剣 KENSAI
← ब्लॉग पर वापस
सुरक्षा ब्रीफ़िंग 8 मिनट पढ़ें 10 मार्च 2026

Teams फ़िशिंग A0Backdoor डिप्लॉय करता है, Signal हाइजैकिंग कैंपेन, Salesforce Aura पर अटैक

हैकर्स नए A0Backdoor मैलवेयर को Microsoft Teams फ़िशिंग कैंपेंस के ज़रिए डिप्लॉय करते हैं जो वित्तीय और हेल्थकेयर सेक्टर्स को निशाना बनाते हैं। रूसी GRU-लिंक्ड एक्टर्स हाइजैक करते हैं Signal and WhatsApp सरकारी अधिकारियों के अकाउंट्स। ShinyHunters सक्रिय रूप से एक Salesforce Aura वल्नरेबिलिटी का शोषण करता है। Cisco SD-WAN CVE-2026-20127 में व्यापक शोषण देखा जा रहा है।


1. Microsoft Teams फ़िशिंग A0Backdoor मैलवेयर डिप्लॉय करता है

🚨 क्रिटिकल — फ़ाइनेंस और हेल्थकेयर को निशाना बनाने वाला सक्रिय कैंपेन

थ्रेट एक्टर्स फ़ाइनेंस और हेल्थकेयर सेक्टर्स में एम्प्लॉइज़ को निशाना बनाने के लिए Microsoft Teams मैसेजेस का उपयोग कर रहे हैं। Teams के ज़रिए संपर्क शुरू करने के बाद, हमलावर पीड़ितों को Quick Assistके ज़रिए रिमोट एक्सेस देने के लिए राज़ी करते हैं, जो एक वैध Windows रिमोट-सपोर्ट टूल है। कनेक्ट होने के बाद, वे एक पूर्व अदस्तावेज़ीकृत बैकडोर डिप्लॉय करते हैं जिसे कहा जाता है A0Backdoor

अटैक चेन अपनी सोशल इंजीनियरिंग सूक्ष्मता के लिए उल्लेखनीय है — हमलावर IT सपोर्ट कर्मियों की नक़ल करते हैं और कथित सिक्योरिटी मुद्दों के आसपास तात्कालिकता पैदा करते हैं। A0Backdoor निरंतर एक्सेस, क्रेडेंशियल हार्वेस्टिंग, और लेटरल मूवमेंट क्षमताएँ प्रदान करता है।

आवश्यक कार्रवाई: Group Policy के ज़रिए Quick Assist के उपयोग को प्रतिबंधित करें। अवांछित Teams सपोर्ट रिक्वेस्ट्स के बारे में एम्प्लॉइज़ को शिक्षित करें। असामान्य रिमोट एक्सेस टूल गतिविधि की निगरानी करें।


2. Google: क्लाउड अटैक्स क्रेडेंशियल्स से वल्नरेबिलिटी शोषण की ओर बदलते हैं

Google की नवीनतम थ्रेट इंटेलिजेंस रिपोर्ट क्लाउड अटैक टैक्टिक्स में एक महत्वपूर्ण बदलाव को उजागर करती है। हैकर्स इनिशियल क्लाउड एक्सेस के लिए कमज़ोर या चुराए गए क्रेडेंशियल्स पर निर्भर रहने के बजाय तेज़ी से थर्ड-पार्टी सॉफ़्टवेयर में नई प्रकट की गई वल्नरेबिलिटीज़ का शोषण कर रहे हैं।

सबसे चिंताजनक फ़ाइंडिंग: वल्नरेबिलिटी डिस्क्लोज़र और सक्रिय शोषण के बीच की विंडो हफ़्तों से घटकर केवल कुछ दिनों की रह गई है, कभी-कभी कुछ घंटों की। यह सिक्योरिटी टीमों पर तुरंत पैच करने के लिए भारी दबाव डालता है।

मेट्रिकपूर्ववर्तमान
शोषण तक औसत समय2–4 सप्ताह1–3 दिन
शीर्ष इनिशियल एक्सेस वेक्टरचुराए गए क्रेडेंशियल्सवल्नरेबिलिटी शोषण
थर्ड-पार्टी सॉफ़्टवेयर की भागीदारीमध्यमप्राथमिक लक्ष्य

3. रूसी GRU हैकर्स Signal और WhatsApp अकाउंट्स हाइजैक कर रहे हैं

🚨 स्टेट-स्पॉन्सर्ड — डच सरकार की चेतावनी

डच सरकार ने एक चल रहे रूसी राज्य-प्रायोजित फ़िशिंग कैंपेन के बारे में एक औपचारिक चेतावनी जारी की है जो GRU (रूसी सैन्य ख़ुफ़िया) से जुड़ा है। यह कैंपेन सरकारी अधिकारियों, सैन्य कर्मियों, और पत्रकारों को निशाना बनाता है, उनके Signal और WhatsApp अकाउंट्स को हाइजैक करने का प्रयास करते हुए।

हमलावर टार्गेट्स को उनके मैसेजिंग अकाउंट्स को हमलावर-नियंत्रित डिवाइसेस से लिंक करने के लिए धोखा देने हेतु परिष्कृत सोशल इंजीनियरिंग का उपयोग करते हैं। एक बार कॉम्प्रोमाइज़ होने पर, एक्टर्स एन्क्रिप्टेड बातचीतों, कॉन्टैक्ट्स, और शेयर्ड मीडिया तक पूर्ण एक्सेस प्राप्त कर लेते हैं।

आवश्यक कार्रवाई: Signal और WhatsApp सेटिंग्स में लिंक्ड डिवाइसेस की समीक्षा करें। Signal पर रजिस्ट्रेशन लॉक सक्षम करें। हाई-वैल्यू कर्मियों को इस विशिष्ट ख़तरे के बारे में ब्रीफ़ करें।


4. Ericsson US डेटा ब्रीच

Ericsson की US सब्सिडियरी ने एक थर्ड-पार्टी सर्विस प्रोवाइडर के कॉम्प्रोमाइज़ के परिणामस्वरूप एक डेटा ब्रीच का ख़ुलासा किया है। एम्प्लॉई और कस्टमर डेटा चुराया गया, जिसमें पर्सनल आइडेंटिफ़ाएबल इंफ़ॉर्मेशन शामिल है।

यह इंसिडेंट सप्लाई चेन अटैक्स के निरंतर जोखिम को उजागर करता है — यहाँ तक कि जब आपकी अपनी सिक्योरिटी मज़बूत हो, वेंडर्स और सर्विस प्रोवाइडर्स कमज़ोर कड़ी बन सकते हैं।


5. ShinyHunters Salesforce Aura वल्नरेबिलिटी का शोषण कर रहा है

⚠️ सक्रिय शोषण — Salesforce Experience Cloud

कुख्यात ShinyHunters एक्सटॉर्शन गैंग सक्रिय रूप से Salesforce Experience Cloud (Aura फ़्रेमवर्क) में एक नए बग का शोषण करते हुए मिसकॉन्फ़िगर्ड इंस्टेंसेस से डेटा चुरा रहा है। एक्सपोज़्ड Salesforce Experience Cloud साइट्स वाले संगठन तत्काल जोखिम में हैं।

ShinyHunters का बड़े पैमाने पर डेटा ब्रीचेस का रिकॉर्ड है और आमतौर पर चुराए गए डेटा को लीक करने की धमकी देकर पीड़ितों को एक्सटॉर्ट करता है। Salesforce Aura वल्नरेबिलिटी अनुचित रूप से कॉन्फ़िगर किए जाने पर संवेदनशील रिकॉर्ड्स तक अनधिकृत एक्सेस की अनुमति देती है।

आवश्यक कार्रवाई: Salesforce Experience Cloud कॉन्फ़िगरेशंस का तुरंत ऑडिट करें। गेस्ट यूज़र परमिशंस की समीक्षा करें। अप्रत्याशित डेटा एक्सेस पैटर्न्स की जाँच करें।


6. मैलिशियस npm पैकेज OpenClaw की नक़ल करता है

एक मैलिशियस npm पैकेज जिसका नाम @openclaw-ai/openclawai है, एक वैध इंस्टॉलर के रूप में छिपा हुआ पाया गया है। यह पैकेज एक Remote Access Trojan (RAT) डिप्लॉय करता है और macOS सिस्टम्स से संवेदनशील डेटा चुराता है, जिसमें शामिल हैं:

पैकेज ने पहचान से पहले 178 डाउनलोड्स जमा किए। यह पैकेज मैनेजर्स में विश्वास का शोषण करने वाला एक क्लासिक सप्लाई चेन अटैक है।


7. उत्तर कोरियाई UNC4899 ने क्रिप्टो फ़र्म को भंग किया

Google का Mandiant एक क्रिप्टो फ़र्म ब्रीच का श्रेय UNC4899 (जिसे TraderTraitor भी कहा जाता है) को देता है, जो एक उत्तर कोरियाई थ्रेट ग्रुप है। हमलावरों ने एक ट्रोजनाइज़्ड AirDrop फ़ाइलके ज़रिए टार्गेट को कॉम्प्रोमाइज़ किया, फिर living-off-the-cloud तकनीकों का उपयोग करके क्लाउड इंफ्रास्ट्रक्चर में पिवट किया — सामान्य गतिविधि के साथ घुलने-मिलने के लिए वैध क्लाउड सर्विसेज़ का दुरुपयोग करते हुए।

यह उत्तर कोरियाई साइबर ऑपरेशंस में एक विकास का प्रतिनिधित्व करता है, जो क्लाउड-नेटिव अटैक तकनीकों में बढ़ती सूक्ष्मता को दर्शाता है।


8. ओनरशिप ट्रांसफ़र के बाद Chrome एक्सटेंशंस मैलिशियस बन जाते हैं

दो Chrome एक्सटेंशंस को उनकी ओनरशिप नए डेवलपर्स को ट्रांसफ़र किए जाने के बाद मैलिशियस बनते हुए पाया गया है। नए ओनर्स ने ऐसे अपडेट्स पुश किए जो कोड इंजेक्शन और डेटा चोरी को सक्षम बनाते हैं, जो उन यूज़र्स को प्रभावित करते हैं जिनके पास ऑटो-अपडेट सक्षम के साथ एक्सटेंशंस इंस्टॉल्ड थे।

आवश्यक कार्रवाई: अपने संगठन भर में ब्राउज़र एक्सटेंशंस का ऑडिट करें। एक्सटेंशन एलो-लिस्टिंग लागू करें। अप्रत्याशित एक्सटेंशन अपडेट्स की निगरानी करें।


9. Cisco Catalyst SD-WAN CVE-2026-20127 व्यापक अटैक के अधीन

🚨 क्रिटिकल CVE — सक्रिय मास शोषण

में एक क्रिटिकल वल्नरेबिलिटी Cisco Catalyst SD-WAN (CVE-2026-20127) अब कई IP एड्रेसेस से व्यापक शोषण देख रही है। प्रभावित Cisco SD-WAN इंफ्रास्ट्रक्चर चलाने वाले संगठनों को तुरंत पैच करना चाहिए या मिटिगेशंस लागू करने चाहिए।

आवश्यक कार्रवाई: Cisco की सिक्योरिटी एडवाइज़री पैचेस को तुरंत लागू करें। यदि पैचिंग संभव नहीं है, तो अनुशंसित वर्कअराउंड्स लागू करें और इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ की निगरानी करें।


10. ClickFix अटैक Windows Terminal के साथ विकसित होता है

ClickFix सोशल इंजीनियरिंग तकनीक विकसित हो गई है। हमलावर अब फ़ेक CAPTCHA पेजेस का उपयोग करते हैं जो पीड़ितों को पारंपरिक Run डायलॉग के बजाय Windows Terminal में मैलिशियस कमांड्स पेस्ट करने का निर्देश देते हैं। यह इवेज़न तकनीक कई सिक्योरिटी कंट्रोल्स को बायपास करती है जो Run डायलॉग की निगरानी करते हैं।

Windows Terminal की ओर यह बदलाव महत्वपूर्ण है क्योंकि यह एक अधिक शक्तिशाली एक्ज़ीक्यूशन एनवायरनमेंट प्रदान करता है और लीगेसी एंडपॉइंट डिटेक्शन टूल्स द्वारा मॉनिटर नहीं किया जा सकता।


11. अधिक हेडलाइंस

स्टोरीप्रभाव
FBI सर्विलांस सिस्टम ब्रीच की जाँच कर रहा हैFBI संवेदनशील सर्विलांस जानकारी रखने वाले एक सिस्टम पर संदिग्ध साइबर गतिविधि की जाँच कर रहा है
CISA ने iOS खामियों को KEV में जोड़ाCoruna एक्सप्लॉइट किट iOS 13–17.2.1 में 23 वल्नरेबिलिटीज़ को निशाना बनाती है; नेशन-स्टेट ग्रेड
US साइबर स्ट्रेटेजी अपडेटनई स्ट्रेटेजी एडवर्सरीज़, क्रिटिकल इंफ्रास्ट्रक्चर प्रोटेक्शन, और AI/पोस्ट-क्वांटम क्रिप्टोग्राफ़ी को लक्षित करती है

KENSAI आपकी सुरक्षा कैसे करता है

रीयल-टाइम CVE मॉनिटरिंग — CVE-2026-20127 और सभी क्रिटिकल वल्नरेबिलिटीज़ डिस्क्लोज़र के घंटों के भीतर ट्रैक की गईं

सप्लाई चेन एनालिसिस — फ़ेक OpenClaw npm इंस्टॉलर जैसे मैलिशियस पैकेजेस का पता लगाएँ

क्लाउड कॉन्फ़िगरेशन ऑडिटिंग — ShinyHunters से पहले Salesforce मिसकॉन्फ़िगरेशंस की पहचान करें

निरंतर अटैक सर्फ़ेस मैनेजमेंट — सभी वेक्टर्स में अपने एक्सपोज़र की निगरानी करें


अनुशंसित कार्रवाइयाँ

  1. तत्काल: Cisco SD-WAN CVE-2026-20127 को पैच करें। Group Policy के ज़रिए Quick Assist को प्रतिबंधित करें।
  2. आज: Salesforce Experience Cloud कॉन्फ़िगरेशंस का ऑडिट करें। Signal/WhatsApp में लिंक्ड डिवाइसेस की समीक्षा करें।
  3. इस सप्ताह: संगठन भर में ब्राउज़र एक्सटेंशंस का ऑडिट करें। मैलिशियस पैकेजेस के लिए npm डिपेंडेंसीज़ की समीक्षा करें।
  4. सतत: निरंतर वल्नरेबिलिटी प्रबंधन लागू करें। स्टाफ़ को Teams फ़िशिंग और ClickFix तकनीकों पर ब्रीफ़ करें।

KENSAI के साथ अपने संगठन की सुरक्षा करें

AI-संचालित वल्नरेबिलिटी स्कैनिंग और निरंतर सिक्योरिटी मॉनिटरिंग। आज ही अपना मुफ़्त स्कैन शुरू करें।

मुफ़्त स्कैन शुरू करें →

पर्याप्त रूप से सुरक्षित रहें। सतर्क रहें।

🗡️ KENSAI सुरक्षा टीम

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

संबंधित लेख

CISA: Langflow CVE-2026-33017 Actively Exploited, UK Sanctions Xinbi $19.9B Cryp Google ने 2026 का चौथा Chrome Zero-Day पैच किया, चीनी APT ने TrueConf Zero-Day क CISA: Langflow CVE-2026-33017 Explorado Ativamente, Reino Unido Sanciona Mercado