Microsoft ने Windows 11 हॉटपैच डिप्लॉयमेंट्स को प्रभावित करने वाले एक क्रिटिकल Windows 11 RRAS रिमोट कोड एक्ज़ीक्यूशन खामी के लिए इमरजेंसी आउट-ऑफ़-बैंड हॉटपैच जारी किया। AppsFlyer के Web SDK को एक सप्लाई-चेन अटैक में हाइजैक किया गया जो क्रिप्टो-स्टीलिंग JavaScript इंजेक्ट करता है। Google ने Chrome 146 में दो सक्रिय रूप से शोषित Chrome ज़ीरो-डेज़ को पैच किया। और Palo Alto Networks ने एक चीनी राज्य-प्रायोजित APT कैंपेन का ख़ुलासा किया जो 2020 से कस्टम मैलवेयर के साथ दक्षिण-पूर्व एशियाई सेनाओं को निशाना बना रहा है।
Microsoft ने Windows 11 एंटरप्राइज़ डिवाइसेस के लिए विशेष रूप से एक आउट-ऑफ़-बैंड (OOB) सिक्योरिटी अपडेट जारी किया है जो हॉटपैच अपडेट मैकेनिज़्म का उपयोग करते हैं। वल्नरेबिलिटी Routing and Remote Access Service (RRAS) को प्रभावित करती है, जो रिमोट कोड एक्ज़ीक्यूशन को सक्षम बनाती है। हॉटपैच डिप्लॉयमेंट्स पर निर्भर एंटरप्राइज़ एनवायरनमेंट्स — जो रीबूट-रहित पैचिंग के लिए डिज़ाइन किए गए हैं — सीधे उजागर हैं।
रेगुलेशन प्रभाव: NIS2 — पैच मैनेजमेंट — DORA ICT जोखिम — CRA वल्नरेबिलिटी हैंडलिंग
Microsoft ने Windows 11 की Routing and Remote Access Service (RRAS) में एक क्रिटिकल रिमोट कोड एक्ज़ीक्यूशन वल्नरेबिलिटी को ठीक करने के लिए 14 मार्च को एक आउट-ऑफ़-बैंड सिक्योरिटी अपडेट जारी करने का असामान्य क़दम उठाया। पैच विशेष रूप से हॉटपैच अपडेट्स में नामांकित Windows 11 एंटरप्राइज़ सिस्टम्स को लक्षित करता है — वह स्ट्रीमलाइन्ड अपडेट मैकेनिज़्म जो बिना रीबूट की आवश्यकता के सिक्योरिटी फ़िक्सेस लागू करता है।
विडंबना स्पष्ट है: वह हॉटपैच सिस्टम जो एंटरप्राइज़ेस को निरंतर सुरक्षित रखने के लिए डिज़ाइन किया गया था, उसमें ख़ुद एक गैप आ गया था। जिन संगठनों ने मार्च 2026 के स्टैंडर्ड Patch Tuesday क्युमुलेटिव अपडेट्स के बजाय हॉटपैचिंग चुनी, वे इस OOB फ़िक्स आने तक RRAS शोषण के प्रति भेद्य रह गए।
RRAS एक क्रिटिकल नेटवर्किंग कॉम्पोनेंट है जिसका उपयोग एंटरप्राइज़ेस VPN कनेक्टिविटी, NAT राउटिंग, और रिमोट एक्सेस सर्विसेज़ के लिए करते हैं। RRAS में एक रिमोट कोड एक्ज़ीक्यूशन खामी का मतलब है कि हमलावर संभावित रूप से VPN गेटवेज़ और रिमोट एक्सेस इंफ्रास्ट्रक्चर को कॉम्प्रोमाइज़ कर सकते हैं — वही सिस्टम्स जो रिमोट कनेक्टिविटी को सुरक्षित करने के लिए डिज़ाइन किए गए हैं।
हॉटपैच सक्षम Windows 11 एंटरप्राइज़ चलाने वाले जर्मन, ऑस्ट्रियाई, और स्विस एंटरप्राइज़ेस को यह OOB अपडेट तुरंत लागू करना चाहिए। VPN या रिमोट एक्सेस के लिए RRAS का उपयोग करने वाले संगठन — DACH के हाइब्रिड वर्क एनवायरनमेंट्स में आम — सीधे उजागर हैं। BSI को हॉटपैच-विशिष्ट रिस्क असेसमेंट पर एक तकनीकी एडवाइज़री जारी करनी चाहिए। DORA के तहत DACH वित्तीय संस्थानों को इस वल्नरेबिलिटी असेसमेंट और पैच टाइमलाइन को दस्तावेज़ित करना चाहिए।
हज़ारों वेबसाइट्स द्वारा मोबाइल अट्रिब्यूशन और एनालिटिक्स के लिए उपयोग किया जाने वाला AppsFlyer Web SDK, क्रिप्टोकरेंसी चुराने के लिए डिज़ाइन किए गए मैलिशियस JavaScript कोड के साथ अस्थायी रूप से कॉम्प्रोमाइज़ हो गया था। अटैक ने SDK के वैध डिस्ट्रीब्यूशन चैनल के ज़रिए क्रिप्टो-स्टीलिंग कोड इंजेक्ट किया, जो कॉम्प्रोमाइज़्ड वर्ज़न लोड करने वाली हर वेबसाइट को प्रभावित करता है।
रेगुलेशन प्रभाव: CRA सॉफ़्टवेयर सप्लाई चेन — NIS2 थर्ड-पार्टी जोखिम — eIDAS ट्रस्ट सर्विसेज़
दुनिया भर के ब्रांड्स द्वारा उपयोग किए जाने वाले एक प्रमुख मोबाइल अट्रिब्यूशन और एनालिटिक्स प्लेटफ़ॉर्म AppsFlyer ने इस हफ़्ते पुष्टि की कि इसका Web SDK अस्थायी रूप से हाइजैक किया गया था, मैलिशियस JavaScript कोड के साथ जो एंड-यूज़र्स से क्रिप्टोकरेंसी चुराने के लिए डिज़ाइन किया गया था। यह अटैक एक क्लासिक सप्लाई-चेन कॉम्प्रोमाइज़ का प्रतिनिधित्व करता है: एक विश्वसनीय थर्ड-पार्टी SDK में मैलिशियस कोड इंजेक्ट करके, हमलावरों ने प्रभावित वर्ज़न लोड करने वाली हर वेबसाइट तक पहुँच प्राप्त की।
क्रिप्टो-स्टीलिंग JavaScript ने कॉम्प्रोमाइज़्ड वेबसाइट्स पर क्रिप्टोकरेंसी वॉलेट इंटरैक्शंस को इंटरसेप्ट किया, ट्रांज़ैक्शंस को हमलावर-नियंत्रित वॉलेट्स की ओर रीडायरेक्ट किया। अटैक का पता लगाया गया और मैलिशियस कोड हटा दिया गया, लेकिन उजागर होने की विंडो ने अज्ञात संख्या में वेबसाइट्स और एंड-यूज़र्स को प्रभावित किया।
यह अटैक 2024 में Polyfill.io कॉम्प्रोमाइज़ और event-stream npm अटैक जैसी ही रणनीति अपनाता है — व्यापक रूप से उपयोग की जाने वाली JavaScript लाइब्रेरीज़ को निशाना बनाते हुए जो लाखों वेब पेजेस में सीधे लोड होती हैं। अंतर यह है: AppsFlyer एक एंटरप्राइज़ एनालिटिक्स प्लेटफ़ॉर्म है, जिसका मतलब है कि प्रभावित वेबसाइट्स संभवतः महत्वपूर्ण ट्रैफ़िक वाले बड़े ब्रांड्स हैं।
AppsFlyer का उपयोग करने वाली DACH ई-कॉमर्स और फ़िनटेक कंपनियों को तुरंत अपने SDK वर्ज़न्स का ऑडिट करना चाहिए और कॉम्प्रोमाइज़ के इंडिकेटर्स की जाँच करनी चाहिए। जर्मन डेटा प्रोटेक्शन अथॉरिटीज़ (LfDIs) जाँच कर सकती हैं यदि EU यूज़र वित्तीय डेटा कॉम्प्रोमाइज़ हुआ हो। कस्टमर-फ़ेसिंग साइट्स पर AppsFlyer का उपयोग करने वाली स्विस FINMA-रेगुलेटेड संस्थाओं को DORA-समकक्ष दायित्वों का आकलन करना चाहिए। सभी थर्ड-पार्टी JavaScript के लिए Subresource Integrity लागू करें — यह सप्लाई-चेन SDK हाइजैक्स के विरुद्ध एक-लाइन डिफ़ेंस है।
Google ने Chrome 146 जारी किया है जिसमें दो ज़ीरो-डे वल्नरेबिलिटीज़ के लिए पैचेस शामिल हैं जो वाइल्ड में सक्रिय रूप से शोषित की जा रही थीं। ये खामियाँ हमलावरों को डेटा में हेरफेर करने और सिक्योरिटी प्रतिबंधों को बायपास करने की अनुमति देती हैं, जो संभावित रूप से आर्बिट्रेरी कोड एक्ज़ीक्यूशन तक ले जाती हैं। दोनों वल्नरेबिलिटीज़ लक्षित हमलों में उपयोग होते हुए खोजी गईं।
रेगुलेशन प्रभाव: NIS2 पैच मैनेजमेंट — ENISA वल्नरेबिलिटी रिपोर्टिंग — ब्राउज़र सिक्योरिटी
Google ने एक अर्जेंट Chrome 146 अपडेट शिप किया जो दो ज़ीरो-डे वल्नरेबिलिटीज़ को पैच करता है जो लक्षित हमलों में सक्रिय रूप से शोषित की जा रही थीं। ये वल्नरेबिलिटीज़ हमलावरों को ब्राउज़र डेटा में हेरफेर करने और Chrome के सिक्योरिटी सैंडबॉक्स प्रतिबंधों को बायपास करने की अनुमति देती हैं, संभावित रूप से पीड़ित मशीनों पर रिमोट कोड एक्ज़ीक्यूशन प्राप्त करते हुए।
Chrome ज़ीरो-डेज़ नेशन-स्टेट एक्टर्स और कमर्शियल स्पाइवेयर वेंडर्स दोनों के लिए उच्च-मूल्य लक्ष्य हैं। Google के Threat Analysis Group (TAG) ने लगातार Chrome ज़ीरो-डे शोषण को सरकारों को बेचने वाले सर्विलांस वेंडर्स से जोड़ा है — एक प्रैक्टिस जिसकी EU ने बढ़ती हुई जाँच की है।
Chrome के वैश्विक ब्राउज़र मार्केट शेयर का 65% से अधिक होने के साथ, ये वल्नरेबिलिटीज़ एक विशाल अटैक सर्फ़ेस का प्रतिनिधित्व करती हैं। हर अनपैच्ड Chrome इंस्टॉलेशन — डेस्कटॉप्स, लैपटॉप्स, और Android डिवाइसेस पर — एक संभावित एंट्री पॉइंट है।
सभी DACH संगठनों — विशेष रूप से NIS2 आवश्यक संस्थाओं — को अपने एनवायरनमेंट्स में Chrome 146 डिप्लॉयमेंट तुरंत सत्यापित करना चाहिए। जर्मन संघीय एजेंसियों को ब्राउज़र हार्डनिंग पर BSI गाइडेंस का पालन करना चाहिए। स्विस वित्तीय संस्थानों को FINMA ऑडिट तत्परता के लिए Chrome पैच टाइमलाइंस दस्तावेज़ित करनी होंगी। एंटरप्राइज़ Chrome प्रबंधन पॉलिसीज़ को सक्रिय रूप से शोषित ज़ीरो-डेज़ के लिए 24 घंटे से कम डिप्लॉयमेंट को लक्ष्य बनाना चाहिए।
रेगुलेशन प्रभाव: NIS2 डिफ़ेंस सेक्टर — EU साइबर डिप्लोमेसी — NATO साइबर डिफ़ेंस
Palo Alto Networks Unit 42 ने एक लंबे समय से चल रहे चीनी राज्य-प्रायोजित साइबर जासूसी कैंपेन का ख़ुलासा किया है जो दक्षिण-पूर्व एशियाई सैन्य संगठनों को निशाना बना रहा है, जिसे CL-STA-1087 के रूप में ट्रैक किया जाता है। यह ऑपरेशन, कम से कम 2020 से सक्रिय, दो पूर्व अज्ञात मैलवेयर फ़ैमिलीज़ को डिप्लॉय करता है — AppleChris और MemFun — जो विशेष रूप से सैन्य इंटेलिजेंस संग्रह के लिए डिज़ाइन किए गए हैं।
बल्क डेटा एक्सफ़िल्ट्रेशन कैंपेंस के विपरीत, CL-STA-1087 ने "रणनीतिक ऑपरेशनल धैर्य" प्रदर्शित किया — हमलावरों ने सैन्य क्षमताओं, संगठनात्मक संरचनाओं, और पश्चिमी सशस्त्र बलों के साथ सहयोगी प्रयासों से संबंधित अत्यधिक विशिष्ट फ़ाइलों को सावधानीपूर्वक खोजा और एकत्रित किया। पश्चिमी सैन्य सहयोग दस्तावेज़ों को इस निशाना बनाने का NATO और EU डिफ़ेंस पार्टनरशिप्स के लिए सीधा प्रभाव है।
कैंपेन ने सावधानीपूर्वक तैयार की गई डिलीवरी विधियों, उन्नत डिफ़ेंस इवेज़न तकनीकों, स्थिर ऑपरेशनल इंफ्रास्ट्रक्चर, और कस्टम टूलिंग का उपयोग किया — अवसरवादी साइबरक्राइम के बजाय एक अच्छी तरह से संसाधन-युक्त, राज्य-निर्देशित ऑपरेशन के लक्षण।
जर्मनी की Bundeswehr Cyber and Information Domain Service (CIR) को यह आकलन करना चाहिए कि क्या समान APT गतिविधि दक्षिण-पूर्व एशिया में जर्मन सैन्य सहयोग कार्यक्रमों को निशाना बना रही है। स्विट्ज़रलैंड का डिफ़ेंस सेक्टर, तटस्थ होने के बावजूद, ऐसी पार्टनरशिप्स बनाए रखता है जो इंटेलिजेंस लक्ष्य हो सकती हैं। EU PESCO प्रोजेक्ट्स के साथ ऑस्ट्रियाई डिफ़ेंस सहयोग भी दायरे में हो सकता है। DACH डिफ़ेंस कॉन्ट्रैक्टर्स को Unit 42 द्वारा प्रकाशित AppleChris और MemFun के इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ के लिए खोज करनी चाहिए।
रेगुलेशन प्रभाव: NIS2 नेटवर्क सिक्योरिटी — CRA डिवाइस सिक्योरिटी — KRITIS
में एक क्रिटिकल वल्नरेबिलिटी HPE Aruba AOS-CX नेटवर्क स्विचेस रिमोट, अनऑथेंटिकेटेड हमलावरों को एडमिनिस्ट्रेटर पासवर्ड्स रीसेट करने की अनुमति देती है, जो प्रभावी रूप से एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर का पूर्ण नियंत्रण ले लेती है। यह खामी मौजूदा ऑथेंटिकेशन कंट्रोल्स को पूरी तरह बायपास करती है — कोई क्रेडेंशियल्स आवश्यक नहीं।
HPE Aruba AOS-CX दुनिया भर में एंटरप्राइज़ कैंपस नेटवर्क्स, डेटा सेंटर्स, और ब्रांच ऑफ़िसेस को शक्ति देता है। एक वल्नरेबिलिटी जो अनऑथेंटिकेटेड एडमिन पासवर्ड रीसेट की अनुमति देती है वह उतनी ही गंभीर है जितनी नेटवर्क सिक्योरिटी खामियाँ हो सकती हैं: एक हमलावर जो मैनेजमेंट इंटरफ़ेस तक पहुँच सकता है वह पूरे स्विचिंग इंफ्रास्ट्रक्चर को अपने कब्ज़े में ले सकता है।
HPE Aruba AOS-CX चलाने वाले DACH एंटरप्राइज़ेस को तुरंत पैच करना चाहिए और मैनेजमेंट इंटरफ़ेस एक्सपोज़र का ऑडिट करना चाहिए। सत्यापित करें कि स्विच मैनेजमेंट प्लेन्स आइसोलेटेड मैनेजमेंट VLANs पर हैं जो यूज़र नेटवर्क्स से पहुँच योग्य नहीं हैं। जर्मन KRITIS ऑपरेटर्स को उपचार टाइमलाइंस दस्तावेज़ित करनी होंगी। BSI को इसे अपने सक्रिय रूप से शोषित वल्नरेबिलिटी एडवाइज़रीज़ में जोड़ना चाहिए।
रेगुलेशन प्रभाव: GDPR एम्प्लॉई डेटा — NIS2 इंसिडेंट रिपोर्टिंग — सोशल इंजीनियरिंग
Starbucks ने एक एम्प्लॉई पर्सनल इंफ़ॉर्मेशन को प्रभावित करने वाली डेटा ब्रीच का ख़ुलासा किया है, जो एक इंटरनल एम्प्लॉई पोर्टल को लक्षित करने वाले फ़िशिंग हमलों के बाद हुई। इस इंसिडेंट ने सैकड़ों एम्प्लॉइज़ को प्रभावित किया, हमलावरों ने पोर्टल के लिए लॉगिन क्रेडेंशियल्स कॉम्प्रोमाइज़ करने के लिए सोशल इंजीनियरिंग का उपयोग किया।
जबकि Starbucks एक US कंपनी है, इस ब्रीच का इसके यूरोपीय ऑपरेशंस के लिए निहितार्थ है — Starbucks यूरोपीय संघ भर में हज़ारों लोकेशंस संचालित करता है और GDPR संरक्षण के अधीन दसियों हज़ार कर्मचारियों को नियुक्त करता है।
DACH संगठनों को इस ब्रीच का उपयोग अपने स्वयं के एम्प्लॉई पोर्टल सिक्योरिटी का ऑडिट करने के प्रॉम्प्ट के रूप में करना चाहिए। सभी HR और एम्प्लॉई सेल्फ़-सर्विस सिस्टम्स पर MFA प्रवर्तन को सत्यापित करें। जर्मन वर्क्स काउंसिल्स (Betriebsräte) को एम्प्लॉई डेटा प्रोसेसिंग पर सह-निर्धारण अधिकार हैं — एम्प्लॉई डेटा की ब्रीच के लिए DPA रिपोर्टिंग के अलावा वर्क्स काउंसिल नोटिफ़िकेशन की आवश्यकता होती है। स्विस नियोक्ताओं को संशोधित FADP की ब्रीच नोटिफ़िकेशन आवश्यकताओं का अनुपालन करना होगा।
SDK हाइजैक्स से लेकर नेटवर्क स्विच टेकओवर्स तक, आज के ख़तरे आपकी डिपेंडेंसीज़ को निशाना बनाते हैं। KENSAI आपके पूरे अटैक सर्फ़ेस को स्कैन करता है — थर्ड-पार्टी कॉम्पोनेंट्स सहित — हमलावरों के गैप्स खोजने से पहले।
मुफ़्त सिक्योरिटी स्कैन शुरू करें →KENSAI Intelligence Desk NIS2, DORA, GDPR, EU AI Act, और CRA डेवलपमेंट्स को कवर करते हुए डेली सिक्योरिटी ब्रीफ़िंग्स प्रकाशित करता है। कंप्लायंस वैकल्पिक नहीं है — यह इंफ्रास्ट्रक्चर है।
🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →