Proofpoint ने TA416 के नए एस्पियोनाज़ कैंपेन का ख़ुलासा किया जो OAuth रीडायरेक्ट्स और Cloudflare Turnstile दुरुपयोग के ज़रिए यूरोपियन गवर्नमेंट्स और NATO मिशंस के ख़िलाफ़ कस्टम PlugX वेरिएंट्स डिप्लॉय करता है। CERT-EU ने European Commission क्लाउड हैक का श्रेय TeamPCP को दिया, यह कन्फ़र्म करते हुए कि 30 यूनियन एंटिटीज़ का डेटा चुराया गया और ShinyHunters द्वारा लीक किया गया। Microsoft Defender रिसर्च कुकी-कंट्रोल्ड PHP वेब शेल्स की एक नई स्टेल्थी क्लास का विवरण देती है जो Linux सर्वर्स पर cron jobs के ज़रिए बनी रहती है। Kaspersky ने iOS और Android ऐप स्टोर्स पर एक इवॉल्व्ड SparkCat वेरिएंट खोजा जो क्रिप्टोकरेंसी वॉलेट रिकवरी फ़्रेज़ेज़ चुराने के लिए OCR का उपयोग करता है। Qilin रैनसमवेयर ग्रुप ने जर्मन पॉलिटिकल पार्टी Die Linke पर अटैक का दावा किया। LinkedIn "BrowserGate" प्राइवेसी विवाद में 6,000+ Chrome एक्सटेंशंस स्कैन करते हुए पकड़ा गया।
TA416 (जिसे RedDelta, DarkPeony, Vertigo Panda भी कहा जाता है) OAuth रीडायरेक्ट दुरुपयोग और Cloudflare Turnstile एक्सप्लॉइटेशन के साथ इवॉल्विंग PlugX इन्फ़ेक्शन चेन्स का उपयोग करके EU और NATO डिप्लोमैटिक मिशंस के ख़िलाफ़ मल्टी-वेव कैंपेन चला रहा है।
Proofpoint रिसर्चर्स ने TA416पर एक व्यापक रिपोर्ट पब्लिश की है, जो एक China-अलाइंड थ्रेट एक्टर है जिसने क्षेत्र में दो साल की शांति के बाद यूरोपियन गवर्नमेंट और डिप्लोमैटिक संगठनों को फिर से एक्टिवली टारगेट करना शुरू किया है।
यह कैंपेन उन क्लस्टर्स से ओवरलैप करता है जिन्हें ट्रैक किया जाता है DarkPeony, RedDelta, Red Lich, SmugX, UNC6384, और Vertigo Panda के रूप में — ये सभी Chinese स्टेट-स्पॉन्सर्ड इंटेलिजेंस कलेक्शन से जुड़े हैं।
TA416 डिटेक्शन से बचने के लिए लगातार अपनी तकनीकों को घुमाता रहा है:
टारगेट्स में शामिल हैं EU और NATO के लिए डिप्लोमैटिक मिशंस कई यूरोपियन देशों में, साथ ही मिडल ईस्ट में गवर्नमेंट और डिप्लोमैटिक एंटिटीज़, फ़रवरी 2026 के अंत में U.S.-Israel-Iran कॉन्फ़्लिक्ट के बाद। ग्रुप फ़्रीमेल सेंडर अकाउंट्स का उपयोग रिकॉनैसेंस और पेलोड डिलीवरी दोनों के लिए करता है।
यह कैंपेन बेस्पोक PlugX वेरिएंट्स को DLL साइड-लोडिंग के ज़रिए डिप्लॉय करता है — ग्रुप की सिग्नेचर तकनीक — जिसमें पेलोड्स डिटेक्शन से बचने के लिए बार-बार अपडेट किए जाते हैं। यूरोपियन गवर्नमेंट और डिप्लोमैटिक सेक्टर्स के संगठनों को ईमेल सिक्योरिटी कंट्रोल्स रिव्यू करने चाहिए, OAuth रीडायरेक्ट रिस्ट्रिक्शंसइम्प्लीमेंट करने चाहिए, और PlugX के इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ के लिए हंट करना चाहिए।
TeamPCP ने Trivy सप्लाई-चेन अटैक से चुराई गई एक AWS API की का उपयोग करके European Commission के क्लाउड एनवायरनमेंट को ब्रीच किया। ShinyHunters ने 30+ EU एंटिटीज़ के नाम, ईमेल एड्रेसेज़, और ईमेल कंटेंट वाले डॉक्यूमेंट्स के 90GB (340GB अनकम्प्रेस्ड) लीक किए।
CERT-EU ने औपचारिक रूप से European Commission क्लाउड ब्रीच का श्रेय TeamPCP थ्रेट ग्रुप को दिया है, यह उजागर करते हुए कि इंसिडेंट शुरू में डिस्क्लोज़ किए गए से कहीं ज़्यादा नुक़सानदायक है।
| डेट | कार्रवाई |
|---|---|
| 10 मार्च | TeamPCP ने Commission क्लाउड अकाउंट्स तक पहुंचने के लिए चुराई गई AWS API की (Trivy सप्लाई-चेन अटैक से) का उपयोग किया |
| 10–24 मार्च | अटैकर अतिरिक्त सीक्रेट्स खोजने के लिए TruffleHog डिप्लॉय करता है, डिटेक्शन से बचने के लिए मौजूदा यूज़र पर नई एक्सेस की बनाता है |
| 24 मार्च | Commission का SOC पहली बार असामान्य एक्टिविटी डिटेक्ट करता है — शुरुआती इंट्रूज़न के 14 दिन बाद |
| 25 मार्च | Commission CERT-EU को सूचित करता है |
| 27 मार्च | Commission द्वारा पब्लिक डिस्क्लोज़र |
| 28 मार्च | ShinyHunters ने Dark Web लीक साइट पर 90GB चुराया गया डेटासेट पब्लिश किया |
यह इंसिडेंट डेवलपर टूल्स पर सप्लाई-चेन अटैक्सकी विनाशकारी चेन रिएक्शन क्षमता को दिखाता है। एक सिंगल कॉम्प्रोमाइज़्ड CI/CD कंपोनेंट (Trivy GitHub Actions) API की चोरी की ओर ले गया, जो EU की सबसे उच्च एग्ज़िक्यूटिव बॉडी में क्लाउड एनवायरनमेंट ब्रीच की ओर ले गया। संगठनों को CI/CD पाइपलाइंस के ज़रिए एक्सपोज़्ड क्लाउड क्रेडेंशियल्स ऑडिट करने चाहिए और शॉर्ट-लिव्ड, स्कोप्ड API कीज़ एनफ़ोर्स करनी चाहिए।
थ्रेट एक्टर्स PHP वेब शेल्स के लिए एक कंट्रोल चैनल के रूप में HTTP कुकीज़ का उपयोग कर रहे हैं, जिससे मैलिशियस ट्रैफ़िक नॉर्मल वेब रिक्वेस्ट्स से अलग नहीं दिखता। सेल्फ़-हीलिंग cron jobs हटाए जाने के बाद भी पर्सिस्टेंस सुनिश्चित करती हैं।
Microsoft Defender Security Research Team ने एक बढ़ते हुए ट्रेंड का डिटेल्ड एनालिसिस पब्लिश किया है: Linux सर्वर्स पर PHP-बेस्ड वेब शेल्स जो अपने कमांड-एंड-कंट्रोल चैनल के रूप में HTTP कुकीज़ का उपयोग करते हैं, URL पैरामीटर्स या POST बॉडीज़ के बजाय।
कुकीज़ नॉर्मल वेब ट्रैफ़िक में सहजता से घुल-मिल जाती हैं — वे हर HTTP रिक्वेस्ट में मौजूद होती हैं, इंजेक्शन पैटर्न्स देखने वाले WAFs द्वारा शायद ही कभी इंस्पेक्ट की जाती हैं, और PHP के $_COOKIE सुपरग्लोबल के ज़रिए बिना अतिरिक्त पार्सिंग के रनटाइम पर उपलब्ध होती हैं। इससे शेल्स नॉर्मल एप्लिकेशन एक्ज़िक्यूशन के दौरान लगभग अदृश्यहो जाते हैं, केवल तभी एक्टिवेट होते हैं जब स्पेसिफ़िक कुकी वैल्यूज़ मौजूद हों।
सबसे चिंताजनक पहलू: अटैकर्स cron jobs स्थापित करते हैं जो समय-समय पर PHP लोडर को फिर से बनाते हैं भले ही इसे डिटेक्ट और रिमूव कर दिया गया हो। इससे एक पर्सिस्टेंट रिमोट कोड एक्ज़िक्यूशन चैनल बनता है जो इंसिडेंट रिस्पॉन्स क्लीनअप के बाद भी बच जाता है — cron job अगले शेड्यूल्ड रन पर बस वेब शेल को फिर से जनरेट कर देता है।
डिफ़ेंडर्स को वेब-फ़ेसिंग Linux सर्वर्स पर cron jobs ऑडिट करने चाहिए, वेब एप्लिकेशन लॉग्स में कुकी-बेस्ड ट्रैफ़िक पैटर्न्स इंस्पेक्ट करने चाहिए, और वेबरूट डायरेक्टरीज़ पर फ़ाइल इंटीग्रिटी मॉनिटरिंग इम्प्लीमेंट करनी चाहिए।
एक इवॉल्व्ड SparkCat वेरिएंट क्रिप्टोकरेंसी वॉलेट रिकवरी फ़्रेज़ेज़ के लिए फ़ोटो गैलरीज़ स्कैन करने के लिए OCR का उपयोग करता है। एंटरप्राइज़ मैसेंजर्स और फ़ूड डिलीवरी सर्विसेज़ सहित प्रतीत होने वाले लीजिटिमेट ऐप्स में पाया गया।
Kaspersky ने SparkCat का एक नया, ज़्यादा सोफ़िस्टिकेटेड वर्ज़न खोजा है — एक ट्रोजन जो बेनाइन दिखने वाले ऐप्स के अंदर छिपकर यूज़र्स की फ़ोटो गैलरीज़ को क्रिप्टोकरेंसी वॉलेट सीड फ़्रेज़ स्क्रीनशॉट्स के लिए स्कैन करता है।
जब गैलरी एक्सेस दी जाती है (कई ऐप्स के लिए एक नॉर्मल परमिशन), SparkCat स्टोर्ड इमेजेज़ में टेक्स्ट एनालाइज़ करने के लिए एक ऑप्टिकल कैरेक्टर रिकग्निशन (OCR) मॉडल का उपयोग करता है। अगर यह वॉलेट रिकवरी फ़्रेज़ेज़ या सीड वर्ड्स की पहचान करता है, तो इमेज चुपचाप अटैकर-कंट्रोल्ड सर्वर्स पर एक्सफ़िल्ट्रेट कर दी जाती है। मैलवेयर तब तक निष्क्रिय रहता है जब तक स्पेसिफ़िक ऐप सिनेरियोज़ द्वारा फ़ोटो एक्सेस ट्रिगर नहीं होता।
Kaspersky इस कैंपेन का श्रेय एक Chinese-भाषी ऑपरेटर को देता है और नोट करता है कि मैलवेयर एक्टिवली इवॉल्व हो रहा है। यूज़र्स को वॉलेट रिकवरी फ़्रेज़ेज़ का कभी स्क्रीनशॉट नहीं लेना चाहिए — उन्हें ऑफ़लाइन पेपर या मेटल पर स्टोर करें। ऐप परमिशंस को नियमित रूप से रिव्यू करें और मोबाइल सिक्योरिटी सॉल्यूशंस का उपयोग करें।
Qilin रैनसमवेयर ग्रुप ने Die Linke (The Left) पर 27 मार्च के एक अटैक की ज़िम्मेदारी ली है, जो एक जर्मन पॉलिटिकल पार्टी है जिसका Bundestag में 64 मेंबर्स के ज़रिए प्रतिनिधित्व है और जिसके 123,000 रजिस्टर्ड मेंबर्स हैं।
अटैकर्स धमकी दे रहे हैं
यह रूस से जुड़े थ्रेट एक्टर्स द्वारा जर्मन पॉलिटिकल पार्टीज़ को टारगेट करने के एक पैटर्न को फॉलो करता है — 2024 में, Mandiant ने WineLoader बैकडोर के साथ CDU को टारगेट करते हुए APT29 का पता लगाया था। जर्मन पॉलिटिकल संगठनों को ख़ुद को हाई-वैल्यू टारगेट्स मानना चाहिए और रोबस्ट बैकअप और इंसिडेंट रिस्पॉन्स क्षमताएं इम्प्लीमेंट करनी चाहिए।
एक रिपोर्ट जिसे "BrowserGate" नाम दिया गया है, Fairlinked e.V. द्वारा, Microsoft के LinkedIn के छिपे हुए JavaScript का उपयोग करके विज़िटर्स के ब्राउज़र्स में 6,236 इंस्टॉल्ड Chrome एक्सटेंशंस स्कैन करने और व्यापक डिवाइस फ़िंगरप्रिंटिंग डेटा कलेक्ट करने का ख़ुलासा करती है।
BleepingComputer ने स्वतंत्र रूप से पुष्टि की कि LinkedIn की वेबसाइट द्वारा लोड की जा रही रैंडमाइज़्ड फ़ाइलनेम्स वाली JavaScript फ़ाइल। LinkedIn एक्सटेंशन डिटेक्शन से इनकार नहीं करता, यह दावा करते हुए कि इसका उपयोग "मेंबर्स की प्राइवेसी की सुरक्षा करने" और स्क्रैपिंग-रिलेटेड एक्सटेंशंस डिटेक्ट करने के लिए किया जाता है। रिपोर्ट का दावा है कि LinkedIn इस डेटा का उपयोग यह मैप करने के लिए करता है कि कौन-सी कंपनियां किन कॉम्पिटिटर प्रोडक्ट्स का उपयोग करती हैं — मूल रूप से ब्राउज़र डेटा से कॉम्पिटिटर कस्टमर लिस्ट्स बनाते हुए।
इससे EU में गंभीर GDPR और ePrivacy सवाल उठते हैं। ब्राउज़र फ़िंगरप्रिंटिंग को लेकर चिंतित यूज़र्स को ब्राउज़र प्रोफ़ाइल्स, एक्सटेंशन कंपार्टमेंटलाइज़ेशन, या एन्हांस्ड ट्रैकिंग प्रोटेक्शन वाले Brave/Firefoxपर विचार करना चाहिए।
KENSAI सिक्योरिटी ब्रीफ़िंग — 4 अप्रैल 2026
Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News, और Fairlinked e.V. इंटेलिजेंस फ़ीड्स से संकलित।