GlassWorm ForceMemo कैंपेन चुराए गए GitHub टोकन्स का हथियार के रूप में उपयोग करके सैकड़ों Python रिपॉज़िटरीज़ में मैलवेयर इंजेक्ट करता है। Stryker को एक विनाशकारी वाइपर अटैक का सामना करना पड़ा जिसने दूर से हज़ारों एम्प्लॉई डिवाइस मिटा दिए। CISA ने Wing FTP Server ख़ामी को सक्रिय रूप से शोषित के रूप में KEV में जोड़ा। Oracle EBS ब्रीच से चार कॉर्पोरेट दिग्गज अभी भी चुप हैं। UK Companies House ने महीनों-लंबे डेटा एक्सपोज़र की पुष्टि की। साथ ही: DRILLAPP बैकडोर Microsoft Edge के ज़रिए यूक्रेन को निशाना बनाता है, ClickFix कैंपेन MacSync macOS स्टीलर फैलाते हैं, और SEO पॉइज़निंग के ज़रिए VPN क्रेडेंशियल चोरी।
GlassWorm मैलवेयर कैंपेन ForceMemo में विकसित हो गया है — एक सप्लाई-चेन अटैक जो चुराए गए GitHub क्रेडेंशियल्स का उपयोग करके सैकड़ों Python रिपॉज़िटरीज़ में ऑब्फ़स्केटेड मैलवेयर इंजेक्ट करता है। कोई भी जो चलाता है pip install किसी कॉम्प्रोमाइज़्ड रिपो से, या कोड को क्लोन और एक्ज़ीक्यूट करता है, मैलवेयर को ट्रिगर करता है। सबसे शुरुआती इंजेक्शन 8 मार्च 2026 के हैं।
रेगुलेशन प्रभाव: CRA सॉफ़्टवेयर सप्लाई चेन — NIS2 सप्लाई-चेन सिक्योरिटी — EU AI Act (जोखिम में ML रिपॉज़)
GlassWorm कैंपेन, जिसे मूल रूप से एक VS Code एक्सटेंशन कॉम्प्रोमाइज़ के रूप में ट्रैक किया गया था, ने एक ख़तरनाक नया ऑफ़शूट जन्मा है जिसे नाम दिया गया है ForceMemo StepSecurity शोधकर्ताओं द्वारा। हमलावर मूल GlassWorm कैंपेन में चुराए गए GitHub टोकन्स का लाभ उठाकर डेवलपर अकाउंट्स तक पहुँच बना रहे हैं और वैध Python रिपॉज़िटरीज़ में मैलिशियस कोड इंजेक्ट कर रहे हैं।
हमले की कार्यप्रणाली विशेष रूप से कपटपूर्ण है: हमलावर नवीनतम वैध कमिट्स को रीबेस करते हैं डिफ़ॉल्ट ब्रांच पर मैलिशियस कोड के साथ, फिर परिवर्तनों को फ़ोर्स-पुश करते हैं — महत्वपूर्ण रूप से मूल कमिट मैसेज, ऑथर, और ऑथर-डेट को संरक्षित रखते हुए। इसका मतलब है कि अपनी रिपॉज़िटरी हिस्ट्री की समीक्षा करने वाले डेवलपर्स को कुछ भी असामान्य नहीं दिखता। कमिट्स मूल विश्वसनीय योगदानकर्ताओं से आते प्रतीत होते हैं।
निशाना बनाई गई रिपॉज़िटरीज़ में शामिल हैं Django एप्लीकेशंस, ML रिसर्च कोड, Streamlit डैशबोर्ड्स, और PyPI पैकेजेस। मैलवेयर को सामान्य एंट्री पॉइंट्स में जोड़ा जाता है जैसे setup.py, main.py, और app.py। ऑब्फ़स्केटेड पेलोड एक्ज़ीक्यूशन पर सक्रिय होता है, पर्सिस्टेंस स्थापित करता है और क्रेडेंशियल्स एक्सफ़िल्ट्रेट करता है।
Python ML पाइपलाइन्स का उपयोग करने वाली जर्मन Mittelstand कंपनियों और स्विस रिसर्च संस्थानों को तुरंत हाल ही में अपडेट की गई सभी GitHub डिपेंडेंसीज़ का ऑडिट करना चाहिए। GitHub की कमिट-साइनिंग एन्फोर्समेंट और आवश्यक स्टेटस-चेक सक्षम करें। NIS2 के तहत, संगठनों को सप्लाई-चेन ड्यू डिलिजेंस प्रदर्शित करनी होगी — प्रोडक्शन इंफ्रास्ट्रक्चर में एक ForceMemo-कॉम्प्रोमाइज़्ड डिपेंडेंसी 24 घंटों के भीतर अनिवार्य इंसिडेंट रिपोर्टिंग को ट्रिगर कर सकती है।
मेडिकल टेक्नोलॉजी दिग्गज Stryker ने पुष्टि की कि पिछले सप्ताह का साइबरअटैक उसके आंतरिक Microsoft एनवायरनमेंट तक सीमित था, लेकिन इसके परिणामस्वरूप हज़ारों एम्प्लॉई डिवाइसेस दूर से मिट गए। कोई मैलवेयर डिप्लॉय नहीं किया गया — हमलावरों ने वाइप को एक्ज़ीक्यूट करने के लिए वैध मैनेजमेंट टूल्स का उपयोग किया।
रेगुलेशन प्रभाव: NIS2 हेल्थकेयर एसेंशियल एंटिटीज़ — MDR मेडिकल डिवाइसेस — DORA (फाइनेंशियल सप्लाई चेन)
Stryker Corporation, जो $20B+ वार्षिक रेवेन्यू वाली दुनिया की सबसे बड़ी मेडिकल टेक्नोलॉजी कंपनियों में से एक है, ने ख़ुलासा किया है कि पिछले सप्ताह के साइबरअटैक के परिणामस्वरूप हज़ारों एम्प्लॉई डिवाइसेस की रिमोट वाइपिंग हुई। एक ऐसे मोड़ में जिसे सिक्योरिटी शोधकर्ता तेज़ी से आम पाते जा रहे हैं, हमलावरों ने कोई पारंपरिक मैलवेयर डिप्लॉय नहीं किया — इसके बजाय, उन्होंने दुरुपयोग किया वैध Microsoft मैनेजमेंट टूल्स का जो Stryker के एनवायरनमेंट में पहले से मौजूद थे, ताकि डिवाइसेस को दूर से मिटाया जा सके।
विनाशकारी हमलों के प्रति यह "लिविंग ऑफ़ द लैंड" दृष्टिकोण परिष्कृत थ्रेट-एक्टर्स की पहचान बनता जा रहा है। ऐसे टूल्स का उपयोग करके जिन पर संगठन पहले से भरोसा करते हैं और जिन्हें व्हाइटलिस्ट करते हैं — Microsoft Intune, SCCM, या Azure AD डिवाइस-मैनेजमेंट — हमलावर एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स (EDR) समाधानों से बचते हुए विनाशकारी ऑपरेशंस निष्पादित कर सकते हैं।
हमला Stryker के आंतरिक Microsoft एनवायरनमेंट तक सीमित रहा, और कंपनी ने कहा है कि कोई मरीज़-डेटा या मेडिकल-डिवाइस सिस्टम प्रभावित नहीं हुए। हालाँकि, एक वैश्विक एंटरप्राइज़ में हज़ारों एम्प्लॉई वर्कस्टेशन्स को मिटाने से होने वाला परिचालन व्यवधान बहुत बड़ा है — जो सप्लाई-चेन समन्वय, विनिर्माण संचालन, और कस्टमर सपोर्ट को प्रभावित करता है।
Stryker उपकरणों पर निर्भर जर्मन हॉस्पिटल्स और ऑस्ट्रियाई क्लीनिक्स को अपनी सप्लाई-चेन्स सत्यापित करनी चाहिए। स्विस मेडिकल-डिवाइस डिस्ट्रीब्यूटर्स को यह आकलन करना चाहिए कि क्या Stryker का परिचालन व्यवधान डिलीवरी टाइमलाइन्स को प्रभावित करता है। DACH एंटरप्राइज़ेज़ के लिए: अपनी Microsoft Intune और डिवाइस-मैनेजमेंट पॉलिसीज़ का ऑडिट करें। यदि कोई हमलावर एडमिन एक्सेस प्राप्त कर लेता है, तो क्या वह आपके पूरे फ़्लीट को मास-वाइप कर सकता है? कंडीशनल एक्सेस पॉलिसीज़, हार्डवेयर टोकन्स वाले ब्रेक-ग्लास अकाउंट्स, और बल्क डिवाइस-मैनेजमेंट ऑपरेशंस पर रियल-टाइम अलर्टिंग लागू करें।
CISA ने US सरकारी एजेंसियों को चेतावनी दी है कि वे अपने Wing FTP Server इंस्टेंसेज़ को एक सक्रिय रूप से शोषित भेद्यता के विरुद्ध सुरक्षित करें, जिसे रिमोट कोड एक्ज़ीक्यूशन हमलों में चेन किया जा सकता है। इस ख़ामी को Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा गया है।
रेगुलेशन प्रभाव: NIS2 वल्नरेबिलिटी मैनेजमेंट — CISA BOD 22-01 — BSI क्रिटिकल इंफ्रास्ट्रक्चर
Cybersecurity and Infrastructure Security Agency (CISA) ने एक जोड़ी है Wing FTP Server भेद्यता अपने Known Exploited Vulnerabilities कैटलॉग में, जो वाइल्ड में सक्रिय शोषण की पुष्टि करती है। Wing FTP Server एक लोकप्रिय क्रॉस-प्लेटफ़ॉर्म FTP सर्वर है जिसका उपयोग एंटरप्राइज़ेज़ सुरक्षित फ़ाइल-ट्रांसफ़र ऑपरेशंस के लिए करते हैं।
इस भेद्यता को अन्य ख़ामियों के साथ चेन किया जा सकता है ताकि हासिल किया जा सके रिमोट कोड एक्ज़ीक्यूशन, जो इसे उन संगठनों के लिए विशेष रूप से ख़तरनाक बनाता है जो FTP सेवाओं को इंटरनेट पर एक्सपोज़ करते हैं। CISA का Binding Operational Directive (BOD) 22-01 फ़ेडरल एजेंसियों को सख़्त समय-सीमाओं के भीतर KEV-सूचीबद्ध भेद्यताओं को पैच करने की आवश्यकता देता है।
हाल के वर्षों में फ़ाइल-ट्रांसफ़र सेवाएँ हमलावरों के लिए एक प्रमुख लक्ष्य बन गई हैं, MOVEit, GoAnywhere, और Accellion ब्रीचेस ने कॉम्प्रोमाइज़्ड फ़ाइल-ट्रांसफ़र इंफ्रास्ट्रक्चर के विनाशकारी परिणामों को प्रदर्शित किया है। Wing FTP Server अब निशाना बनाए गए फ़ाइल-ट्रांसफ़र प्लेटफ़ॉर्म्स की इस बढ़ती सूची में शामिल हो गया है।
Wing FTP Server का उपयोग करने वाले DACH संगठनों को तुरंत पैच करना चाहिए और शोषण के संकेतों के लिए एक्सेस लॉग्स का ऑडिट करना चाहिए। बिल्ट-इन इंट्रूज़न डिटेक्शन वाले हार्डेन्ड मैनेज्ड फ़ाइल-ट्रांसफ़र समाधानों की ओर माइग्रेट करने पर विचार करें। NIS2 के तहत, व्यक्तिगत या वर्गीकृत डेटा संभालने वाले फ़ाइल-ट्रांसफ़र इंफ्रास्ट्रक्चर का कोई भी शोषण अनिवार्य ब्रीच-नोटिफ़िकेशन को ट्रिगर करता है।
Oracle E-Business Suite (EBS) हैक का दायरा लगातार बढ़ रहा है। Broadcom, Bechtel, Estée Lauder, और Abbott Technologies एकमात्र प्रमुख कंपनियाँ हैं जिन्होंने अभी तक संभावित प्रभाव पर सार्वजनिक बयान जारी नहीं किया है। इस ब्रीच ने Oracle के एंटरप्राइज़ रिसोर्स प्लानिंग प्लेटफ़ॉर्म को निशाना बनाया, जिसका उपयोग हज़ारों फ़ॉर्च्यून 500 कंपनियाँ करती हैं।
रेगुलेशन प्रभाव: GDPR डेटा-ब्रीच नोटिफ़िकेशन — NIS2 इंसिडेंट रिपोर्टिंग — SOX फाइनेंशियल सिस्टम्स
हाल के हफ़्तों में सामने आया Oracle E-Business Suite ब्रीच एंटरप्राइज़ IT में लगातार झटके भेज रहा है। जबकि अधिकांश प्रभावित संगठनों ने अब प्रभाव की पुष्टि या इनकार करते हुए सार्वजनिक बयान जारी किए हैं, चार प्रमुख कॉर्पोरेशन चुप हैं: Broadcom (सेमीकंडक्टर दिग्गज), Bechtel (ग्लोबल इंजीनियरिंग), Estée Lauder (कॉस्मेटिक्स कॉन्ग्लोमरेट), और Abbott Technologies (मेडिकल डिवाइसेस)।
Oracle EBS एक व्यापक ERP सिस्टम है जो फाइनेंशियल्स, सप्लाई चेन, HR, और मैन्युफ़ैक्चरिंग ऑपरेशंस को संभालता है। EBS का ब्रीच संभावित रूप से उजागर करता है वित्तीय रिकॉर्ड्स, एम्प्लॉई डेटा, सप्लायर जानकारी, और मैन्युफ़ैक्चरिंग रहस्यों को। इन चार कंपनियों की चुप्पी उनके रेगुलेटरी दायित्वों को देखते हुए विशेष रूप से चिंताजनक है।
Oracle EBS का उपयोग करने वाले DACH एंटरप्राइज़ेज़ को, भले ही सीधे नाम न लिया गया हो, अपने इंस्टेंसेज़ का तत्काल फ़ॉरेंसिक असेसमेंट करना चाहिए। Oracle EBS जर्मन ऑटोमोटिव, ऑस्ट्रियाई मैन्युफ़ैक्चरिंग, और स्विस फ़ार्मास्युटिकल सेक्टरों में व्यापक रूप से डिप्लॉय किया गया है। Oracle की सिक्योरिटी टीम द्वारा साझा किए गए कॉम्प्रोमाइज़ के संकेतकों की जाँच करें। GDPR और NIS2 के तहत, सक्रिय असेसमेंट वैकल्पिक नहीं है — यह एक रेगुलेटरी दायित्व है।
रेगुलेशन प्रभाव: UK Data Protection Act — GDPR एडिक्वेसी — NIS2 गवर्नमेंट सर्विसेज़
Companies House, वह ब्रिटिश सरकारी एजेंसी जो सभी UK कंपनियों की रजिस्ट्री संचालित करती है, ने पुष्टि की है कि उसकी WebFiling सेवा ने एक सिक्योरिटी ख़ामी के कारण बिज़नेस डेटा उजागर किया, जो बनी रही अक्टूबर 2025 से। भेद्यता को ठीक करने के लिए सेवा को शुक्रवार को ऑफ़लाइन किया गया था और तब से इसे बहाल कर दिया गया है।
कंपनी रजिस्ट्रेशन डेटा — जिसमें डायरेक्टर विवरण, रजिस्टर्ड पते, और फ़ाइलिंग जानकारी शामिल है — का महीनों-लंबा एक्सपोज़र एक महत्वपूर्ण सरकारी डेटा-प्रोटेक्शन विफलता का प्रतिनिधित्व करता है। जबकि कंपनी रजिस्ट्रेशन डेटा काफ़ी हद तक सार्वजनिक है, इस ख़ामी ने अतिरिक्त जानकारी उजागर की हो सकती है जो सार्वजनिक पहुँच के लिए नहीं थी, और लंबी टाइमलाइन सरकारी डिजिटल सेवाओं में भेद्यता-पहचान क्षमताओं पर गंभीर सवाल उठाती है।
रेगुलेशन प्रभाव: EU Cyber Solidarity Act — NATO कोऑपरेटिव साइबर डिफ़ेंस
यूक्रेनी एंटिटीज़ को रूसी थ्रेट-एक्टर्स से जुड़े एक नए कैंपेन द्वारा निशाना बनाया जा रहा है, जो एक JavaScript-आधारित बैकडोर डिप्लॉय करता है जिसे नाम दिया गया है DRILLAPP। इस कैंपेन का श्रेय Laundry Bear (UAC-0190/Void Blizzard) को दिया गया है, जो बैकडोर डिप्लॉय करने के लिए न्यायिक और चैरिटी-थीम वाले लालच का उपयोग करता है Microsoft Edge ब्राउज़र डीबगिंग फ़ीचर्स के ज़रिए।
DRILLAPP फ़ाइलें अपलोड और डाउनलोड करने, माइक्रोफ़ोन ऑडियो कैप्चर करने, और वेबकैम इमेजेस लेने में सक्षम है — सभी वेब ब्राउज़र की बिल्ट-इन क्षमताओं का लाभ उठाते हुए। Edge के डीबगिंग इंटरफ़ेस के ज़रिए चलकर, मैलवेयर उस पारंपरिक एंडपॉइंट डिटेक्शन से बचता है जो एक्ज़ीक्यूटेबल फ़ाइलों और सिस्टम कॉल्स की निगरानी करता है।
कैंपेन के दो संस्करण पहचाने गए हैं: पहला Windows शॉर्टकट (LNK) फ़ाइलों का उपयोग करता है, और एक परिष्कृत संस्करण HTML एप्लीकेशन (HTA) फ़ाइलों का उपयोग करता है। पर्सिस्टेंस और C2 तंत्र के रूप में ब्राउज़र-डीबगिंग का उपयोग जासूसी टूलिंग में एक विकास का प्रतिनिधित्व करता है।
रेगुलेशन प्रभाव: CRA कंज़्यूमर प्रोडक्ट सिक्योरिटी — EU Digital Markets Act
तीन अलग ClickFix कैंपेन वितरित कर रहे हैं MacSync macOS इन्फ़ॉर्मेशन-स्टीलर को फ़र्ज़ी AI टूल इंस्टॉलर्स के ज़रिए। ये कैंपेन पूरी तरह से सोशल इंजीनियरिंग पर निर्भर हैं — यूज़र्स को ऑब्फ़स्केटेड टर्मिनल कमांड्स को कॉपी और एक्ज़ीक्यूट करने के लिए धोखा देते हुए — जो उन्हें ग़ैर-तकनीकी यूज़र्स के विरुद्ध विशेष रूप से प्रभावी बनाता है।
Sophos शोधकर्ताओं द्वारा पहचाने गए प्रमुख कैंपेन:
ClickFix तकनीक — यूज़र्स को स्वेच्छा से मैलिशियस कमांड्स एक्ज़ीक्यूट करवाना — सभी पारंपरिक सिक्योरिटी नियंत्रणों को दरकिनार करती है क्योंकि यूज़र स्वयं कार्रवाई शुरू करता है। इस सोशल-इंजीनियरिंग दृष्टिकोण को Jamf Threat Labs द्वारा एक उभरते macOS थ्रेट वेक्टर के रूप में फ़्लैग किया गया है।
रेगुलेशन प्रभाव: NIS2 एक्सेस कंट्रोल — DORA ऑथेंटिकेशन सिक्योरिटी
Microsoft ने थ्रेट-एक्टर की पहचान की है Storm-2561 जो SEO पॉइज़निंग तकनीकों के ज़रिए फ़र्ज़ी VPN क्लाइंट्स वितरित कर रहा है। यह कैंपेन एंटरप्राइज़ लॉगिन क्रेडेंशियल्स चुराने के लिए वैध VPN एप्लीकेशंस के रूप में छिपे ट्रोजन्स डिप्लॉय करता है।
लोकप्रिय VPN क्लाइंट्स के लिए सर्च-इंजन रिज़ल्ट्स को पॉइज़न करके, हमलावर VPN सॉफ़्टवेयर खोज रहे यूज़र्स को निशाना बनाते हैं — अक्सर कॉर्पोरेट नेटवर्क्स तक एक्सेस सेटअप कर रहे रिमोट वर्कर्स। फ़र्ज़ी क्लाइंट्स क्रेडेंशियल-चुराने वाले मैलवेयर के साथ फ़ंक्शनल VPN सॉफ़्टवेयर इंस्टॉल करते हैं, जिससे कॉम्प्रोमाइज़ का पता लगाना मुश्किल हो जाता है।
GlassWorm, ForceMemo, ClickFix — सप्लाई-चेन हमले तेज़ हो रहे हैं। KENSAI हमलावरों के पहचानने से पहले आपकी डिपेंडेंसीज़, APIs, और इंफ्रास्ट्रक्चर को भेद्यताओं के लिए स्कैन करता है। NIS2-कंप्लायंट रिपोर्टिंग शामिल है।
अपना निःशुल्क सुरक्षा स्कैन शुरू करें →द्वारा प्रकाशित KENSAI Threat Intelligence Team · 17 मार्च 2026
स्रोत: The Hacker News, BleepingComputer, SecurityWeek, StepSecurity, CISA, Sophos, S2 Grupo, Microsoft
🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →