剣 KENSAI
सुरक्षा ब्रीफ़िंग 2 अप्रैल 2026 · 7 मिनट पढ़ें

Google ने 2026 के चौथे एक्टिवली एक्सप्लॉइटेड Chrome ज़ीरो-डे को पैच किया, China-Nexus APT ने TrueConf ज़ीरो-डे एक्सप्लॉइट किया, EvilTokens डिवाइस कोड फ़िशिंग-ऐज़-अ-सर्विस Microsoft 365 को निशाना बनाता है, CERT-UA इंपर्सनेशन ने AGEWHEEZE RAT फैलाया

Google ने CVE-2026-5281 पैच किया, इस साल का चौथा एक्टिवली एक्सप्लॉइटेड Chrome ज़ीरो-डे। CheckPoint ने Operation TrueChaos का ख़ुलासा किया — Chinese थ्रेट एक्टर्स साउथईस्ट एशियन गवर्नमेंट एजेंसियों को बैकडोर करने के लिए एक TrueConf वीडियो कॉन्फ़्रेंसिंग ज़ीरो-डे (CVE-2026-3502) एक्सप्लॉइट कर रहे हैं। EvilTokens डिवाइस कोड फ़िशिंग किट मास Microsoft 365 अकाउंट हाईजैकिंग को संभव बनाता है। CERT-UA इंपर्सनेशन कैंपेन 10 लाख ईमेल्स के साथ AGEWHEEZE Go-बेस्ड RAT फैलाता है।


🔴 Chrome ज़ीरो-डे CVE-2026-5281 — इस साल का चौथा एक्सप्लॉइटेड फ़्लॉ

⚠️ क्रिटिकल — तुरंत Chrome अपडेट करें

CVE-2026-5281 Chrome के Dawn WebGPU इम्प्लीमेंटेशन में एक यूज़-आफ़्टर-फ़्री वल्नरेबिलिटी है। Google एक्टिव एक्सप्लॉइटेशन की पुष्टि करता है। वर्ज़न 146.0.7680.177 या बाद के वर्ज़न पर अपडेट करें।

Google ने इमरजेंसी आउट-ऑफ़-बैंड अपडेट्स जारी किए हैं ताकि एक और Chrome वल्नरेबिलिटी को फ़िक्स किया जा सके जिसे एक्टिव अटैक्स में एक्सप्लॉइट किया जा रहा है। CVE-2026-5281 मौजूद है Dawnमें, WebGPU स्टैंडर्ड के क्रॉस-प्लेटफ़ॉर्म इम्प्लीमेंटेशन में, जो Chrome की ग्राफ़िक्स रेंडरिंग पाइपलाइन को पावर करता है।

यह यूज़-आफ़्टर-फ़्री कमज़ोरी अटैकर्स द्वारा ब्राउज़र क्रैशेज़, डेटा करप्शन, या — सबसे बुरी स्थिति में — आर्बिट्ररी कोड एक्ज़िक्यूशन ट्रिगर करने के लिए एक्सप्लॉइट की जा सकती है। Google ने यूज़र्स को अपडेट करने का समय देने के लिए टेक्निकल डिटेल्स रोक रखे हैं।

2026 Chrome ज़ीरो-डे स्कोरकार्ड

CVEकंपोनेंटप्रकारपैच्ड
CVE-2026-2441CSSFontFeatureValuesMapइटरेटर इनवैलिडेशनफ़रवरी
CVE-2026-3909Skia 2D Graphicsआउट-ऑफ़-बाउंड्स राइटमार्च
CVE-2026-3910V8 JavaScript इंजनइनएप्रोप्रिएट इम्प्लीमेंटेशनमार्च
CVE-2026-5281Dawn (WebGPU)यूज़-आफ़्टर-फ़्री1 अप्रैल

तीन महीनों में चार ज़ीरो-डेज़ एक चिंताजनक गति है। पूरे 2025 में, Google ने कुल आठ Chrome ज़ीरो-डेज़ पैच किए। मौजूदा दर पर, 2026 उस संख्या को काफ़ी हद तक पार करने की राह पर है। संगठनों को लागू करनी चाहिए ऑटोमेटिक Chrome अपडेट पॉलिसीज़ और हाई-रिस्क यूज़र्स के लिए ब्राउज़र आइसोलेशन पर विचार करना चाहिए।


🇨🇳 Operation TrueChaos — China-Nexus APT ने TrueConf वीडियो कॉन्फ़्रेंसिंग ज़ीरो-डे एक्सप्लॉइट किया

⚠️ क्रिटिकल — TrueConf Server को 8.5.3+ पर पैच करें

CVE-2026-3502 उन अटैकर्स को अनुमति देता है जो एक TrueConf सर्वर को कंट्रोल करते हैं, ताकि वे ऑटो-अपडेट मैकेनिज़्म के ज़रिए सभी कनेक्टेड क्लाइंट्स को आर्बिट्ररी एक्ज़ीक्यूटेबल्स डिस्ट्रीब्यूट कर सकें। जनवरी 2026 से एक्टिव एक्सप्लॉइटेशन कन्फ़र्म्ड है।

CheckPoint Research ने एक कैंपेन का पता लगाया है जिसे वे कहते हैं Operation TrueChaos, जिसमें एक China-नेक्सस थ्रेट एक्टर ने एक ज़ीरो-डे वल्नरेबिलिटी एक्सप्लॉइट की, जो TrueConf वीडियो कॉन्फ़्रेंसिंग सर्वर्स में थी, ताकि साउथईस्ट एशिया में गवर्नमेंट एजेंसियों को मैलिशियस सॉफ़्टवेयर अपडेट्स पुश किए जा सकें।

TrueConf एक सेल्फ़-होस्टेड वीडियो कॉन्फ़्रेंसिंग प्लेटफ़ॉर्म है जिसका उपयोग 100,000 से ज़्यादा संगठनकरते हैं, जिसमें सैन्य बल, सरकारी एजेंसियां, तेल और गैस कॉरपोरेशन्स, और एयर ट्रैफ़िक मैनेजमेंट कंपनियां शामिल हैं। यह वल्नरेबिलिटी ख़ासतौर पर ख़तरनाक है क्योंकि TrueConf क्लाइंट्स उचित वैलिडेशन के बिना सर्वर-प्रोवाइडेड अपडेट्स पर भरोसा करते हैं

अटैक चेन

  1. अटैकर एक सेंट्रली मैनेज्ड गवर्नमेंट TrueConf सर्वर को कॉम्प्रोमाइज़ करता है
  2. लीजिटिमेट अपडेट पैकेज को एक मैलिशियस एक्ज़ीक्यूटेबल से रिप्लेस करता है
  3. सभी कनेक्टेड TrueConf क्लाइंट्स ऑटोमेटिकली पेलोड डाउनलोड और एक्ज़ीक्यूट करते हैं
  4. DLL साइडलोडिंग रिकॉनैसेंस टूल्स (tasklist, tracert) डिलीवर करती है
  5. UAC बायपास iscicpl.exe के ज़रिए प्रिविलेजेज़ एस्केलेट करता है
  6. शेड्यूल्ड टास्क्स के ज़रिए पर्सिस्टेंस स्थापित की जाती है
  7. नेटवर्क ट्रैफ़िक Havoc C2 फ़्रेमवर्क इंफ्रास्ट्रक्चर की ओर इशारा करता है

अट्रिब्यूशन

CheckPoint इस कैंपेन का श्रेय एक Chinese-नेक्सस थ्रेट एक्टर को देता है मध्यम कॉन्फ़िडेंस के साथ, इन आधारों पर:

यह वल्नरेबिलिटी TrueConf वर्ज़न्स 8.1.0 से 8.5.2 तक को प्रभावित करती है। मार्च 2026 में वर्ज़न 8.5.3 में एक पैच रिलीज़ किया गया। ऑन-प्रिमाइसेस TrueConf सर्वर्स चला रहे संगठनों को इसे प्रायोरिटी पैच की तरह ट्रीट करना चाहिए।


🎣 EvilTokens — डिवाइस कोड फ़िशिंग-ऐज़-अ-सर्विस ने Microsoft 365 को बड़े पैमाने पर निशाना बनाया

🟠 हाई — एंटरप्राइज़ M365 अकाउंट्स को निशाना बनाने वाला ग्लोबल कैंपेन

EvilTokens नाम की एक नई फ़िशिंग किट Microsoft के OAuth डिवाइस कोड ऑथराइज़ेशन फ़्लो के मास एक्सप्लॉइटेशन को संभव बनाती है। सबसे ज़्यादा निशाना बनाए गए देश: US, कनाडा, फ़्रांस, ऑस्ट्रेलिया, भारत, स्विट्ज़रलैंड, UAE।

पर सिक्योरिटी रिसर्चर्स ने Sekoia एक नई फ़िशिंग-ऐज़-अ-सर्विस किट डॉक्यूमेंट की है जिसे कहा जाता है EvilTokens, जो Telegram पर बेची जाती है और एक्टिवली डेवलप हो रही है। यह किट डिवाइस कोड फ़िशिंग को कमोडिटाइज़ करता है — एक तकनीक जो OAuth 2.0 के डिवाइस ऑथराइज़ेशन फ़्लो का दुरुपयोग करके Microsoft 365 अकाउंट्स को हाईजैक करती है।

यह कैसे काम करता है

  1. विक्टिम को एक ईमेल मिलता है जिसमें PDF, HTML, DOCX, या SVG अटैचमेंट होता है जिसमें एक QR कोड या लिंक होता है
  2. लिंक एक फ़िशिंग पेज पर ले जाता है जो Adobe Acrobat, DocuSign, या SharePoint की नक़ल करता है
  3. पेज एक वेरिफ़िकेशन कोड दिखाता है और यूज़र को Microsoft पर "अपनी पहचान वेरिफ़ाई करने" के लिए कहता है
  4. विक्टिम असली Microsoft डिवाइस लॉगिन पेज पर ऑथेंटिकेट करता है
  5. अटैकर को दोनों मिलते हैं एक्सेस टोकन और रिफ़्रेश टोकन पर्सिस्टेंट एक्सेस के लिए

अटैकर्स को क्या मिलता है

यह तकनीक ख़ासतौर पर ख़तरनाक है क्योंकि विक्टिम Microsoft के असली लॉगिन पेज पर ऑथेंटिकेट करता है — डिटेक्ट करने के लिए कोई क्रेडेंशियल इंटरसेप्शन नहीं है। इस किट का उपयोग कई थ्रेट एक्टर्स ने किया है जिनमें Russian ग्रुप्स (Storm-237, UTA032) और ShinyHunters डेटा एक्सटॉर्शन ग्रुप शामिल हैं। डेवलपर ने Gmail और Okta फ़िशिंग पेजेज़ के लिए सपोर्ट बढ़ाने की योजनाओं की घोषणा की है।


🇺🇦 CERT-UA इंपर्सनेशन ने AGEWHEEZE RAT के साथ 10 लाख ईमेल्स फैलाए

यूक्रेन की Computer Emergency Response Team (CERT-UA) ने एक फ़िशिंग कैंपेन का ख़ुलासा किया है जिसमें अटैकर्स ने ख़ुद एजेंसी की नक़ल करके एक रिमोट एक्सेस ट्रोजन बांटा जिसे कहा जाता है AGEWHEEZE। थ्रेट एक्टर, जिसे ट्रैक किया जाता है UAC-0255 के रूप में (ख़ुद को "Cyber Serp" बताता है), दावा करता है कि उसने मैलिशियस ईमेल्स भेजे 10 लाख ukr.net मेलबॉक्सेज़ को

कैंपेन डिटेल्स

AGEWHEEZE क्षमताएँ

CERT-UA रिपोर्ट करता है कि कैंपेन काफ़ी हद तक असफल रहा, जिसमें केवल कुछ एजुकेशनल इंस्टीट्यूशन डिवाइसेज़ ही कॉम्प्रोमाइज़्ड हुए। फ़िशिंग साइट के एनालिसिस से पता चला कि यह संभवतः AI टूल्स का उपयोग करके जनरेट की गई थी, HTML सोर्स में एक कमेंट के साथ जिसमें Russian में "With Love, CYBER SERP" लिखा था।


📋 क्विक हिट्स


🛡️ रेकमेंडेड एक्शन्स

  1. Chrome: सभी मैनेज्ड एंडपॉइंट्स पर वर्ज़न 146.0.7680.177+ पर फ़ोर्स-अपडेट करें। अगर पहले से कॉन्फ़िगर्ड नहीं है तो ऑटोमेटिक अपडेट्स इनेबल करें।
  2. TrueConf: सभी TrueConf Server इंस्टेंसेज़ को तुरंत वर्ज़न 8.5.3 पर अपग्रेड करें। इनके लिए हंट करें poweriso.exe, 7z-x64.dll, और इसमें संदिग्ध आर्टिफ़ैक्ट्स %AppData%\Roaming\Adobe\में।
  3. Microsoft 365: डिवाइस कोड ऑथेंटिकेशन को रिस्ट्रिक्ट करने वाली Conditional Access पॉलिसीज़ इम्प्लीमेंट करें। असामान्य टोकन ग्रांट्स के लिए मॉनिटर करें। डिवाइस कोड फ़्लो एक्टिविटी के लिए Azure AD साइन-इन लॉग्स रिव्यू करें।
  4. CERT-UA फ़िशिंग: ब्लॉक करें 54.36.237[.]92 और cert-ua[.]tech। यूक्रेनी संगठनों को इंपर्सनेशन कैंपेन के बारे में स्टाफ़ को अलर्ट करना चाहिए।
  5. Android: NoVoice इंडिकेटर लिस्ट के ख़िलाफ़ इंस्टॉल्ड ऐप्स को ऑडिट करें। साइडलोडिंग और अनवेरिफ़ाइड Play Store ऐप्स को रिस्ट्रिक्ट करने वाली MDM पॉलिसीज़ पर विचार करें।

थ्रेट कर्व से आगे रहें

बिना किसी शोर के डेली सिक्योरिटी इंटेलिजेंस पाएँ।

KENSAI एक्सप्लोर करें →

KENSAI सिक्योरिटी ब्रीफ़िंग — 2 अप्रैल 2026
BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia, और CERT-UA इंटेलिजेंस फ़ीड्स से संकलित।

संबंधित लेख

Trivy Supply-Chain Attack Steals Credentials CISA تقلّص مواعيد التصحيح، البيت الأبيض يعيد كتابة Briefing Sécurité : Piratage de surveillance FBI