हमलावर FortiGate firewalls का शोषण करके हेल्थकेयर और सरकारी नेटवर्क्स से Active Directory क्रेडेंशियल्स चुराते हैं। KadNap मैलवेयर 14,000+ ASUS राउटर्स को एक स्टेल्थ प्रॉक्सी बॉटनेट में हाइजैक करता है। Microsoft March Patch Tuesday 2 ज़ीरो-डेज़ और 79 वल्नरेबिलिटीज़ को ठीक करता है। BlackSanta EDR किलर HR डिपार्टमेंट्स को निशाना बनाता है। HPE AOS-CX स्विचेस में क्रिटिकल ऑथेंटिकेशन बायपास को पैच करता है।
थ्रेट एक्टर्स दुरुपयोग कर रहे हैं FortiGate Next-Generation Firewall (NGFW) एप्लायंसेस को पीड़ित नेटवर्क्स में सेंध लगाने के लिए एंट्री पॉइंट्स के रूप में। कैंपेन हेल्थकेयर, सरकार, और मैनेज्ड सर्विस प्रोवाइडर एनवायरनमेंट्स को निशाना बनाता है, कॉन्फ़िगरेशन फ़ाइलों को एक्सट्रैक्ट करते हुए जिनमें शामिल हैं सर्विस अकाउंट क्रेडेंशियल्स और नेटवर्क टोपोलॉजी डेटा।
SentinelOne के अनुसार, हमलावर हाल ही में प्रकट की गई वल्नरेबिलिटीज़ का शोषण करते हैं — CVE-2025-59718, CVE-2025-59719, और CVE-2026-24858 — या FortiGate एप्लायंसेस को कॉम्प्रोमाइज़ करने के लिए कमज़ोर क्रेडेंशियल्स का। क्योंकि ये डिवाइसेस अक्सर रोल-बेस्ड पॉलिसी एनफ़ोर्समेंट के लिए Active Directory और LDAP से कनेक्ट होते हैं, एक कॉम्प्रोमाइज़्ड एप्लायंस हमलावरों को पूरे ऑथेंटिकेशन इंफ्रास्ट्रक्चर की चाबियाँ सौंप देता है।
एक दस्तावेज़ीकृत इंसिडेंट में, हमलावरों ने "support" नाम का एक रोग लोकल एडमिन अकाउंट बनाया, चार परमिसिव फ़ायरवॉल पॉलिसीज़ कॉन्फ़िगर कीं, और बाद में क्लियर-टेक्स्ट LDAP सर्विस अकाउंट क्रेडेंशियल्स एक्सट्रैक्ट करने के लिए कॉन्फ़िगरेशन फ़ाइल को डिक्रिप्ट किया। फिर उन्होंने पता लगाए जाने से पहले रोग वर्कस्टेशंस को Active Directory में एनरोल किया।
आवश्यक कार्रवाई: FortiGate एप्लायंसेस को तुरंत नवीनतम फ़र्मवेयर पर पैच करें। FortiGate से जुड़े सभी सर्विस अकाउंट क्रेडेंशियल्स को रोटेट करें। सभी एडमिनिस्ट्रेटिव इंटरफ़ेसेस पर MFA सक्षम करें। अनधिकृत अकाउंट क्रिएशन और फ़ायरवॉल पॉलिसी परिवर्तनों की निगरानी करें।
एक नया मैलवेयर जिसे कहा जाता है KadNap ने 14,000 से अधिक एज नेटवर्किंग डिवाइसेस को संक्रमित किया है — मुख्य रूप से ASUS राउटर्स — एक स्टेल्थ प्रॉक्सी बॉटनेट को पावर देने के लिए। 60% से अधिक पीड़ित संयुक्त राज्य अमेरिका में स्थित हैं।
Lumen के Black Lotus Labs द्वारा खोजा गया, KadNap इसके एक कस्टम वर्ज़न का उपयोग करता है Kademlia Distributed Hash Table (DHT) प्रोटोकॉल का, अपने कमांड-एंड-कंट्रोल इंफ्रास्ट्रक्चर को एक पीयर-टू-पीयर नेटवर्क के भीतर छिपाने के लिए, जिससे यह टेकडाउन प्रयासों के प्रति अत्यधिक लचीला बन जाता है।
कॉम्प्रोमाइज़्ड डिवाइसेस को एक प्रॉक्सी सर्विस में डाला जाता है जिसे कहा जाता है Doppelgänger (Faceless प्रॉक्सी नेटवर्क का एक रीब्रांड), जो 50+ देशों में "100% अनाम" रेज़िडेंशियल प्रॉक्सीज़ बेचता है। मैलवेयर ARM और MIPS दोनों प्रोसेसर्स को निशाना बनाता है, cron jobs के ज़रिए पर्सिस्टेंस स्थापित करता है, और उपचार को रोकने के लिए पोर्ट 22 पर SSH एक्सेस को सक्रिय रूप से बंद करता है।
| विवरण | जानकारी |
|---|---|
| संक्रमित डिवाइसेस | 14,000+ |
| प्राथमिक लक्ष्य | ASUS routers |
| US पीड़ित | 60%+ |
| C2 प्रोटोकॉल | Custom Kademlia DHT (P2P) |
| प्रॉक्सी सर्विस | Doppelgänger (Faceless का रीब्रांड) |
| इससे सक्रिय | अगस्त 2025 |
आवश्यक कार्रवाई: ASUS राउटर फ़र्मवेयर को तुरंत अपडेट करें। अनधिकृत cron jobs और अज्ञात प्रोसेसेस की जाँच करें। यदि कॉम्प्रोमाइज़्ड हो, तो डिवाइस को फ़ैक्टरी-रीसेट करें। ज्ञात C2 IP को ब्लॉक करें 212.104.141.140।
Microsoft का मार्च 2026 Patch Tuesday संबोधित करता है 79 सिक्योरिटी खामियाँ, जिसमें शामिल हैं 2 सार्वजनिक रूप से प्रकट की गई ज़ीरो-डे वल्नरेबिलिटीज़ और 3 क्रिटिकल-रेटेड मुद्दे। दो क्रिटिकल रिमोट कोड एक्ज़ीक्यूशन बग्स Microsoft Office को प्रभावित करते हैं और प्रीव्यू पेन के ज़रिए ट्रिगर किए जा सकते हैं।
इस महीने के पैच साइकल की मुख्य विशेषताएँ:
Copilot-संबंधित वल्नरेबिलिटी (CVE-2026-26144) विशेष रूप से उल्लेखनीय है — यह एक नए अटैक वेक्टर का प्रतिनिधित्व करती है जहाँ AI असिस्टेंट्स को डेटा एक्सफ़िल्ट्रेट करने के लिए हथियार बनाया जा सकता है बिना यूज़र इंटरैक्शन के। यह उस AI-सक्षम अटैक सर्फ़ेस का पूर्वाभास है जिसका संगठन अब सामना कर रहे हैं।
आवश्यक कार्रवाई: सभी मार्च 2026 पैचेस तुरंत डिप्लॉय करें। Preview Pane शोषण के कारण Office अपडेट्स को प्राथमिकता दें। Copilot Agent परमिशंस की समीक्षा करें और नेटवर्क एग्रेस क्षमताओं को प्रतिबंधित करें।
एक साल से अधिक समय से चल रहा एक परिष्कृत कैंपेन एक नया EDR किलर डब्ड BlackSanta को ह्यूमन रिसोर्सेज़ डिपार्टमेंट्स तक स्पीयर-फ़िशिंग ईमेल्स के ज़रिए डिलीवर करता है जिनमें रिज्यूमे के रूप में छिपी हुई मैलिशियस ISO फ़ाइलें होती हैं।
अटैक चेन अत्यधिक इवेज़िव है: ISO फ़ाइलों में एक PDF के रूप में छिपा हुआ Windows शॉर्टकट, एक PowerShell स्क्रिप्ट, और एक इमेज होती है जो इसके ज़रिए मैलिशियस कोड छिपाती है steganography। एक्सट्रैक्टेड कोड उपयोग करता है DLL sideloading एक वैध SumatraPDF एक्ज़ीक्यूटेबल के ज़रिए, व्यापक सैंडबॉक्स और VM डिटेक्शन करता है, फिर BlackSanta डिप्लॉय करता है।
BlackSanta व्यवस्थित रूप से एंडपॉइंट डिटेक्शन को इनके ज़रिए अक्षम करता है:
.dls और .sys फ़ाइलों के लिएआवश्यक कार्रवाई: रिज्यूमे-थीम्ड फ़िशिंग अटैक्स के बारे में HR टीमों को अलर्ट करें। ईमेल गेटवे पर ISO फ़ाइल अटैचमेंट्स को ब्लॉक करें। अनधिकृत Defender एक्सक्लूज़न परिवर्तनों की निगरानी करें। एप्लिकेशन एलो-लिस्टिंग लागू करें।
HPE ने पैच किया CVE-2026-23813, जो इसमें एक क्रिटिकल ऑथेंटिकेशन बायपास है Aruba Networking AOS-CX ऑपरेटिंग सिस्टम में जो अनऑथेंटिकेटेड रिमोट अटैकर्स को अनुमति देती है एडमिनिस्ट्रेटर पासवर्ड्स रीसेट करने CX-सीरीज़ कैंपस और डेटा सेंटर स्विचेस पर।
वल्नरेबिलिटी वेब-आधारित मैनेजमेंट इंटरफ़ेस में मौजूद है और इसे शोषित करने के लिए केवल लो-कॉम्प्लेक्सिटी अटैक्स की आवश्यकता होती है। एक्सपोज़्ड मैनेजमेंट इंटरफ़ेसेस के साथ HPE AOS-CX स्विचेस चलाने वाला कोई भी संगठन तत्काल जोखिम में है।
यदि पैचिंग में देरी हो तो मिटिगेशंस:
रूस का APT28 (Fancy Bear / GRU Unit 26165) यूक्रेन के विरुद्ध अपना साइबर जासूसी कैंपेन जारी रखता है, दो इम्प्लांट्स डिप्लॉय करते हुए — BEARDSHELL और COVENANT — अप्रैल 2024 से यूक्रेनी सैन्य कर्मियों की दीर्घकालिक निगरानी के लिए।
ESET रिपोर्ट करता है कि आर्सेनल में यह भी शामिल है SLIMAGENT, जो कीलॉगिंग, स्क्रीनशॉट कैप्चर, और क्लिपबोर्ड डेटा संग्रह करने में सक्षम है। कैंपेन रूस-यूक्रेन संघर्ष के चल रहे साइबर आयाम और सैन्य संचार को निरंतर निशाना बनाने को रेखांकित करता है।
एक नई तकनीक जिसे कहा जाता है "Zombie ZIP" हमलावरों को विशेष रूप से क्राफ़्टेड कंप्रेस्ड फ़ाइलों में मैलिशियस पेलोड्स छिपाने की अनुमति देती है जो एंटीवायरस और EDR डिटेक्शन को बायपास करती हैं। यह तकनीक इस बात में अंतर का शोषण करती है कि सिक्योरिटी टूल्स और वैध आर्काइव सॉफ़्टवेयर ZIP फ़ाइलों को कैसे पार्स करते हैं, ब्लाइंड स्पॉट्स बनाते हुए जिनसे मैलवेयर फिसल सकता है।
आवश्यक कार्रवाई: सुनिश्चित करें कि सिक्योरिटी टूल्स नेस्टेड और मैलफ़ॉर्म्ड आर्काइव फ़ॉर्मैट्स का निरीक्षण कर सकें। एंड यूज़र्स तक डिलीवरी से पहले सभी कंप्रेस्ड फ़ाइल अटैचमेंट्स को सैंडबॉक्स करने पर विचार करें।
CISA ने हाल ही में पैच की गई एक Ivanti Endpoint Manager (EPM) वल्नरेबिलिटी को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा है, यह पुष्टि करने के बाद कि वाइल्ड में सक्रिय शोषण। Ivanti EPM चलाने वाले संगठनों को तुरंत पैचिंग को प्राथमिकता देनी चाहिए।
Ivanti वल्नरेबिलिटीज़ के तेज़ी से हथियार बनाए जाने का पैटर्न जारी है — यह क्रिटिकल Ivanti खामियों की एक लंबी श्रृंखला में नवीनतम है जो दिनों में डिस्क्लोज़र से शोषण तक चली जाती हैं।
एक नया Android बैंकिंग ट्रोजन जिसे कहा जाता है BeatBanker को फ़ेक Google Play Store वेबसाइट्स के ज़रिए वितरित किया जा रहा है, जो एक Starlink application के रूप में छिपा हुआ है। एक बार इंस्टॉल होने पर, मैलवेयर बैंकिंग क्रेडेंशियल्स और वित्तीय ट्रांज़ैक्शंस को इंटरसेप्ट करने के लिए डिवाइसेस को हाइजैक करता है।
आवश्यक कार्रवाई: केवल आधिकारिक Google Play Store से ऐप्स इंस्टॉल करें। Google Play Protect सक्षम करें। फ़ेक ऐप स्टोर्स के बारे में यूज़र्स को शिक्षित करें।
एक सकारात्मक बात यह है कि Microsoft रोल आउट कर रहा है Microsoft Entra के लिए पासकी सपोर्ट Windows डिवाइसेस पर, Windows Hello के ज़रिए फ़िशिंग-प्रतिरोधी पासवर्डलेस ऑथेंटिकेशन को सक्षम बनाते हुए। यह पासवर्ड-आधारित अटैक्स को समाप्त करने की दिशा में एक महत्वपूर्ण क़दम है — संगठनों को Entra पासकी डिप्लॉयमेंट की योजना बनाना शुरू करना चाहिए।
| स्टोरी | प्रभाव |
|---|---|
| उत्तर कोरियाई UNC4899 ने क्रिप्टो फ़र्म को भंग किया | ट्रोजनाइज़्ड AirDrop फ़ाइल + living-off-the-cloud तकनीकें लाखों की क्रिप्टोकरेंसी चुराती हैं |
| Windows 10 KB5078885 ESU रिलीज़ | Windows 10 के लिए एक्सटेंडेड सिक्योरिटी अपडेट मार्च Patch Tuesday वल्नरेबिलिटीज़ को संबोधित करता है जिसमें 2 ज़ीरो-डेज़ शामिल हैं |
| मैलिशियस npm पैकेज OpenClaw की नक़ल करता है | पैकेज RAT डिप्लॉय करता है और macOS क्रेडेंशियल्स, SSH कीज़, क्रिप्टो वॉलेट्स, और iMessage हिस्ट्री चुराता है |
✅ एज डिवाइस मॉनिटरिंग — हमलावरों के गहराई से पिवट करने से पहले कॉम्प्रोमाइज़्ड FortiGate, ASUS, और HPE डिवाइसेस का पता लगाएँ
✅ पैच इंटेलिजेंस — डिस्क्लोज़र के घंटों के भीतर Microsoft, Ivanti, और नेटवर्क इंफ्रास्ट्रक्चर के लिए प्राथमिकता वाली CVE ट्रैकिंग
✅ EDR इंटेग्रिटी चेक्स — एंडपॉइंट सिक्योरिटी कॉन्फ़िगरेशंस के साथ BlackSanta-स्टाइल छेड़छाड़ की पहचान करें
✅ AI सिक्योरिटी पॉस्चर — CVE-2026-26144 जैसे डेटा एक्सफ़िल्ट्रेशन वेक्टर्स को रोकने के लिए Copilot और AI एजेंट परमिशंस की निगरानी करें
AI-संचालित वल्नरेबिलिटी स्कैनिंग और निरंतर सिक्योरिटी मॉनिटरिंग। आज ही अपना मुफ़्त स्कैन शुरू करें।
मुफ़्त स्कैन शुरू करें →सुरक्षित रहें। सतर्क रहें।
🗡️ KENSAI सुरक्षा टीम
🛡️ क्या आपकी वेबसाइट सुरक्षित है?
हमलावरों से पहले भेद्यताएँ खोजें।
अपनी वेबसाइट निःशुल्क स्कैन करें →