राज्य-प्रायोजित स्पाइवेयर: आपकी गोपनीयता को निशाना बनाने वाला VPN जाल

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

नेटवर्क इंफ्रास्ट्रक्चर और प्रोटोकॉल सुरक्षा शोधकर्ता

 
26 जुलाई 2026
5 मिनट का पठन
राज्य-प्रायोजित स्पाइवेयर: आपकी गोपनीयता को निशाना बनाने वाला VPN जाल

TL;DR

• राज्य-प्रायोजित अभिनेता निजी उपयोगकर्ता डेटा की निगरानी के लिए ट्रोजन-युक्त VPN का उपयोग कर रहे हैं। • बहामुत समूह नकली 'SecureVPN' एप्लिकेशन का उपयोग करके एंड्रॉइड उपकरणों का शोषण करता है। • TAG-182 पत्रकारों और असंतुष्टों को लक्षित करने के लिए 'MarkiRAT' ट्रोजन का उपयोग करता है। • मैलवेयर WhatsApp, Signal, Telegram और अन्य प्लेटफार्मों से संदेशों को चुराता है। • ये ऐप्स स्वचालित सुरक्षा सैंडबॉक्स से बचने के लिए स्लीपर-सेल रणनीति का उपयोग करते हैं।

राज्य-प्रायोजित स्पाइवेयर: आपकी गोपनीयता को निशाना बनाने वाला VPN जाल

यह एक बड़ी विडंबना है: आप अपने डिजिटल जीवन को सुरक्षित करने के लिए VPN डाउनलोड करते हैं, लेकिन अनजाने में एक राज्य-प्रायोजित खुफिया एजेंसी को अपने डेटा की चाबियाँ सौंप देते हैं।

हालिया जांचों ने समन्वित, राज्य-समर्थित जासूसी अभियानों की एक श्रृंखला का खुलासा किया है। ये अभिनेता केवल सर्वर को हैक नहीं कर रहे हैं; वे एक लंबी चाल चल रहे हैं, और आपके फोन और डेस्कटॉप में घुसपैठ करने के लिए ट्रोजन-युक्त (trojanized) VPN ऐप्स का उपयोग कर रहे हैं। एक बार अंदर आने के बाद, वे केवल पासवर्ड चुराकर नहीं निकलते—वे वहां अपना डेरा जमा लेते हैं, आपके निजी संदेशों को निकालते हैं और आपके नेटवर्क पर स्थायी नजर रखते हैं।

ESET और Recorded Future का शोध एक भयावह तस्वीर पेश करता है। वैध गोपनीयता उपकरणों का मुखौटा पहनकर, ये दुर्भावनापूर्ण ऐप्स अधिकांश उपयोगकर्ताओं द्वारा अज्ञात सॉफ़्टवेयर के प्रति बरती जाने वाली सावधानी को चकमा दे देते हैं। वे केवल डेटा नहीं चुरा रहे हैं; वे उन उपकरणों को ही विफल कर रहे हैं जिनका उपयोग हम अपनी सुरक्षा के लिए करते हैं।

बहामुत (Bahamut) प्लेबुक: घेरे में एंड्रॉइड

बहामुत APT समूह काफी सक्रिय रहा है। उन्हें एंड्रॉइड उपयोगकर्ताओं पर सर्जिकल स्ट्राइक करते हुए पकड़ा गया है, जो एक स्टैंडअलोन वेबसाइट के माध्यम से एक नकली "SecureVPN" ऐप वितरित कर रहे थे, जिसका वैध VPN प्रदाताओं से कोई लेना-देना नहीं है।

ESET शोध के अनुसार, यह स्पाइवेयर अनिवार्य रूप से एक "फ्रेंकन-ऐप" है—जो OpenVPN या SoftVPN जैसे ओपन-सोर्स टूल का ट्रोजन-युक्त संस्करण है। जो बात इसे विशेष रूप से खतरनाक बनाती है, वह है इसका धैर्य। दुर्भावनापूर्ण कोड तब तक निष्क्रिय रहता है, जैसे कि एक डिजिटल स्लीपर सेल, जब तक कि पीड़ित एक विशिष्ट सक्रियण कुंजी (activation key) दर्ज नहीं करता। यह एक चतुर चाल है जिसे स्वचालित सुरक्षा सैंडबॉक्स से बचने के लिए डिज़ाइन किया गया है जो अन्यथा ऐप को संदिग्ध के रूप में चिह्नित कर सकते थे।

एक बार वह कुंजी दर्ज हो जाने के बाद, स्पाइवेयर को निम्नलिखित तक पहुंच मिल जाती है:

  • आपकी निजी बातचीत: यह WhatsApp, Facebook Messenger, Signal, Viber और Telegram से चैट लॉग निकालता है।
  • आपका डिजिटल जीवन: यह संपर्क सूचियां, SMS इतिहास खींचता है और यहां तक कि आपकी कॉल भी रिकॉर्ड करता है।
  • निरंतरता: ESET ने पहले ही इस मैलवेयर के कम से कम आठ अलग-अलग संस्करणों को ट्रैक किया है। वे लगातार सुधार कर रहे हैं, और वे रुक नहीं रहे हैं।

TAG-182 और MarkiRAT खतरा

जहां बहामुत उपयोगकर्ताओं की एक विस्तृत श्रृंखला को लक्षित करता है, वहीं TAG-182 के रूप में जाना जाने वाला ईरानी-लिंक्ड समूह बहुत अधिक केंद्रित है। वे फारसी भाषी पत्रकारों और असंतुष्टों का शिकार करने के लिए "MarkiRAT" नामक रिमोट एक्सेस ट्रोजन का उपयोग कर रहे हैं।

जैसा कि Recorded Future के विश्लेषण में विस्तार से बताया गया है, वितरण विधि आश्चर्यजनक रूप से कम तकनीक वाली है: सोशल मीडिया। वे Instagram के माध्यम से सीधे "Pis2ray VPN" और "YESHICA YEPlayer" जैसे ऐप्स को बढ़ावा देते हैं।

MarkiRAT एक परिष्कृत उपकरण है। इसे फारसी-भाषा की कीबोर्ड लेआउट का उपयोग करने वाले उपकरणों को स्कैन करने के लिए प्रोग्राम किया गया है, यह सुनिश्चित करते हुए कि वे केवल अपने इच्छित लक्ष्यों को ही हिट करें। छिपे रहने के लिए, यह "svehost.exe" नाम अपनाता है—जो वैध विंडोज "svchost.exe" प्रक्रिया की नकल करने के लिए एक क्लासिक "लिविंग ऑफ द लैंड" तकनीक है। इससे भी बदतर, यह आपकी मशीन से डेटा निकालने के लिए Windows Background Intelligent Transfer Service (BITS) का शोषण करता है, एक ऐसा कदम जो अक्सर पारंपरिक एंटीवायरस सॉफ़्टवेयर की पकड़ से बच जाता है।

खतरा अभिनेता दुर्भावनापूर्ण ऐप का नाम प्राथमिक लक्ष्य मुख्य क्षमता
बहामुत SecureVPN (नकली) एंड्रॉइड उपयोगकर्ता मैसेजिंग/चैट इंटरसेप्शन
TAG-182 Pis2ray / YEPlayer फारसी भाषी MarkiRAT / BITS का दुरुपयोग

ऐप से परे: बुनियादी ढांचे का युद्ध

जबकि मोबाइल उपयोगकर्ताओं को ऐप्स द्वारा लक्षित किया जा रहा है, इंटरनेट की रीढ़ पर एक बहुत बड़ा, अधिक खतरनाक खेल खेला जा रहा है। साइबर सुरक्षा एजेंसियों के एक वैश्विक गठबंधन ने राज्य-प्रायोजित अभियानों के बारे में चेतावनी जारी की है—जो मुख्य रूप से चीन से उत्पन्न हो रहे हैं—जो उन हार्डवेयर को लक्षित कर रहे हैं जो इंटरनेट को काम करने योग्य बनाते हैं।

2021 से, ये अभिनेता व्यवस्थित रूप से बैकबोन, प्रदाता एज (PE) और ग्राहक एज (CE) राउटर से समझौता कर रहे हैं। इन उपकरणों पर नियंत्रण करके, वे केवल एक व्यक्ति पर नजर नहीं रख रहे हैं; वे पूरे सरकारी, सैन्य और दूरसंचार नेटवर्क में एक सुविधाजनक स्थान प्राप्त कर रहे हैं। यह सिर्फ "हैकिंग" नहीं है—यह रणनीतिक स्थिति है। सिचुआन जुक्सिनहे नेटवर्क टेक्नोलॉजी और बीजिंग हुआन्यु तियानकियोंग इंफॉर्मेशन टेक्नोलॉजी सहित कई संस्थाएं इन प्रयासों से जुड़ी हुई हैं।

उद्योग ने गतिविधि के कई समूहों की पहचान की है, जिनमें Salt Typhoon, OPERATOR PANDA, RedMike, UNC5807 और GhostEmperor शामिल हैं। ये शौकिया नहीं हैं; ये राज्य-स्तरीय संचालन हैं जिनके पास वेब के भौतिक बुनियादी ढांचे से समझौता करने के संसाधन हैं।

मुकाबला कैसे करें

इन "वैध दिखने वाले" खतरों का उदय सुरक्षा परिदृश्य को बदल देता है। जब हमलावर उन उपकरणों का उपयोग करते हैं जो हमें सुरक्षित रखने के लिए माने जाते हैं, तो अंगूठे के पुराने नियम हमेशा लागू नहीं होते हैं।

Windows BITS का दुरुपयोग इस बात का एक आदर्श उदाहरण है कि सरल हस्ताक्षर-आधारित पहचान क्यों विफल हो रही है। यदि कोई सिस्टम प्रक्रिया भारी काम कर रही है, तो आपका एंटीवायरस बस कंधे उचका सकता है और इसे होने दे सकता है। रक्षकों को केवल ज्ञात दुर्भावनापूर्ण फ़ाइलों के बजाय विसंगत व्यवहार की तलाश करने की आवश्यकता है।

यदि आप इन खतरों के बारे में चिंतित हैं, तो अपनी सुरक्षा को मजबूत करने का तरीका यहां दिया गया है:

  1. स्रोत पर टिके रहें: यदि यह आधिकारिक ऐप स्टोर या Google Play पर नहीं है, तो इसे न छुएं। यदि आपको Instagram या किसी संदिग्ध वेबसाइट पर रैंडम लिंक के माध्यम से "VPN" मिलता है, तो इसे लाइव ग्रेनेड की तरह समझें।
  2. अपने हार्डवेयर का ऑडिट करें: यदि आप एक एंटरप्राइज़ नेटवर्क का प्रबंधन कर रहे हैं, तो अपने राउटर कॉन्फ़िगरेशन पर कड़ी नजर रखें। प्रदाता एज पर अनधिकृत परिवर्तनों या अजीब ट्रैफ़िक पैटर्न की तलाश करें।
  3. अपनी निगरानी को अपग्रेड करें: EDR (एंडपॉइंट डिटेक्शन एंड रिस्पांस) समाधानों की ओर बढ़ें जो BITS जैसी सिस्टम सेवाओं के दुरुपयोग को देख सकें। आपको यह जानने की आवश्यकता है कि सिस्टम प्रक्रिया कब असामान्य व्यवहार करना शुरू करती है।
  4. एक्सेस को लॉक करें: नेटवर्क हार्डवेयर के लिए सिंगल-फैक्टर पासवर्ड पर भरोसा करना बंद करें। हर जगह मल्टी-फैक्टर ऑथेंटिकेशन का उपयोग करें, और प्रशासनिक पहुंच को न्यूनतम तक सीमित करें।

ये अभियान कोई अस्थायी चरण नहीं हैं। वे आधुनिक राज्यकला की एक स्थायी विशेषता हैं। चाहे वे नकली VPN के माध्यम से आपके व्यक्तिगत संदेशों के पीछे जा रहे हों या वैश्विक ट्रैफ़िक को रूट करने वाले राउटर से समझौता कर रहे हों, लक्ष्य एक ही है: निरंतर, दीर्घकालिक निगरानी। चाहे आप अमेरिका, ऑस्ट्रेलिया, यूके या कहीं और हों, खतरा वास्तविक है—और इसे अदृश्य रहने के लिए डिज़ाइन किया गया है। सतर्क रहें।

V
Viktor Sokolov

नेटवर्क इंफ्रास्ट्रक्चर और प्रोटोकॉल सुरक्षा शोधकर्ता

 

विक्टर सोकोलोव एक नेटवर्क इंजीनियर और प्रोटोकॉल सुरक्षा शोधकर्ता हैं, जिन्हें इस बात की गहरी समझ है कि डेटा इंटरनेट पर कैसे यात्रा करता है और यह कहाँ असुरक्षित हो जाता है। उन्होंने आठ साल तक एक प्रमुख इंटरनेट सेवा प्रदाता (ISP) के लिए काम किया, जहाँ उन्होंने ट्रैफिक विश्लेषण, डीप पैकेट इंस्पेक्शन और ISP-स्तरीय निगरानी क्षमताओं का प्रत्यक्ष अनुभव प्राप्त किया। विक्टर के पास कई सिस्को प्रमाणन (CCNP, CCIE) और दूरसंचार इंजीनियरिंग में मास्टर डिग्री है। ISP कार्यप्रणालियों के बारे में उनका आंतरिक ज्ञान वीपीएन (VPN) के उपयोग और एन्क्रिप्टेड संचार की वकालत करने के लिए उन्हें प्रेरित करता है।

संबंधित समाचार

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

द्वारा Elena Voss 28 जुलाई 2026 4 मिनट का पठन
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

द्वारा James Okoro 27 जुलाई 2026 4 मिनट का पठन
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

द्वारा Elena Voss 25 जुलाई 2026 4 मिनट का पठन
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

द्वारा James Okoro 24 जुलाई 2026 3 मिनट का पठन
common.read_full_article