جعلی software download اصل نام سے ملا—installer نے دفاع بھی کمزور کردیا

Microsoft Defender Experts نے یکم ستمبر 2026 کی تحقیق میں ایک فعال مہم رپورٹ کی: حملہ آور Microsoft Edge، Kaspersky، Razer، Calibre اور draw.io سمیت معروف software کے نام اور branding نقل کرکے malicious installers دے رہے تھے۔ اجرا کے بعد ان installers نے مستقل رسائی قائم کی، حفاظتی controls کمزور کیے اور attacker-controlled infrastructure سے رابطہ کیا۔
TechRadar کی 2 ستمبر کی خبر نے اسی جاری مہم میں scheduled-task persistence، جائز processes میں code injection اور Microsoft Defender و Windows Update سے چھیڑ چھاڑ کی تفصیل دی۔ مشاہدہ شدہ devices زیادہ تر چین میں قائم کثیر ملکی اداروں کے operations اور چینی زبان استعمال کرنے والوں سے وابستہ تھے؛ شائع شدہ رپورٹوں میں پاکستان کے کسی مخصوص متاثرہ ادارے کا نام نہیں دیا گیا۔
شناسا نام نے جعلی download کو معتبر دکھایا

مہم کا ابتدائی ہتھیار کوئی نیا malware brand نہیں بلکہ مانوس شکل سے پیدا ہونے والا اعتماد تھا۔ نقلی صفحات اصل vendor کی branding اور نمایاں download button دکھاتے، جبکہ ان کے domains میں brand کا نام ہونے کے باوجود پتا اصل vendor کا نہیں تھا۔ مختلف صفحات ایک محدود delivery infrastructure سے ZIP archives فراہم کرتے تھے۔
Search result میں نمایاں جگہ، HTTPS، مانوس icon یا درست دکھائی دینے والی installation window vendor ownership ثابت نہیں کرتی۔ ایک مشاہدہ شدہ راستے میں Windows Installer نے مطلوبہ installation بھی انجام دی، مگر اسی دوران trusted msiexec.exe کے ذریعے بے ترتیب نام والی executable کو C:\Users\Public سے چلایا گیا۔ اس لیے signed Windows process کا نظر آنا downloaded payload کی اصلیت کی ضمانت نہیں۔
یہی عنوان کا بنیادی نتیجہ ہے: فائل اصل software کے نام یا اس سے ملتے نام کے تحت مل سکتی ہے، پھر بھی اس کا منبع اور اندرونی payload جعلی ہو سکتا ہے۔ فیصلہ browser history، referring domain، delivery host، downloaded archive، signer اور execution chain کو جوڑ کر کرنا ہوگا۔
Installer نے persistence بنائی اور دفاعی controls چھیڑے
اجرا کے بعد payloads بے ترتیب directories اور filenames کے ساتھ C:\Users\Public، C:\ProgramData اور بعض Program Files paths میں رکھے گئے۔ معمول کے IT یا productivity کاموں جیسے نام رکھنے والے scheduled tasks نے انہیں بار بار چلایا؛ بعض payloads نے جائز user applications میں code inject کیا اور بیرونی command-and-control endpoints سے رابطے کی کوشش کی۔
The Hacker News کی 2 ستمبر کی تکنیکی رپورٹ کے مطابق malware نے عارضی SYSTEM-level scheduled task کے ذریعے Defender exclusions لکھیں، volume shadow copies حذف کیں، payload directories کے permissions سخت کیے اور Windows Update کی wuauserv، UsoSvc، uhssvc اور WaaSMedicSvc services روکیں یا disable کیں۔ update DLLs کے نام بدلنے اور SoftwareDistribution cache مٹانے کے مشاہدات بھی درج ہوئے، اس لیے نقصان محض foothold تک محدود نہیں تھا بلکہ detection، updating اور recovery کو بھی متاثر کرتا تھا۔
اس activity کو پہلے رپورٹ شدہ Silver Fox، جسے Yinhu بھی کہا جاتا ہے، کی fake-software مہم سے صرف moderate confidence کے ساتھ ہم آہنگ سمجھا گیا ہے۔ یہ قطعی attribution نہیں، اسے کسی nation-state actor سے منسوب نہیں کیا گیا، اور ہر intrusion کا آخری مقصد بھی معلوم نہیں؛ متعدد مراحل پر detection اور automated containment نے حملے کو روکا تھا۔
Download سے پہلے trust chain کیسے جانچیں

محفوظ download کی جانچ browser سے شروع ہوکر فائل تک پہنچنی چاہیے۔ ہر کڑی پچھلی کڑی کی آزاد توثیق کرتی ہے؛ صرف نام، padlock یا antivirus میں فوری شہرت نہ ملنے کو اعتماد کا بدل نہیں سمجھنا چاہیے۔
- Official domain: search result کے download button سے آغاز کرنے کے بجائے vendor کا معلوم بنیادی domain خود کھولیں اور وہاں سے product page تک جائیں۔ spelling، اضافی hyphen، غیر متوقع subdomain اور brand کے ساتھ جوڑا گیا نامانوس country-domain دیکھیں۔ HTTPS connection کو encrypt کرتا ہے، site کی ملکیت ثابت نہیں کرتا۔
- Download origin: browser کی download details میں آخری host دیکھیں۔ اگر vendor جیسے صفحے سے کلک کے بعد archive کسی بے تعلق domain یا غیر متوقع file-sharing host سے آئے تو execution روک دیں اور vendor کی documentation میں distribution host تلاش کریں۔
- Digital signature: Windows file properties کی Digital Signatures tab میں signer، signature status اور certificate chain دیکھیں۔ signer اسی publisher سے ملنا چاہیے جس کا software درکار ہے؛ بعد میں Microsoft-signed process چلنے سے اصل downloaded file کی توثیق نہیں ہوتی۔ signature غائب، invalid یا غیر متعلقہ publisher کی ہو تو فائل نہ چلائیں۔
- Hash: SHA-256 صرف اسی checksum سے ملائیں جو vendor نے اسی version اور architecture کے لیے اپنے official channel پر دیا ہو۔ اس مہم میں ایک ہی filename والی archives کا hash ہر download پر بدلتا دیکھا گیا، اس لیے نام کی یکسانیت مفید ثبوت نہیں۔ vendor checksum شائع نہ کرے تو محض reputation database میں hash نہ ملنا فائل کو محفوظ یا malicious ثابت نہیں کرتا۔
- Windows signals: SmartScreen، antivirus یا EDR warning کو bypass نہ کریں۔ managed device پر IT approval لیں؛ installation کے دوران tamper protection بند کرنے، Defender exclusion شامل کرنے یا update service روکنے کی غیر متوقع کوشش کو incident signal سمجھیں۔
Execution کے بعد کن signals کو ایک timeline میں جوڑیں

مشکوک installer چل چکا ہو تو application uninstall کرنا system کے صاف ہونے کا ثبوت نہیں۔ EDR یا Windows logs میں download URL سے timeline بنائیں: browser کے بعد archive utility یا msiexec، پھر Public یا ProgramData میں randomized executable، اور اس کے بعد Task Scheduler یا svchost کے ذریعے بار بار اجرا اس مہم کی زیادہ مخصوص chain بناتے ہیں۔
- نیا scheduled task جس کا نام معمول کا لگے مگر action کسی بے ترتیب path کی executable چلائے؛
- PowerShell یا registry کے ذریعے Defender exclusions، بالخصوص پورے drive، Users یا ProgramData کے لیے؛
- wuauserv، UsoSvc، uhssvc یا WaaSMedicSvc کا غیر متوقع طور پر بند یا disabled ہونا؛
- vssadmin delete shadows کا اجرا، SoftwareDistribution کی غیر معمولی صفائی یا update DLLs کا نام بدلنا؛
- جائز process میں injection alert، نامانوس child executable یا غیر معیاری ports پر بیرونی رابطہ۔
ان میں سے ایک signal تنہا compromise ثابت نہیں کرتا؛ administrator جائز maintenance میں service روک سکتا ہے۔ لیکن حالیہ download کے فوراً بعد randomized path، scheduled persistence، security exclusions اور update tampering ایک timeline میں ملیں تو device کو network سے isolate کرنا، volatile اور EDR evidence محفوظ کرنا، اور ادارے کے incident-response طریقہ کار کے تحت accounts اور دوسرے hosts کا جائزہ لینا مناسب ہے۔
مہم کے بارے میں اب تک کیا نامعلوم ہے
شائع شدہ تحقیق متاثرہ devices کو کئی شعبوں—healthcare، manufacturing، gaming، technology، logistics، government اور higher education—میں رکھتی ہے، مگر compromises کی مجموعی تعداد، پاکستان میں اس مخصوص operation کی موجودگی اور ہر حملے کا آخری مقصد ظاہر نہیں کرتی۔ بدلتے archive hashes اور randomized filenames کے باعث صرف static blocklist پر انحصار بھی ناکافی ہے؛ download origin اور endpoint behavior کا باہمی تعلق زیادہ دیرپا detection فراہم کرتا ہے۔
فی الحال ثابت شدہ حد یہ ہے کہ نقلی vendor pages سے پہنچنے والے installers نے persistence قائم کی اور Defender، Windows Update اور recovery controls کو کمزور کرنے کی کوشش کی۔ Silver Fox کی نسبت moderate-confidence assessment ہی ہے؛ مزید telemetry یا سرکاری attribution کے بغیر اسے قطعی شناخت یا پاکستان تک پھیلی ہوئی مہم کہنا دستیاب شواہد سے آگے ہوگا۔
یہ بھی پڑھیں:
ہمارا نیوز لیٹر سبسکرائب کریں
ویب 3، AI اور کرپٹو کی تازہ خبریں براہ راست اپنے اِن باکس میں پائیں۔