क्रिटिकल Fortinet FortiClient EMS SQL इंजेक्शन (CVE-2026-21643) को वाइल्ड में एक्टिवली एक्सप्लॉइट किया जा रहा है। ShinyHunters ने European Commission के AWS एनवायरनमेंट से 350GB डेटा चोरी का दावा किया है। Censys ने एक पहले अज्ञात Russian .NET रिमोट एक्सेस टूलकिट का पता लगाया है जो RDP सेशन्स को हाईजैक करता है। तीन China-अलाइंड थ्रेट क्लस्टर्स एक साथ एक साउथईस्ट एशियन गवर्नमेंट को निशाना बनाते हैं।
CVE-2026-21643 Fortinet FortiClient EMS v7.4.4 में एक क्रिटिकल SQL इंजेक्शन वल्नरेबिलिटी है जो अनऑथेंटिकेटेड रिमोट कोड एक्ज़िक्यूशन की अनुमति देती है। 26 मार्च 2026 से एक्टिव एक्सप्लॉइटेशन देखा गया है।
थ्रेट इंटेलिजेंस फ़र्म Defused ने कन्फ़र्म किया कि अटैकर्स CVE-2026-21643 को कम से कम चार दिनों से एक्सप्लॉइट कर रहे हैं, भले ही CISA और अन्य KEV लिस्ट्स ने अभी तक इसे वाइल्ड में एक्सप्लॉइटेड के रूप में फ़्लैग नहीं किया है। यह फ़्लॉ FortiClient EMS के वेब GUI में है, जहाँ अटैकर्स HTTP रिक्वेस्ट्स में Site हेडर के ज़रिए SQL स्टेटमेंट्स स्मगल कर सकते हैं।
Fortinet वल्नरेबिलिटीज़ रैनसमवेयर गैंग्स और स्टेट-स्पॉन्सर्ड एस्पियोनाज़ ग्रुप्स के लिए हमेशा से पसंदीदा रही हैं। CISA ने अब तक 24 Fortinet वल्नरेबिलिटीज़ को एक्टिवली एक्सप्लॉइटेड के रूप में फ़्लैग किया है, जिनमें से 13 सीधे रैनसमवेयर कैंपेन्स से जुड़ी हैं। अगर आप FortiClient EMS चला रहे हैं, तो यह एक ड्रॉप-एवरीथिंग-एंड-पैच सिचुएशन है।
EU की एग्ज़िक्यूटिव बॉडी ने कन्फ़र्म किया कि ShinyHunters द्वारा एक AWS अकाउंट कॉम्प्रोमाइज़ करने के बाद उसके Europa.eu प्लेटफ़ॉर्म से डेटा चुराया गया।
European Commission ने शुक्रवार को कन्फ़र्म किया कि उसका Europa.eu वेब प्लेटफ़ॉर्म हैक किया गया, जिसकी ज़िम्मेदारी ShinyHunters एक्सटॉर्शन गैंग ने ली। ग्रुप का कहना है कि उन्होंने एक्सेस रिवोक होने से पहले 350 GB डेटा एक्सफ़िल्ट्रेट किया, जिसमें डेटाबेसेज़, मेल सर्वर डंप्स, कॉन्फ़िडेंशियल कॉन्ट्रैक्ट्स, और एम्प्लॉई इन्फ़र्मेशन शामिल है। क्या चुराया गया
Commission का कहना है कि उसके इंटरनल सिस्टम्स प्रभावित नहीं हुए और वह प्रभावित EU एंटिटीज़ को सूचित कर रही है। यह ShinyHunters की नवीनतम हाई-प्रोफ़ाइल विजय है — ग्रुप ने हाल ही में Infinite Campus, CarGurus, Canada Goose, Panera Bread, Betterment, SoundCloud, PornHub, और Match Group (Tinder, Hinge, OkCupid) में ब्रीच का दावा किया है। इनमें से कई विक्टिम्स एक बड़े पैमाने के SSO अकाउंट्स को निशाना बनाने वाले वॉइस फ़िशिंग कैंपेन का शिकार हुए, जो Okta, Microsoft, और Google पर 100+ संगठनों में फैला।
Censys रिसर्चर्स ने एक पहले अनडॉक्यूमेंटेड Russian-मूल के रिमोट एक्सेस टूलकिट का ख़ुलासा किया है जिसे CTRLकहा जाता है, जो एक ओपन डायरेक्टरी से रिकवर किया गया 146.19.213[.]155 पर, फ़रवरी 2026 में। यह पूर्ण-स्पेक्ट्रम रिमोट एक्सेस ऑपरेशंस के लिए डिज़ाइन किया गया एक कस्टम-बिल्ट .NET फ़्रेमवर्क है।
hui228[.]ru:7000से कनेक्ट होता है, CTRL पेलोड्स डाउनलोड करता हैcmd.exe शेल सर्वर पोर्ट 5267 पर स्पॉन करता है, जो Fast Reverse Proxy (FRP) के ज़रिए टनल्ड हैC:\Temp\keylog.txtटूलकिट की सोफ़िस्टिकेशन — ख़ासतौर पर वह क्रेडेंशियल फ़िशिंग UI जो Windows Hello की नक़ल करता है और वह नेम्ड-पाइप आर्किटेक्चर जो नेटवर्क डिटेक्शन से बचता है — एक वेल-रिसोर्स्ड थ्रेट एक्टर की ओर इशारा करता है।
Palo Alto Networks Unit 42 ने ख़ुलासा किया है कि China से अलाइंड तीन अलग-अलग थ्रेट एक्टिविटी क्लस्टर्स ने 2025 के दौरान एक साथ साउथईस्ट एशिया में एक सिंगल गवर्नमेंट संगठन को निशाना बनाया, जिसे वे एक "जटिल और वेल-रिसोर्स्ड ऑपरेशन" बताते हैं।
| क्लस्टर | एक्टिव पीरियड | नोन ओवरलैप्स | मुख्य मैलवेयर |
|---|---|---|---|
| Mustang Panda | जून–अगस्त 2025 | Stately Taurus | HIUPAN, PUBLOAD, COOLCLIENT |
| CL-STA-1048 | मार्च–सितंबर 2025 | Earth Estries, Crimson Palace | EggStremeFuel, EggStremeLoader, RawCookie |
| CL-STA-1049 | अप्रैल–अगस्त 2025 | Unfading Sea Haze | FluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer |
एक ही टारगेट पर तीन अलग-अलग APT क्लस्टर्स का कन्वर्जेंस कोऑर्डिनेटेड या कम से कम स्ट्रैटेजिकली अलाइंड ऑपरेशंस की ओर इशारा करता है — China के इंटेलिजेंस एपेरेटस की एक पहचान। Mustang Panda ने बैकडोर्स डिलीवर करने के लिए USB-बेस्ड मैलवेयर (HIUPAN) का उपयोग किया, जबकि बाक़ी क्लस्टर्स ने EggStreme लोडर फ़ैमिली और Hypnosis Loader सहित ज़्यादा सोफ़िस्टिकेटेड फ़ाइललेस टेक्निक्स का उपयोग किया।
telnyx Python पैकेज एक WAV ऑडियो फ़ाइल के भीतर स्टेगेनोग्राफ़ी का उपयोग करके क्रेडेंशियल-चोरी करने वाला मैलवेयर छिपाते हैं। तुरंत 4.87.0 पर डाउनग्रेड करें — पैकेज अब क्वारंटीन्ड है।146.19.213[.]155 और hui228[.]ruको ब्लॉक करें। संदिग्ध LNK फ़ाइलों, FRP टनलिंग एक्टिविटी, और असामान्य नेम्ड पाइप कम्युनिकेशन्स के लिए हंट करें।telnyx Python पैकेज का उपयोग करता है — सुनिश्चित करें कि वर्ज़न 4.87.0 या पहले का है। WAV फ़ाइल-बेस्ड पेलोड इंडिकेटर्स की जाँच करें।KENSAI सिक्योरिटी ब्रीफ़िंग — 30 मार्च 2026
BleepingComputer, The Hacker News, Censys, Unit 42, Defused, और Shadowserver इंटेलिजेंस फ़ीड्स से संकलित।