剣 KENSAI
← ब्लॉग पर वापस
डेली सिक्योरिटी ब्रीफ़िंग 11 मिनट पढ़ें 15 मार्च 2026

Microsoft इमरजेंसी RRAS हॉटपैच, AppsFlyer SDK सप्लाई-चेन हाइजैक, Chrome दो ज़ीरो-डेज़ पैच, चीनी APT ने दक्षिण-पूर्व एशियाई सेनाओं को निशाना बनाया

Microsoft ने Windows 11 हॉटपैच डिप्लॉयमेंट्स को प्रभावित करने वाले एक क्रिटिकल Windows 11 RRAS रिमोट कोड एक्ज़ीक्यूशन खामी के लिए इमरजेंसी आउट-ऑफ़-बैंड हॉटपैच जारी किया। AppsFlyer के Web SDK को एक सप्लाई-चेन अटैक में हाइजैक किया गया जो क्रिप्टो-स्टीलिंग JavaScript इंजेक्ट करता है। Google ने Chrome 146 में दो सक्रिय रूप से शोषित Chrome ज़ीरो-डेज़ को पैच किया। और Palo Alto Networks ने एक चीनी राज्य-प्रायोजित APT कैंपेन का ख़ुलासा किया जो 2020 से कस्टम मैलवेयर के साथ दक्षिण-पूर्व एशियाई सेनाओं को निशाना बना रहा है।


🔧 Microsoft ने Windows 11 RRAS RCE खामी के लिए इमरजेंसी OOB हॉटपैच जारी किया

⚠️ क्रिटिकल — रिमोट कोड एक्ज़ीक्यूशन

Microsoft ने Windows 11 एंटरप्राइज़ डिवाइसेस के लिए विशेष रूप से एक आउट-ऑफ़-बैंड (OOB) सिक्योरिटी अपडेट जारी किया है जो हॉटपैच अपडेट मैकेनिज़्म का उपयोग करते हैं। वल्नरेबिलिटी Routing and Remote Access Service (RRAS) को प्रभावित करती है, जो रिमोट कोड एक्ज़ीक्यूशन को सक्षम बनाती है। हॉटपैच डिप्लॉयमेंट्स पर निर्भर एंटरप्राइज़ एनवायरनमेंट्स — जो रीबूट-रहित पैचिंग के लिए डिज़ाइन किए गए हैं — सीधे उजागर हैं।

रेगुलेशन प्रभाव: NIS2 — पैच मैनेजमेंट — DORA ICT जोखिम — CRA वल्नरेबिलिटी हैंडलिंग

Microsoft ने Windows 11 की Routing and Remote Access Service (RRAS) में एक क्रिटिकल रिमोट कोड एक्ज़ीक्यूशन वल्नरेबिलिटी को ठीक करने के लिए 14 मार्च को एक आउट-ऑफ़-बैंड सिक्योरिटी अपडेट जारी करने का असामान्य क़दम उठाया। पैच विशेष रूप से हॉटपैच अपडेट्स में नामांकित Windows 11 एंटरप्राइज़ सिस्टम्स को लक्षित करता है — वह स्ट्रीमलाइन्ड अपडेट मैकेनिज़्म जो बिना रीबूट की आवश्यकता के सिक्योरिटी फ़िक्सेस लागू करता है।

विडंबना स्पष्ट है: वह हॉटपैच सिस्टम जो एंटरप्राइज़ेस को निरंतर सुरक्षित रखने के लिए डिज़ाइन किया गया था, उसमें ख़ुद एक गैप आ गया था। जिन संगठनों ने मार्च 2026 के स्टैंडर्ड Patch Tuesday क्युमुलेटिव अपडेट्स के बजाय हॉटपैचिंग चुनी, वे इस OOB फ़िक्स आने तक RRAS शोषण के प्रति भेद्य रह गए।

RRAS एक क्रिटिकल नेटवर्किंग कॉम्पोनेंट है जिसका उपयोग एंटरप्राइज़ेस VPN कनेक्टिविटी, NAT राउटिंग, और रिमोट एक्सेस सर्विसेज़ के लिए करते हैं। RRAS में एक रिमोट कोड एक्ज़ीक्यूशन खामी का मतलब है कि हमलावर संभावित रूप से VPN गेटवेज़ और रिमोट एक्सेस इंफ्रास्ट्रक्चर को कॉम्प्रोमाइज़ कर सकते हैं — वही सिस्टम्स जो रिमोट कनेक्टिविटी को सुरक्षित करने के लिए डिज़ाइन किए गए हैं।

NIS2 और DORA के तहत पैच मैनेजमेंट

⚡ DACH टेकअवे

हॉटपैच सक्षम Windows 11 एंटरप्राइज़ चलाने वाले जर्मन, ऑस्ट्रियाई, और स्विस एंटरप्राइज़ेस को यह OOB अपडेट तुरंत लागू करना चाहिए। VPN या रिमोट एक्सेस के लिए RRAS का उपयोग करने वाले संगठन — DACH के हाइब्रिड वर्क एनवायरनमेंट्स में आम — सीधे उजागर हैं। BSI को हॉटपैच-विशिष्ट रिस्क असेसमेंट पर एक तकनीकी एडवाइज़री जारी करनी चाहिए। DORA के तहत DACH वित्तीय संस्थानों को इस वल्नरेबिलिटी असेसमेंट और पैच टाइमलाइन को दस्तावेज़ित करना चाहिए।


🔗 AppsFlyer Web SDK क्रिप्टो-स्टीलिंग सप्लाई-चेन अटैक में हाइजैक हुआ

⚠️ सप्लाई-चेन अटैक — सक्रिय शोषण

हज़ारों वेबसाइट्स द्वारा मोबाइल अट्रिब्यूशन और एनालिटिक्स के लिए उपयोग किया जाने वाला AppsFlyer Web SDK, क्रिप्टोकरेंसी चुराने के लिए डिज़ाइन किए गए मैलिशियस JavaScript कोड के साथ अस्थायी रूप से कॉम्प्रोमाइज़ हो गया था। अटैक ने SDK के वैध डिस्ट्रीब्यूशन चैनल के ज़रिए क्रिप्टो-स्टीलिंग कोड इंजेक्ट किया, जो कॉम्प्रोमाइज़्ड वर्ज़न लोड करने वाली हर वेबसाइट को प्रभावित करता है।

रेगुलेशन प्रभाव: CRA सॉफ़्टवेयर सप्लाई चेन — NIS2 थर्ड-पार्टी जोखिम — eIDAS ट्रस्ट सर्विसेज़

दुनिया भर के ब्रांड्स द्वारा उपयोग किए जाने वाले एक प्रमुख मोबाइल अट्रिब्यूशन और एनालिटिक्स प्लेटफ़ॉर्म AppsFlyer ने इस हफ़्ते पुष्टि की कि इसका Web SDK अस्थायी रूप से हाइजैक किया गया था, मैलिशियस JavaScript कोड के साथ जो एंड-यूज़र्स से क्रिप्टोकरेंसी चुराने के लिए डिज़ाइन किया गया था। यह अटैक एक क्लासिक सप्लाई-चेन कॉम्प्रोमाइज़ का प्रतिनिधित्व करता है: एक विश्वसनीय थर्ड-पार्टी SDK में मैलिशियस कोड इंजेक्ट करके, हमलावरों ने प्रभावित वर्ज़न लोड करने वाली हर वेबसाइट तक पहुँच प्राप्त की।

क्रिप्टो-स्टीलिंग JavaScript ने कॉम्प्रोमाइज़्ड वेबसाइट्स पर क्रिप्टोकरेंसी वॉलेट इंटरैक्शंस को इंटरसेप्ट किया, ट्रांज़ैक्शंस को हमलावर-नियंत्रित वॉलेट्स की ओर रीडायरेक्ट किया। अटैक का पता लगाया गया और मैलिशियस कोड हटा दिया गया, लेकिन उजागर होने की विंडो ने अज्ञात संख्या में वेबसाइट्स और एंड-यूज़र्स को प्रभावित किया।

यह अटैक 2024 में Polyfill.io कॉम्प्रोमाइज़ और event-stream npm अटैक जैसी ही रणनीति अपनाता है — व्यापक रूप से उपयोग की जाने वाली JavaScript लाइब्रेरीज़ को निशाना बनाते हुए जो लाखों वेब पेजेस में सीधे लोड होती हैं। अंतर यह है: AppsFlyer एक एंटरप्राइज़ एनालिटिक्स प्लेटफ़ॉर्म है, जिसका मतलब है कि प्रभावित वेबसाइट्स संभवतः महत्वपूर्ण ट्रैफ़िक वाले बड़े ब्रांड्स हैं।

CRA के तहत सप्लाई-चेन सिक्योरिटी

⚡ DACH टेकअवे

AppsFlyer का उपयोग करने वाली DACH ई-कॉमर्स और फ़िनटेक कंपनियों को तुरंत अपने SDK वर्ज़न्स का ऑडिट करना चाहिए और कॉम्प्रोमाइज़ के इंडिकेटर्स की जाँच करनी चाहिए। जर्मन डेटा प्रोटेक्शन अथॉरिटीज़ (LfDIs) जाँच कर सकती हैं यदि EU यूज़र वित्तीय डेटा कॉम्प्रोमाइज़ हुआ हो। कस्टमर-फ़ेसिंग साइट्स पर AppsFlyer का उपयोग करने वाली स्विस FINMA-रेगुलेटेड संस्थाओं को DORA-समकक्ष दायित्वों का आकलन करना चाहिए। सभी थर्ड-पार्टी JavaScript के लिए Subresource Integrity लागू करें — यह सप्लाई-चेन SDK हाइजैक्स के विरुद्ध एक-लाइन डिफ़ेंस है।


🌐 Chrome 146 ने दो सक्रिय रूप से शोषित ज़ीरो-डेज़ को पैच किया

⚠️ ज़ीरो-डे — वाइल्ड में सक्रिय शोषण

Google ने Chrome 146 जारी किया है जिसमें दो ज़ीरो-डे वल्नरेबिलिटीज़ के लिए पैचेस शामिल हैं जो वाइल्ड में सक्रिय रूप से शोषित की जा रही थीं। ये खामियाँ हमलावरों को डेटा में हेरफेर करने और सिक्योरिटी प्रतिबंधों को बायपास करने की अनुमति देती हैं, जो संभावित रूप से आर्बिट्रेरी कोड एक्ज़ीक्यूशन तक ले जाती हैं। दोनों वल्नरेबिलिटीज़ लक्षित हमलों में उपयोग होते हुए खोजी गईं।

रेगुलेशन प्रभाव: NIS2 पैच मैनेजमेंट — ENISA वल्नरेबिलिटी रिपोर्टिंग — ब्राउज़र सिक्योरिटी

Google ने एक अर्जेंट Chrome 146 अपडेट शिप किया जो दो ज़ीरो-डे वल्नरेबिलिटीज़ को पैच करता है जो लक्षित हमलों में सक्रिय रूप से शोषित की जा रही थीं। ये वल्नरेबिलिटीज़ हमलावरों को ब्राउज़र डेटा में हेरफेर करने और Chrome के सिक्योरिटी सैंडबॉक्स प्रतिबंधों को बायपास करने की अनुमति देती हैं, संभावित रूप से पीड़ित मशीनों पर रिमोट कोड एक्ज़ीक्यूशन प्राप्त करते हुए।

Chrome ज़ीरो-डेज़ नेशन-स्टेट एक्टर्स और कमर्शियल स्पाइवेयर वेंडर्स दोनों के लिए उच्च-मूल्य लक्ष्य हैं। Google के Threat Analysis Group (TAG) ने लगातार Chrome ज़ीरो-डे शोषण को सरकारों को बेचने वाले सर्विलांस वेंडर्स से जोड़ा है — एक प्रैक्टिस जिसकी EU ने बढ़ती हुई जाँच की है।

Chrome के वैश्विक ब्राउज़र मार्केट शेयर का 65% से अधिक होने के साथ, ये वल्नरेबिलिटीज़ एक विशाल अटैक सर्फ़ेस का प्रतिनिधित्व करती हैं। हर अनपैच्ड Chrome इंस्टॉलेशन — डेस्कटॉप्स, लैपटॉप्स, और Android डिवाइसेस पर — एक संभावित एंट्री पॉइंट है।

ब्राउज़र ज़ीरो-डेज़ और रेगुलेटरी रिस्पॉन्स

⚡ DACH टेकअवे

सभी DACH संगठनों — विशेष रूप से NIS2 आवश्यक संस्थाओं — को अपने एनवायरनमेंट्स में Chrome 146 डिप्लॉयमेंट तुरंत सत्यापित करना चाहिए। जर्मन संघीय एजेंसियों को ब्राउज़र हार्डनिंग पर BSI गाइडेंस का पालन करना चाहिए। स्विस वित्तीय संस्थानों को FINMA ऑडिट तत्परता के लिए Chrome पैच टाइमलाइंस दस्तावेज़ित करनी होंगी। एंटरप्राइज़ Chrome प्रबंधन पॉलिसीज़ को सक्रिय रूप से शोषित ज़ीरो-डेज़ के लिए 24 घंटे से कम डिप्लॉयमेंट को लक्ष्य बनाना चाहिए।


🐉 चीनी राज्य-प्रायोजित APT ने कस्टम मैलवेयर से दक्षिण-पूर्व एशियाई सेनाओं को निशाना बनाया

रेगुलेशन प्रभाव: NIS2 डिफ़ेंस सेक्टर — EU साइबर डिप्लोमेसी — NATO साइबर डिफ़ेंस

Palo Alto Networks Unit 42 ने एक लंबे समय से चल रहे चीनी राज्य-प्रायोजित साइबर जासूसी कैंपेन का ख़ुलासा किया है जो दक्षिण-पूर्व एशियाई सैन्य संगठनों को निशाना बना रहा है, जिसे CL-STA-1087 के रूप में ट्रैक किया जाता है। यह ऑपरेशन, कम से कम 2020 से सक्रिय, दो पूर्व अज्ञात मैलवेयर फ़ैमिलीज़ को डिप्लॉय करता है — AppleChris और MemFun — जो विशेष रूप से सैन्य इंटेलिजेंस संग्रह के लिए डिज़ाइन किए गए हैं।

बल्क डेटा एक्सफ़िल्ट्रेशन कैंपेंस के विपरीत, CL-STA-1087 ने "रणनीतिक ऑपरेशनल धैर्य" प्रदर्शित किया — हमलावरों ने सैन्य क्षमताओं, संगठनात्मक संरचनाओं, और पश्चिमी सशस्त्र बलों के साथ सहयोगी प्रयासों से संबंधित अत्यधिक विशिष्ट फ़ाइलों को सावधानीपूर्वक खोजा और एकत्रित किया। पश्चिमी सैन्य सहयोग दस्तावेज़ों को इस निशाना बनाने का NATO और EU डिफ़ेंस पार्टनरशिप्स के लिए सीधा प्रभाव है।

कैंपेन ने सावधानीपूर्वक तैयार की गई डिलीवरी विधियों, उन्नत डिफ़ेंस इवेज़न तकनीकों, स्थिर ऑपरेशनल इंफ्रास्ट्रक्चर, और कस्टम टूलिंग का उपयोग किया — अवसरवादी साइबरक्राइम के बजाय एक अच्छी तरह से संसाधन-युक्त, राज्य-निर्देशित ऑपरेशन के लक्षण।

EU डिफ़ेंस और साइबर डिप्लोमेसी के लिए निहितार्थ

⚡ DACH टेकअवे

जर्मनी की Bundeswehr Cyber and Information Domain Service (CIR) को यह आकलन करना चाहिए कि क्या समान APT गतिविधि दक्षिण-पूर्व एशिया में जर्मन सैन्य सहयोग कार्यक्रमों को निशाना बना रही है। स्विट्ज़रलैंड का डिफ़ेंस सेक्टर, तटस्थ होने के बावजूद, ऐसी पार्टनरशिप्स बनाए रखता है जो इंटेलिजेंस लक्ष्य हो सकती हैं। EU PESCO प्रोजेक्ट्स के साथ ऑस्ट्रियाई डिफ़ेंस सहयोग भी दायरे में हो सकता है। DACH डिफ़ेंस कॉन्ट्रैक्टर्स को Unit 42 द्वारा प्रकाशित AppleChris और MemFun के इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ के लिए खोज करनी चाहिए।


🏢 HPE AOS-CX क्रिटिकल वल्नरेबिलिटी रिमोट एडमिन पासवर्ड रीसेट की अनुमति देती है

रेगुलेशन प्रभाव: NIS2 नेटवर्क सिक्योरिटी — CRA डिवाइस सिक्योरिटी — KRITIS

में एक क्रिटिकल वल्नरेबिलिटी HPE Aruba AOS-CX नेटवर्क स्विचेस रिमोट, अनऑथेंटिकेटेड हमलावरों को एडमिनिस्ट्रेटर पासवर्ड्स रीसेट करने की अनुमति देती है, जो प्रभावी रूप से एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर का पूर्ण नियंत्रण ले लेती है। यह खामी मौजूदा ऑथेंटिकेशन कंट्रोल्स को पूरी तरह बायपास करती है — कोई क्रेडेंशियल्स आवश्यक नहीं।

HPE Aruba AOS-CX दुनिया भर में एंटरप्राइज़ कैंपस नेटवर्क्स, डेटा सेंटर्स, और ब्रांच ऑफ़िसेस को शक्ति देता है। एक वल्नरेबिलिटी जो अनऑथेंटिकेटेड एडमिन पासवर्ड रीसेट की अनुमति देती है वह उतनी ही गंभीर है जितनी नेटवर्क सिक्योरिटी खामियाँ हो सकती हैं: एक हमलावर जो मैनेजमेंट इंटरफ़ेस तक पहुँच सकता है वह पूरे स्विचिंग इंफ्रास्ट्रक्चर को अपने कब्ज़े में ले सकता है।

NIS2 के तहत नेटवर्क इंफ्रास्ट्रक्चर

⚡ DACH टेकअवे

HPE Aruba AOS-CX चलाने वाले DACH एंटरप्राइज़ेस को तुरंत पैच करना चाहिए और मैनेजमेंट इंटरफ़ेस एक्सपोज़र का ऑडिट करना चाहिए। सत्यापित करें कि स्विच मैनेजमेंट प्लेन्स आइसोलेटेड मैनेजमेंट VLANs पर हैं जो यूज़र नेटवर्क्स से पहुँच योग्य नहीं हैं। जर्मन KRITIS ऑपरेटर्स को उपचार टाइमलाइंस दस्तावेज़ित करनी होंगी। BSI को इसे अपने सक्रिय रूप से शोषित वल्नरेबिलिटी एडवाइज़रीज़ में जोड़ना चाहिए।


☕ फ़िशिंग अटैक के ज़रिए Starbucks एम्प्लॉई डेटा ब्रीच

रेगुलेशन प्रभाव: GDPR एम्प्लॉई डेटा — NIS2 इंसिडेंट रिपोर्टिंग — सोशल इंजीनियरिंग

Starbucks ने एक एम्प्लॉई पर्सनल इंफ़ॉर्मेशन को प्रभावित करने वाली डेटा ब्रीच का ख़ुलासा किया है, जो एक इंटरनल एम्प्लॉई पोर्टल को लक्षित करने वाले फ़िशिंग हमलों के बाद हुई। इस इंसिडेंट ने सैकड़ों एम्प्लॉइज़ को प्रभावित किया, हमलावरों ने पोर्टल के लिए लॉगिन क्रेडेंशियल्स कॉम्प्रोमाइज़ करने के लिए सोशल इंजीनियरिंग का उपयोग किया।

जबकि Starbucks एक US कंपनी है, इस ब्रीच का इसके यूरोपीय ऑपरेशंस के लिए निहितार्थ है — Starbucks यूरोपीय संघ भर में हज़ारों लोकेशंस संचालित करता है और GDPR संरक्षण के अधीन दसियों हज़ार कर्मचारियों को नियुक्त करता है।

GDPR के तहत एम्प्लॉई डेटा प्रोटेक्शन

⚡ DACH टेकअवे

DACH संगठनों को इस ब्रीच का उपयोग अपने स्वयं के एम्प्लॉई पोर्टल सिक्योरिटी का ऑडिट करने के प्रॉम्प्ट के रूप में करना चाहिए। सभी HR और एम्प्लॉई सेल्फ़-सर्विस सिस्टम्स पर MFA प्रवर्तन को सत्यापित करें। जर्मन वर्क्स काउंसिल्स (Betriebsräte) को एम्प्लॉई डेटा प्रोसेसिंग पर सह-निर्धारण अधिकार हैं — एम्प्लॉई डेटा की ब्रीच के लिए DPA रिपोर्टिंग के अलावा वर्क्स काउंसिल नोटिफ़िकेशन की आवश्यकता होती है। स्विस नियोक्ताओं को संशोधित FADP की ब्रीच नोटिफ़िकेशन आवश्यकताओं का अनुपालन करना होगा।


सप्लाई-चेन अटैक्स ख़ुद की घोषणा नहीं करते

SDK हाइजैक्स से लेकर नेटवर्क स्विच टेकओवर्स तक, आज के ख़तरे आपकी डिपेंडेंसीज़ को निशाना बनाते हैं। KENSAI आपके पूरे अटैक सर्फ़ेस को स्कैन करता है — थर्ड-पार्टी कॉम्पोनेंट्स सहित — हमलावरों के गैप्स खोजने से पहले।

मुफ़्त सिक्योरिटी स्कैन शुरू करें →

KENSAI Intelligence Desk NIS2, DORA, GDPR, EU AI Act, और CRA डेवलपमेंट्स को कवर करते हुए डेली सिक्योरिटी ब्रीफ़िंग्स प्रकाशित करता है। कंप्लायंस वैकल्पिक नहीं है — यह इंफ्रास्ट्रक्चर है।

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

संबंधित लेख

DAST vs SAST: Complete... 6Gセキュリティ・バイ・デザインガイドライン、AI内部脅威が危機的レベルに US-EU Cyber Strategy Divergence Deepens