剣 KENSAI
सुरक्षा ब्रीफ़िंग 30 मार्च 2026 · 6 मिनट पढ़ें

FortiClient EMS पर एक्टिव अटैक, EU कमीशन को 350GB ब्रीच का सामना, Russian CTRL टूलकिट एक्सपोज़्ड, China APT क्लस्टर्स ने साउथईस्ट एशिया को निशाना बनाया

क्रिटिकल Fortinet FortiClient EMS SQL इंजेक्शन (CVE-2026-21643) को वाइल्ड में एक्टिवली एक्सप्लॉइट किया जा रहा है। ShinyHunters ने European Commission के AWS एनवायरनमेंट से 350GB डेटा चोरी का दावा किया है। Censys ने एक पहले अज्ञात Russian .NET रिमोट एक्सेस टूलकिट का पता लगाया है जो RDP सेशन्स को हाईजैक करता है। तीन China-अलाइंड थ्रेट क्लस्टर्स एक साथ एक साउथईस्ट एशियन गवर्नमेंट को निशाना बनाते हैं।


🔴 FortiClient EMS CVE-2026-21643 — एक्टिव एक्सप्लॉइटेशन कन्फ़र्म्ड

⚠️ क्रिटिकल — तुरंत पैच करें

CVE-2026-21643 Fortinet FortiClient EMS v7.4.4 में एक क्रिटिकल SQL इंजेक्शन वल्नरेबिलिटी है जो अनऑथेंटिकेटेड रिमोट कोड एक्ज़िक्यूशन की अनुमति देती है। 26 मार्च 2026 से एक्टिव एक्सप्लॉइटेशन देखा गया है।

थ्रेट इंटेलिजेंस फ़र्म Defused ने कन्फ़र्म किया कि अटैकर्स CVE-2026-21643 को कम से कम चार दिनों से एक्सप्लॉइट कर रहे हैं, भले ही CISA और अन्य KEV लिस्ट्स ने अभी तक इसे वाइल्ड में एक्सप्लॉइटेड के रूप में फ़्लैग नहीं किया है। यह फ़्लॉ FortiClient EMS के वेब GUI में है, जहाँ अटैकर्स HTTP रिक्वेस्ट्स में Site हेडर के ज़रिए SQL स्टेटमेंट्स स्मगल कर सकते हैं।

मुख्य विवरण

Fortinet वल्नरेबिलिटीज़ रैनसमवेयर गैंग्स और स्टेट-स्पॉन्सर्ड एस्पियोनाज़ ग्रुप्स के लिए हमेशा से पसंदीदा रही हैं। CISA ने अब तक 24 Fortinet वल्नरेबिलिटीज़ को एक्टिवली एक्सप्लॉइटेड के रूप में फ़्लैग किया है, जिनमें से 13 सीधे रैनसमवेयर कैंपेन्स से जुड़ी हैं। अगर आप FortiClient EMS चला रहे हैं, तो यह एक ड्रॉप-एवरीथिंग-एंड-पैच सिचुएशन है।


🏛️ European Commission ने बड़े डेटा ब्रीच की पुष्टि की — ShinyHunters ने 350GB चोरी का दावा किया

🟠 हाई — गवर्नमेंट डेटा एक्सफ़िल्ट्रेशन

EU की एग्ज़िक्यूटिव बॉडी ने कन्फ़र्म किया कि ShinyHunters द्वारा एक AWS अकाउंट कॉम्प्रोमाइज़ करने के बाद उसके Europa.eu प्लेटफ़ॉर्म से डेटा चुराया गया।

European Commission ने शुक्रवार को कन्फ़र्म किया कि उसका Europa.eu वेब प्लेटफ़ॉर्म हैक किया गया, जिसकी ज़िम्मेदारी ShinyHunters एक्सटॉर्शन गैंग ने ली। ग्रुप का कहना है कि उन्होंने एक्सेस रिवोक होने से पहले 350 GB डेटा एक्सफ़िल्ट्रेट किया, जिसमें डेटाबेसेज़, मेल सर्वर डंप्स, कॉन्फ़िडेंशियल कॉन्ट्रैक्ट्स, और एम्प्लॉई इन्फ़र्मेशन शामिल है। क्या चुराया गया

मेल सर्वर्स से डेटाबेस डंप्स

Commission का कहना है कि उसके इंटरनल सिस्टम्स प्रभावित नहीं हुए और वह प्रभावित EU एंटिटीज़ को सूचित कर रही है। यह ShinyHunters की नवीनतम हाई-प्रोफ़ाइल विजय है — ग्रुप ने हाल ही में Infinite Campus, CarGurus, Canada Goose, Panera Bread, Betterment, SoundCloud, PornHub, और Match Group (Tinder, Hinge, OkCupid) में ब्रीच का दावा किया है। इनमें से कई विक्टिम्स एक बड़े पैमाने के SSO अकाउंट्स को निशाना बनाने वाले वॉइस फ़िशिंग कैंपेन का शिकार हुए, जो Okta, Microsoft, और Google पर 100+ संगठनों में फैला।


🇷🇺 Russian CTRL टूलकिट — नया .NET RAT FRP टनल्स के ज़रिए RDP हाईजैक करता है

Censys रिसर्चर्स ने एक पहले अनडॉक्यूमेंटेड Russian-मूल के रिमोट एक्सेस टूलकिट का ख़ुलासा किया है जिसे CTRLकहा जाता है, जो एक ओपन डायरेक्टरी से रिकवर किया गया 146.19.213[.]155 पर, फ़रवरी 2026 में। यह पूर्ण-स्पेक्ट्रम रिमोट एक्सेस ऑपरेशंस के लिए डिज़ाइन किया गया एक कस्टम-बिल्ट .NET फ़्रेमवर्क है।

अटैक चेन

  1. विक्टिम को एक वेपनाइज़्ड LNK फ़ाइल मिलती है जो "Private Key" फ़ोल्डर के रूप में डिस्गाइज़्ड होती है
  2. डबल-क्लिक करने पर छिपी हुई PowerShellट्रिगर होती है, जो मौजूदा पर्सिस्टेंस मिटा देती है और एक इन-मेमोरी स्टेजर लोड करती है
  3. स्टेजर hui228[.]ru:7000से कनेक्ट होता है, CTRL पेलोड्स डाउनलोड करता है
  4. फ़ायरवॉल रूल्स मॉडिफ़ाई करता है, बैकडोर लोकल यूज़र्स बनाता है, शेड्यूल्ड टास्क्स के ज़रिए पर्सिस्टेंस सेट अप करता है
  5. एक cmd.exe शेल सर्वर पोर्ट 5267 पर स्पॉन करता है, जो Fast Reverse Proxy (FRP) के ज़रिए टनल्ड है

क्षमताएँ

टूलकिट की सोफ़िस्टिकेशन — ख़ासतौर पर वह क्रेडेंशियल फ़िशिंग UI जो Windows Hello की नक़ल करता है और वह नेम्ड-पाइप आर्किटेक्चर जो नेटवर्क डिटेक्शन से बचता है — एक वेल-रिसोर्स्ड थ्रेट एक्टर की ओर इशारा करता है।


🇨🇳 तीन China-लिंक्ड APT क्लस्टर्स साउथईस्ट एशियन गवर्नमेंट पर कन्वर्ज हुए

Palo Alto Networks Unit 42 ने ख़ुलासा किया है कि China से अलाइंड तीन अलग-अलग थ्रेट एक्टिविटी क्लस्टर्स ने 2025 के दौरान एक साथ साउथईस्ट एशिया में एक सिंगल गवर्नमेंट संगठन को निशाना बनाया, जिसे वे एक "जटिल और वेल-रिसोर्स्ड ऑपरेशन" बताते हैं।

तीन क्लस्टर्स

क्लस्टरएक्टिव पीरियडनोन ओवरलैप्समुख्य मैलवेयर
Mustang Pandaजून–अगस्त 2025Stately TaurusHIUPAN, PUBLOAD, COOLCLIENT
CL-STA-1048मार्च–सितंबर 2025Earth Estries, Crimson PalaceEggStremeFuel, EggStremeLoader, RawCookie
CL-STA-1049अप्रैल–अगस्त 2025Unfading Sea HazeFluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer

एक ही टारगेट पर तीन अलग-अलग APT क्लस्टर्स का कन्वर्जेंस कोऑर्डिनेटेड या कम से कम स्ट्रैटेजिकली अलाइंड ऑपरेशंस की ओर इशारा करता है — China के इंटेलिजेंस एपेरेटस की एक पहचान। Mustang Panda ने बैकडोर्स डिलीवर करने के लिए USB-बेस्ड मैलवेयर (HIUPAN) का उपयोग किया, जबकि बाक़ी क्लस्टर्स ने EggStreme लोडर फ़ैमिली और Hypnosis Loader सहित ज़्यादा सोफ़िस्टिकेटेड फ़ाइललेस टेक्निक्स का उपयोग किया।


📋 क्विक हिट्स


🛡️ रेकमेंडेड एक्शन्स

  1. FortiClient EMS: तुरंत वर्ज़न 7.4.5+ पर पैच करें। एक्सपोज़्ड इंस्टेंसेज़ पर कॉम्प्रोमाइज़ के संकेतों की जाँच करें।
  2. EU Commission ब्रीच: Europa.eu सर्विसेज़ के साथ इंटरैक्ट करने वाले संगठनों को चोरी हुए एम्प्लॉई डेटा का उपयोग करके क्रेडेंशियल रीयूज़ और फ़िशिंग एटेम्प्ट्स के लिए मॉनिटर करना चाहिए।
  3. CTRL टूलकिट IOCs: 146.19.213[.]155 और hui228[.]ruको ब्लॉक करें। संदिग्ध LNK फ़ाइलों, FRP टनलिंग एक्टिविटी, और असामान्य नेम्ड पाइप कम्युनिकेशन्स के लिए हंट करें।
  4. China APT क्लस्टर्स: साउथईस्ट एशिया में गवर्नमेंट एंटिटीज़ को HIUPAN USB मैलवेयर आर्टिफ़ैक्ट्स, EggStreme लोडर सिग्नेचर्स, और FluffyGh0st इंडिकेटर्स के लिए स्कैन करना चाहिए।
  5. PyPI सप्लाई चेन: किसी भी प्रोजेक्ट को ऑडिट करें जो telnyx Python पैकेज का उपयोग करता है — सुनिश्चित करें कि वर्ज़न 4.87.0 या पहले का है। WAV फ़ाइल-बेस्ड पेलोड इंडिकेटर्स की जाँच करें।

थ्रेट कर्व से आगे रहें

बिना किसी शोर के डेली सिक्योरिटी इंटेलिजेंस पाएँ।

KENSAI एक्सप्लोर करें →

KENSAI सिक्योरिटी ब्रीफ़िंग — 30 मार्च 2026
BleepingComputer, The Hacker News, Censys, Unit 42, Defused, और Shadowserver इंटेलिजेंस फ़ीड्स से संकलित।

संबंधित लेख

Citrix NetScaler aktiv ausgenutzt (CVE-2026-3055), F5 BIG-IP RCE auf kritisch ho DAST vs SAST: Complete... تعمّق التباين السيبراني بين أمريكا وأوروبا، اختراق