On this page
एक व्यापक मैलवेयर अभियान में 100 से अधिक वैध वेबसाइटों को हैक किया गया है, जहाँ हमलावरों ने मैलिशियस जावास्क्रिप्ट इंजेक्ट करके फर्जी ब्राउज़र अपडेट पॉप अप दिखाए। इन पॉप अप के माध्यम से उपयोगकर्ताओं को Chrome, Edge या Firefox अपडेट के रूप में छिपा हुआ मैलवेयर डाउनलोड कराया जा रहा है। यह अभियान ClearFake नामक कुख्यात थ्रेट एक्टर्स से जुड़ा है, जो मैलवर्टाइजिंग और ड्राइव बाय डाउनलोड में विशेषज्ञ हैं।
यह हमला इसलिए गंभीर है क्योंकि यह विश्वसनीय वेबसाइटों का दुरुपयोग करता है, उपयोगकर्ताओं के भरोसे को तोड़ता है और उच्च जोखिम वाले पेलोड जैसे स्टीलर्स, RATs और रैनसमवेयर लोडर्स वितरित करता है।
मुख्य निष्कर्ष (Key Findings)
- 100+ वैध वेबसाइटें कमजोर CMS प्लगइन्स और पुराने वर्डप्रेस थीम्स के कारण हैक हुईं।
- इंजेक्टेड स्क्रिप्ट्स फर्जी ब्राउज़र अपडेट नोटिस दिखाती हैं, जो Chrome/Edge के असली UI जैसे दिखते हैं।
- उपयोगकर्ताओं को मैलिशियस .zip या .msi फाइल डाउनलोड करने के लिए उकसाया जाता है।
- पेलोड में शामिल:
- Lumma Stealer (क्रेडेंशियल चोरी)
- Rhadamanthys (बैंकिंग क्रेडेंशियल चोरी)
- NetSupport RAT (रिमोट एक्सेस टेकओवर)
- रैनसमवेयर लोडर्स
- हमलावर Cloudflare जैसी ऑबफस्केशन तकनीक का उपयोग करते हैं, ताकि डिटेक्शन से बच सकें।
- अभियान का ClearFake के पुराने इंफ्रास्ट्रक्चर से सीधा संबंध पाया गया है।
हमला कैसे चलता है (Attack Flow)
- वेबसाइट हैक होती है → मैलिशियस जावास्क्रिप्ट इंजेक्ट किया जाता है।
- स्क्रिप्ट ब्राउज़र की पहचान करके फर्जी अपडेट पॉप अप दिखाती है।
- उपयोगकर्ता “Update” क्लिक करता है → मैलवेयर डाउनलोड शुरू होता है।
- मैलवेयर चलकर क्रेडेंशियल, ब्राउज़र डेटा, क्रिप्टो वॉलेट चुराता है और रिमोट एक्सेस सक्षम करता है।
- कई मामलों में हमलावर आगे बढ़कर रैनसमवेयर तैनात कर देते हैं।
यह अभियान खतरनाक क्यों है (Why This Campaign Is Dangerous)
- विश्वसनीय वेबसाइटों का दुरुपयोग → उपयोगकर्ता आसानी से धोखा खा जाते हैं।
- क्रॉस ब्राउज़र टार्गेटिंग (Chrome, Edge, Firefox)।
- बहुत वास्तविक UI → असली अपडेट पॉप अप से लगभग समान।
- विविध पेलोड → क्रेडेंशियल चोरी, रिमोट एक्सेस, वित्तीय धोखाधड़ी, रैनसमवेयर।
- तेज़ी से फैलाव → पुराने CMS कंपोनेंट्स के ऑटोमेटेड एक्सप्लॉइटेशन के कारण।
Indicators of Compromise (IOCs)
(मैदान में उपयोग के लिए प्रतिनिधि उदाहरण)
मैलिशियस डोमेन्स:
- browser-update[.]online
- secure-chrome-update[.]com
फाइल नाम:
- Chrome.Update.zip
- EdgeSecureUpdate.msi
जावास्क्रिप्ट इंजेक्शन पैटर्न:
- update-required.js
- browser-update-check.js
सिफारिशें (Recommendations)
वेबसाइट मालिकों के लिए
- CMS प्लगइन्स/थीम्स तुरंत पैच करें।
- अनधिकृत जावास्क्रिप्ट इंजेक्शन की स्कैनिंग करें।
- Content Security Policy (CSP) लागू करें।
- सर्वर लॉग्स में संदिग्ध बदलावों की निगरानी करें।
उपयोगकर्ताओं के लिए
- ब्राउज़र कभी भी पॉप अप से अपडेट नहीं होते।
- ऐसा पॉप अप दिखे तो तुरंत टैब बंद करें।
- एंटीवायरस स्कैन चलाएँ।
- ब्राउज़र सेटिंग्स रीसेट करें।
- Windows Security में रियल टाइम प्रोटेक्शन सक्षम रखें।
कानून प्रवर्तन (Delhi Police / I4C Coordination)
- मैलिशियस डोमेन्स को MeitY/I4C के माध्यम से ब्लॉकिंग के लिए चिह्नित करें।
- फर्जी ब्राउज़र अपडेट मैलवेयर पर सार्वजनिक सलाह जारी करें।
- निम्न से जुड़े मामलों को ट्रैक करें:
- क्रेडेंशियल चोरी
- UPI/बैंक धोखाधड़ी
- रैनसमवेयर घटनाएँ
- CERT-In के साथ मिलकर इंफ्रास्ट्रक्चर के टेकडाउन का समन्वय करें।
साइबर सुरक्षा अलर्ट: फर्जी ब्राउज़र अपडेट से सावधान रहें
फर्जी ब्राउज़र अपडेट से मैलवेयर फैल रहा है। 100 से ज़्यादा असली वेबसाइटें हैक कर ली गई हैं, जहाँ फर्जी Chrome/Edge अपडेट दिखाकर लोगों को मैलवेयर डाउनलोड कराया जा रहा है। यह मैलवेयर आपके पासवर्ड, बैंकिंग डेटा, UPI जानकारी चुरा सकता है और रैनसमवेयर भी चला सकता है।
क्या करें?
- ब्राउज़र कभी भी पॉप अप से अपडेट नहीं होते।
- ऐसा संदेश दिखे तो तुरंत टैब बंद करें।
- एंटीवायरस स्कैन चलाएँ।
- बैंक/UPI में संदिग्ध गतिविधि दिखे तो तुरंत रिपोर्ट करें।
Share this article
Key Takeaways
Sources & References
Was this helpful?
Thanks for your feedback















