फर्जी Software Installers से Windows Update और Microsoft Defender को बनाया जा रहा निशाना, ऐसे फैल रहा Malware
फर्जी Software Installers से Windows Update और Microsoft Defender को बनाया जा रहा निशाना
फर्जी सॉफ्टवेयर डाउनलोड वेबसाइटें एक खतरनाक मैलवेयर अभियान चला रही हैं। ये आपकी सुरक्षा को कमजोर कर सकते हैं और डेटा चुरा सकते हैं। जानें इस अभियान का पूरा सच और खुद को कैसे सुरक्षित रखें।
फर्जी Software Download वेबसाइटों के जरिए एक सक्रिय Malware Campaign यूजर्स को निशाना बना रहा है. इस अभियान में हमलावर लोकप्रिय Software और Trusted Vendors की नकली वेबसाइट तैयार कर उनके नाम पर Malicious Installer वितरित कर रहे हैं. Installer चलाते ही Malware सिस्टम में Persistence बनाने, Security Protections को कमजोर करने और Attacker-Controlled Infrastructure से संपर्क स्थापित करने की कोशिश करता है.
Microsoft के अनुसार, इस अभियान का असर कई Organizations और Industries पर पड़ा है. खासतौर पर Multinational Organizations की China-based Operations और Chinese-speaking Users को निशाना बनाया गया है.
हमले में Healthcare, Manufacturing, Gaming, Technology, Logistics, Government और Education जैसे कई क्षेत्रों के Organizations प्रभावित हुए हैं. Microsoft ने Moderate Confidence के साथ इस गतिविधि को Chinese Threat Cluster Silver Fox (Yinhu) से जोड़ा है. यह समूह पहले भी नकली Vendor Download Pages के जरिए Gh0st RAT और ValleyRAT (WinOS 4.0) जैसे Malware वितरित करने के लिए जाना जाता है.
नकली Software Websites के जरिए शुरू होता है हमला
इस Campaign में इस्तेमाल की गई Websites .com.cn और .hl.cn Infrastructure पर Hosted हैं. इन Websites पर Chinese-language Lure Content का इस्तेमाल किया गया है, जिसके जरिए यूजर को एक ZIP Archive डाउनलोड करने के लिए प्रेरित किया जाता है. इस Archive को "gehie246[.]com" से डाउनलोड कराया जाता है.
Campaign में देखी गई कुछ नकली Websites इस प्रकार हैं:
app-microsoft-edge[.]com[.]cnbaidu-pan[.]com[.]cncalibre-ebook[.]com[.]cncn-drawio[.]com[.]cngw-sogou[.]com[.]cnkaspersky-lab[.]hl[.]cnmindmoster[.]com[.]cnocam-pc[.]com[.]cnpc-razerzone[.]com[.]cnsejda[.]hl[.]cnsteelseries-cn[.]com[.]cntranslate-youdao[.]hl[.]cnzh-diskgenius[.]com[.]cn
ये Web Pages देखने में असली Vendor Websites जैसी ही दिखाई देती हैं और इनमें Download के लिए प्रमुख Call-to-Action दिया जाता है.
खास बात यह है कि Website से डाउनलोड होने वाले Archive का File Name एक जैसा रहता है, लेकिन उसका Hash हर Download पर बदल जाता है. इससे संकेत मिलता है कि Payload को हर Request के लिए Server-Side पर अलग तरीके से Generate किया जा रहा है.
ZIP Archive के बाद शुरू होती है Malware की दूसरी Stage
ZIP Archive खोलने के बाद एक Wrapper Installer सामने आता है. Microsoft ने इसके उदाहरण के तौर पर "a_instapp83353001.exe" और "ainst8663586104.exe" जैसे नाम देखे हैं. इसे चलाने के बाद यह First-Stage Payload को Execute करता है.
Microsoft ने एक दूसरा Execution Vector भी देखा है, जिसमें Trusted Windows Installer Service "msiexec.exe" का इस्तेमाल किया जाता है. इसमें भी Randomized Executable को Launch किया जाता है और उसी तरह Legitimate Software का रूप देकर Malware को चलाया जाता है.

यह Diagram इस पूरे Campaign को एक साथ समझाने के लिए सबसे उपयुक्त है, इसलिए इसे Wrapper Installer और दूसरे Execution Vector की जानकारी के तुरंत बाद रखना बेहतर रहेगा.
Scheduled Tasks के जरिए बनाई जाती है Persistence
हमले में इस्तेमाल Malware अलग-अलग Scheduled Tasks बनाकर सिस्टम में Persistence हासिल करता है. इन Tasks के नाम सामान्य IT या Productivity Jobs जैसे रखे जाते हैं, जिससे वे पहली नजर में संदिग्ध न लगें.
Malware एक Short-lived Scheduled Task भी बनाता है, जो SYSTEM Privileges के साथ चलता है. इसका इस्तेमाल Microsoft Defender में Exclusions Configure करने, Volume Shadow Copies को Delete करने और Payload Directories को सामान्य Users द्वारा हटाए जाने से रोकने के लिए किया जाता है.
इसके लिए Malware PowerShell और icacls जैसे Windows Tools का इस्तेमाल करता है. icacls के जरिए Directories की Discretionary Access Control Lists (DACLs) में बदलाव किया जाता है.
Windows Update को भी Disable करता है Malware
इसके अलावा, Malware Windows Update से जुड़ी Services में भी बदलाव करता है. यह wuauserv, UsoSvc, uhssvc और WaaSMedicSvc Services को Stop और Disable करने की कोशिश करता है.
इसके साथ ही Update से जुड़ी Dynamic-Link Libraries (DLLs) का नाम बदला जाता है और SoftwareDistribution Cache को Delete किया जाता है. इस तरह Malware Windows के Security और Update Mechanisms को कमजोर करने की कोशिश करता है.

यह Image Windows Update Tampering वाले पैराग्राफ के ठीक बाद लगाना सबसे सही रहेगा. इस बिंदु तक पाठक Fake Installer, Payload Execution, Scheduled Tasks, Defender Exclusions और Windows Update Tampering जैसी प्रमुख गतिविधियों के बारे में जान चुका होगा. इसलिए यह Diagram पूरे Attack Flow और Defender की संभावित Coverage को एक Visual Summary की तरह प्रस्तुत करेगा.
Non-standard Ports के जरिए C2 से होता है संपर्क
इन सभी गतिविधियों के बाद Malware Command-and-Control यानी C2 Infrastructure से संपर्क स्थापित करता है. Microsoft के अनुसार, इसके लिए Application-Layer Protocols पर Non-standard Ports का इस्तेमाल किया जाता है.
देखे गए Ports में 5090, 7031, 7032, 7088–7090, 8050, 28290 और 28300 शामिल हैं. इस गतिविधि से जुड़े दो C2 Domains "iualef[.]net" और "oijfwe[.]net" बताए गए हैं.
हालांकि, इस Campaign का अंतिम उद्देश्य अभी पूरी तरह स्पष्ट नहीं है. Microsoft ने बताया कि Defender ने इस गतिविधि को Detect करने के बाद Automated Containment Procedures शुरू कीं. Attack Disruption के जरिए हमले के आगे के प्रभाव को सीमित करने की कोशिश की गई.
ValleyRAT से जुड़ा एक और Malicious Installer सामने आया
यह खुलासा ऐसे समय में हुआ है, जब कुछ दिन पहले Kaspersky ने एक अन्य Malicious Installer की जानकारी दी थी. इसमें QN Wallpaper नाम के एक Modified Chinese Desktop Wallpaper Management Tool का इस्तेमाल किया गया था.
इस मामले में Attackers ने DLL Sideloading Chain के जरिए ValleyRAT को सिस्टम तक पहुंचाया. Kaspersky के मुताबिक, QN Wallpaper का Original Version एक Genuine Adware है. Installation के दौरान यह Partner Applications को Device पर Install करता है और बाद में Users को Advertisement दिखाता है.
लेकिन इस मामले में Attackers ने इसका इस्तेमाल DLL Sideloading के लिए किया. इस Technique में Malicious DLL को एक Signed Process के जरिए Load कराया जाता है, जिससे Malicious Code को Legitimate Process के रूप में चलाने में मदद मिलती है.
ValleyRAT करता है Keylogging और Clipboard Data की चोरी
ValleyRAT कई तरह की Malicious Activities को अंजाम दे सकता है. यह अपने Process को Terminate होने से बचाने के लिए Security Measures अपनाता है.
इसके अलावा, Malware:
- Keyboard पर टाइप की गई जानकारी Capture कर सकता है
- Clipboard की जानकारी हासिल कर सकता है
- Collected Data को Disk पर File के रूप में Save कर सकता है
- Active Windows को Scan कर सकता है
- ऐसे Applications की पहचान कर सकता है जिनका इस्तेमाल Processes या Network Traffic के Analysis के लिए किया जाता है
ValleyRAT को एक Sophisticated Implant के तौर पर वर्णित किया गया है, जिसमें System Information Collect करने, Computer को Reboot या Shut Down करने, Screenshots लेने और Logs को Delete करने जैसी क्षमताएं शामिल हैं.
यह C2 Addresses को Update करने, Additional DLL या Shellcode Modules Download करने और Keylogger तथा Clipboard Data को Attacker तक भेजने में भी सक्षम है.
Silver Fox और GoldenEyeDog से भी जुड़ा है ValleyRAT
Kaspersky के अनुसार, Attackers ने एक Known Adware Application का इस्तेमाल Signed Process की आड़ में Backdoor चलाने के लिए किया. इससे Security Tools के लिए Malicious Activity को पहचानना मुश्किल हो सकता है.
Kaspersky ने कहा कि Silver Fox का Target Cyber Espionage और Financial Gain दोनों से जुड़ा रहा है और यह समूह कई देशों में Organizations को निशाना बनाता है.
पिछले महीने Cybersecurity Company Expel की एक Report में ValleyRAT के इस्तेमाल को GoldenEyeDog के एक Sub-group CuboidalCanine से भी जोड़ा गया था. कंपनी के आकलन के अनुसार, यह समूह किसी समय Gh0st RAT से आगे बढ़ गया था.
Expel के मुताबिक, CuboidalCanine Gambling Industry को Target करता है और Malware वितरित करने के लिए Watering Hole Attacks का इस्तेमाल करता है. इसके अलावा Code-Signing Certificates का दुरुपयोग करके Security Controls को Bypass करने की कोशिश की जाती है.
Security Researcher Aaron Walton के अनुसार, ValleyRAT किसी एक Threat Actor तक सीमित Malware नहीं है. इसके Source Code के Public होने के कारण केवल Malware Family के आधार पर किसी एक Actor की Attribution करना मुश्किल है. इसके लिए अन्य Technical और Operational Evidence की जरूरत होती है.
चीन में भी Silver Fox Trojan को लेकर कार्रवाई
जून 2026 में Chinese Authorities ने Silver Fox Trojan के एक नए Variant को वितरित करने से जुड़े कई Cybercrime Cases के खिलाफ कार्रवाई की थी. इसकी जानकारी State Media Outlet China Daily की एक Report में सामने आई थी.
पूरे मामले से यह स्पष्ट होता है कि Fake Software Download Pages अब केवल यूजर्स को गलत Software डाउनलोड कराने तक सीमित नहीं हैं. ऐसे Campaigns में Social Engineering, Malicious Installers, Persistence, Security Protection Tampering और C2 Communication जैसी कई Techniques को एक ही Attack Chain में जोड़ा जा रहा है.
यह भी पढ़ें: Google ने लॉन्च किए Gemini 3.8 Flash और 3.8 Flash Cyber AI मॉडल
प्रभात खबर डिजिटल टॉप स्टोरी
Prabhat Khabar App :
देश, एजुकेशन, मनोरंजन, बिजनेस अपडेट, धर्म, क्रिकेट, राशिफल की ताजा खबरें पढ़ें यहां. रोजाना की ब्रेकिंग हिंदी न्यूज और लाइव न्यूज कवरेज के लिए डाउनलोड करिए