剣 KENSAI
← ब्लॉग पर वापस
सुरक्षा ब्रीफ़िंग 9 मिनट पढ़ें 11 मार्च 2026

FortiGate क्रेडेंशियल चोरी, KadNap बॉटनेट ने 14K राउटर्स को प्रभावित किया, Microsoft ने 2 ज़ीरो-डेज़ पैच किए

हमलावर FortiGate firewalls का शोषण करके हेल्थकेयर और सरकारी नेटवर्क्स से Active Directory क्रेडेंशियल्स चुराते हैं। KadNap मैलवेयर 14,000+ ASUS राउटर्स को एक स्टेल्थ प्रॉक्सी बॉटनेट में हाइजैक करता है। Microsoft March Patch Tuesday 2 ज़ीरो-डेज़ और 79 वल्नरेबिलिटीज़ को ठीक करता है। BlackSanta EDR किलर HR डिपार्टमेंट्स को निशाना बनाता है। HPE AOS-CX स्विचेस में क्रिटिकल ऑथेंटिकेशन बायपास को पैच करता है।


1. AD क्रेडेंशियल्स चुराने के लिए FortiGate फ़ायरवॉल्स का शोषण

🚨 क्रिटिकल — हेल्थकेयर और सरकार को निशाना बनाने वाला सक्रिय कैंपेन

थ्रेट एक्टर्स दुरुपयोग कर रहे हैं FortiGate Next-Generation Firewall (NGFW) एप्लायंसेस को पीड़ित नेटवर्क्स में सेंध लगाने के लिए एंट्री पॉइंट्स के रूप में। कैंपेन हेल्थकेयर, सरकार, और मैनेज्ड सर्विस प्रोवाइडर एनवायरनमेंट्स को निशाना बनाता है, कॉन्फ़िगरेशन फ़ाइलों को एक्सट्रैक्ट करते हुए जिनमें शामिल हैं सर्विस अकाउंट क्रेडेंशियल्स और नेटवर्क टोपोलॉजी डेटा।

SentinelOne के अनुसार, हमलावर हाल ही में प्रकट की गई वल्नरेबिलिटीज़ का शोषण करते हैं — CVE-2025-59718, CVE-2025-59719, और CVE-2026-24858 — या FortiGate एप्लायंसेस को कॉम्प्रोमाइज़ करने के लिए कमज़ोर क्रेडेंशियल्स का। क्योंकि ये डिवाइसेस अक्सर रोल-बेस्ड पॉलिसी एनफ़ोर्समेंट के लिए Active Directory और LDAP से कनेक्ट होते हैं, एक कॉम्प्रोमाइज़्ड एप्लायंस हमलावरों को पूरे ऑथेंटिकेशन इंफ्रास्ट्रक्चर की चाबियाँ सौंप देता है।

एक दस्तावेज़ीकृत इंसिडेंट में, हमलावरों ने "support" नाम का एक रोग लोकल एडमिन अकाउंट बनाया, चार परमिसिव फ़ायरवॉल पॉलिसीज़ कॉन्फ़िगर कीं, और बाद में क्लियर-टेक्स्ट LDAP सर्विस अकाउंट क्रेडेंशियल्स एक्सट्रैक्ट करने के लिए कॉन्फ़िगरेशन फ़ाइल को डिक्रिप्ट किया। फिर उन्होंने पता लगाए जाने से पहले रोग वर्कस्टेशंस को Active Directory में एनरोल किया।

आवश्यक कार्रवाई: FortiGate एप्लायंसेस को तुरंत नवीनतम फ़र्मवेयर पर पैच करें। FortiGate से जुड़े सभी सर्विस अकाउंट क्रेडेंशियल्स को रोटेट करें। सभी एडमिनिस्ट्रेटिव इंटरफ़ेसेस पर MFA सक्षम करें। अनधिकृत अकाउंट क्रिएशन और फ़ायरवॉल पॉलिसी परिवर्तनों की निगरानी करें।


2. KadNap बॉटनेट ने 14,000+ ASUS राउटर्स को हाइजैक किया

🚨 क्रिटिकल — 14,000+ डिवाइसेस कॉम्प्रोमाइज़्ड, 60% US में

एक नया मैलवेयर जिसे कहा जाता है KadNap ने 14,000 से अधिक एज नेटवर्किंग डिवाइसेस को संक्रमित किया है — मुख्य रूप से ASUS राउटर्स — एक स्टेल्थ प्रॉक्सी बॉटनेट को पावर देने के लिए। 60% से अधिक पीड़ित संयुक्त राज्य अमेरिका में स्थित हैं।

Lumen के Black Lotus Labs द्वारा खोजा गया, KadNap इसके एक कस्टम वर्ज़न का उपयोग करता है Kademlia Distributed Hash Table (DHT) प्रोटोकॉल का, अपने कमांड-एंड-कंट्रोल इंफ्रास्ट्रक्चर को एक पीयर-टू-पीयर नेटवर्क के भीतर छिपाने के लिए, जिससे यह टेकडाउन प्रयासों के प्रति अत्यधिक लचीला बन जाता है।

कॉम्प्रोमाइज़्ड डिवाइसेस को एक प्रॉक्सी सर्विस में डाला जाता है जिसे कहा जाता है Doppelgänger (Faceless प्रॉक्सी नेटवर्क का एक रीब्रांड), जो 50+ देशों में "100% अनाम" रेज़िडेंशियल प्रॉक्सीज़ बेचता है। मैलवेयर ARM और MIPS दोनों प्रोसेसर्स को निशाना बनाता है, cron jobs के ज़रिए पर्सिस्टेंस स्थापित करता है, और उपचार को रोकने के लिए पोर्ट 22 पर SSH एक्सेस को सक्रिय रूप से बंद करता है।

विवरणजानकारी
संक्रमित डिवाइसेस14,000+
प्राथमिक लक्ष्यASUS routers
US पीड़ित60%+
C2 प्रोटोकॉलCustom Kademlia DHT (P2P)
प्रॉक्सी सर्विसDoppelgänger (Faceless का रीब्रांड)
इससे सक्रियअगस्त 2025

आवश्यक कार्रवाई: ASUS राउटर फ़र्मवेयर को तुरंत अपडेट करें। अनधिकृत cron jobs और अज्ञात प्रोसेसेस की जाँच करें। यदि कॉम्प्रोमाइज़्ड हो, तो डिवाइस को फ़ैक्टरी-रीसेट करें। ज्ञात C2 IP को ब्लॉक करें 212.104.141.140


3. Microsoft मार्च 2026 Patch Tuesday: 2 ज़ीरो-डेज़, 79 खामियाँ

⚠️ अभी पैच करें — 2 सार्वजनिक रूप से प्रकट किए गए ज़ीरो-डेज़

Microsoft का मार्च 2026 Patch Tuesday संबोधित करता है 79 सिक्योरिटी खामियाँ, जिसमें शामिल हैं 2 सार्वजनिक रूप से प्रकट की गई ज़ीरो-डे वल्नरेबिलिटीज़ और 3 क्रिटिकल-रेटेड मुद्दे। दो क्रिटिकल रिमोट कोड एक्ज़ीक्यूशन बग्स Microsoft Office को प्रभावित करते हैं और प्रीव्यू पेन के ज़रिए ट्रिगर किए जा सकते हैं।

इस महीने के पैच साइकल की मुख्य विशेषताएँ:

Copilot-संबंधित वल्नरेबिलिटी (CVE-2026-26144) विशेष रूप से उल्लेखनीय है — यह एक नए अटैक वेक्टर का प्रतिनिधित्व करती है जहाँ AI असिस्टेंट्स को डेटा एक्सफ़िल्ट्रेट करने के लिए हथियार बनाया जा सकता है बिना यूज़र इंटरैक्शन के। यह उस AI-सक्षम अटैक सर्फ़ेस का पूर्वाभास है जिसका संगठन अब सामना कर रहे हैं।

आवश्यक कार्रवाई: सभी मार्च 2026 पैचेस तुरंत डिप्लॉय करें। Preview Pane शोषण के कारण Office अपडेट्स को प्राथमिकता दें। Copilot Agent परमिशंस की समीक्षा करें और नेटवर्क एग्रेस क्षमताओं को प्रतिबंधित करें।


4. BlackSanta EDR किलर HR डिपार्टमेंट्स को निशाना बनाता है

⚠️ सक्रिय कैंपेन — रूसी-भाषी थ्रेट एक्टर

एक साल से अधिक समय से चल रहा एक परिष्कृत कैंपेन एक नया EDR किलर डब्ड BlackSanta को ह्यूमन रिसोर्सेज़ डिपार्टमेंट्स तक स्पीयर-फ़िशिंग ईमेल्स के ज़रिए डिलीवर करता है जिनमें रिज्यूमे के रूप में छिपी हुई मैलिशियस ISO फ़ाइलें होती हैं।

अटैक चेन अत्यधिक इवेज़िव है: ISO फ़ाइलों में एक PDF के रूप में छिपा हुआ Windows शॉर्टकट, एक PowerShell स्क्रिप्ट, और एक इमेज होती है जो इसके ज़रिए मैलिशियस कोड छिपाती है steganography। एक्सट्रैक्टेड कोड उपयोग करता है DLL sideloading एक वैध SumatraPDF एक्ज़ीक्यूटेबल के ज़रिए, व्यापक सैंडबॉक्स और VM डिटेक्शन करता है, फिर BlackSanta डिप्लॉय करता है।

BlackSanta व्यवस्थित रूप से एंडपॉइंट डिटेक्शन को इनके ज़रिए अक्षम करता है:

आवश्यक कार्रवाई: रिज्यूमे-थीम्ड फ़िशिंग अटैक्स के बारे में HR टीमों को अलर्ट करें। ईमेल गेटवे पर ISO फ़ाइल अटैचमेंट्स को ब्लॉक करें। अनधिकृत Defender एक्सक्लूज़न परिवर्तनों की निगरानी करें। एप्लिकेशन एलो-लिस्टिंग लागू करें।


5. HPE क्रिटिकल AOS-CX ऑथेंटिकेशन बायपास

🚨 क्रिटिकल — बिना ऑथेंटिकेशन के एडमिन पासवर्ड रीसेट

HPE ने पैच किया CVE-2026-23813, जो इसमें एक क्रिटिकल ऑथेंटिकेशन बायपास है Aruba Networking AOS-CX ऑपरेटिंग सिस्टम में जो अनऑथेंटिकेटेड रिमोट अटैकर्स को अनुमति देती है एडमिनिस्ट्रेटर पासवर्ड्स रीसेट करने CX-सीरीज़ कैंपस और डेटा सेंटर स्विचेस पर।

वल्नरेबिलिटी वेब-आधारित मैनेजमेंट इंटरफ़ेस में मौजूद है और इसे शोषित करने के लिए केवल लो-कॉम्प्लेक्सिटी अटैक्स की आवश्यकता होती है। एक्सपोज़्ड मैनेजमेंट इंटरफ़ेसेस के साथ HPE AOS-CX स्विचेस चलाने वाला कोई भी संगठन तत्काल जोखिम में है।

यदि पैचिंग में देरी हो तो मिटिगेशंस:


6. APT28 यूक्रेनी सेना के विरुद्ध BEARDSHELL और COVENANT डिप्लॉय करता है

रूस का APT28 (Fancy Bear / GRU Unit 26165) यूक्रेन के विरुद्ध अपना साइबर जासूसी कैंपेन जारी रखता है, दो इम्प्लांट्स डिप्लॉय करते हुए — BEARDSHELL और COVENANT — अप्रैल 2024 से यूक्रेनी सैन्य कर्मियों की दीर्घकालिक निगरानी के लिए।

ESET रिपोर्ट करता है कि आर्सेनल में यह भी शामिल है SLIMAGENT, जो कीलॉगिंग, स्क्रीनशॉट कैप्चर, और क्लिपबोर्ड डेटा संग्रह करने में सक्षम है। कैंपेन रूस-यूक्रेन संघर्ष के चल रहे साइबर आयाम और सैन्य संचार को निरंतर निशाना बनाने को रेखांकित करता है।


7. Zombie ZIP तकनीक सिक्योरिटी टूल्स से बचती है

एक नई तकनीक जिसे कहा जाता है "Zombie ZIP" हमलावरों को विशेष रूप से क्राफ़्टेड कंप्रेस्ड फ़ाइलों में मैलिशियस पेलोड्स छिपाने की अनुमति देती है जो एंटीवायरस और EDR डिटेक्शन को बायपास करती हैं। यह तकनीक इस बात में अंतर का शोषण करती है कि सिक्योरिटी टूल्स और वैध आर्काइव सॉफ़्टवेयर ZIP फ़ाइलों को कैसे पार्स करते हैं, ब्लाइंड स्पॉट्स बनाते हुए जिनसे मैलवेयर फिसल सकता है।

आवश्यक कार्रवाई: सुनिश्चित करें कि सिक्योरिटी टूल्स नेस्टेड और मैलफ़ॉर्म्ड आर्काइव फ़ॉर्मैट्स का निरीक्षण कर सकें। एंड यूज़र्स तक डिलीवरी से पहले सभी कंप्रेस्ड फ़ाइल अटैचमेंट्स को सैंडबॉक्स करने पर विचार करें।


8. CISA: Ivanti EPM खामी सक्रिय शोषण के अधीन

CISA ने हाल ही में पैच की गई एक Ivanti Endpoint Manager (EPM) वल्नरेबिलिटी को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा है, यह पुष्टि करने के बाद कि वाइल्ड में सक्रिय शोषण। Ivanti EPM चलाने वाले संगठनों को तुरंत पैचिंग को प्राथमिकता देनी चाहिए।

Ivanti वल्नरेबिलिटीज़ के तेज़ी से हथियार बनाए जाने का पैटर्न जारी है — यह क्रिटिकल Ivanti खामियों की एक लंबी श्रृंखला में नवीनतम है जो दिनों में डिस्क्लोज़र से शोषण तक चली जाती हैं।


9. BeatBanker Android मैलवेयर Starlink ऐप के रूप में छिपता है

एक नया Android बैंकिंग ट्रोजन जिसे कहा जाता है BeatBanker को फ़ेक Google Play Store वेबसाइट्स के ज़रिए वितरित किया जा रहा है, जो एक Starlink application के रूप में छिपा हुआ है। एक बार इंस्टॉल होने पर, मैलवेयर बैंकिंग क्रेडेंशियल्स और वित्तीय ट्रांज़ैक्शंस को इंटरसेप्ट करने के लिए डिवाइसेस को हाइजैक करता है।

आवश्यक कार्रवाई: केवल आधिकारिक Google Play Store से ऐप्स इंस्टॉल करें। Google Play Protect सक्षम करें। फ़ेक ऐप स्टोर्स के बारे में यूज़र्स को शिक्षित करें।


10. Windows के लिए Microsoft Entra पासकी सपोर्ट

एक सकारात्मक बात यह है कि Microsoft रोल आउट कर रहा है Microsoft Entra के लिए पासकी सपोर्ट Windows डिवाइसेस पर, Windows Hello के ज़रिए फ़िशिंग-प्रतिरोधी पासवर्डलेस ऑथेंटिकेशन को सक्षम बनाते हुए। यह पासवर्ड-आधारित अटैक्स को समाप्त करने की दिशा में एक महत्वपूर्ण क़दम है — संगठनों को Entra पासकी डिप्लॉयमेंट की योजना बनाना शुरू करना चाहिए।


अधिक हेडलाइंस

स्टोरीप्रभाव
उत्तर कोरियाई UNC4899 ने क्रिप्टो फ़र्म को भंग कियाट्रोजनाइज़्ड AirDrop फ़ाइल + living-off-the-cloud तकनीकें लाखों की क्रिप्टोकरेंसी चुराती हैं
Windows 10 KB5078885 ESU रिलीज़Windows 10 के लिए एक्सटेंडेड सिक्योरिटी अपडेट मार्च Patch Tuesday वल्नरेबिलिटीज़ को संबोधित करता है जिसमें 2 ज़ीरो-डेज़ शामिल हैं
मैलिशियस npm पैकेज OpenClaw की नक़ल करता हैपैकेज RAT डिप्लॉय करता है और macOS क्रेडेंशियल्स, SSH कीज़, क्रिप्टो वॉलेट्स, और iMessage हिस्ट्री चुराता है

KENSAI आपकी सुरक्षा कैसे करता है

एज डिवाइस मॉनिटरिंग — हमलावरों के गहराई से पिवट करने से पहले कॉम्प्रोमाइज़्ड FortiGate, ASUS, और HPE डिवाइसेस का पता लगाएँ

पैच इंटेलिजेंस — डिस्क्लोज़र के घंटों के भीतर Microsoft, Ivanti, और नेटवर्क इंफ्रास्ट्रक्चर के लिए प्राथमिकता वाली CVE ट्रैकिंग

EDR इंटेग्रिटी चेक्स — एंडपॉइंट सिक्योरिटी कॉन्फ़िगरेशंस के साथ BlackSanta-स्टाइल छेड़छाड़ की पहचान करें

AI सिक्योरिटी पॉस्चर — CVE-2026-26144 जैसे डेटा एक्सफ़िल्ट्रेशन वेक्टर्स को रोकने के लिए Copilot और AI एजेंट परमिशंस की निगरानी करें


अनुशंसित कार्रवाइयाँ

  1. तत्काल: FortiGate को नवीनतम फ़र्मवेयर पर पैच करें। Microsoft मार्च 2026 पैचेस डिप्लॉय करें। HPE AOS-CX स्विचेस अपडेट करें।
  2. आज: KadNap इंडिकेटर्स के लिए ASUS राउटर्स की जाँच करें। सभी FortiGate-कनेक्टेड सर्विस अकाउंट क्रेडेंशियल्स को रोटेट करें। Copilot Agent नेटवर्क एग्रेस सेटिंग्स की समीक्षा करें।
  3. इस सप्ताह: ईमेल गेटवेज़ पर ISO अटैचमेंट्स को ब्लॉक करें। Ivanti EPM डिप्लॉयमेंट्स का ऑडिट करें। Entra पासकी रोलआउट की योजना बनाएँ।
  4. सतत: EDR छेड़छाड़ पैटर्न्स की निगरानी करें। HR टीमों को रिज्यूमे-थीम्ड फ़िशिंग पर ब्रीफ़ करें। नेटवर्क एप्लायंस मैनेजमेंट के लिए ज़ीरो-ट्रस्ट लागू करें।

KENSAI के साथ अपने संगठन की सुरक्षा करें

AI-संचालित वल्नरेबिलिटी स्कैनिंग और निरंतर सिक्योरिटी मॉनिटरिंग। आज ही अपना मुफ़्त स्कैन शुरू करें।

मुफ़्त स्कैन शुरू करें →

सुरक्षित रहें। सतर्क रहें।

🗡️ KENSAI सुरक्षा टीम

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

संबंधित लेख

SentinelOne cartographie une chaîne d'intrusion en 8 phases, le SANS signale l'I Microsoft Notfall-RRAS-Hotpatch EU-Kommission: AWS-Breach legt 350 GB offen, TP-Link-Router-Schwachstellen, BIND