ٹیکنالوجی اور جدت

جعلی software installer اصلی نام رکھتا ہے—ہر download پر hash بدلتا ہے

|مصنف: QUASA ادارتی ٹیم|6 منٹ مطالعہ| 1
جعلی software installer اصلی نام رکھتا ہے—ہر download پر hash بدلتا ہے

Microsoft نے 1 ستمبر 2026 کو ایک فعال malware مہم کی تفصیل جاری کی جس میں معروف software vendors سے مشابہ download صفحات Windows صارفین کو نقصان دہ installers فراہم کر رہے ہیں۔ Microsoft کی تکنیکی تحقیق میں ایک ہی نام کی archive کو تقریباً 69 سیکنڈ کے اندر دو مرتبہ download کرنے پر مختلف مواد ملنے کا مشاہدہ درج ہے؛ کمپنی اسے ہر درخواست پر server-side payload بننے کا براہِ راست ثبوت قرار دیتی ہے۔

اسی 1 ستمبر کی تحقیق کے مطابق مہم جاری ہے، اس کے متاثرین زیادہ تر چین میں کام کرنے والے اداروں اور چینی زبان کے صارفین سے وابستہ تھے، اور پاکستان کے لیے الگ victim count جاری نہیں کیا گیا۔ 2 ستمبر کی TechRadar کی رپورٹ نے Microsoft کے نتائج کا خلاصہ کرتے ہوئے Razer، Microsoft Edge اور Kaspersky سمیت متعدد brands کی نقالی، backdoor کی تنصیب اور مختلف شعبوں میں متاثرہ اداروں کا ذکر کیا۔

ایک ہی نام، مگر ہر درخواست پر نئی archive

Windows پر ZIP archive سے wrapper installer اور random executable تک مکمل execution chain

اس مہم میں filename قابلِ اعتماد شناخت نہیں رہا۔ جعلی Razer صفحے سے app_setup.6653004.zip نام کی دو copies حاصل ہوئیں، لیکن دونوں کا مواد مختلف تھا؛ مزید مشاہدات میں download URL برقرار رہنے کے باوجود ایک ہی طرز کے filenames کے hashes بدلتے رہے۔ اس کا مطلب یہ نہیں کہ ہر payload مکمل طور پر مختلف ہے: Microsoft کو archive کے بعد چلنے والے بعض stages کے مستقل hashes بھی ملے، مگر ابتدائی download کو صرف ایک معلوم hash سے روکنا ناکافی ہو سکتا ہے۔

صفحے اصل vendor کی branding اور نمایاں download button کی نقل کرتے ہیں، پھر file کو الگ delivery host سے لاتے ہیں۔ یوں مانوس logo، اصل دکھائی دینے والا installer نام، icon یا version metadata اپنی جگہ موجود ہو سکتے ہیں، جبکہ domain اور فراہم کیا گیا code حملہ آور کے زیرِ اختیار ہوتا ہے۔

Download سے compromise تک chain کیسے چلتی ہے

دیکھی گئی chain میں browser ZIP archive لکھتا ہے، 7-Zip، WinRAR یا دوسرا archive tool اسے کھولتا ہے، wrapper installer چلتا ہے اور پھر بے ترتیب نام کی executable کو C:\Users\Public، C:\ProgramData یا Program Files (x86) کے کسی random راستے میں بناتا ہے۔ ایک متبادل طریقے میں installer اپنا ظاہری کام بھی کرتا ہے، مگر Windows Installer کے ذریعے اضافی payload چلا دیتا ہے؛ مطلوبہ software کا کھل جانا اس لیے حفاظت کا ثبوت نہیں۔

اگلے مراحل scheduled tasks کے ذریعے persistence بنا سکتے ہیں، SYSTEM اختیار استعمال کر سکتے ہیں، trusted process میں code inject کر سکتے ہیں اور مزید payload cloud storage سے لا سکتے ہیں۔ SecurityLab کی 2 ستمبر کی رپورٹ نے Microsoft کے مشاہدات کی بنیاد پر random Windows paths، scheduled-task persistence، Defender exclusions، shadow copies کے حذف ہونے، Windows Update services بند ہونے اور غیر معمولی ports پر command-and-control رابطوں کو یکجا کیا۔

کن ناموں اور اداروں کو نشانہ بنایا گیا

Installer چلانے سے پہلے domain، signer، hash، referrer اور execution behavior کی پانچ مرحلوں میں جانچ

دستاویزی impersonation pages میں Razer، Microsoft Edge، Kaspersky، Sejda PDF، NetEase Youdao Dictionary، DiskGenius، Baidu Netdisk، oCam Screen Recorder، draw.io، SteelSeries، Sogou، Calibre اور MindMaster شامل تھے۔ ان brands کا نام فہرست میں ہونے کا مطلب یہ نہیں کہ ان کی اصل websites یا حقیقی installers compromise ہوئے؛ دستیاب ثبوت حملہ آوروں کے بنائے ہوئے look-alike domains اور مشترک delivery infrastructure سے متعلق ہیں۔

Microsoft نے متاثرہ devices کو بنیادی طور پر چین میں موجود operations اور چینی زبان کے صارفین سے منسلک پایا۔ مشاہدہ شدہ شعبوں میں healthcare، manufacturing، gaming، technology، logistics، government اور higher education شامل تھے۔ کمپنی نے moderate confidence کے ساتھ سرگرمی کو Silver Fox، جسے Yinhu بھی کہا جاتا ہے، کی معروف fake-software activity سے ہم آہنگ قرار دیا، لیکن اسے کسی nation-state actor سے منسوب نہیں کیا۔

Download کی پانچ مرحلوں میں تصدیق

متاثرہ Windows endpoint کی isolation اور scheduled tasks، Defender changes اور network activity کی enterprise جانچ

بدلتے hash کے باعث کسی ایک indicator کو فیصلہ کن سمجھنے کے بجائے download کی provenance اور چلنے کے بعد کے behavior کو جوڑنا ضروری ہے۔ پاکستانی صارف اور IT ٹیم یہ پانچ checks الگ الگ درج کر سکتی ہے:

  1. Domain: مکمل hostname دیکھیں اور vendor کی معلوم official website سے download page تک پہنچیں۔ logo، product name یا HTTPS اکیلے domain کی ملکیت ثابت نہیں کرتے؛ غلط spelling، اضافی hyphen، غیر متوقع subdomain یا نامانوس country-domain کو روک کر جانچیں۔
  2. Signer: EXE یا MSI کی Digital Signatures میں publisher اور Windows validation دیکھیں۔ signature صرف تب مفید ہے جب signer کی شناخت مطلوبہ vendor سے ملے اور validation کامیاب ہو؛ unsigned، invalid یا غیر متعلق publisher والی file نہ چلائیں۔
  3. Hash: SHA-256 کو اسی version کے اس checksum سے ملائیں جو vendor نے اپنے official channel پر دیا ہو۔ اگر official checksum دستیاب نہیں تو کسی دوسری copy سے match ہونا authenticity ثابت نہیں کرتا؛ اور اس مہم میں ایک ہی filename کا بدلتا hash خود investigation signal ہے۔
  4. Referrer: landing-page URL، آخری delivery URL اور redirects محفوظ کریں۔ Enterprise telemetry میں FileOriginUrl اور FileOriginReferrerUrl جعلی brand page کو بدلتے delivery host سے جوڑ سکتے ہیں، خواہ archive کا نام مانوس ہو۔
  5. Execution behavior: installer کے بعد random public directory سے executable، نیا یا چھپا ہوا scheduled task، Defender exclusions میں تبدیلی، Windows Update services کا بند ہونا یا نامانوس outbound connection فوری incident indicators ہیں۔

File چل چکی ہو تو response کہاں سے شروع ہو

عام صارف مشکوک installer دوبارہ نہ چلائے اور متاثرہ Windows device کو network سے الگ کرے۔ Windows Security کا full یا offline scan ابتدائی جانچ دے سکتا ہے، لیکن Defender settings، scheduled tasks یا Update services بدلی ہوں تو صرف downloaded file حذف کرنا مکمل صفائی نہیں: persistence باقی رہ سکتی ہے، اس لیے قابلِ اعتماد recovery image یا ماہرانہ معائنہ درکار ہو سکتا ہے۔

Enterprise responder endpoint اور ضرورت پڑنے پر متعلقہ account isolate کرے، پھر archive، browser referrer، process tree، scheduled tasks، Defender exclusions، service changes اور outbound connections محفوظ کرے۔ اس کے بعد انہی referrers، random-path execution patterns، tamper sequence اور account activity کو باقی estate میں hunt کیا جائے؛ Microsoft کے مطابق automated disruption نے بعض devices اور accounts کو contain کیا، مگر persistence کے مکمل خاتمے کے لیے responder action پھر بھی ضروری تھا۔

روک تھام میں SmartScreen، Network Protection، cloud-delivered antivirus اور Tamper Protection اس chain کے مختلف مراحل کو نشانہ بناتے ہیں۔ Microsoft Defender XDR استعمال کرنے والی تنظیمیں suspicious Task Scheduler activity، exclusion-list modification، process injection، ممکنہ C2 اور SMB lateral movement کے alerts بھی دیکھ سکتی ہیں۔ فی الحال مکمل campaign takedown یا پاکستان میں مخصوص پیمانے کی تصدیق موجود نہیں؛ ثابت شدہ نتیجہ یہی ہے کہ نام اور ایک hash کے بجائے domain، signer، vendor checksum، referrer اور execution behavior کو اکٹھا دیکھنا ہوگا۔

یہ بھی پڑھیں:

شیئر کریں:

ہمارا نیوز لیٹر سبسکرائب کریں

ویب 3، AI اور کرپٹو کی تازہ خبریں براہ راست اپنے اِن باکس میں پائیں۔

0