2026 की पहली छमाही में 90 पुष्ट हमले दर्ज; 78% प्रभावित संस्थान छोटे-मझोले कारोबार, विनिर्माण क्षेत्र सबसे ज्यादा निशाने पर; Gentlemen और Qilin समूहों ने नए टूल्स व तकनीकों का इस्तेमाल किया

जापान में रैंसमवेयर हमले बढ़े, एआई से तैयार टूल्स ने बढ़ाई साइबर खतरे की रफ्तार

Roopa
By Roopa
6 Min Read

नई दिल्ली। जापान में 2026 की पहली छमाही के दौरान रैंसमवेयर हमलों में पिछले साल की समान अवधि के मुकाबले करीब 4.7 प्रतिशत बढ़ोतरी दर्ज की गई। जनवरी से जुलाई के बीच जापानी संगठनों को प्रभावित करने वाले 90 पुष्ट मामले सामने आए। इनमें छोटे और मझोले कारोबार सबसे अधिक प्रभावित हुए। विश्लेषण के मुताबिक 78 प्रतिशत पीड़ित कंपनियों की पूंजी 1 अरब जापानी येन से कम थी, जबकि 48 प्रतिशत कंपनियां 10 करोड़ येन से कम पूंजी वाली थीं। विनिर्माण क्षेत्र कुल घटनाओं में 34 प्रतिशत हिस्सेदारी के साथ सबसे अधिक निशाने पर रहा।

साइबर हमलों के पैटर्न में केवल संख्या ही नहीं, बल्कि इस्तेमाल होने वाली तकनीकों में भी बदलाव देखा गया। Gentlemen नामक रैंसमवेयर समूह जापान में सबसे सक्रिय समूह रहा और उससे जुड़े 14 पुष्ट मामले सामने आए। इसके बाद Qilin और SafePay से जुड़े सात-सात मामले दर्ज किए गए। Gentlemen ने रैंसमवेयर-एज-ए-सर्विस मॉडल के जरिए सहयोगियों को तैयार टूलकिट उपलब्ध कराया, जबकि Qilin से जुड़े मामलों में ऐसे Python स्क्रिप्ट मिले, जिनके निर्माण में बड़े भाषा मॉडल यानी एआई की भूमिका के संकेत मिले।

Gentlemen के हमलों में डबल-एक्सटॉर्शन तकनीक का इस्तेमाल किया गया। इसमें हमलावर पहले पीड़ित के डेटा को एन्क्रिप्ट करते हैं और फिर फिरौती नहीं देने पर चोरी किए गए डेटा को सार्वजनिक करने की धमकी देते हैं। शुरुआती पहुंच के लिए वीपीएन जैसी दूरस्थ पहुंच सेवाओं को निशाना बनाने और Chisel तथा Ligolo-ng जैसे टनलिंग टूल्स का इस्तेमाल किए जाने के संकेत मिले। नेटवर्क के अंदर मौजूद सिस्टम और संसाधनों की जानकारी जुटाने के लिए nmap और masscan जैसे स्कैनिंग टूल्स का भी इस्तेमाल किया गया।

जांच में Active Directory से जुड़ी जानकारी हासिल करने और नेटवर्क के भीतर आगे बढ़ने के लिए BloodHound और NetExec जैसे टूल्स का इस्तेमाल सामने आया। Responder के जरिए एडवर्सरी-इन-द-मिडिल हमलों और impacket-partial-mic के जरिए NTLM रिले तकनीक के संकेत भी मिले। समूह ने GLPI में मौजूद CVE-2025-24799 SQL इंजेक्शन कमजोरी का फायदा उठाकर विशेषाधिकार बढ़ाने और नेटवर्क में आगे बढ़ने की कोशिश की। AnyDesk का इस्तेमाल दूरस्थ पहुंच बनाए रखने के लिए किया गया, जबकि चोरी किए गए डेटा को क्लाउड स्टोरेज तक पहुंचाने में Rclone की भूमिका सामने आई।

हमलावरों ने नेटवर्क पर नियंत्रण बनाए रखने के लिए AdaptixC2, Chisel और Ligolo-ng जैसे कमांड-एंड-कंट्रोल साधनों का इस्तेमाल किया। हमलों के अंतिम चरण में डेटा को एन्क्रिप्ट करने और रिकवरी में बाधा डालने के लिए निशान मिटाने जैसी गतिविधियां भी देखी गईं। बरामद स्क्रिप्ट और शेल हिस्ट्री में रूसी भाषा की टिप्पणियों तथा रूसी कीबोर्ड लेआउट के संकेत मिले, जिनके आधार पर Gentlemen से जुड़े ऑपरेटरों के रूसी-भाषी होने का आकलन किया गया।

Proposal for Conducting Cyber Crisis Drill, Tabletop Exercise (TTEx) & CCMP Readiness Exercise

दूसरी ओर, Qilin से जुड़े हमलों में एआई की भूमिका ने साइबर सुरक्षा विशेषज्ञों का ध्यान खींचा। जांच के दौरान deadman.py, veeam_kill.py और deploy_locker.py नाम की Python स्क्रिप्ट मिलीं। इनमें दस्तावेज जैसी टिप्पणियां, चरण-दर-चरण लॉगिंग और bash हिस्ट्री में “llm_chatbot” नाम की डायरेक्टरी का संदर्भ मिला। deadman.py को Active Directory की Group Policy Objects के जरिए वाइपर पेलोड पहुंचाने के लिए तैयार किया गया था। veeam_kill.py का उद्देश्य Veeam बैकअप एजेंटों को बंद करना था, जबकि deploy_locker.py रैंसमवेयर तैनाती से जुड़ी थी।

विश्लेषण के मुताबिक एआई आधारित कोडिंग टूल्स हमलावरों को समान क्षमता वाली स्क्रिप्ट तेजी से दोबारा तैयार करने में मदद कर सकते हैं। इससे केवल पारंपरिक सिग्नेचर आधारित सुरक्षा उपायों पर निर्भर रहना मुश्किल हो सकता है। ऐसे में अनधिकृत GPO बदलाव, बैकअप एजेंटों का अचानक बंद होना, असामान्य Active Directory गतिविधि और बड़ी मात्रा में डेटा को क्लाउड स्टोरेज में भेजे जाने जैसे व्यवहारों की निगरानी महत्वपूर्ण मानी गई है।

जापान में सबसे अधिक प्रभावित विनिर्माण क्षेत्र के बाद सूचना एवं संचार क्षेत्र में 11 प्रतिशत और सेवा क्षेत्र में नौ प्रतिशत घटनाएं दर्ज हुईं। करीब 13.3 प्रतिशत मामलों में विदेश स्थित कार्यालय या सहायक कंपनियां भी प्रभावित हुईं। ताइवान, अमेरिका और फिलीपींस ऐसे स्थानों में शामिल रहे जहां संबंधित विदेशी इकाइयों पर असर पड़ा।

जनवरी से जुलाई के बीच Gentlemen के लीक साइट पर सूचीबद्ध पीड़ितों की संख्या 48 से बढ़कर 105 हो गई। यह वृद्धि समूह की गतिविधियों में तेज विस्तार का संकेत देती है। दूसरी ओर, Qilin के एआई-आधारित टूल्स यह दर्शाते हैं कि रैंसमवेयर हमलों में अब केवल तैयार मैलवेयर ही नहीं, बल्कि हमले के अलग-अलग चरणों को स्वचालित करने वाले कस्टम टूल्स भी महत्वपूर्ण होते जा रहे हैं।

सुरक्षा के लिहाज से संगठनों को इंटरनेट से सीधे जुड़े अनावश्यक उपकरणों, खासकर वीपीएन और दूरस्थ डेस्कटॉप सेवाओं की समीक्षा करने, प्रशासनिक खातों पर बहु-स्तरीय प्रमाणीकरण लागू करने और महत्वपूर्ण सुरक्षा अपडेट समय पर लगाने की जरूरत है। बैकअप एजेंटों को बंद किए जाने और Group Policy में असामान्य बदलावों की निगरानी के साथ तीसरे पक्ष के विक्रेताओं, विदेशी कार्यालयों और सहायक कंपनियों पर भी सुरक्षा नियंत्रण बढ़ाना जरूरी है। विशेषज्ञ विश्लेषण में यह भी रेखांकित किया गया है कि रैंसमवेयर के बदलते तौर-तरीकों को देखते हुए व्यवहार आधारित पहचान और प्रतिक्रिया प्रणाली की भूमिका लगातार बढ़ रही है।

हमसे जुड़ें

Share This Article