रैंसमवेयर का नया मोर्चा: एंटरप्राइज VPN पर हमले क्यों बढ़ रहे हैं
TL;DR
रैंसमवेयर का नया मोर्चा: एंटरप्राइज VPN पर हमले क्यों बढ़ रहे हैं
डिजिटल सुरक्षा घेरा कमजोर हो रहा है, और अपराधी केवल दरवाजा खटखटा नहीं रहे हैं—वे सीधे अंदर आ रहे हैं। 2025 के अंत तक, वैश्विक साइबर सुरक्षा एजेंसियों और थ्रेट हंटर्स ने एंटरप्राइज VPN गेटवे और एज इंफ्रास्ट्रक्चर पर लक्षित हमलों में भारी वृद्धि देखी है। यह कोई सामान्य घटना नहीं है। ये सर्जिकल, उच्च-स्तरीय ऑपरेशन हैं जो महत्वपूर्ण रिमोट कोड निष्पादन (RCE) खामियों, प्रमाणीकरण बायपास और ब्रूट-फोर्स हमलों का उपयोग कर रहे हैं, जिसके सामने पारंपरिक सुरक्षा उपाय नाकाफी साबित हो रहे हैं।
वर्तमान परिदृश्य एक बारूदी सुरंग जैसा है। Cisco, Fortinet, और Palo Alto Networks जैसे प्रमुख वेंडर निशाने पर हैं। शोधकर्ताओं ने इन अभियानों को राज्य-प्रायोजित APT समूहों और रैंसमवेयर सिंडिकेट के खतरनाक गठजोड़ से जोड़ा है। इनमें समानता यह है कि वे सभी स्वचालित, AI-संचालित युक्तियों का उपयोग कर रहे हैं ताकि सुरक्षा टीम के पैच नोट्स पढ़ने से पहले ही कमजोरियों का पता लगाकर उनका फायदा उठाया जा सके।
कमजोरियों की होड़
हमलों की वर्तमान लहर केवल घुसपैठ के बारे में नहीं है; यह उन उपकरणों को हथियार बनाने के बारे में है जो नेटवर्क को सुरक्षित रखने के लिए बनाए गए थे। यदि आप इन प्रणालियों का उपयोग कर रहे हैं, तो निम्नलिखित कमजोरियां आपकी SOC टीम की नींद उड़ा सकती हैं:
- CVE-2025-20393 (Cisco AsyncOS): यह एक दुःस्वप्न है। 10.0 CVSS स्कोर के साथ, यह हमलावरों के लिए सबसे आसान रास्ता है। यह सिक्योर ईमेल गेटवे को प्रभावित करता है, जिससे रिमोट कोड निष्पादन संभव हो जाता है। हमने पहले ही चीन स्थित APT समूह UAT-9686 को 'AquaShell' बैकडोर तैनात करने के लिए इसका उपयोग करते देखा है, जिससे वे प्रारंभिक उल्लंघन के बाद भी आपके नेटवर्क में बने रहते हैं।
- CVE-2025-59718 और CVE-2025-59719 (Fortinet): ये खामियां प्रभावी रूप से सुरक्षा हटा देती हैं, जिससे हमलावर Fortinet उपकरणों पर प्रमाणीकरण को बायपास कर सकते हैं। यह फायरवॉल और VPN गेटवे तक सीधा रास्ता है जो सुलभ नहीं होना चाहिए था।
- 'FortiBleed' अभियान: यह केवल एक कमजोरी नहीं है; यह एक पूर्ण अभियान है। वैश्विक एजेंसियों ने चेतावनी दी है कि हमलावर इसका उपयोग बड़े पैमाने पर क्रेडेंशियल चुराने के लिए कर रहे हैं।
छवि साभार: Rod Trent's Substack
इसका पैमाना चौंकाने वाला है। हम देख रहे हैं कि ब्रूट-फोर्स अभियान Cisco और Palo Alto Networks गेटवे पर हमला करने के लिए एक साथ 10,000 से अधिक अद्वितीय IP पतों का उपयोग कर रहे हैं। यह संख्याओं का खेल है, और हमलावर जीत रहे हैं। गेटवे सुरक्षा उपकरण अब सभी शोषित कमजोरियों का 17% हिस्सा हैं। सुरक्षा घेरा अब केवल पतला नहीं, बल्कि प्रभावी रूप से पारदर्शी हो गया है।
सामरिक बदलाव: नया सामान्य
यदि आप 2025 की पहली छमाही के डेटा को देखें, तो स्थिति और भी गंभीर हो जाती है। पिछले वर्ष की तुलना में CVE खुलासे में 16% की वृद्धि हुई है, जिसमें 161 कमजोरियों का सक्रिय रूप से शोषण किया गया है। सबसे बड़ी बात? इनमें से लगभग 69% शोषण के लिए शून्य प्रमाणीकरण की आवश्यकता होती है। यदि दरवाजा पहले से ही खुला है, तो आपको पासवर्ड की आवश्यकता नहीं है।
जैसा कि H1 2025 मैलवेयर और भेद्यता रुझानों में प्रलेखित है, सामरिक बदलाव स्पष्ट है: हमलावर AsyncRAT, XWorm, और Remcos जैसे बहुमुखी रिमोट एक्सेस ट्रोजन (RATs) की ओर रुख कर रहे हैं। वे आपूर्ति श्रृंखला हमलों के साथ भी रचनात्मक हो रहे हैं, जैसे कि PyStoreRAT अभियान, जो एंटरप्राइज में पैर जमाने के लिए सीधे IT पेशेवरों को लक्षित करता है।
| वेक्टर प्रकार | प्राथमिक लक्ष्य | मुख्य विशेषता |
|---|---|---|
| रिमोट कोड निष्पादन | Cisco AsyncOS | 10.0 CVSS / APT-लिंक्ड |
| प्रमाणीकरण बायपास | Fortinet गेटवे | क्रेडेंशियल एक्सपोजर |
| ब्रूट-फोर्स | VPN गेटवे | 10,000+ अद्वितीय IP |
| आपूर्ति श्रृंखला | IT पेशेवर | PyStoreRAT तैनाती |
सुरक्षा कैसे बनाए रखें
इस समस्या से निपटने के लिए केवल फायरवॉल रिफ्रेश से अधिक की आवश्यकता है। इसके लिए हमें विश्वास को देखने के तरीके में मौलिक बदलाव की आवश्यकता है। वैश्विक एजेंसियां संगठनों से FortiBleed जैसे अभियानों में निहित क्रेडेंशियल एक्सपोजर जोखिमों को पहचानने का आग्रह कर रही हैं, और संदेश सरल है: जल्दी पैच करें या कीमत चुकाएं।
सुरक्षा पेशेवरों को नवीनतम Cisco और Fortinet इंफ्रास्ट्रक्चर अलर्ट के प्रति अत्यधिक सतर्क रहने की आवश्यकता है। चूंकि ये शोषण अक्सर प्रमाणीकरण को पूरी तरह से बायपास कर देते हैं, इसलिए आपका सुरक्षा घेरा वास्तव में एक बाधा नहीं, बल्कि एक सुझाव है। यदि आप अपनी सुरक्षा को मजबूत करना चाहते हैं, तो यहां से शुरुआत करें:
- पैचिंग अनिवार्य है: यदि आपने CVE-2025-20393, CVE-2025-59718, और CVE-2025-59719 को संबोधित नहीं किया है, तो अभी करें।
- स्टेटिक पासवर्ड खत्म करें: फिशिंग-प्रतिरोधी MFA पर जाएं। यदि आपका VPN एक्सेस अभी भी केवल पासवर्ड पर निर्भर है, तो आप प्रभावी रूप से इन समूहों को आमंत्रित कर रहे हैं।
- अपने नेटवर्क को विभाजित करें: यदि वे गेटवे में प्रवेश कर जाते हैं, तो उन्हें महत्वपूर्ण डेटा तक न पहुंचने दें। अपने महत्वपूर्ण इंफ्रास्ट्रक्चर को अलग करके पार्श्व गति (lateral movement) को सीमित करें।
- सिग्नेचर के बजाय व्यवहार पर नजर रखें: AsyncRAT या AquaShell बैकडोर जैसे RATs के विशिष्ट निशानों को खोजने के लिए EDR टूल का उपयोग करें।
इन रैंसमवेयर अभियानों में AI का एकीकरण एक धीमी गति से चलने वाले खतरे को उच्च-गति वाली टक्कर में बदल चुका है। हमलावर उन कमजोरियों को इतनी तेजी से हथियार बना रहे हैं कि मैनुअल पैचिंग उनका मुकाबला नहीं कर सकती। हालांकि मानकीकृत हमला फ्रेमवर्क इन खतरों को मैप करने के लिए सहायक हैं, लेकिन वे केवल उतनी ही अच्छी तरह काम करते हैं जितनी तेजी से टीम प्रतिक्रिया देती है।
वास्तविकता यह है कि सुरक्षा घेरा समाप्त हो गया है। मोबाइल-प्रथम वित्तीय धोखाधड़ी और परिष्कृत रिले हमलों के उदय के बीच, "अंदर" और "बाहर" का अंतर अर्थहीन हो गया है। हम पहचान-केंद्रित सुरक्षा के युग में हैं। यदि आप अपने VPN के लिए प्रत्येक कनेक्शन प्रयास को सख्ती से मान्य नहीं कर रहे हैं, तो आप पहले से ही पीछे हैं। सतर्क रहें, सावधान रहें, और उन पैच को अपडेट रखें—विकल्प बहुत महंगा है।