Google ने CVE-2026-5281 पैच किया, इस साल का चौथा एक्टिवली एक्सप्लॉइटेड Chrome ज़ीरो-डे। CheckPoint ने Operation TrueChaos का ख़ुलासा किया — Chinese थ्रेट एक्टर्स साउथईस्ट एशियन गवर्नमेंट एजेंसियों को बैकडोर करने के लिए एक TrueConf वीडियो कॉन्फ़्रेंसिंग ज़ीरो-डे (CVE-2026-3502) एक्सप्लॉइट कर रहे हैं। EvilTokens डिवाइस कोड फ़िशिंग किट मास Microsoft 365 अकाउंट हाईजैकिंग को संभव बनाता है। CERT-UA इंपर्सनेशन कैंपेन 10 लाख ईमेल्स के साथ AGEWHEEZE Go-बेस्ड RAT फैलाता है।
CVE-2026-5281 Chrome के Dawn WebGPU इम्प्लीमेंटेशन में एक यूज़-आफ़्टर-फ़्री वल्नरेबिलिटी है। Google एक्टिव एक्सप्लॉइटेशन की पुष्टि करता है। वर्ज़न 146.0.7680.177 या बाद के वर्ज़न पर अपडेट करें।
Google ने इमरजेंसी आउट-ऑफ़-बैंड अपडेट्स जारी किए हैं ताकि एक और Chrome वल्नरेबिलिटी को फ़िक्स किया जा सके जिसे एक्टिव अटैक्स में एक्सप्लॉइट किया जा रहा है। CVE-2026-5281 मौजूद है Dawnमें, WebGPU स्टैंडर्ड के क्रॉस-प्लेटफ़ॉर्म इम्प्लीमेंटेशन में, जो Chrome की ग्राफ़िक्स रेंडरिंग पाइपलाइन को पावर करता है।
यह यूज़-आफ़्टर-फ़्री कमज़ोरी अटैकर्स द्वारा ब्राउज़र क्रैशेज़, डेटा करप्शन, या — सबसे बुरी स्थिति में — आर्बिट्ररी कोड एक्ज़िक्यूशन ट्रिगर करने के लिए एक्सप्लॉइट की जा सकती है। Google ने यूज़र्स को अपडेट करने का समय देने के लिए टेक्निकल डिटेल्स रोक रखे हैं।
| CVE | कंपोनेंट | प्रकार | पैच्ड |
|---|---|---|---|
| CVE-2026-2441 | CSSFontFeatureValuesMap | इटरेटर इनवैलिडेशन | फ़रवरी |
| CVE-2026-3909 | Skia 2D Graphics | आउट-ऑफ़-बाउंड्स राइट | मार्च |
| CVE-2026-3910 | V8 JavaScript इंजन | इनएप्रोप्रिएट इम्प्लीमेंटेशन | मार्च |
| CVE-2026-5281 | Dawn (WebGPU) | यूज़-आफ़्टर-फ़्री | 1 अप्रैल |
तीन महीनों में चार ज़ीरो-डेज़ एक चिंताजनक गति है। पूरे 2025 में, Google ने कुल आठ Chrome ज़ीरो-डेज़ पैच किए। मौजूदा दर पर, 2026 उस संख्या को काफ़ी हद तक पार करने की राह पर है। संगठनों को लागू करनी चाहिए ऑटोमेटिक Chrome अपडेट पॉलिसीज़ और हाई-रिस्क यूज़र्स के लिए ब्राउज़र आइसोलेशन पर विचार करना चाहिए।
CVE-2026-3502 उन अटैकर्स को अनुमति देता है जो एक TrueConf सर्वर को कंट्रोल करते हैं, ताकि वे ऑटो-अपडेट मैकेनिज़्म के ज़रिए सभी कनेक्टेड क्लाइंट्स को आर्बिट्ररी एक्ज़ीक्यूटेबल्स डिस्ट्रीब्यूट कर सकें। जनवरी 2026 से एक्टिव एक्सप्लॉइटेशन कन्फ़र्म्ड है।
CheckPoint Research ने एक कैंपेन का पता लगाया है जिसे वे कहते हैं Operation TrueChaos, जिसमें एक China-नेक्सस थ्रेट एक्टर ने एक ज़ीरो-डे वल्नरेबिलिटी एक्सप्लॉइट की, जो TrueConf वीडियो कॉन्फ़्रेंसिंग सर्वर्स में थी, ताकि साउथईस्ट एशिया में गवर्नमेंट एजेंसियों को मैलिशियस सॉफ़्टवेयर अपडेट्स पुश किए जा सकें।
TrueConf एक सेल्फ़-होस्टेड वीडियो कॉन्फ़्रेंसिंग प्लेटफ़ॉर्म है जिसका उपयोग 100,000 से ज़्यादा संगठनकरते हैं, जिसमें सैन्य बल, सरकारी एजेंसियां, तेल और गैस कॉरपोरेशन्स, और एयर ट्रैफ़िक मैनेजमेंट कंपनियां शामिल हैं। यह वल्नरेबिलिटी ख़ासतौर पर ख़तरनाक है क्योंकि TrueConf क्लाइंट्स उचित वैलिडेशन के बिना सर्वर-प्रोवाइडेड अपडेट्स पर भरोसा करते हैं।
iscicpl.exe के ज़रिए प्रिविलेजेज़ एस्केलेट करता हैCheckPoint इस कैंपेन का श्रेय एक Chinese-नेक्सस थ्रेट एक्टर को देता है मध्यम कॉन्फ़िडेंस के साथ, इन आधारों पर:
यह वल्नरेबिलिटी TrueConf वर्ज़न्स 8.1.0 से 8.5.2 तक को प्रभावित करती है। मार्च 2026 में वर्ज़न 8.5.3 में एक पैच रिलीज़ किया गया। ऑन-प्रिमाइसेस TrueConf सर्वर्स चला रहे संगठनों को इसे प्रायोरिटी पैच की तरह ट्रीट करना चाहिए।
EvilTokens नाम की एक नई फ़िशिंग किट Microsoft के OAuth डिवाइस कोड ऑथराइज़ेशन फ़्लो के मास एक्सप्लॉइटेशन को संभव बनाती है। सबसे ज़्यादा निशाना बनाए गए देश: US, कनाडा, फ़्रांस, ऑस्ट्रेलिया, भारत, स्विट्ज़रलैंड, UAE।
पर सिक्योरिटी रिसर्चर्स ने Sekoia एक नई फ़िशिंग-ऐज़-अ-सर्विस किट डॉक्यूमेंट की है जिसे कहा जाता है EvilTokens, जो Telegram पर बेची जाती है और एक्टिवली डेवलप हो रही है। यह किट डिवाइस कोड फ़िशिंग को कमोडिटाइज़ करता है — एक तकनीक जो OAuth 2.0 के डिवाइस ऑथराइज़ेशन फ़्लो का दुरुपयोग करके Microsoft 365 अकाउंट्स को हाईजैक करती है।
यह तकनीक ख़ासतौर पर ख़तरनाक है क्योंकि विक्टिम Microsoft के असली लॉगिन पेज पर ऑथेंटिकेट करता है — डिटेक्ट करने के लिए कोई क्रेडेंशियल इंटरसेप्शन नहीं है। इस किट का उपयोग कई थ्रेट एक्टर्स ने किया है जिनमें Russian ग्रुप्स (Storm-237, UTA032) और ShinyHunters डेटा एक्सटॉर्शन ग्रुप शामिल हैं। डेवलपर ने Gmail और Okta फ़िशिंग पेजेज़ के लिए सपोर्ट बढ़ाने की योजनाओं की घोषणा की है।
यूक्रेन की Computer Emergency Response Team (CERT-UA) ने एक फ़िशिंग कैंपेन का ख़ुलासा किया है जिसमें अटैकर्स ने ख़ुद एजेंसी की नक़ल करके एक रिमोट एक्सेस ट्रोजन बांटा जिसे कहा जाता है AGEWHEEZE। थ्रेट एक्टर, जिसे ट्रैक किया जाता है UAC-0255 के रूप में (ख़ुद को "Cyber Serp" बताता है), दावा करता है कि उसने मैलिशियस ईमेल्स भेजे 10 लाख ukr.net मेलबॉक्सेज़ को।
incidents@cert-ua[.]techCERT_UA_protection_tool.zip) Files.fm पर होस्टेड54.36.237[.]92CERT-UA रिपोर्ट करता है कि कैंपेन काफ़ी हद तक असफल रहा, जिसमें केवल कुछ एजुकेशनल इंस्टीट्यूशन डिवाइसेज़ ही कॉम्प्रोमाइज़्ड हुए। फ़िशिंग साइट के एनालिसिस से पता चला कि यह संभवतः AI टूल्स का उपयोग करके जनरेट की गई थी, HTML सोर्स में एक कमेंट के साथ जिसमें Russian में "With Love, CYBER SERP" लिखा था।
poweriso.exe, 7z-x64.dll, और इसमें संदिग्ध आर्टिफ़ैक्ट्स %AppData%\Roaming\Adobe\में।54.36.237[.]92 और cert-ua[.]tech। यूक्रेनी संगठनों को इंपर्सनेशन कैंपेन के बारे में स्टाफ़ को अलर्ट करना चाहिए।KENSAI सिक्योरिटी ब्रीफ़िंग — 2 अप्रैल 2026
BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia, और CERT-UA इंटेलिजेंस फ़ीड्स से संकलित।