剣 KENSAI
सुरक्षा ब्रीफ़िंग 4 अप्रैल 2026 · 9 मिनट पढ़ें

China-लिंक्ड TA416 ने EU & NATO डिप्लोमैटिक टारगेट्स के ख़िलाफ़ PlugX डिप्लॉय किया, European Commission ब्रीच ने 30 यूनियन एंटिटीज़ एक्सपोज़ कीं, Microsoft ने Linux पर Cookie-कंट्रोल्ड PHP वेब शेल्स का पता लगाया, SparkCat क्रिप्टो वॉलेट स्टीलर ऐप स्टोर्स में लौटा

Proofpoint ने TA416 के नए एस्पियोनाज़ कैंपेन का ख़ुलासा किया जो OAuth रीडायरेक्ट्स और Cloudflare Turnstile दुरुपयोग के ज़रिए यूरोपियन गवर्नमेंट्स और NATO मिशंस के ख़िलाफ़ कस्टम PlugX वेरिएंट्स डिप्लॉय करता है। CERT-EU ने European Commission क्लाउड हैक का श्रेय TeamPCP को दिया, यह कन्फ़र्म करते हुए कि 30 यूनियन एंटिटीज़ का डेटा चुराया गया और ShinyHunters द्वारा लीक किया गया। Microsoft Defender रिसर्च कुकी-कंट्रोल्ड PHP वेब शेल्स की एक नई स्टेल्थी क्लास का विवरण देती है जो Linux सर्वर्स पर cron jobs के ज़रिए बनी रहती है। Kaspersky ने iOS और Android ऐप स्टोर्स पर एक इवॉल्व्ड SparkCat वेरिएंट खोजा जो क्रिप्टोकरेंसी वॉलेट रिकवरी फ़्रेज़ेज़ चुराने के लिए OCR का उपयोग करता है। Qilin रैनसमवेयर ग्रुप ने जर्मन पॉलिटिकल पार्टी Die Linke पर अटैक का दावा किया। LinkedIn "BrowserGate" प्राइवेसी विवाद में 6,000+ Chrome एक्सटेंशंस स्कैन करते हुए पकड़ा गया।


🕵️ TA416 ने EU & NATO डिप्लोमैटिक टारगेट्स के ख़िलाफ़ PlugX एस्पियोनाज़ कैंपेन फिर से शुरू किया

⚠️ हाई — यूरोपियन गवर्नमेंट्स को निशाना बनाने वाला एक्टिव Chinese स्टेट-स्पॉन्सर्ड एस्पियोनाज़ कैंपेन

TA416 (जिसे RedDelta, DarkPeony, Vertigo Panda भी कहा जाता है) OAuth रीडायरेक्ट दुरुपयोग और Cloudflare Turnstile एक्सप्लॉइटेशन के साथ इवॉल्विंग PlugX इन्फ़ेक्शन चेन्स का उपयोग करके EU और NATO डिप्लोमैटिक मिशंस के ख़िलाफ़ मल्टी-वेव कैंपेन चला रहा है।

Proofpoint रिसर्चर्स ने TA416पर एक व्यापक रिपोर्ट पब्लिश की है, जो एक China-अलाइंड थ्रेट एक्टर है जिसने क्षेत्र में दो साल की शांति के बाद यूरोपियन गवर्नमेंट और डिप्लोमैटिक संगठनों को फिर से एक्टिवली टारगेट करना शुरू किया है।

यह कैंपेन उन क्लस्टर्स से ओवरलैप करता है जिन्हें ट्रैक किया जाता है DarkPeony, RedDelta, Red Lich, SmugX, UNC6384, और Vertigo Panda के रूप में — ये सभी Chinese स्टेट-स्पॉन्सर्ड इंटेलिजेंस कलेक्शन से जुड़े हैं।

इन्फ़ेक्शन चेन इवोल्यूशन

TA416 डिटेक्शन से बचने के लिए लगातार अपनी तकनीकों को घुमाता रहा है:

टारगेट प्रोफ़ाइल

टारगेट्स में शामिल हैं EU और NATO के लिए डिप्लोमैटिक मिशंस कई यूरोपियन देशों में, साथ ही मिडल ईस्ट में गवर्नमेंट और डिप्लोमैटिक एंटिटीज़, फ़रवरी 2026 के अंत में U.S.-Israel-Iran कॉन्फ़्लिक्ट के बाद। ग्रुप फ़्रीमेल सेंडर अकाउंट्स का उपयोग रिकॉनैसेंस और पेलोड डिलीवरी दोनों के लिए करता है।

यह कैंपेन बेस्पोक PlugX वेरिएंट्स को DLL साइड-लोडिंग के ज़रिए डिप्लॉय करता है — ग्रुप की सिग्नेचर तकनीक — जिसमें पेलोड्स डिटेक्शन से बचने के लिए बार-बार अपडेट किए जाते हैं। यूरोपियन गवर्नमेंट और डिप्लोमैटिक सेक्टर्स के संगठनों को ईमेल सिक्योरिटी कंट्रोल्स रिव्यू करने चाहिए, OAuth रीडायरेक्ट रिस्ट्रिक्शंसइम्प्लीमेंट करने चाहिए, और PlugX के इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ के लिए हंट करना चाहिए।


🇪🇺 CERT-EU: European Commission क्लाउड हैक ने 30 यूनियन एंटिटीज़ का डेटा एक्सपोज़ किया

⚠️ क्रिटिकल — Dark Web पर 90GB EU Commission डेटा लीक्ड

TeamPCP ने Trivy सप्लाई-चेन अटैक से चुराई गई एक AWS API की का उपयोग करके European Commission के क्लाउड एनवायरनमेंट को ब्रीच किया। ShinyHunters ने 30+ EU एंटिटीज़ के नाम, ईमेल एड्रेसेज़, और ईमेल कंटेंट वाले डॉक्यूमेंट्स के 90GB (340GB अनकम्प्रेस्ड) लीक किए।

CERT-EU ने औपचारिक रूप से European Commission क्लाउड ब्रीच का श्रेय TeamPCP थ्रेट ग्रुप को दिया है, यह उजागर करते हुए कि इंसिडेंट शुरू में डिस्क्लोज़ किए गए से कहीं ज़्यादा नुक़सानदायक है।

अटैक चेन

डेटकार्रवाई
10 मार्चTeamPCP ने Commission क्लाउड अकाउंट्स तक पहुंचने के लिए चुराई गई AWS API की (Trivy सप्लाई-चेन अटैक से) का उपयोग किया
10–24 मार्चअटैकर अतिरिक्त सीक्रेट्स खोजने के लिए TruffleHog डिप्लॉय करता है, डिटेक्शन से बचने के लिए मौजूदा यूज़र पर नई एक्सेस की बनाता है
24 मार्चCommission का SOC पहली बार असामान्य एक्टिविटी डिटेक्ट करता है — शुरुआती इंट्रूज़न के 14 दिन बाद
25 मार्चCommission CERT-EU को सूचित करता है
27 मार्चCommission द्वारा पब्लिक डिस्क्लोज़र
28 मार्चShinyHunters ने Dark Web लीक साइट पर 90GB चुराया गया डेटासेट पब्लिश किया

इम्पैक्ट का स्केल

यह इंसिडेंट डेवलपर टूल्स पर सप्लाई-चेन अटैक्सकी विनाशकारी चेन रिएक्शन क्षमता को दिखाता है। एक सिंगल कॉम्प्रोमाइज़्ड CI/CD कंपोनेंट (Trivy GitHub Actions) API की चोरी की ओर ले गया, जो EU की सबसे उच्च एग्ज़िक्यूटिव बॉडी में क्लाउड एनवायरनमेंट ब्रीच की ओर ले गया। संगठनों को CI/CD पाइपलाइंस के ज़रिए एक्सपोज़्ड क्लाउड क्रेडेंशियल्स ऑडिट करने चाहिए और शॉर्ट-लिव्ड, स्कोप्ड API कीज़ एनफ़ोर्स करनी चाहिए।


🐚 Microsoft ने Linux पर Cron के ज़रिए बनी रहने वाले Cookie-कंट्रोल्ड PHP वेब शेल्स का विवरण दिया

🟠 हाई — स्टेल्थी वेब शेल तकनीक ट्रेडिशनल डिटेक्शन से बचती है

थ्रेट एक्टर्स PHP वेब शेल्स के लिए एक कंट्रोल चैनल के रूप में HTTP कुकीज़ का उपयोग कर रहे हैं, जिससे मैलिशियस ट्रैफ़िक नॉर्मल वेब रिक्वेस्ट्स से अलग नहीं दिखता। सेल्फ़-हीलिंग cron jobs हटाए जाने के बाद भी पर्सिस्टेंस सुनिश्चित करती हैं।

Microsoft Defender Security Research Team ने एक बढ़ते हुए ट्रेंड का डिटेल्ड एनालिसिस पब्लिश किया है: Linux सर्वर्स पर PHP-बेस्ड वेब शेल्स जो अपने कमांड-एंड-कंट्रोल चैनल के रूप में HTTP कुकीज़ का उपयोग करते हैं, URL पैरामीटर्स या POST बॉडीज़ के बजाय।

कुकीज़ ही क्यों?

कुकीज़ नॉर्मल वेब ट्रैफ़िक में सहजता से घुल-मिल जाती हैं — वे हर HTTP रिक्वेस्ट में मौजूद होती हैं, इंजेक्शन पैटर्न्स देखने वाले WAFs द्वारा शायद ही कभी इंस्पेक्ट की जाती हैं, और PHP के $_COOKIE सुपरग्लोबल के ज़रिए बिना अतिरिक्त पार्सिंग के रनटाइम पर उपलब्ध होती हैं। इससे शेल्स नॉर्मल एप्लिकेशन एक्ज़िक्यूशन के दौरान लगभग अदृश्यहो जाते हैं, केवल तभी एक्टिवेट होते हैं जब स्पेसिफ़िक कुकी वैल्यूज़ मौजूद हों।

तीन इम्प्लीमेंटेशन वेरिएंट्स देखे गए

  1. मल्टी-लेयर PHP लोडर — एक एनकोडेड सेकेंडरी पेलोड एक्ज़ीक्यूट करने के लिए स्ट्रक्चर्ड कुकी इनपुट पार्स करने से पहले कई ऑब्फ़स्केशन लेयर्स और रनटाइम चेक्स का उपयोग करता है
  2. सेगमेंटेड कुकी रीकंस्ट्रक्शन — ऑपरेशनल कंपोनेंट्स (फ़ाइल हैंडलिंग, डिकोडिंग फ़ंक्शंस) को स्ट्रक्चर्ड कुकी डेटा में स्प्लिट करता है, कंडीशनली सेकेंडरी पेलोड्स को डिस्क पर लिखता है
  3. सिंगल कुकी ट्रिगर — कमांड एक्ज़िक्यूशन और फ़ाइल अपलोड सहित थ्रेट एक्टर-कंट्रोल्ड एक्शंस को एक्टिवेट करने के लिए मार्कर के रूप में एक सिंगल कुकी वैल्यू का उपयोग करता है

सेल्फ़-हीलिंग आर्किटेक्चर

सबसे चिंताजनक पहलू: अटैकर्स cron jobs स्थापित करते हैं जो समय-समय पर PHP लोडर को फिर से बनाते हैं भले ही इसे डिटेक्ट और रिमूव कर दिया गया हो। इससे एक पर्सिस्टेंट रिमोट कोड एक्ज़िक्यूशन चैनल बनता है जो इंसिडेंट रिस्पॉन्स क्लीनअप के बाद भी बच जाता है — cron job अगले शेड्यूल्ड रन पर बस वेब शेल को फिर से जनरेट कर देता है।

डिफ़ेंडर्स को वेब-फ़ेसिंग Linux सर्वर्स पर cron jobs ऑडिट करने चाहिए, वेब एप्लिकेशन लॉग्स में कुकी-बेस्ड ट्रैफ़िक पैटर्न्स इंस्पेक्ट करने चाहिए, और वेबरूट डायरेक्टरीज़ पर फ़ाइल इंटीग्रिटी मॉनिटरिंग इम्प्लीमेंट करनी चाहिए।


📱 SparkCat क्रिप्टो वॉलेट स्टीलर iOS और Android ऐप स्टोर्स में लौटा

🟠 हाई — ऑफ़िशियल Apple App Store और Google Play में मैलवेयर मिला

एक इवॉल्व्ड SparkCat वेरिएंट क्रिप्टोकरेंसी वॉलेट रिकवरी फ़्रेज़ेज़ के लिए फ़ोटो गैलरीज़ स्कैन करने के लिए OCR का उपयोग करता है। एंटरप्राइज़ मैसेंजर्स और फ़ूड डिलीवरी सर्विसेज़ सहित प्रतीत होने वाले लीजिटिमेट ऐप्स में पाया गया।

Kaspersky ने SparkCat का एक नया, ज़्यादा सोफ़िस्टिकेटेड वर्ज़न खोजा है — एक ट्रोजन जो बेनाइन दिखने वाले ऐप्स के अंदर छिपकर यूज़र्स की फ़ोटो गैलरीज़ को क्रिप्टोकरेंसी वॉलेट सीड फ़्रेज़ स्क्रीनशॉट्स के लिए स्कैन करता है।

क्या नया है

यह कैसे काम करता है

जब गैलरी एक्सेस दी जाती है (कई ऐप्स के लिए एक नॉर्मल परमिशन), SparkCat स्टोर्ड इमेजेज़ में टेक्स्ट एनालाइज़ करने के लिए एक ऑप्टिकल कैरेक्टर रिकग्निशन (OCR) मॉडल का उपयोग करता है। अगर यह वॉलेट रिकवरी फ़्रेज़ेज़ या सीड वर्ड्स की पहचान करता है, तो इमेज चुपचाप अटैकर-कंट्रोल्ड सर्वर्स पर एक्सफ़िल्ट्रेट कर दी जाती है। मैलवेयर तब तक निष्क्रिय रहता है जब तक स्पेसिफ़िक ऐप सिनेरियोज़ द्वारा फ़ोटो एक्सेस ट्रिगर नहीं होता।

Kaspersky इस कैंपेन का श्रेय एक Chinese-भाषी ऑपरेटर को देता है और नोट करता है कि मैलवेयर एक्टिवली इवॉल्व हो रहा है। यूज़र्स को वॉलेट रिकवरी फ़्रेज़ेज़ का कभी स्क्रीनशॉट नहीं लेना चाहिए — उन्हें ऑफ़लाइन पेपर या मेटल पर स्टोर करें। ऐप परमिशंस को नियमित रूप से रिव्यू करें और मोबाइल सिक्योरिटी सॉल्यूशंस का उपयोग करें।


🏛️ Qilin रैनसमवेयर ने जर्मन पॉलिटिकल पार्टी Die Linke पर अटैक का दावा किया

Qilin रैनसमवेयर ग्रुप ने Die Linke (The Left) पर 27 मार्च के एक अटैक की ज़िम्मेदारी ली है, जो एक जर्मन पॉलिटिकल पार्टी है जिसका Bundestag में 64 मेंबर्स के ज़रिए प्रतिनिधित्व है और जिसके 123,000 रजिस्टर्ड मेंबर्स हैं।

अटैकर्स धमकी दे रहे हैं

यह रूस से जुड़े थ्रेट एक्टर्स द्वारा जर्मन पॉलिटिकल पार्टीज़ को टारगेट करने के एक पैटर्न को फॉलो करता है — 2024 में, Mandiant ने WineLoader बैकडोर के साथ CDU को टारगेट करते हुए APT29 का पता लगाया था। जर्मन पॉलिटिकल संगठनों को ख़ुद को हाई-वैल्यू टारगेट्स मानना चाहिए और रोबस्ट बैकअप और इंसिडेंट रिस्पॉन्स क्षमताएं इम्प्लीमेंट करनी चाहिए।


🔍 LinkedIn "BrowserGate" — 6,000+ Chrome एक्सटेंशंस को चुपचाप स्कैन कर रहा है

एक रिपोर्ट जिसे "BrowserGate" नाम दिया गया है, Fairlinked e.V. द्वारा, Microsoft के LinkedIn के छिपे हुए JavaScript का उपयोग करके विज़िटर्स के ब्राउज़र्स में 6,236 इंस्टॉल्ड Chrome एक्सटेंशंस स्कैन करने और व्यापक डिवाइस फ़िंगरप्रिंटिंग डेटा कलेक्ट करने का ख़ुलासा करती है।

LinkedIn क्या कलेक्ट करता है

BleepingComputer ने स्वतंत्र रूप से पुष्टि की कि LinkedIn की वेबसाइट द्वारा लोड की जा रही रैंडमाइज़्ड फ़ाइलनेम्स वाली JavaScript फ़ाइल। LinkedIn एक्सटेंशन डिटेक्शन से इनकार नहीं करता, यह दावा करते हुए कि इसका उपयोग "मेंबर्स की प्राइवेसी की सुरक्षा करने" और स्क्रैपिंग-रिलेटेड एक्सटेंशंस डिटेक्ट करने के लिए किया जाता है। रिपोर्ट का दावा है कि LinkedIn इस डेटा का उपयोग यह मैप करने के लिए करता है कि कौन-सी कंपनियां किन कॉम्पिटिटर प्रोडक्ट्स का उपयोग करती हैं — मूल रूप से ब्राउज़र डेटा से कॉम्पिटिटर कस्टमर लिस्ट्स बनाते हुए।

इससे EU में गंभीर GDPR और ePrivacy सवाल उठते हैं। ब्राउज़र फ़िंगरप्रिंटिंग को लेकर चिंतित यूज़र्स को ब्राउज़र प्रोफ़ाइल्स, एक्सटेंशन कंपार्टमेंटलाइज़ेशन, या एन्हांस्ड ट्रैकिंग प्रोटेक्शन वाले Brave/Firefoxपर विचार करना चाहिए।


📋 क्विक हिट्स


🛡️ रेकमेंडेड एक्शन्स

  1. यूरोपियन गवर्नमेंट ऑर्ग्स: TA416/PlugX के इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ के लिए हंट करें। OAuth रीडायरेक्ट फ़्लोज़ रिस्ट्रिक्ट करें और फ़िशिंग चेन्स में Cloudflare Turnstile दुरुपयोग के लिए मॉनिटर करें। डिप्लोमैटिक स्टाफ़ को वेब बग और स्पीयरफ़िशिंग तकनीकों पर ब्रीफ़ करें।
  2. क्लाउड सिक्योरिटी: सभी AWS API कीज़ ऑडिट करें — ख़ासतौर पर CI/CD पाइपलाइंस और डेवलपर टूल्स के ज़रिए एक्सपोज़्ड। शॉर्ट-लिव्ड क्रेडेंशियल्स इम्प्लीमेंट करें, क्लाउड मैनेजमेंट अकाउंट्स पर MFA एनफ़ोर्स करें, और TruffleHog जैसे क्रेडेंशियल-स्कैनिंग टूल्स के लिए मॉनिटर करें।
  3. Linux सर्वर एडमिन्स: संदिग्ध PHP लोडर इनवोकेशंस के लिए सभी वेब-फ़ेसिंग सर्वर्स पर cron jobs ऑडिट करें। वेबरूट्स पर फ़ाइल इंटीग्रिटी मॉनिटरिंग इम्प्लीमेंट करें। असामान्य स्ट्रक्चर्ड डेटा के लिए वेब सर्वर लॉग्स में HTTP कुकी पैटर्न्स इंस्पेक्ट करें।
  4. क्रिप्टोकरेंसी यूज़र्स: वॉलेट रिकवरी फ़्रेज़ेज़ का कभी स्क्रीनशॉट न लें — केवल ऑफ़लाइन स्टोरेज का उपयोग करें। iOS और Android पर ऐप परमिशंस रिव्यू करें। गैलरी एक्सेस मांगने वाले अनजान ऐप्स हटाएं। मोबाइल सिक्योरिटी सॉल्यूशंस का उपयोग करें।
  5. जर्मन संगठन: पॉलिटिकल पार्टीज़ और गवर्नमेंट एंटिटीज़ को ख़ुद को हाई-प्रायोरिटी रैनसमवेयर टारगेट्स मानना चाहिए। सुनिश्चित करें कि ऑफ़लाइन बैकअप्स, इंसिडेंट रिस्पॉन्स प्लान्स, और एम्प्लॉई सिक्योरिटी अवेयरनेस ट्रेनिंग अप-टू-डेट हैं।
  6. प्राइवेसी-कॉन्शियस यूज़र्स: LinkedIn के लिए अलग ब्राउज़र प्रोफ़ाइल्स का उपयोग करें। फ़िंगरप्रिंटिंग को कम करने के लिए एक्सटेंशन कंपार्टमेंटलाइज़ेशन या एन्हांस्ड ट्रैकिंग प्रोटेक्शन वाले ब्राउज़र्स पर विचार करें।

थ्रेट कर्व से आगे रहें

बिना किसी शोर के डेली सिक्योरिटी इंटेलिजेंस पाएँ।

KENSAI एक्सप्लोर करें →

KENSAI सिक्योरिटी ब्रीफ़िंग — 4 अप्रैल 2026
Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News, और Fairlinked e.V. इंटेलिजेंस फ़ीड्स से संकलित।