस्पर्धी सेल्स टूल (Apollo, Lusha, ZoomInfo) शामिल हैं
- CPU कोर की संख्या और उपलब्ध मेमोरी
- स्क्रीन रिज़ॉल्यूशन और समय क्षेत्र
- भाषा सेटिंग्स और बैटरी स्थिति
- ऑडियो जानकारी और स्टोरेज सुविधाएँ
बढ़ता दायरा
एक्सटेंशन स्कैनिंग लगातार बढ़ रही है: 2025 में लगभग 2,000 एक्सटेंशन से, दो महीने पहले 3,000 तक, और अब 6,236 तक। LinkedIn से जुड़े एक्सटेंशन के अलावा यह स्क्रिप्ट भाषा उपकरण, व्याकरण एक्सटेंशन, कर-पेशेवर उपकरण और प्रत्यक्षतः असंबंधित सुविधाएँ भी पहचानती है।
प्रतिस्पर्धी ख़ुफ़िया जानकारी की चिंताएँ
रिपोर्ट का आरोप है कि LinkedIn इस डेटा से यह मानचित्र बनाता है कि कौन-सी कंपनियाँ प्रतिस्पर्धी उत्पाद इस्तेमाल करती हैं, और इस तरह उपयोगकर्ताओं के ब्राउज़र से प्रतिस्पर्धियों की ग्राहक सूचियाँ निकाल लेता है। बताया गया है कि LinkedIn ने गुप्त स्कैनिंग से मिले डेटा के आधार पर तृतीय-पक्ष उपकरणों के उपयोगकर्ताओं को प्रवर्तन-धमकियाँ भेजीं।
LinkedIn का उत्तर
LinkedIn एक्सटेंशन पहचानने से इनकार नहीं करता, पर कहता है कि यह प्रथा प्लेटफ़ॉर्म सुरक्षा के लिए है। कंपनी का कहना है कि रिपोर्ट लेखक का खाता स्क्रैपिंग और सेवा-शर्तों के उल्लंघन के कारण प्रतिबंधित किया गया था। LinkedIn कहता है कि एक्सटेंशन पहचान उन उपकरणों को चिह्नित करने में मदद करती है जो सदस्य की सहमति के बिना डेटा स्क्रैप करते हैं।
4. Qilin रैनसमवेयर ने जर्मन राजनीतिक दल Die Linke से डेटा चुराया
⚠ गंभीर — भू-राजनीतिक निहितार्थों वाली राजनीतिक दल की डेटा सेंध
Qilin रैनसमवेयर समूह ने जर्मनी के Die Linke राजनीतिक दल की सुरक्षा भेद दी है और संवेदनशील आंतरिक डेटा तथा कर्मचारियों की व्यक्तिगत जानकारी चुरा ली है। दल का सुझाव है कि हमला राजनीति से प्रेरित हो सकता है।
समूह Qilin रैनसमवेयर ने इस हमले की ज़िम्मेदारी ली है, जो Die Linke (वामपंथी दल) के विरुद्ध था — यह जर्मन लोकतांत्रिक समाजवादी राजनीतिक दल है, जिसका Bundestag में इस समय 64 सदस्यों के साथ प्रतिनिधित्व है और जिसके 1,23,000 पंजीकृत सदस्य हैं। 27 मार्च के हमले ने दल के मुख्यालय में IT सिस्टम ठप कर दिए।
क्या चोरी हुआ
- संवेदनशील आंतरिक डेटा दल की संगठन प्रणालियों से
- व्यक्तिगत जानकारी मुख्यालय कर्मचारियों की
- सदस्यता डेटाबेस भेदा नहीं गया — हमलावर सदस्य डेटा प्राप्त नहीं कर सके
राजनीतिक आयाम
Die Linke ने हमलावरों को रूसी-भाषी साइबर अपराधी बताया जिनकी मंशा वित्तीय और राजनीतिक दोनों थी, और कहा कि यह हमला «संयोग प्रतीत नहीं होता»। दल ने राजनीतिक संगठनों पर रैनसमवेयर हमलों को «संकर युद्ध का हिस्सा» और «महत्वपूर्ण अवसंरचना पर हमला» बताया। Russia-संबद्ध समूह पहले भी जर्मन राजनीतिक दलों को निशाना बना चुके हैं — 2024 में APT29 ने WineLoader बैकडोर से CDU को निशाना बनाया था।
प्रतिक्रिया में की गई कार्रवाई
- जर्मन अधिकारियों को सूचित किया गया और आपराधिक शिकायत दर्ज की गई
- सिस्टम बहाली के लिए स्वतंत्र IT विशेषज्ञ नियुक्त किए गए
- Qilin ने 1 अप्रैल को Die Linke को अपनी लीक साइट पर सूचीबद्ध किया, बिना डेटा नमूने प्रकाशित किए
- फिरौती वसूलने के दबाव के रूप में डेटा लीक की धमकी का उपयोग किया जा रहा है
5. SparkCat क्रिप्टो-चोर मैलवेयर iOS और Android ऐप स्टोर पर लौटा
🔶 उच्च — आधिकारिक ऐप स्टोर फिर भेदे गए
SparkCat का एक नया, अधिक परिष्कृत रूप Apple App Store और Google Play Store में मिला है, जो पीड़ितों की फ़ोटो गैलरी से क्रिप्टोकरेंसी वॉलेट रिकवरी वाक्यांश चुराने के लिए OCR का उपयोग करता है।
Kaspersky शोधकर्ताओं ने SparkCat मैलवेयर का नया संस्करण Apple App Store और Google Play Store दोनों पर खोजा है — इस ट्रोजन के पहली बार दर्ज होने के एक वर्ष से अधिक समय बाद। यह मैलवेयर देखने में निर्दोष लगने वाले ऐप्स में छिपता है — एंटरप्राइज़ मैसेंजर और खाद्य-वितरण सेवाएँ — और चुपचाप पीड़ितों की फ़ोटो गैलरी में क्रिप्टोकरेंसी वॉलेट रिकवरी वाक्यांश खोजता रहता है।
तकनीकी विकास
- कोड वर्चुअलाइज़ेशन — नई अस्पष्टीकरण परतें विश्लेषण को काफ़ी कठिन बना देती हैं
- क्रॉस-प्लेटफ़ॉर्म भाषाएँ — पारंपरिक विश्लेषण उपकरणों को किनारे कर देती हैं
- OCR-आधारित निष्कर्षण — स्क्रीनशॉट में वॉलेट सीड वाक्यांश पहचानने के लिए ऑप्टिकल कैरेक्टर रिकग्निशन का उपयोग
- बहुभाषी लक्ष्यीकरण — Android संस्करण जापानी, कोरियाई और चीनी कीवर्ड खोजता है; iOS संस्करण व्यापक पहुँच के लिए अंग्रेज़ी मेमोनिक वाक्यांश खोजता है
दायरा और श्रेय
Kaspersky को App Store पर दो और Google Play पर एक संक्रमित ऐप मिला, जो मुख्यतः एशिया के क्रिप्टोकरेंसी उपयोगकर्ताओं को निशाना बनाते हैं। यह अभियान चीनी-भाषी संचालक का बताया गया है। iOS संस्करण की अंग्रेज़ी-भाषा स्कैनिंग इसकी पहुँच संभावित रूप से व्यापक बना देती है, जिससे क्षेत्र चाहे जो हो, दुनिया भर के उपयोगकर्ता प्रभावित हो सकते हैं।
उपयोगकर्ता सुरक्षा उपाय
- क्रिप्टोकरेंसी वॉलेट रिकवरी वाक्यांश का स्क्रीनशॉट या फ़ोटो कभी न लें
- ऐप अनुमतियों की समीक्षा करें — असंबंधित ऐप्स द्वारा फ़ोटो गैलरी पहुँच माँगने पर सतर्क रहें
- ज्ञात मैलवेयर हस्ताक्षर खोजने वाले मोबाइल सुरक्षा समाधान उपयोग करें
- सीड वाक्यांश केवल भौतिक माध्यम पर, ऑफ़लाइन रखें
खतरा-परिदृश्य सारांश
| ख़तरा | गंभीरता | आवश्यक कार्रवाई |
|---|---|---|
| डिवाइस कोड फ़िशिंग (11 किट) | गंभीर | device auth grant निष्क्रिय करें, प्रमाणीकरण लॉग की निगरानी करें |
| EU/NATO के विरुद्ध TA416 PlugX | उच्च | OAuth ऐप्स की समीक्षा करें, ज्ञात C2 अवसंरचना अवरुद्ध करें |
| LinkedIn BrowserGate | उच्च | एक्सटेंशन जोखिम की समीक्षा करें, अलग ब्राउज़र प्रोफ़ाइल पर विचार करें |
| Die Linke के विरुद्ध Qilin रैनसमवेयर | गंभीर | राजनीतिक संगठन: रैनसमवेयर तैयारी की समीक्षा करें |
| SparkCat क्रिप्टो स्टीलर | उच्च | सीड वाक्यांश की फ़ोटो कभी न लें, ऐप अनुमतियों की समीक्षा करें |
खतरे की लहर से आगे रहें
दैनिक ख़ुफ़िया ब्रीफ़िंग, वास्तविक हमलों का विश्लेषण और व्यावहारिक रक्षात्मक मार्गदर्शन।
KENSAI देखें— KENSAI Security Intelligence · प्रकाशित 4 अप्रैल 2026