राज्य-प्रायोजित स्पाइवेयर: आपकी गोपनीयता को निशाना बनाने वाला VPN जाल

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

नेटवर्क इंफ्रास्ट्रक्चर और प्रोटोकॉल सुरक्षा शोधकर्ता

 
26 जुलाई 2026
5 मिनट का पठन
राज्य-प्रायोजित स्पाइवेयर: आपकी गोपनीयता को निशाना बनाने वाला VPN जाल

TL;DR

• राज्य-प्रायोजित अभिनेता निजी उपयोगकर्ता डेटा की निगरानी के लिए ट्रोजन-युक्त VPN का उपयोग कर रहे हैं। • बहामुत समूह नकली 'SecureVPN' एप्लिकेशन का उपयोग करके एंड्रॉइड उपकरणों का शोषण करता है। • TAG-182 पत्रकारों और असंतुष्टों को लक्षित करने के लिए 'MarkiRAT' ट्रोजन का उपयोग करता है। • मैलवेयर WhatsApp, Signal, Telegram और अन्य प्लेटफार्मों से संदेशों को चुराता है। • ये ऐप्स स्वचालित सुरक्षा सैंडबॉक्स से बचने के लिए स्लीपर-सेल रणनीति का उपयोग करते हैं।

राज्य-प्रायोजित स्पाइवेयर: आपकी गोपनीयता को निशाना बनाने वाला VPN जाल

यह एक बड़ी विडंबना है: आप अपने डिजिटल जीवन को सुरक्षित करने के लिए VPN डाउनलोड करते हैं, लेकिन अनजाने में एक राज्य-प्रायोजित खुफिया एजेंसी को अपने डेटा की चाबियाँ सौंप देते हैं।

हालिया जांचों ने समन्वित, राज्य-समर्थित जासूसी अभियानों की एक श्रृंखला का खुलासा किया है। ये अभिनेता केवल सर्वर को हैक नहीं कर रहे हैं; वे एक लंबी चाल चल रहे हैं, और आपके फोन और डेस्कटॉप में घुसपैठ करने के लिए ट्रोजन-युक्त (trojanized) VPN ऐप्स का उपयोग कर रहे हैं। एक बार अंदर आने के बाद, वे केवल पासवर्ड चुराकर नहीं निकलते—वे वहां अपना डेरा जमा लेते हैं, आपके निजी संदेशों को निकालते हैं और आपके नेटवर्क पर स्थायी नजर रखते हैं।

ESET और Recorded Future का शोध एक भयावह तस्वीर पेश करता है। वैध गोपनीयता उपकरणों का मुखौटा पहनकर, ये दुर्भावनापूर्ण ऐप्स अधिकांश उपयोगकर्ताओं द्वारा अज्ञात सॉफ़्टवेयर के प्रति बरती जाने वाली सावधानी को चकमा दे देते हैं। वे केवल डेटा नहीं चुरा रहे हैं; वे उन उपकरणों को ही विफल कर रहे हैं जिनका उपयोग हम अपनी सुरक्षा के लिए करते हैं।

बहामुत (Bahamut) प्लेबुक: घेरे में एंड्रॉइड

बहामुत APT समूह काफी सक्रिय रहा है। उन्हें एंड्रॉइड उपयोगकर्ताओं पर सर्जिकल स्ट्राइक करते हुए पकड़ा गया है, जो एक स्टैंडअलोन वेबसाइट के माध्यम से एक नकली "SecureVPN" ऐप वितरित कर रहे थे, जिसका वैध VPN प्रदाताओं से कोई लेना-देना नहीं है।

ESET शोध के अनुसार, यह स्पाइवेयर अनिवार्य रूप से एक "फ्रेंकन-ऐप" है—जो OpenVPN या SoftVPN जैसे ओपन-सोर्स टूल का ट्रोजन-युक्त संस्करण है। जो बात इसे विशेष रूप से खतरनाक बनाती है, वह है इसका धैर्य। दुर्भावनापूर्ण कोड तब तक निष्क्रिय रहता है, जैसे कि एक डिजिटल स्लीपर सेल, जब तक कि पीड़ित एक विशिष्ट सक्रियण कुंजी (activation key) दर्ज नहीं करता। यह एक चतुर चाल है जिसे स्वचालित सुरक्षा सैंडबॉक्स से बचने के लिए डिज़ाइन किया गया है जो अन्यथा ऐप को संदिग्ध के रूप में चिह्नित कर सकते थे।

एक बार वह कुंजी दर्ज हो जाने के बाद, स्पाइवेयर को निम्नलिखित तक पहुंच मिल जाती है:

  • आपकी निजी बातचीत: यह WhatsApp, Facebook Messenger, Signal, Viber और Telegram से चैट लॉग निकालता है।
  • आपका डिजिटल जीवन: यह संपर्क सूचियां, SMS इतिहास खींचता है और यहां तक कि आपकी कॉल भी रिकॉर्ड करता है।
  • निरंतरता: ESET ने पहले ही इस मैलवेयर के कम से कम आठ अलग-अलग संस्करणों को ट्रैक किया है। वे लगातार सुधार कर रहे हैं, और वे रुक नहीं रहे हैं।

TAG-182 और MarkiRAT खतरा

जहां बहामुत उपयोगकर्ताओं की एक विस्तृत श्रृंखला को लक्षित करता है, वहीं TAG-182 के रूप में जाना जाने वाला ईरानी-लिंक्ड समूह बहुत अधिक केंद्रित है। वे फारसी भाषी पत्रकारों और असंतुष्टों का शिकार करने के लिए "MarkiRAT" नामक रिमोट एक्सेस ट्रोजन का उपयोग कर रहे हैं।

जैसा कि Recorded Future के विश्लेषण में विस्तार से बताया गया है, वितरण विधि आश्चर्यजनक रूप से कम तकनीक वाली है: सोशल मीडिया। वे Instagram के माध्यम से सीधे "Pis2ray VPN" और "YESHICA YEPlayer" जैसे ऐप्स को बढ़ावा देते हैं।

MarkiRAT एक परिष्कृत उपकरण है। इसे फारसी-भाषा की कीबोर्ड लेआउट का उपयोग करने वाले उपकरणों को स्कैन करने के लिए प्रोग्राम किया गया है, यह सुनिश्चित करते हुए कि वे केवल अपने इच्छित लक्ष्यों को ही हिट करें। छिपे रहने के लिए, यह "svehost.exe" नाम अपनाता है—जो वैध विंडोज "svchost.exe" प्रक्रिया की नकल करने के लिए एक क्लासिक "लिविंग ऑफ द लैंड" तकनीक है। इससे भी बदतर, यह आपकी मशीन से डेटा निकालने के लिए Windows Background Intelligent Transfer Service (BITS) का शोषण करता है, एक ऐसा कदम जो अक्सर पारंपरिक एंटीवायरस सॉफ़्टवेयर की पकड़ से बच जाता है।

खतरा अभिनेता दुर्भावनापूर्ण ऐप का नाम प्राथमिक लक्ष्य मुख्य क्षमता
बहामुत SecureVPN (नकली) एंड्रॉइड उपयोगकर्ता मैसेजिंग/चैट इंटरसेप्शन
TAG-182 Pis2ray / YEPlayer फारसी भाषी MarkiRAT / BITS का दुरुपयोग

ऐप से परे: बुनियादी ढांचे का युद्ध

जबकि मोबाइल उपयोगकर्ताओं को ऐप्स द्वारा लक्षित किया जा रहा है, इंटरनेट की रीढ़ पर एक बहुत बड़ा, अधिक खतरनाक खेल खेला जा रहा है। साइबर सुरक्षा एजेंसियों के एक वैश्विक गठबंधन ने राज्य-प्रायोजित अभियानों के बारे में चेतावनी जारी की है—जो मुख्य रूप से चीन से उत्पन्न हो रहे हैं—जो उन हार्डवेयर को लक्षित कर रहे हैं जो इंटरनेट को काम करने योग्य बनाते हैं।

2021 से, ये अभिनेता व्यवस्थित रूप से बैकबोन, प्रदाता एज (PE) और ग्राहक एज (CE) राउटर से समझौता कर रहे हैं। इन उपकरणों पर नियंत्रण करके, वे केवल एक व्यक्ति पर नजर नहीं रख रहे हैं; वे पूरे सरकारी, सैन्य और दूरसंचार नेटवर्क में एक सुविधाजनक स्थान प्राप्त कर रहे हैं। यह सिर्फ "हैकिंग" नहीं है—यह रणनीतिक स्थिति है। सिचुआन जुक्सिनहे नेटवर्क टेक्नोलॉजी और बीजिंग हुआन्यु तियानकियोंग इंफॉर्मेशन टेक्नोलॉजी सहित कई संस्थाएं इन प्रयासों से जुड़ी हुई हैं।

उद्योग ने गतिविधि के कई समूहों की पहचान की है, जिनमें Salt Typhoon, OPERATOR PANDA, RedMike, UNC5807 और GhostEmperor शामिल हैं। ये शौकिया नहीं हैं; ये राज्य-स्तरीय संचालन हैं जिनके पास वेब के भौतिक बुनियादी ढांचे से समझौता करने के संसाधन हैं।

मुकाबला कैसे करें

इन "वैध दिखने वाले" खतरों का उदय सुरक्षा परिदृश्य को बदल देता है। जब हमलावर उन उपकरणों का उपयोग करते हैं जो हमें सुरक्षित रखने के लिए माने जाते हैं, तो अंगूठे के पुराने नियम हमेशा लागू नहीं होते हैं।

Windows BITS का दुरुपयोग इस बात का एक आदर्श उदाहरण है कि सरल हस्ताक्षर-आधारित पहचान क्यों विफल हो रही है। यदि कोई सिस्टम प्रक्रिया भारी काम कर रही है, तो आपका एंटीवायरस बस कंधे उचका सकता है और इसे होने दे सकता है। रक्षकों को केवल ज्ञात दुर्भावनापूर्ण फ़ाइलों के बजाय विसंगत व्यवहार की तलाश करने की आवश्यकता है।

यदि आप इन खतरों के बारे में चिंतित हैं, तो अपनी सुरक्षा को मजबूत करने का तरीका यहां दिया गया है:

  1. स्रोत पर टिके रहें: यदि यह आधिकारिक ऐप स्टोर या Google Play पर नहीं है, तो इसे न छुएं। यदि आपको Instagram या किसी संदिग्ध वेबसाइट पर रैंडम लिंक के माध्यम से "VPN" मिलता है, तो इसे लाइव ग्रेनेड की तरह समझें।
  2. अपने हार्डवेयर का ऑडिट करें: यदि आप एक एंटरप्राइज़ नेटवर्क का प्रबंधन कर रहे हैं, तो अपने राउटर कॉन्फ़िगरेशन पर कड़ी नजर रखें। प्रदाता एज पर अनधिकृत परिवर्तनों या अजीब ट्रैफ़िक पैटर्न की तलाश करें।
  3. अपनी निगरानी को अपग्रेड करें: EDR (एंडपॉइंट डिटेक्शन एंड रिस्पांस) समाधानों की ओर बढ़ें जो BITS जैसी सिस्टम सेवाओं के दुरुपयोग को देख सकें। आपको यह जानने की आवश्यकता है कि सिस्टम प्रक्रिया कब असामान्य व्यवहार करना शुरू करती है।
  4. एक्सेस को लॉक करें: नेटवर्क हार्डवेयर के लिए सिंगल-फैक्टर पासवर्ड पर भरोसा करना बंद करें। हर जगह मल्टी-फैक्टर ऑथेंटिकेशन का उपयोग करें, और प्रशासनिक पहुंच को न्यूनतम तक सीमित करें।

ये अभियान कोई अस्थायी चरण नहीं हैं। वे आधुनिक राज्यकला की एक स्थायी विशेषता हैं। चाहे वे नकली VPN के माध्यम से आपके व्यक्तिगत संदेशों के पीछे जा रहे हों या वैश्विक ट्रैफ़िक को रूट करने वाले राउटर से समझौता कर रहे हों, लक्ष्य एक ही है: निरंतर, दीर्घकालिक निगरानी। चाहे आप अमेरिका, ऑस्ट्रेलिया, यूके या कहीं और हों, खतरा वास्तविक है—और इसे अदृश्य रहने के लिए डिज़ाइन किया गया है। सतर्क रहें।

V
Viktor Sokolov

नेटवर्क इंफ्रास्ट्रक्चर और प्रोटोकॉल सुरक्षा शोधकर्ता

 

विक्टर सोकोलोव एक नेटवर्क इंजीनियर और प्रोटोकॉल सुरक्षा शोधकर्ता हैं, जिन्हें इस बात की गहरी समझ है कि डेटा इंटरनेट पर कैसे यात्रा करता है और यह कहाँ असुरक्षित हो जाता है। उन्होंने आठ साल तक एक प्रमुख इंटरनेट सेवा प्रदाता (ISP) के लिए काम किया, जहाँ उन्होंने ट्रैफिक विश्लेषण, डीप पैकेट इंस्पेक्शन और ISP-स्तरीय निगरानी क्षमताओं का प्रत्यक्ष अनुभव प्राप्त किया। विक्टर के पास कई सिस्को प्रमाणन (CCNP, CCIE) और दूरसंचार इंजीनियरिंग में मास्टर डिग्री है। ISP कार्यप्रणालियों के बारे में उनका आंतरिक ज्ञान वीपीएन (VPN) के उपयोग और एन्क्रिप्टेड संचार की वकालत करने के लिए उन्हें प्रेरित करता है।

संबंधित समाचार

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

द्वारा James Okoro 5 अगस्त 2026 4 मिनट का पठन
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

द्वारा Viktor Sokolov 4 अगस्त 2026 4 मिनट का पठन
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

द्वारा Elena Voss 3 अगस्त 2026 4 मिनट का पठन
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

द्वारा James Okoro 2 अगस्त 2026 5 मिनट का पठन
common.read_full_article