Check Point के फायरवॉल के 'दिमाग' में दो महीने तक बैठे रहे हैकर्स; शेयर ऊपर जा बैठा

Check Point के मुताबिक हैकर्स 23 जुलाई से 22 सितंबर तक उसके मैनेजमेंट सर्वर (Management Server) पर बिना प्रमाणीकरण कोड एक्जीक्यूशन (unauthenticated code execution) की क्षमता बनाए रखते रहे — यह वही मशीन है जो कंपनी के प्रबंधन में आने वाले हर गेटवे के लिए पॉलिसी लिखती है। खुलासे के हफ्ते स्टॉक पी/ई गुणक 13.95 पर अपनी 200 दिन की चलती औसत को पार करता रहा।

मूल लेख पढ़ें

In this storyOpenAI
Vincent JiangVincent Jiang · 3 min read
Share
तेल अवीव स्थित Check Point Software Technologies का मुख्यालय, ऊपर की मंज़िलों पर कंपनी का लोगो, ऊपर से खिंची गई तस्वीर।
1 / 7Slide 1 of 7
Check Point का तेल अवीव स्थित मुख्यालय। कंपनी ने 22 सितंबर को खुलासा किया कि हैकर्स दो महीने तक उसके मैनेजमेंट सर्वर पर बिना प्रमाणीकरण कोड एक्जीक्यूशन की क्षमता बनाए रखते रहे।

वह grep जो बता देता है कि जुलाई में कुछ हुआ था

इस हफ्ते कहीं न कहीं कोई एडमिनिस्ट्रेटर उस मशीन के लॉग्स पर एक लाइन की grep चला रहा होगा, जो पूरी कंपनी के लिए फायरवॉल पॉलिसी लिखती है। Check Point की एडवाइज़री में यही करने को कहा गया है: बेहद लंबे लॉगिन नामों की तलाश से ही किसी संगठन को पता चलेगा कि CVE-2026-93616 ने किसी अजनबी को पासवर्ड के बिना मैनेजमेंट सर्वर पर स्क्रिप्ट चलाने का मौका दिया या नहीं। यह बिना प्रमाणीकरण का पाथ ट्रैवर्सल (path traversal) बग है, जिसे 10 में से 9.8 की गंभीरता रेटिंग मिली है 1। Securonix में थ्रेट रिसर्च के मैनेजर आरोन बेयर्डस्ली कहते हैं, “जब आप फायरवॉल से ही कह सकते हैं कि उसे क्या अनुमति देनी है, तो उसे तोड़ने की ज़रूरत ही क्या” 2।

23 जुलाई से 22 सितंबर को फिक्स आने तक हैकर्स इस मोर्चे पर काबिज़ रहे 13। उसी हफ्ते शेयर ने अपनी 200 दिन की चलती औसत पार कर ली 4।

दो महीने की चुप्पी, फिर तीन दिन का आदेश

CISA ने 22 सितंबर को Check Point के दोनों बग — दोनों की गंभीरता रेटिंग 9.8 — एक ही ज्ञात एक्सप्लॉइटेड वल्नरेबिलिटीज (Known Exploited Vulnerabilities) बैच में डाल दिए और BOD 26-04 के तहत संघीय एजेंसियों को 25 तारीख तक का समय दे दिया 35। वेंडर की चुप्पी की अवधि दो महीने चली 1; सरकार की सुधार अवधि सिर्फ तीन दिन 35।

फिक्स सबके पास नहीं पहुंचता। R80 और R81 की हर पुरानी रिलीज़ प्रभावित है और सपोर्ट से बाहर है, इसलिए इकलौता इलाज अपग्रेड है, हॉटफिक्स नहीं 16। जो मैनेजमेंट सर्वर बस उतना ही पैच हुआ है जितना सितंबर के अलग वीपीएन बग से बचने के लिए ज़रूरी था, वह अब भी इस बग की रेंज में है 6।

इंटरनेट पर खुले हज़ारों डिवाइस गेटवे हैं, 'दिमाग' नहीं

जून 2024 में दुनियाभर में गिने गए 13 हज़ार से ज़्यादा इंटरनेट पर खुले Check Point डिवाइस दरअसल वीपीएन गेटवे हैं। यानी ये साथ वाले दोष CVE-2026-85102 की हमले की सतह हैं, कंप्रमाइज़ हुए मैनेजमेंट प्लेन की नहीं 5। वह दोष 9 सितंबर को पैच हो गया, 10 सितंबर तक नीदरलैंड्स की साइबर सुरक्षा एजेंसी NCSC ने जल्द एक्सप्लॉइट होने की चेतावनी दे दी, और Check Point के वाइस प्रेसिडेंट (रिसर्च) लोटेम फिंकेलस्टीन के मुताबिक 12 सितंबर से Spark ग्राहकों पर हमले की कोशिशों की लहर उठी 78। मैनेजमेंट सर्वर को तो कभी इंटरनेट के सामने आना ही नहीं चाहिए 2।

दो महीने की चुपचाप एक्सेस बनाम तीन दिन की संघीय डेडलाइन

0 days20 days40 days60 days80 daysफिक्स से पहले हमलावरों का कब्ज़ा (23 जुलाई से 22 सितंबर)पैच से CISA KEV लिस्टिंग तक (22 सितंबर)BOD 26-04 के तहत CISA की सुधार विंडो (22 से 25 सितंबर)61 daysउसी दिन लिस्टिंग, शून्य दिन का गैप
Data
दिन
फिक्स से पहले हमलावरों का कब्ज़ा (23 जुलाई से 22 सितंबर)61 days
पैच से CISA KEV लिस्टिंग तक (22 सितंबर)0 days
BOD 26-04 के तहत CISA की सुधार विंडो (22 से 25 सितंबर)3 days
Check Point की एडवाइज़री, SecurityWeek और Forkast News के मुताबिक हर विंडो के दिन। कब्ज़े की अवधि खुलाई गई तारीखों — 23 जुलाई से 22 सितंबर 2026 — से निकाली गई; पैच और CISA की ज्ञात एक्सप्लॉइटेड वल्नरेबिलिटीज लिस्टिंग दोनों 22 सितंबर को ही आईं।1,3,5

नतीजा: grep अलग-अलग हैं। गेटवे वाले संगठन वीपीएन लॉग्स की छानबीन 12 सितंबर तक पीछे तक कर रहे हैं 5; मैनेजमेंट सर्वर वाले संगठन, जहां वह मशीन वैसे भी पहुंच योग्य थी, दो महीने के आर्टिफैक्ट्स (हमले के निशान) खंगाल रहे हैं 1।

बाज़ार ने इस सुकून के लिए 141 डॉलर चुकाए

24 सितंबर को शेयर अपनी 200 दिन की चलती औसत 134.13 डॉलर को पार कर गया और 141.29 डॉलर छू गया — 13.92 अरब डॉलर की कंपनी, पी/ई गुणक 13.95 4। जून तिमाही में राजस्व 673.6 मिलियन डॉलर रहा, पिछले साल की इसी तिमाही से 1.3% ज़्यादा, और ईपीएस 2.55 डॉलर रही, 2.45 डॉलर के अनुमान से ऊपर 4।

राजस्व अब भी बढ़ रहा है; परिचालन आय लगातार चार तिमाहियों से पिछले साल की इसी तिमाही से नीचे है

  • राजस्व (% वर्ष-दर-वर्ष)
  • परिचालन आय (% वर्ष-दर-वर्ष)
-10%-5%0%5%10%तिमाही 3, 2025तिमाही 4, 2025तिमाही 1, 2026तिमाही 2, 2026-9.1%खुलासे के हफ्ते से ठीक पहले वालीतिमाही
Data
राजस्व (% वर्ष-दर-वर्ष)परिचालन आय (% वर्ष-दर-वर्ष)
तिमाही 3, 20256.7%-8.9%
तिमाही 4, 20255.9%-8.4%
तिमाही 1, 20264.8%-5.3%
तिमाही 2, 20261.3%-9.1%
कैलेंडर तिमाही के हिसाब से पिछले साल की इसी तिमाही के मुकाबले बदलाव, सितंबर 2025 से जून 2026 तक; स्रोत: Check Point की SEC फाइलिंग्स। जून तिमाही में राजस्व 673.6 मिलियन डॉलर पहुंचा; परिचालन आय 185.1 मिलियन डॉलर रही।9

एआई रोडमैप थमा ही नहीं

ज़ीरो-डे चुपचाप पड़ा रहने के बीच कंपनी ने एआई मॉडल्स के अपने ही टेस्ट कंटेनमेंट से बाहर निकल जाने पर एक डाइजेस्ट 10 प्रकाशित की और OpenAI के Daybreak साइबर मॉडल्स को Keystone में जोड़ दिया — वही सिक्योरिटी-मैनेजमेंट लाइन, जिसका कुछ हिस्सा पहले से प्रोडक्शन में है 11। अब Keystone को यह जवाब देना है कि उसे विरासत में वही ट्रस्ट मॉडल मिला है या नहीं, जो अभी-अभी जल चुका है।

Check Point का कहना है कि मॉडल तक पहुंच सीमित रखी गई है और कोई भी सिस्टम कार्रवाई करने से पहले उसके आउटपुट की जांच होती है 11। असर के दायरे (ब्लास्ट रेडियस) का हिसाब पहले जैसा ही है: “एक कंसोल अगर पचास गेटवे संभालता है, तो उसका कंप्रोमाइज़ होना किसी भी एक गेटवे के कंप्रोमाइज़ से पचास गुना भारी है,” कहते हैं डिक्सन रिसर्च के फ्रैंक डिक्सन 2।

प्रीमियम के पक्ष में तर्क

हमले निशाना साधकर किए गए और मुट्ठी भर ग्राहकों तक सिमटे रहे; हर सपोर्टेड ब्रांच के लिए फिक्स मौजूद है 13। सिक्योरिटी प्रोडक्ट भी सॉफ्टवेयर ही हैं, और सॉफ्टवेयर में बग रहते ही हैं 2। 27 एनालिस्ट शेयर को होल्ड रेटिंग देते हैं — कंसेंसस टारगेट 148.74 डॉलर। यह कंधा उचकाना है, एग्जिट नहीं 4।

फिलहाल प्रीमियम Check Point और उसके शेयरहोल्डर्स के पास ही टिका है। बचा हुआ जोखिम उन संगठनों के हिस्से है जो सपोर्ट से बाहर R80 और R81 पर चल रहे हैं — इंस्टॉल करने को कोई हॉटफिक्स नहीं, बजट में शामिल करने को अपग्रेड 16।

टिकर नहीं, grep पर नज़र

पैच दरवाज़ा बंद कर देता है; जुलाई में जो अंदर घुस चुका है, उसे बाहर नहीं निकालता 2। इशारा वह पहला एंटरप्राइज़ देगा जो इसे ढूंढ निकालेगा। शेयर ने वोट दे दिया है। लॉग्स ने अभी नहीं दिया है।

How this brief was made

01Gathered & sourced369 channels · 2,130 articles▾

Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.

02Verified & cross-validated11 claims · 38 data feeds▾
03Reviewed & edited1 human editor▾

One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio