剣 KENSAI
← ब्लॉग पर वापस
डेली सिक्योरिटी ब्रीफ़िंग 12 मिनट पढ़ें 17 मार्च 2026

GlassWorm ने चुराए गए GitHub टोकन्स के ज़रिए Python रिपॉज़ हाईजैक किए, Stryker वाइपर अटैक ने हज़ारों को प्रभावित किया, CISA ने Wing FTP ज़ीरो-डे फ़्लैग किया, Oracle EBS हैक का विस्तार

GlassWorm ForceMemo कैंपेन चुराए गए GitHub टोकन्स का हथियार के रूप में उपयोग करके सैकड़ों Python रिपॉज़िटरीज़ में मैलवेयर इंजेक्ट करता है। Stryker को एक विनाशकारी वाइपर अटैक का सामना करना पड़ा जिसने दूर से हज़ारों एम्प्लॉई डिवाइस मिटा दिए। CISA ने Wing FTP Server ख़ामी को सक्रिय रूप से शोषित के रूप में KEV में जोड़ा। Oracle EBS ब्रीच से चार कॉर्पोरेट दिग्गज अभी भी चुप हैं। UK Companies House ने महीनों-लंबे डेटा एक्सपोज़र की पुष्टि की। साथ ही: DRILLAPP बैकडोर Microsoft Edge के ज़रिए यूक्रेन को निशाना बनाता है, ClickFix कैंपेन MacSync macOS स्टीलर फैलाते हैं, और SEO पॉइज़निंग के ज़रिए VPN क्रेडेंशियल चोरी।


🐍 GlassWorm ForceMemo: चुराए गए GitHub टोकन्स Python रिपॉज़िटरीज़ को हथियार बनाते हैं

⚠️ क्रिटिकल — सप्लाई-चेन अटैक — सक्रिय कैंपेन

GlassWorm मैलवेयर कैंपेन ForceMemo में विकसित हो गया है — एक सप्लाई-चेन अटैक जो चुराए गए GitHub क्रेडेंशियल्स का उपयोग करके सैकड़ों Python रिपॉज़िटरीज़ में ऑब्फ़स्केटेड मैलवेयर इंजेक्ट करता है। कोई भी जो चलाता है pip install किसी कॉम्प्रोमाइज़्ड रिपो से, या कोड को क्लोन और एक्ज़ीक्यूट करता है, मैलवेयर को ट्रिगर करता है। सबसे शुरुआती इंजेक्शन 8 मार्च 2026 के हैं।

रेगुलेशन प्रभाव: CRA सॉफ़्टवेयर सप्लाई चेन — NIS2 सप्लाई-चेन सिक्योरिटी — EU AI Act (जोखिम में ML रिपॉज़)

GlassWorm कैंपेन, जिसे मूल रूप से एक VS Code एक्सटेंशन कॉम्प्रोमाइज़ के रूप में ट्रैक किया गया था, ने एक ख़तरनाक नया ऑफ़शूट जन्मा है जिसे नाम दिया गया है ForceMemo StepSecurity शोधकर्ताओं द्वारा। हमलावर मूल GlassWorm कैंपेन में चुराए गए GitHub टोकन्स का लाभ उठाकर डेवलपर अकाउंट्स तक पहुँच बना रहे हैं और वैध Python रिपॉज़िटरीज़ में मैलिशियस कोड इंजेक्ट कर रहे हैं।

हमले की कार्यप्रणाली विशेष रूप से कपटपूर्ण है: हमलावर नवीनतम वैध कमिट्स को रीबेस करते हैं डिफ़ॉल्ट ब्रांच पर मैलिशियस कोड के साथ, फिर परिवर्तनों को फ़ोर्स-पुश करते हैं — महत्वपूर्ण रूप से मूल कमिट मैसेज, ऑथर, और ऑथर-डेट को संरक्षित रखते हुए। इसका मतलब है कि अपनी रिपॉज़िटरी हिस्ट्री की समीक्षा करने वाले डेवलपर्स को कुछ भी असामान्य नहीं दिखता। कमिट्स मूल विश्वसनीय योगदानकर्ताओं से आते प्रतीत होते हैं।

निशाना बनाई गई रिपॉज़िटरीज़ में शामिल हैं Django एप्लीकेशंस, ML रिसर्च कोड, Streamlit डैशबोर्ड्स, और PyPI पैकेजेस। मैलवेयर को सामान्य एंट्री पॉइंट्स में जोड़ा जाता है जैसे setup.py, main.py, और app.py। ऑब्फ़स्केटेड पेलोड एक्ज़ीक्यूशन पर सक्रिय होता है, पर्सिस्टेंस स्थापित करता है और क्रेडेंशियल्स एक्सफ़िल्ट्रेट करता है।

यह विशेष रूप से ख़तरनाक क्यों है

⚡ DACH टेकअवे

Python ML पाइपलाइन्स का उपयोग करने वाली जर्मन Mittelstand कंपनियों और स्विस रिसर्च संस्थानों को तुरंत हाल ही में अपडेट की गई सभी GitHub डिपेंडेंसीज़ का ऑडिट करना चाहिए। GitHub की कमिट-साइनिंग एन्फोर्समेंट और आवश्यक स्टेटस-चेक सक्षम करें। NIS2 के तहत, संगठनों को सप्लाई-चेन ड्यू डिलिजेंस प्रदर्शित करनी होगी — प्रोडक्शन इंफ्रास्ट्रक्चर में एक ForceMemo-कॉम्प्रोमाइज़्ड डिपेंडेंसी 24 घंटों के भीतर अनिवार्य इंसिडेंट रिपोर्टिंग को ट्रिगर कर सकती है।


🏥 Stryker वाइपर अटैक दूर से हज़ारों डिवाइसेस को मिटाता है

⚠️ हाई — डिस्ट्रक्टिव वाइपर अटैक — मेडिकल टेक्नोलॉजी

मेडिकल टेक्नोलॉजी दिग्गज Stryker ने पुष्टि की कि पिछले सप्ताह का साइबरअटैक उसके आंतरिक Microsoft एनवायरनमेंट तक सीमित था, लेकिन इसके परिणामस्वरूप हज़ारों एम्प्लॉई डिवाइसेस दूर से मिट गए। कोई मैलवेयर डिप्लॉय नहीं किया गया — हमलावरों ने वाइप को एक्ज़ीक्यूट करने के लिए वैध मैनेजमेंट टूल्स का उपयोग किया।

रेगुलेशन प्रभाव: NIS2 हेल्थकेयर एसेंशियल एंटिटीज़ — MDR मेडिकल डिवाइसेस — DORA (फाइनेंशियल सप्लाई चेन)

Stryker Corporation, जो $20B+ वार्षिक रेवेन्यू वाली दुनिया की सबसे बड़ी मेडिकल टेक्नोलॉजी कंपनियों में से एक है, ने ख़ुलासा किया है कि पिछले सप्ताह के साइबरअटैक के परिणामस्वरूप हज़ारों एम्प्लॉई डिवाइसेस की रिमोट वाइपिंग हुई। एक ऐसे मोड़ में जिसे सिक्योरिटी शोधकर्ता तेज़ी से आम पाते जा रहे हैं, हमलावरों ने कोई पारंपरिक मैलवेयर डिप्लॉय नहीं किया — इसके बजाय, उन्होंने दुरुपयोग किया वैध Microsoft मैनेजमेंट टूल्स का जो Stryker के एनवायरनमेंट में पहले से मौजूद थे, ताकि डिवाइसेस को दूर से मिटाया जा सके।

विनाशकारी हमलों के प्रति यह "लिविंग ऑफ़ द लैंड" दृष्टिकोण परिष्कृत थ्रेट-एक्टर्स की पहचान बनता जा रहा है। ऐसे टूल्स का उपयोग करके जिन पर संगठन पहले से भरोसा करते हैं और जिन्हें व्हाइटलिस्ट करते हैं — Microsoft Intune, SCCM, या Azure AD डिवाइस-मैनेजमेंट — हमलावर एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स (EDR) समाधानों से बचते हुए विनाशकारी ऑपरेशंस निष्पादित कर सकते हैं।

हमला Stryker के आंतरिक Microsoft एनवायरनमेंट तक सीमित रहा, और कंपनी ने कहा है कि कोई मरीज़-डेटा या मेडिकल-डिवाइस सिस्टम प्रभावित नहीं हुए। हालाँकि, एक वैश्विक एंटरप्राइज़ में हज़ारों एम्प्लॉई वर्कस्टेशन्स को मिटाने से होने वाला परिचालन व्यवधान बहुत बड़ा है — जो सप्लाई-चेन समन्वय, विनिर्माण संचालन, और कस्टमर सपोर्ट को प्रभावित करता है।

हेल्थकेयर और मेडिकल-डिवाइस सिक्योरिटी के लिए निहितार्थ

⚡ DACH टेकअवे

Stryker उपकरणों पर निर्भर जर्मन हॉस्पिटल्स और ऑस्ट्रियाई क्लीनिक्स को अपनी सप्लाई-चेन्स सत्यापित करनी चाहिए। स्विस मेडिकल-डिवाइस डिस्ट्रीब्यूटर्स को यह आकलन करना चाहिए कि क्या Stryker का परिचालन व्यवधान डिलीवरी टाइमलाइन्स को प्रभावित करता है। DACH एंटरप्राइज़ेज़ के लिए: अपनी Microsoft Intune और डिवाइस-मैनेजमेंट पॉलिसीज़ का ऑडिट करें। यदि कोई हमलावर एडमिन एक्सेस प्राप्त कर लेता है, तो क्या वह आपके पूरे फ़्लीट को मास-वाइप कर सकता है? कंडीशनल एक्सेस पॉलिसीज़, हार्डवेयर टोकन्स वाले ब्रेक-ग्लास अकाउंट्स, और बल्क डिवाइस-मैनेजमेंट ऑपरेशंस पर रियल-टाइम अलर्टिंग लागू करें।


📂 CISA ने Wing FTP Server ख़ामी को सक्रिय रूप से शोषित के रूप में फ़्लैग किया

⚠️ हाई — सक्रिय रूप से शोषित — KEV में जोड़ा गया

CISA ने US सरकारी एजेंसियों को चेतावनी दी है कि वे अपने Wing FTP Server इंस्टेंसेज़ को एक सक्रिय रूप से शोषित भेद्यता के विरुद्ध सुरक्षित करें, जिसे रिमोट कोड एक्ज़ीक्यूशन हमलों में चेन किया जा सकता है। इस ख़ामी को Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा गया है।

रेगुलेशन प्रभाव: NIS2 वल्नरेबिलिटी मैनेजमेंट — CISA BOD 22-01 — BSI क्रिटिकल इंफ्रास्ट्रक्चर

Cybersecurity and Infrastructure Security Agency (CISA) ने एक जोड़ी है Wing FTP Server भेद्यता अपने Known Exploited Vulnerabilities कैटलॉग में, जो वाइल्ड में सक्रिय शोषण की पुष्टि करती है। Wing FTP Server एक लोकप्रिय क्रॉस-प्लेटफ़ॉर्म FTP सर्वर है जिसका उपयोग एंटरप्राइज़ेज़ सुरक्षित फ़ाइल-ट्रांसफ़र ऑपरेशंस के लिए करते हैं।

इस भेद्यता को अन्य ख़ामियों के साथ चेन किया जा सकता है ताकि हासिल किया जा सके रिमोट कोड एक्ज़ीक्यूशन, जो इसे उन संगठनों के लिए विशेष रूप से ख़तरनाक बनाता है जो FTP सेवाओं को इंटरनेट पर एक्सपोज़ करते हैं। CISA का Binding Operational Directive (BOD) 22-01 फ़ेडरल एजेंसियों को सख़्त समय-सीमाओं के भीतर KEV-सूचीबद्ध भेद्यताओं को पैच करने की आवश्यकता देता है।

हाल के वर्षों में फ़ाइल-ट्रांसफ़र सेवाएँ हमलावरों के लिए एक प्रमुख लक्ष्य बन गई हैं, MOVEit, GoAnywhere, और Accellion ब्रीचेस ने कॉम्प्रोमाइज़्ड फ़ाइल-ट्रांसफ़र इंफ्रास्ट्रक्चर के विनाशकारी परिणामों को प्रदर्शित किया है। Wing FTP Server अब निशाना बनाए गए फ़ाइल-ट्रांसफ़र प्लेटफ़ॉर्म्स की इस बढ़ती सूची में शामिल हो गया है।

रेगुलेटरी दबाव के तहत फ़ाइल-ट्रांसफ़र सिक्योरिटी

⚡ DACH टेकअवे

Wing FTP Server का उपयोग करने वाले DACH संगठनों को तुरंत पैच करना चाहिए और शोषण के संकेतों के लिए एक्सेस लॉग्स का ऑडिट करना चाहिए। बिल्ट-इन इंट्रूज़न डिटेक्शन वाले हार्डेन्ड मैनेज्ड फ़ाइल-ट्रांसफ़र समाधानों की ओर माइग्रेट करने पर विचार करें। NIS2 के तहत, व्यक्तिगत या वर्गीकृत डेटा संभालने वाले फ़ाइल-ट्रांसफ़र इंफ्रास्ट्रक्चर का कोई भी शोषण अनिवार्य ब्रीच-नोटिफ़िकेशन को ट्रिगर करता है।


🏢 Oracle EBS हैक: चार कॉर्पोरेट दिग्गज अभी भी चुप

⚠️ हाई — डेटा ब्रीच — एंटरप्राइज़ ERP

Oracle E-Business Suite (EBS) हैक का दायरा लगातार बढ़ रहा है। Broadcom, Bechtel, Estée Lauder, और Abbott Technologies एकमात्र प्रमुख कंपनियाँ हैं जिन्होंने अभी तक संभावित प्रभाव पर सार्वजनिक बयान जारी नहीं किया है। इस ब्रीच ने Oracle के एंटरप्राइज़ रिसोर्स प्लानिंग प्लेटफ़ॉर्म को निशाना बनाया, जिसका उपयोग हज़ारों फ़ॉर्च्यून 500 कंपनियाँ करती हैं।

रेगुलेशन प्रभाव: GDPR डेटा-ब्रीच नोटिफ़िकेशन — NIS2 इंसिडेंट रिपोर्टिंग — SOX फाइनेंशियल सिस्टम्स

हाल के हफ़्तों में सामने आया Oracle E-Business Suite ब्रीच एंटरप्राइज़ IT में लगातार झटके भेज रहा है। जबकि अधिकांश प्रभावित संगठनों ने अब प्रभाव की पुष्टि या इनकार करते हुए सार्वजनिक बयान जारी किए हैं, चार प्रमुख कॉर्पोरेशन चुप हैं: Broadcom (सेमीकंडक्टर दिग्गज), Bechtel (ग्लोबल इंजीनियरिंग), Estée Lauder (कॉस्मेटिक्स कॉन्ग्लोमरेट), और Abbott Technologies (मेडिकल डिवाइसेस)।

Oracle EBS एक व्यापक ERP सिस्टम है जो फाइनेंशियल्स, सप्लाई चेन, HR, और मैन्युफ़ैक्चरिंग ऑपरेशंस को संभालता है। EBS का ब्रीच संभावित रूप से उजागर करता है वित्तीय रिकॉर्ड्स, एम्प्लॉई डेटा, सप्लायर जानकारी, और मैन्युफ़ैक्चरिंग रहस्यों को। इन चार कंपनियों की चुप्पी उनके रेगुलेटरी दायित्वों को देखते हुए विशेष रूप से चिंताजनक है।

चुप्पी के रेगुलेटरी निहितार्थ

⚡ DACH टेकअवे

Oracle EBS का उपयोग करने वाले DACH एंटरप्राइज़ेज़ को, भले ही सीधे नाम न लिया गया हो, अपने इंस्टेंसेज़ का तत्काल फ़ॉरेंसिक असेसमेंट करना चाहिए। Oracle EBS जर्मन ऑटोमोटिव, ऑस्ट्रियाई मैन्युफ़ैक्चरिंग, और स्विस फ़ार्मास्युटिकल सेक्टरों में व्यापक रूप से डिप्लॉय किया गया है। Oracle की सिक्योरिटी टीम द्वारा साझा किए गए कॉम्प्रोमाइज़ के संकेतकों की जाँच करें। GDPR और NIS2 के तहत, सक्रिय असेसमेंट वैकल्पिक नहीं है — यह एक रेगुलेटरी दायित्व है।


🇬🇧 UK Companies House ने महीनों-लंबे डेटा एक्सपोज़र की पुष्टि की

रेगुलेशन प्रभाव: UK Data Protection Act — GDPR एडिक्वेसी — NIS2 गवर्नमेंट सर्विसेज़

Companies House, वह ब्रिटिश सरकारी एजेंसी जो सभी UK कंपनियों की रजिस्ट्री संचालित करती है, ने पुष्टि की है कि उसकी WebFiling सेवा ने एक सिक्योरिटी ख़ामी के कारण बिज़नेस डेटा उजागर किया, जो बनी रही अक्टूबर 2025 से। भेद्यता को ठीक करने के लिए सेवा को शुक्रवार को ऑफ़लाइन किया गया था और तब से इसे बहाल कर दिया गया है।

कंपनी रजिस्ट्रेशन डेटा — जिसमें डायरेक्टर विवरण, रजिस्टर्ड पते, और फ़ाइलिंग जानकारी शामिल है — का महीनों-लंबा एक्सपोज़र एक महत्वपूर्ण सरकारी डेटा-प्रोटेक्शन विफलता का प्रतिनिधित्व करता है। जबकि कंपनी रजिस्ट्रेशन डेटा काफ़ी हद तक सार्वजनिक है, इस ख़ामी ने अतिरिक्त जानकारी उजागर की हो सकती है जो सार्वजनिक पहुँच के लिए नहीं थी, और लंबी टाइमलाइन सरकारी डिजिटल सेवाओं में भेद्यता-पहचान क्षमताओं पर गंभीर सवाल उठाती है।


🇺🇦 DRILLAPP बैकडोर Microsoft Edge डीबगिंग के ज़रिए यूक्रेन को निशाना बनाता है

रेगुलेशन प्रभाव: EU Cyber Solidarity Act — NATO कोऑपरेटिव साइबर डिफ़ेंस

यूक्रेनी एंटिटीज़ को रूसी थ्रेट-एक्टर्स से जुड़े एक नए कैंपेन द्वारा निशाना बनाया जा रहा है, जो एक JavaScript-आधारित बैकडोर डिप्लॉय करता है जिसे नाम दिया गया है DRILLAPP। इस कैंपेन का श्रेय Laundry Bear (UAC-0190/Void Blizzard) को दिया गया है, जो बैकडोर डिप्लॉय करने के लिए न्यायिक और चैरिटी-थीम वाले लालच का उपयोग करता है Microsoft Edge ब्राउज़र डीबगिंग फ़ीचर्स के ज़रिए

DRILLAPP फ़ाइलें अपलोड और डाउनलोड करने, माइक्रोफ़ोन ऑडियो कैप्चर करने, और वेबकैम इमेजेस लेने में सक्षम है — सभी वेब ब्राउज़र की बिल्ट-इन क्षमताओं का लाभ उठाते हुए। Edge के डीबगिंग इंटरफ़ेस के ज़रिए चलकर, मैलवेयर उस पारंपरिक एंडपॉइंट डिटेक्शन से बचता है जो एक्ज़ीक्यूटेबल फ़ाइलों और सिस्टम कॉल्स की निगरानी करता है।

कैंपेन के दो संस्करण पहचाने गए हैं: पहला Windows शॉर्टकट (LNK) फ़ाइलों का उपयोग करता है, और एक परिष्कृत संस्करण HTML एप्लीकेशन (HTA) फ़ाइलों का उपयोग करता है। पर्सिस्टेंस और C2 तंत्र के रूप में ब्राउज़र-डीबगिंग का उपयोग जासूसी टूलिंग में एक विकास का प्रतिनिधित्व करता है।


🍎 ClickFix कैंपेन MacSync macOS स्टीलर फैलाते हैं

रेगुलेशन प्रभाव: CRA कंज़्यूमर प्रोडक्ट सिक्योरिटी — EU Digital Markets Act

तीन अलग ClickFix कैंपेन वितरित कर रहे हैं MacSync macOS इन्फ़ॉर्मेशन-स्टीलर को फ़र्ज़ी AI टूल इंस्टॉलर्स के ज़रिए। ये कैंपेन पूरी तरह से सोशल इंजीनियरिंग पर निर्भर हैं — यूज़र्स को ऑब्फ़स्केटेड टर्मिनल कमांड्स को कॉपी और एक्ज़ीक्यूट करने के लिए धोखा देते हुए — जो उन्हें ग़ैर-तकनीकी यूज़र्स के विरुद्ध विशेष रूप से प्रभावी बनाता है।

Sophos शोधकर्ताओं द्वारा पहचाने गए प्रमुख कैंपेन:

ClickFix तकनीक — यूज़र्स को स्वेच्छा से मैलिशियस कमांड्स एक्ज़ीक्यूट करवाना — सभी पारंपरिक सिक्योरिटी नियंत्रणों को दरकिनार करती है क्योंकि यूज़र स्वयं कार्रवाई शुरू करता है। इस सोशल-इंजीनियरिंग दृष्टिकोण को Jamf Threat Labs द्वारा एक उभरते macOS थ्रेट वेक्टर के रूप में फ़्लैग किया गया है।


🔐 VPN क्रेडेंशियल-चोरी कैंपेन एंटरप्राइज़ यूज़र्स को निशाना बनाता है

रेगुलेशन प्रभाव: NIS2 एक्सेस कंट्रोल — DORA ऑथेंटिकेशन सिक्योरिटी

Microsoft ने थ्रेट-एक्टर की पहचान की है Storm-2561 जो SEO पॉइज़निंग तकनीकों के ज़रिए फ़र्ज़ी VPN क्लाइंट्स वितरित कर रहा है। यह कैंपेन एंटरप्राइज़ लॉगिन क्रेडेंशियल्स चुराने के लिए वैध VPN एप्लीकेशंस के रूप में छिपे ट्रोजन्स डिप्लॉय करता है।

लोकप्रिय VPN क्लाइंट्स के लिए सर्च-इंजन रिज़ल्ट्स को पॉइज़न करके, हमलावर VPN सॉफ़्टवेयर खोज रहे यूज़र्स को निशाना बनाते हैं — अक्सर कॉर्पोरेट नेटवर्क्स तक एक्सेस सेटअप कर रहे रिमोट वर्कर्स। फ़र्ज़ी क्लाइंट्स क्रेडेंशियल-चुराने वाले मैलवेयर के साथ फ़ंक्शनल VPN सॉफ़्टवेयर इंस्टॉल करते हैं, जिससे कॉम्प्रोमाइज़ का पता लगाना मुश्किल हो जाता है।


📊 क्विक हिट्स


KENSAI के साथ अपनी सॉफ़्टवेयर सप्लाई-चेन सुरक्षित करें

GlassWorm, ForceMemo, ClickFix — सप्लाई-चेन हमले तेज़ हो रहे हैं। KENSAI हमलावरों के पहचानने से पहले आपकी डिपेंडेंसीज़, APIs, और इंफ्रास्ट्रक्चर को भेद्यताओं के लिए स्कैन करता है। NIS2-कंप्लायंट रिपोर्टिंग शामिल है।

अपना निःशुल्क सुरक्षा स्कैन शुरू करें →

द्वारा प्रकाशित KENSAI Threat Intelligence Team · 17 मार्च 2026
स्रोत: The Hacker News, BleepingComputer, SecurityWeek, StepSecurity, CISA, Sophos, S2 Grupo, Microsoft

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

संबंधित लेख

CVE Smart Slider WordPress touche 500K sites, TP-Link & Cisco IOS corrigent des Microsoft Patch Tuesday 84 vulnerabilidades FortiClient EMS sob ataque ativo, Comissão Europeia sofre vazamento de 350 GB, t