यदि आपका व्यवसाय SonicWall फ़ायरवॉल चलाता है, या आप IT का काम किसी managed service provider (MSP) को आउटसोर्स करते हैं, जो आपके सिस्टम को पैच और बैकअप रखने के लिए दूर से लॉग इन करता है, तो इस सप्ताह आपके पास फ़ोन करने के दो अलग-अलग कारण हैं। दोनों में ऐसी कमजोरियाँ शामिल हैं जिनका हमलावर अभी फ़ायदा उठा रहे हैं, न कि किसी ऐसे विक्रेता बुलेटिन में बताए गए सैद्धांतिक जोखिम, जिसे कोई पढ़ता ही नहीं। इनमें से किसी के लिए भी आपको सुरक्षा विशेषज्ञ बनने की ज़रूरत नहीं है। आपको खास सवाल पूछने हैं और खास जवाबों की अपेक्षा करनी है — तारीखें, संस्करण संख्याएँ, पुष्टियाँ — केवल आश्वासन नहीं।
हर मामले में क्या हो रहा है, यह यहाँ बताया गया है, साथ ही एक चेकलिस्ट भी है जिसे आप कॉपी, पेस्ट करके अपने नेटवर्क का प्रबंधन करने वाले व्यक्ति को भेज सकते हैं।
समस्या 1: आपका SonicWall फ़ायरवॉल (CVE-2026-15409 और CVE-2026-15410)
SonicWall ने 14 जुलाई, 2026 को दो कमजोरियों का खुलासा किया और उनके पैच जारी किए — लेकिन कंपनी की अपनी समय-रेखा के अनुसार, सार्वजनिक खुलासे से लगभग तीन सप्ताह पहले से ही हमलावर उनका फ़ायदा उठा रहे थे। इसका अर्थ है कि इंटरनेट के सामने उस अवधि में मौजूद फ़ायरवॉल के लिए “अब पैच किया गया” और “अब सुरक्षित” अपने-आप एक ही बात नहीं हैं।
इस कमजोरी की श्रृंखला के संबंध में सबसे लगातार जिस ख़तरे वाले समूह का नाम लिया गया है, वह INC है, जो ransomware-as-a-service संचालित करने वाला समूह है। Rapid7 के शोधकर्ता इसे इस समय दुनिया भर में अपनी तरह के सबसे सक्रिय समूहों में से एक बताते हैं (हालाँकि इन खामियों का इस्तेमाल करने वाले हर हमले को निश्चित रूप से INC से नहीं जोड़ा गया है — इसमें अन्य अवसरवादी हमलावर भी लगभग निश्चित रूप से शामिल हैं)। अलग से, सुरक्षा कंपनी Huntress ने तेज़ी से आगे बढ़ने वाले ऐसे हमलों की जानकारी दी, जिनमें दो दिनों से भी कम समय में SonicWall के 30 ग्राहक प्रभावित हुए। यह धीरे-धीरे बढ़ने वाला जोखिम नहीं है।
यहाँ पिछला इतिहास भी प्रासंगिक है: SonicWall ने पहले एक ऐसी घटना का खुलासा किया था जिसमें राज्य-प्रायोजित समूह ने अपनी क्लाउड बैकअप सुविधा का इस्तेमाल करने वाले हर SonicWall ग्राहक की फ़ायरवॉल कॉन्फ़िगरेशन फ़ाइलें चुरा ली थीं। चोरी हुई कॉन्फ़िगरेशन फ़ाइल में स्थानीय खातों के क्रेडेंशियल और VPN सेटिंग्स शामिल हो सकती हैं। यदि घटना पर नियंत्रण पाने से पहले आपके फ़ायरवॉल का कॉन्फ़िगरेशन कभी SonicWall की क्लाउड सेवा में बैकअप हुआ था, तो मौजूदा खामियों को पैच करने से पहले ही उजागर हो चुकी चीज़ें वापस सुरक्षित नहीं हो जातीं — उस कॉन्फ़िगरेशन के क्रेडेंशियल अब भी बदलने पड़ सकते हैं।
अपने IT प्रदाता या MSP को भेजने के लिए चेकलिस्ट:
- “हम वर्तमान में SonicWall का कौन-सा मॉडल और फ़र्मवेयर संस्करण चला रहे हैं, और क्या वह संस्करण CVE-2026-15409 तथा CVE-2026-15410 का समाधान करता है?” (उनसे SonicWall की अपनी सलाह के आधार पर पुष्टि करने को कहें — संस्करण संख्या के बिना “हम नवीनतम संस्करण पर हैं” स्वीकार न करें।)
- “हमने पैच किस तारीख को लागू किया था?” यदि यह 14 जुलाई, 2026 के बाद था, तो उनसे पहले के कुछ सप्ताहों के लॉग की जाँच करने को कहें, ताकि अनधिकृत पहुँच के संकेत मिल सकें — जैसे अनपेक्षित एडमिन लॉगिन, नए स्थानीय खाते या अपरिचित IP पतों से SSLVPN सत्र।
- “क्या उस अवधि के दौरान हमारा SSLVPN या दूरस्थ-पहुँच पोर्टल इंटरनेट के सामने खुला हुआ था?” यदि हाँ, तो केवल पैच कराने के बजाय, इसके माध्यम से प्रमाणित होने वाले हर खाते का पासवर्ड अनिवार्य रूप से रीसेट करने को कहें।
- “क्या हमारे फ़ायरवॉल का कॉन्फ़िगरेशन कभी SonicWall की क्लाउड सेवा में बैकअप हुआ था, और यदि हाँ, तो क्या उस कॉन्फ़िगरेशन फ़ाइल में मौजूद क्रेडेंशियल तब से बदले गए हैं?”
- “क्या फ़ायरवॉल के माध्यम से दूरस्थ-पहुँच वाले सभी खातों पर बहु-कारक प्रमाणीकरण सक्षम है?” यदि नहीं, तो उनसे इसे इसी सप्ताह चालू करने को कहें।
समस्या 2: आपके MSP का दूरस्थ-प्रबंधन टूल (N-able N-central में CVE-2026-18577)
यह मामला अलग है क्योंकि यह आपका उपकरण नहीं है — यह ऐसा टूल है जिसका इस्तेमाल आपका IT प्रदाता एक केंद्रीय कंसोल से दर्जनों या सैकड़ों ग्राहक व्यवसायों, संभवतः आपके व्यवसाय, का प्रबंधन करने के लिए कर सकता है। N-able N-central ऐसा ही एक प्लेटफ़ॉर्म है, और CISA (U.S. Cybersecurity and Infrastructure Security Agency) ने इसमें मौजूद एक कमजोरी — CVE-2026-18577, जिसकी गंभीरता 10 में से 8.2 आँकी गई है — को अपने Known Exploited Vulnerabilities कैटलॉग में शामिल कर लिया, जब जुलाई 31, 2026 से सक्रिय शोषण की पुष्टि हुई। बताया गया है कि यह खामी हमलावर को N-central कंसोल पर ही पूर्ण प्रशासनिक पहुँच प्राप्त करने देती है।
यह इसलिए महत्वपूर्ण है क्योंकि वहाँ से हमलावर क्या कर सकता है। Huntress ने बताया कि सफल हमलों में समझौता किए गए कंसोल से उन एंडपॉइंट्स तक पहुँचा गया जिन्हें उसके माध्यम से प्रबंधित किया जा रहा था — यानी MSP के टूल का उल्लंघन आपके सिस्टम का उल्लंघन बन सकता है, बिना हमलावर के आपको सीधे निशाना बनाए। Huntress ने यह भी पाया कि हमलावरों ने प्रभावित सिस्टमों पर Cloudflare टनल बनाए, ऐसी तकनीक जो उन्हें वापस आने का एक स्थायी, एन्क्रिप्टेड रास्ता देती है और फ़ायरवॉल को सामान्य वेब ट्रैफ़िक जैसी दिखाई दे सकती है।
आपको यह जानने की ज़रूरत नहीं है कि आपका विशेष प्रदाता N-central का इस्तेमाल करता है या नहीं। आपको पूछना है, और केवल उस एक उत्पाद के नाम तक सीमित न रहकर व्यापक रूप से पूछना है।
अपने IT प्रदाता या MSP को भेजने के लिए चेकलिस्ट:
- “क्या आप हमारे सिस्टम का प्रबंधन करने के लिए N-able N-central या किसी अन्य N-able उत्पाद का इस्तेमाल करते हैं?” यदि हाँ: “क्या इसे CVE-2026-18577 के विरुद्ध पैच किया गया है, और किस तारीख तक?”
- “क्या आपने 31 जुलाई, 2026 से अपने प्रबंधन कंसोल पर एडमिन खाते की गतिविधि और पहुँच लॉग की जाँच की है, ताकि ऐसी किसी चीज़ का पता चले जिसका आप स्पष्टीकरण नहीं दे सकते?”
- “क्या आपने विशेष रूप से हमारे सिस्टमों में अनपेक्षित आउटबाउंड कनेक्शनों की जाँच की है — खास तौर पर Cloudflare टनल प्रक्रियाओं (जिन्हें कभी-कभी ‘cloudflared’ के रूप में दिखाया जाता है) या ऐसे टनल डोमेन की, जिन्हें आपने स्वयं सेट अप नहीं किया?”
- “क्या हमारे सिस्टमों पर कोई नए स्थानीय एडमिन खाते, शेड्यूल किए गए कार्य या दूरस्थ-प्रबंधन नीतियाँ भेजी गई हैं, जिनका संबंध आप अपनी टीम से नहीं जोड़ सकते?”
- “यदि आप N-central का इस्तेमाल नहीं करते, तो इसके बजाय कौन-सा दूरस्थ-प्रबंधन टूल इस्तेमाल करते हैं, और क्या हाल ही में उसमें कोई कमजोरी CISA के Known Exploited Vulnerabilities कैटलॉग में जोड़ी गई है?”
जवाबों के साथ क्या करना है
एक अच्छा IT प्रदाता इन सवालों के जवाब तारीखों और विशिष्ट विवरणों के साथ, अक्सर एक दिन के भीतर, देगा, क्योंकि उसे यह जानकारी पहले से पता होनी चाहिए या वह इसे लॉग से जल्दी निकाल पाने में सक्षम होना चाहिए। अस्पष्ट जवाब — “हम इस पर काम कर रहे हैं,” “हमारे सिस्टम सुरक्षित हैं,” तारीखें न बताना — अपने-आप में उपयोगी जानकारी है: यह बताता है कि यह बातचीत दोबारा, लिखित रूप में और एक निश्चित समय-सीमा के साथ करनी होगी।
यदि आप बिना MSP के अपना SonicWall स्वयं प्रबंधित करते हैं, तो ऊपर दी गई चेकलिस्ट आप पर सीधे लागू होती है — स्वयं प्रबंधन कंसोल में लॉग इन करें, फ़र्मवेयर संस्करण जाँचें और उस संस्करण के लिए SonicWall का सलाह पृष्ठ देखें जो दोनों CVE का समाधान करता है।
इनमें से किसी भी खामी के लिए आपको किसी विक्रेता को हटाने या किसी सेवा-प्रदाता को बर्खास्त करने की ज़रूरत नहीं है। ज़रूरत इस बात की पुष्टि करने की है कि संबंधित कमी दूर कर दी गई है और उसके खुले रहने के दौरान उसमें से कुछ भी अंदर नहीं आया। सवाल पूछें, तारीखें हासिल करें और अगली बार जब कोई विक्रेता किसी ऐसी चीज़ का खुलासा करे जिसका “सक्रिय रूप से शोषण किया जा रहा हो”, तब फिर से पूछने के लिए अपने कैलेंडर में एक रिमाइंडर डाल दें। ऐसा फिर होगा।