व्यापार

नकली सॉफ़्टवेयर डाउनलोड असली जैसा—स्थापना के बाद सुरक्षा भी बंद हो सकती है

|लेखक: QUASA संपादकीय टीम|6 मिनट पढ़ने का समय| 2
नकली सॉफ़्टवेयर डाउनलोड असली जैसा—स्थापना के बाद सुरक्षा भी बंद हो सकती है

Microsoft ने 1 सितंबर 2026 को एक सक्रिय मैलवेयर अभियान का विश्लेषण प्रकाशित किया, जिसमें हमलावर असली सॉफ़्टवेयर विक्रेताओं जैसे दिखने वाले पृष्ठों से दुर्भावनापूर्ण Windows इंस्टॉलर बाँट रहे हैं। Microsoft की तकनीकी जाँच के अनुसार, इंस्टॉलर चलने के बाद मैलवेयर स्थायी पहुँच बनाता है, वैध प्रक्रियाओं में कोड चला सकता है और Microsoft Defender तथा Windows Update को कमजोर करने की कोशिश करता है।

इसी अभियान पर 2 सितंबर को प्रकाशित TechRadar की रिपोर्ट में Microsoft Edge, Razer और Kaspersky सहित कई ब्रांडों की नकल, निर्धारित कार्यों से बनी स्थायी पहुँच और सुरक्षा सेवाओं से छेड़छाड़ का विवरण है। देखे गए पीड़ित मुख्यतः चीन स्थित बहुराष्ट्रीय परिचालनों और चीनी भाषी उपयोगकर्ताओं से जुड़े थे; भारत के लिए अलग संक्रमण संख्या प्रकाशित नहीं हुई है।

निशाना विक्रेता की निर्माण-श्रृंखला नहीं, डाउनलोड का रास्ता है

उपलब्ध साक्ष्य किसी असली विक्रेता की निर्माण-प्रणाली में सेंध नहीं दिखाते। हमलावर मिलते-जुलते डोमेन पर विश्वसनीय ब्रांड का रूप और प्रमुख डाउनलोड बटन दोहराते हैं, लेकिन बटन उपयोगकर्ता को हमलावरों के वितरण ढाँचे से जुड़ी ZIP फ़ाइल तक ले जाता है। नकली पृष्ठों ने Microsoft Edge, Razer, Kaspersky, Calibre, draw.io और अन्य उत्पादों का रूप अपनाया था।

एक दर्ज मामले में नकली Razer पृष्ठ से समान नाम वाली दो ZIP फ़ाइलें लगभग 69 सेकंड के भीतर डाउनलोड हुईं, पर उनकी सामग्री अलग थी। Microsoft ने एक ही फ़ाइलनाम और वितरण पते के साथ बदलते हैश देखे, जो हर अनुरोध पर संग्रह दोबारा तैयार किए जाने का संकेत है। इसलिए किसी पुराने फ़ाइलनाम या एक हैश पर आधारित रोक इस अभियान के बदलते पैकेज नहीं पकड़ सकती।

इंस्टॉलर चलने के बाद सुरक्षा कैसे कमजोर होती है

नकली इंस्टॉलर से अनियमित नाम वाली प्रक्रिया शुरू होती है और निर्धारित कार्य उसे सक्रिय रखता है

संग्रह के भीतर मौजूद आवरण इंस्टॉलर अनियमित नाम और स्थान वाली पहली मैलवेयर अवस्था शुरू करता है। एक दूसरे देखे गए रास्ते में Windows की वैध स्थापना सेवा msiexec.exe के माध्यम से C:\Users\Public के भीतर अनियमित नाम वाला प्रोग्राम चलाया गया। आगे के पेलोड निर्धारित कार्य बनाते हैं और कुछ मामलों में विश्वसनीय उपयोगकर्ता प्रक्रिया के भीतर अपना कोड चलाते हैं।

मैलवेयर ने SYSTEM अधिकार वाला अल्पकालिक निर्धारित कार्य बनाकर Defender में व्यापक फ़ोल्डर अपवाद जोड़ने की कोशिश की। उसने वॉल्यूम शैडो प्रतियाँ मिटाईं, अपनी निर्देशिकाओं की अनुमतियाँ बदलीं और Windows Update से जुड़ी सेवाएँ रोकने व निष्क्रिय करने के साथ अद्यतन पुस्तकालयों तथा SoftwareDistribution कैश में बदलाव किए। Cyware के 3 सितंबर के खतरा-सार में भी नकली पृष्ठों, बदलते ZIP पैकेजों, निर्धारित कार्यों और Defender अपवादों वाली यही श्रृंखला दर्ज है।

इसके बाद के पेलोड ने गैर-मानक पोर्ट और क्लाउड भंडारण के माध्यम से हमलावर-नियंत्रित ढाँचे से संपर्क किया। Microsoft Defender ने देखे गए वातावरणों में कई चरणों पर चेतावनियाँ दीं और कुछ उपकरणों तथा खातों को स्वचालित रूप से अलग किया, लेकिन स्थायी तंत्र पूरी तरह हटाने के लिए प्रतिक्रिया दल की कार्रवाई फिर भी आवश्यक रही।

डाउनलोड से पहले डोमेन, हस्ताक्षर और स्वीकृत सूची मिलाएँ

आधिकारिक डोमेन और इंस्टॉलर के डिजिटल हस्ताक्षर का स्थापना से पहले मिलान

डोमेन की जाँच पृष्ठ के रंग या लोगो से अधिक उपयोगी है। खोज परिणाम में मिले पते पर निर्भर रहने के बजाय विक्रेता की आधिकारिक मुख्य साइट स्वयं खोलें और वहीं से डाउनलोड अनुभाग तक जाएँ। URL में ब्रांड का नाम होना पर्याप्त नहीं है: इस अभियान के नकली पतों में ब्रांड के साथ अतिरिक्त शब्द और .com.cn या .hl.cn जैसे प्रत्यय लगाए गए थे।

फ़ाइल के हस्ताक्षर की जाँच के लिए EXE या MSI पर दायाँ क्लिक कर गुण खोलें और, यदि डिजिटल हस्ताक्षर टैब मौजूद हो, तो हस्ताक्षरकर्ता का नाम तथा हस्ताक्षर की स्थिति देखें। Microsoft का डिजिटल हस्ताक्षर विवरण बताता है कि वैध जाँच हस्ताक्षरकर्ता और प्रमाणन प्राधिकरण के विश्वसनीय होने तथा प्रकाशन के बाद फ़ाइल न बदले होने की पुष्टि करती है। हस्ताक्षर गायब या अमान्य हो, अथवा प्रकाशक अपेक्षित विक्रेता से अलग हो, तो स्थापना रोकना उचित है; वैध हस्ताक्षर भी गलत डोमेन को भरोसेमंद नहीं बनाता।

स्वीकृत वितरण मार्ग तीसरा प्रमाण है। व्यक्तिगत उपयोगकर्ता आधिकारिक डाउनलोड पृष्ठ, Microsoft Store या उत्पाद में उपलब्ध अद्यतन विकल्प से संस्करण प्राप्त कर सकते हैं। उद्यम उपकरण पर संगठन के अनुप्रयोग पोर्टल, उपकरण-प्रबंधन प्रणाली या IT की लिखित स्वीकृत सूची को प्राथमिक मानना चाहिए; सूची से बाहर मिले इंस्टॉलर को कर्मचारी स्वयं स्वीकृत न माने।

इंस्टॉलर चल चुका हो तो चार जाँच अलग-अलग संकेत पकड़ती हैं

प्रभावित Windows उपकरण पर Defender अपवाद, बंद अद्यतन सेवाएँ और अनजान निर्धारित कार्यों की जाँच
  1. डाउनलोड का रिकॉर्ड बचाएँ: URL, फ़ाइलनाम, डाउनलोड का समय और उपलब्ध हैश दर्ज करें, पर संदिग्ध फ़ाइल दोबारा न चलाएँ। उद्यम उपकरण पर फ़ाइल मिटाने से पहले सुरक्षा दल को सूचित करें, ताकि जाँच के प्रमाण सुरक्षित रहें।
  2. सुरक्षा की स्थिति देखें: Windows Security में वायरस सुरक्षा, छेड़छाड़ सुरक्षा और अपवाद सूची की जाँच करें। Windows Update में सेवा बंद होना, अद्यतन न मिलना या अनपेक्षित त्रुटि इस अभियान के अन्य संकेतों के साथ गंभीर मानी जानी चाहिए।
  3. स्थायी तंत्र खोजें: स्थापना के समय बने अपरिचित निर्धारित कार्य, अपने-आप शुरू होने वाले प्रोग्राम और Public, ProgramData या अनियमित Program Files उपनिर्देशिकाओं से चलती प्रक्रियाएँ देखें। सामान्य उपयोगकर्ता को संदिग्ध प्रक्रिया स्वयं हटाने के बजाय नेटवर्क अलग करके विश्वसनीय तकनीकी सहायता लेनी चाहिए।
  4. घटना की सीमा तय करें: व्यक्तिगत मशीन पर महत्वपूर्ण खातों के सक्रिय सत्र किसी स्वच्छ उपकरण से समाप्त करके पासवर्ड बदलें। उद्यम में एंडपॉइंट और संबंधित खाते को अलग कर उसी URL, प्रक्रिया-श्रृंखला, निर्धारित कार्य और नेटवर्क संपर्क को अन्य मशीनों पर खोजें।

व्यक्तिगत उपयोगकर्ता का पहला लक्ष्य आगे का संपर्क रोकना और स्वच्छ माध्यम से जाँच कराना है। उद्यम के लिए एक फ़ाइल हटाना पर्याप्त निष्कर्ष नहीं है, क्योंकि अभियान में निर्धारित कार्य, Defender अपवाद, प्रक्रिया में प्रवेश, बाहरी संपर्क और दूसरी मशीनों तक बढ़ने की कोशिशें देखी गईं। वहाँ उपकरण, पहचान और नेटवर्क घटनाओं की संयुक्त समयरेखा बनाना आवश्यक है।

अभियान की सीमा और उद्देश्य अभी पूरी तरह स्पष्ट नहीं

Microsoft ने मध्यम विश्वास के साथ गतिविधि को पहले रिपोर्ट किए गए Silver Fox, जिसे Yinhu भी कहा जाता है, के नकली-सॉफ़्टवेयर अभियानों के अनुरूप माना है; इसे किसी राष्ट्र-राज्य से नहीं जोड़ा गया। सार्वजनिक विश्लेषण यह भी तय नहीं करता कि हर समझौता किए गए उपकरण पर अंतिम उद्देश्य क्या था। भारत में पीड़ितों की संख्या या विशेष लक्ष्यीकरण का प्रमाण प्रकाशित नहीं हुआ है।

अभी सबसे भरोसेमंद भेद पृष्ठ की चमक-दमक नहीं, बल्कि आधिकारिक डोमेन, अपेक्षित प्रकाशक का वैध हस्ताक्षर और स्वीकृत वितरण मार्ग—इन तीनों का मेल है। स्थापना के बाद नए Defender अपवाद, बंद Windows Update सेवाएँ, अपरिचित निर्धारित कार्य या अनियमित स्थानों से चलती प्रक्रियाएँ मिलें तो उपकरण को केवल इसलिए सुरक्षित नहीं माना जा सकता कि माँगा गया सॉफ़्टवेयर सामान्य रूप से खुल रहा है।

यह भी पढ़ें:

साझा करें:

हमारे न्यूज़लेटर की सदस्यता लें

Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।

0