剣 KENSAI
सुरक्षा ब्रीफ़िंग 4 अप्रैल 2026 · 8 मिनट पढ़ें

डिवाइस कोड फ़िशिंग हमले 37 गुना बढ़े, 11 नई किट; China-संबद्ध TA416 यूरोपीय सरकारों को निशाना बना रहा; LinkedIn BrowserGate 6,000+ एक्सटेंशन स्कैन करता है; Qilin रैनसमवेयर ने जर्मन राजनीतिक दल पर हमला किया

OAuth डिवाइस कोड फ़िशिंग हमले 2026 में 37 गुना बढ़ गए, क्योंकि कम से कम 11 phishing-as-a-service किट ने इस तकनीक को सबकी पहुँच में ला दिया। China का TA416 APT अद्यतन PlugX के साथ यूरोपीय सरकारों के विरुद्ध आक्रामक जासूसी फिर शुरू कर रहा है। LinkedIn 6,000 से अधिक ब्राउज़र एक्सटेंशन गुपचुप स्कैन करते पकड़ा गया। Qilin रैनसमवेयर ने जर्मनी के Die Linke दल से डेटा चुराया। SparkCat क्रिप्टो-चोर मैलवेयर iOS और Android ऐप स्टोर पर लौट आया।


1. डिवाइस कोड फ़िशिंग हमले 37 गुना बढ़े — अब 11 PhaaS किट उपलब्ध

⚠ गंभीर — OAuth डिवाइस फ़्लो का व्यापक दुरुपयोग

OAuth 2.0 Device Authorization Grant फ़्लो का दुरुपयोग करने वाले डिवाइस कोड फ़िशिंग हमले 2026 में 37.5 गुना बढ़ गए हैं। कम से कम 11 फ़िशिंग किट अब यह क्षमता सेवा के रूप में देती हैं, जिससे यह तकनीक कम कुशल हमलावरों के लिए भी सुलभ हो गई है।

सुरक्षा शोधकर्ताओं, Push Security ने डिवाइस कोड फ़िशिंग में विस्फोटक वृद्धि दर्ज की है — यह तकनीक OAuth 2.0 Device Authorization Grant फ़्लो का दुरुपयोग करती है, जो स्मार्ट टीवी और IoT हार्डवेयर जैसे सीमित-इनपुट उपकरणों के लिए बनाया गया था। हमला पीड़ित से वैध Microsoft लॉगिन पृष्ठ पर हमलावर द्वारा बनाया गया डिवाइस कोड डलवाता है, और इस तरह अनजाने में हमलावर को वैध टोकन के ज़रिए स्थायी पहुँच मिल जाती है।

हमला कैसे काम करता है

खतरा-अभिकर्ता पहचान प्रदाता को डिवाइस प्राधिकरण अनुरोध भेजकर एक कोड प्राप्त करता है। यह कोड फ़िशिंग लालच के ज़रिए पीड़ित तक पहुँचाया जाता है — आमतौर पर DocuSign, SharePoint, Microsoft Teams या Adobe की नक़ल करने वाले SaaS-थीम वाले पृष्ठ। जब पीड़ित वैध लॉगिन पृष्ठ पर कोड डालता है, हमलावर के डिवाइस को वैध access और refresh टोकन मिल जाते हैं, और MFA पूरी तरह दरकिनार हो जाता है।

11 प्रतिस्पर्धी फ़िशिंग किट

Sekoia द्वारा इसी सप्ताह दर्ज की गई EvilTokens phishing-as-a-service प्लेटफ़ॉर्म मुख्यधारा में अपनाए जाने की प्रमुख वजह रही है। हालाँकि, Push Security ने 10 अन्य प्रतिस्पर्धी किटपहचानीं:

रक्षात्मक अनुशंसाएँ


2. China-संबद्ध TA416 ने PlugX के साथ यूरोपीय सरकारी जासूसी फिर शुरू की

🔶 उच्च — EU और NATO के विरुद्ध राज्य-प्रायोजित जासूसी अभियान

TA416 APT समूह (जो RedDelta, Vertigo Panda से मेल खाता है) ने दो वर्ष के ठहराव के बाद यूरोपीय सरकारी और राजनयिक संगठनों को आक्रामक रूप से निशाना बनाना फिर शुरू कर दिया है, और OAuth रीडायरेक्ट के दुरुपयोग से अद्यतन PlugX बैकडोर तैनात कर रहा है।

Proofpoint शोधकर्ताओं ने मध्य-2025 से TA416 के नए जासूसी अभियान को यूरोपीय सरकारी और राजनयिक संगठनों के विरुद्ध दर्ज किया है। China-समर्थित यह समूह — जो DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 और Vertigo Panda से मेल खाता है — ने कई यूरोपीय देशों में EU और NATO के राजनयिक मिशनों को निशाना बनाया।

विकसित होती हमला-शृंखला

TA416 ने पूरे अभियान के दौरान अपनी संक्रमण तकनीकें लगातार विकसित की हैं:

मध्य-पूर्व में विस्तार

यूरोप से आगे बढ़कर, TA416 ने फ़रवरी 2026 के अंत में अमेरिका-Israel-Iran संघर्ष के बाद मध्य-पूर्व की राजनयिक और सरकारी संस्थाओं को निशाना बनाने वाले अभियान भी शुरू किए, संभवतः क्षेत्रीय ख़ुफ़िया जानकारी की तलाश में।

तकनीकी विवरण

फ़रवरी 2026 की हमला-शृंखला Google Drive या भेद लिए गए SharePoint इंस्टेंस से ऐसे अभिलेखागार डाउनलोड करती है जिनमें एक वैध MSBuild निष्पादनीय और एक दुर्भावनापूर्ण C# प्रोजेक्ट फ़ाइल होती है। CSPROJ फ़ाइल तीन Base64-एन्कोडेड URL डिकोड करके TA416-नियंत्रित डोमेन से DLL साइड-लोडिंग त्रिक लाती है और समूह की विशिष्ट DLL साइड-लोडिंग तकनीक से PlugX चलाती है।

संकेतक और शमन


3. LinkedIn «BrowserGate» — Microsoft का प्लेटफ़ॉर्म 6,000+ Chrome एक्सटेंशन स्कैन करता है

🔶 उच्च — गुप्त ब्राउज़र फ़िंगरप्रिंटिंग को लेकर निजता की चिंताएँ

LinkedIn ऐसी JavaScript डालते पकड़ा गया है जो आगंतुकों के ब्राउज़र में 6,000 से अधिक Chrome एक्सटेंशन खोजती है और विस्तृत डिवाइस फ़िंगरप्रिंटिंग डेटा एकत्र करती है, तथा परिणामों को पहचान-योग्य उपयोगकर्ता प्रोफ़ाइल से जोड़ती है।

Fairlinked e.V. की एक रिपोर्ट, जिसे «BrowserGate» नाम दिया गया, बताती है कि Microsoft का LinkedIn छिपी हुई JavaScript से आगंतुकों के ब्राउज़र में स्थापित एक्सटेंशन खोजता है और डिवाइस डेटा एकत्र करता है। BleepingComputer ने इन दावों की स्वतंत्र रूप से पुष्टि की और LinkedIn की वेबसाइट द्वारा लोड की गई यादृच्छिक नाम वाली एक JavaScript फ़ाइल देखी, जो 6,236 ब्राउज़र एक्सटेंशनकी जाँच कर रही थी।

LinkedIn क्या एकत्र करता है

बढ़ता दायरा

एक्सटेंशन स्कैनिंग लगातार बढ़ रही है: 2025 में लगभग 2,000 एक्सटेंशन से, दो महीने पहले 3,000 तक, और अब 6,236 तक। LinkedIn से जुड़े एक्सटेंशन के अलावा यह स्क्रिप्ट भाषा उपकरण, व्याकरण एक्सटेंशन, कर-पेशेवर उपकरण और प्रत्यक्षतः असंबंधित सुविधाएँ भी पहचानती है।

प्रतिस्पर्धी ख़ुफ़िया जानकारी की चिंताएँ

रिपोर्ट का आरोप है कि LinkedIn इस डेटा से यह मानचित्र बनाता है कि कौन-सी कंपनियाँ प्रतिस्पर्धी उत्पाद इस्तेमाल करती हैं, और इस तरह उपयोगकर्ताओं के ब्राउज़र से प्रतिस्पर्धियों की ग्राहक सूचियाँ निकाल लेता है। बताया गया है कि LinkedIn ने गुप्त स्कैनिंग से मिले डेटा के आधार पर तृतीय-पक्ष उपकरणों के उपयोगकर्ताओं को प्रवर्तन-धमकियाँ भेजीं।

LinkedIn का उत्तर

LinkedIn एक्सटेंशन पहचानने से इनकार नहीं करता, पर कहता है कि यह प्रथा प्लेटफ़ॉर्म सुरक्षा के लिए है। कंपनी का कहना है कि रिपोर्ट लेखक का खाता स्क्रैपिंग और सेवा-शर्तों के उल्लंघन के कारण प्रतिबंधित किया गया था। LinkedIn कहता है कि एक्सटेंशन पहचान उन उपकरणों को चिह्नित करने में मदद करती है जो सदस्य की सहमति के बिना डेटा स्क्रैप करते हैं।


4. Qilin रैनसमवेयर ने जर्मन राजनीतिक दल Die Linke से डेटा चुराया

⚠ गंभीर — भू-राजनीतिक निहितार्थों वाली राजनीतिक दल की डेटा सेंध

Qilin रैनसमवेयर समूह ने जर्मनी के Die Linke राजनीतिक दल की सुरक्षा भेद दी है और संवेदनशील आंतरिक डेटा तथा कर्मचारियों की व्यक्तिगत जानकारी चुरा ली है। दल का सुझाव है कि हमला राजनीति से प्रेरित हो सकता है।

समूह Qilin रैनसमवेयर ने इस हमले की ज़िम्मेदारी ली है, जो Die Linke (वामपंथी दल) के विरुद्ध था — यह जर्मन लोकतांत्रिक समाजवादी राजनीतिक दल है, जिसका Bundestag में इस समय 64 सदस्यों के साथ प्रतिनिधित्व है और जिसके 1,23,000 पंजीकृत सदस्य हैं। 27 मार्च के हमले ने दल के मुख्यालय में IT सिस्टम ठप कर दिए।

क्या चोरी हुआ

राजनीतिक आयाम

Die Linke ने हमलावरों को रूसी-भाषी साइबर अपराधी बताया जिनकी मंशा वित्तीय और राजनीतिक दोनों थी, और कहा कि यह हमला «संयोग प्रतीत नहीं होता»। दल ने राजनीतिक संगठनों पर रैनसमवेयर हमलों को «संकर युद्ध का हिस्सा» और «महत्वपूर्ण अवसंरचना पर हमला» बताया। Russia-संबद्ध समूह पहले भी जर्मन राजनीतिक दलों को निशाना बना चुके हैं — 2024 में APT29 ने WineLoader बैकडोर से CDU को निशाना बनाया था।

प्रतिक्रिया में की गई कार्रवाई


5. SparkCat क्रिप्टो-चोर मैलवेयर iOS और Android ऐप स्टोर पर लौटा

🔶 उच्च — आधिकारिक ऐप स्टोर फिर भेदे गए

SparkCat का एक नया, अधिक परिष्कृत रूप Apple App Store और Google Play Store में मिला है, जो पीड़ितों की फ़ोटो गैलरी से क्रिप्टोकरेंसी वॉलेट रिकवरी वाक्यांश चुराने के लिए OCR का उपयोग करता है।

Kaspersky शोधकर्ताओं ने SparkCat मैलवेयर का नया संस्करण Apple App Store और Google Play Store दोनों पर खोजा है — इस ट्रोजन के पहली बार दर्ज होने के एक वर्ष से अधिक समय बाद। यह मैलवेयर देखने में निर्दोष लगने वाले ऐप्स में छिपता है — एंटरप्राइज़ मैसेंजर और खाद्य-वितरण सेवाएँ — और चुपचाप पीड़ितों की फ़ोटो गैलरी में क्रिप्टोकरेंसी वॉलेट रिकवरी वाक्यांश खोजता रहता है।

तकनीकी विकास

दायरा और श्रेय

Kaspersky को App Store पर दो और Google Play पर एक संक्रमित ऐप मिला, जो मुख्यतः एशिया के क्रिप्टोकरेंसी उपयोगकर्ताओं को निशाना बनाते हैं। यह अभियान चीनी-भाषी संचालक का बताया गया है। iOS संस्करण की अंग्रेज़ी-भाषा स्कैनिंग इसकी पहुँच संभावित रूप से व्यापक बना देती है, जिससे क्षेत्र चाहे जो हो, दुनिया भर के उपयोगकर्ता प्रभावित हो सकते हैं।

उपयोगकर्ता सुरक्षा उपाय


खतरा-परिदृश्य सारांश

ख़तरागंभीरताआवश्यक कार्रवाई
डिवाइस कोड फ़िशिंग (11 किट)गंभीरdevice auth grant निष्क्रिय करें, प्रमाणीकरण लॉग की निगरानी करें
EU/NATO के विरुद्ध TA416 PlugXउच्चOAuth ऐप्स की समीक्षा करें, ज्ञात C2 अवसंरचना अवरुद्ध करें
LinkedIn BrowserGateउच्चएक्सटेंशन जोखिम की समीक्षा करें, अलग ब्राउज़र प्रोफ़ाइल पर विचार करें
Die Linke के विरुद्ध Qilin रैनसमवेयरगंभीरराजनीतिक संगठन: रैनसमवेयर तैयारी की समीक्षा करें
SparkCat क्रिप्टो स्टीलरउच्चसीड वाक्यांश की फ़ोटो कभी न लें, ऐप अनुमतियों की समीक्षा करें

खतरे की लहर से आगे रहें

दैनिक ख़ुफ़िया ब्रीफ़िंग, वास्तविक हमलों का विश्लेषण और व्यावहारिक रक्षात्मक मार्गदर्शन।

KENSAI देखें

— KENSAI Security Intelligence · प्रकाशित 4 अप्रैल 2026

संबंधित लेख

Teams-Phishing installiert A0Backdoor ثغرة Smart Slider في WordPress تهدد 500 ألف موقع، مجموعة استغلال Coruna لـ iOS ت Exploit React2Shell di Next.js compromette 766 host, Drift Protocol perde $280M