اگست 31 کو سالٹی بوٹ نیٹ کے عمل کی خرابی نے اس کے آپریٹر کو انفیکٹ کمپیوٹرز پر نئے میلوور کو ڈیلیور کرنے سے روک دیا، جبکہ ان ڈیوائسز پر پہلے سے موجود میلوور فعال رہا، جیسا کہ CrowdStrike کی ستمبر 1 کی رپورٹ میں بتایا گیا۔ انفیکٹ ماشینز کے صارفین کو اب بھی نصب میلوور، جس میں کرپٹو کرنسی ایڈریسز کو تبدیل کرنے والا ایک ٹول شامل ہے اور ادائیگیوں کو دوبارہ ہدایت کر سکتا ہے، کو ختم کرنے کی ضرورت ہے۔
کراڈسٹرائیک نے کہا کہ بوٹ نیٹ نے دنیا بھر میں 33,000 سے زیادہ متاثرہ مشینوں تک پیلوزڈ ترسیل کو ممکن بنایا۔ یہ تعداد متاثرہ کمپیوٹرز کو ظاہر کرتی ہے؛ جن لوگوں نے کرپٹو کرنسی کھو دی، اس کی تعداد ابھی تک واضح نہیں ہے۔
عدالتی محکمہ نے 1 ستمبر، 2026 کو پچھلے دن کی کارروائی کے بعد بین الاقوامی آپریشن کا اعلان کیا۔ امریکی اداروں نے سالٹی سے منسلک ڈومینز ضبط کیے، جبکہ بلغاریہ، ہنگری اور رومانیہ کے شریکین نے مزید ڈومینز کے خلاف کارروائی کی۔
ادائیگی کے خطرہ کیسے قائم رہتا ہے
کراؤڈ اسٹرائیک نے پچھلے آٹھ سالوں میں ایگ جیگر کو سالیٹی کا بنیادی پیلوزڈ کے طور پر شناخت کیا ہے۔ یہ ٹول کرپٹو کرنسی کے پتے کے لیے کلپ بورڈ کو دیکھتا ہے اور آپریٹر کے کنٹرول میں والے پتے سے تبدیل کر دیتا ہے، جس میں کوئی بھی بٹ کوائن یا ethereum پتہ ادائیگی کے لیے کاپی کرے تو بھی شamil ہے۔
خطرناک قدم یہ ہے کہ متبادل ایڈریس پر رقم بھیجنا۔ کوئی صارف صحیح وصول کنندہ کو ادائیگی کرنے کا ارادہ رکھ سکتا ہے لیکن ادائیگی کے فارم میں مختلف مقصد کو پیسٹ کر دے۔ اگر صارف رقم اس مقصد پر بھیج دے تو ہدایت نقل ہو جائے گی۔
ایک کمپیوٹر پر پہلے سے انسٹال کیا گیا ایڈریس-سواپنگ سافٹ ویئر Sality کے مواصلات قطع ہونے کے باوجود کام جاری رکھ سکتا ہے۔ اس لیے تصدیق شدہ انفیکشن والے صارفین کو اپنے ڈیوائسز سے میلو ویئر کو ہٹانا ضروری ہے۔
کراڈسٹرائیک Sality کو فائل انفیکٹر کے طور پر بیان کرتی ہے: یہ ایگزیکیبل فائلز سے جُڑ جاتا ہے اور نیٹ ورک شیئرز، قابل انتقال ڈرائیوز اور فائل شیئرنگ کے ذریعے پھیلتا ہے۔ ان انفیکٹڈ فائلز کا مسئلہ آپریشن کے باعث متاثر ہونے والے نیٹ ورک کنکشنز سے الگ ہے۔
خرابی نے انفیکٹ ماشینز کے لیے مواصلات کے لیے استعمال ہونے والے پیئرز کی فہرستوں کو تبدیل کر دیا، جس سے انہیں آپریٹر سے الگ کر دیا گیا اور سینکہولز کے نام سے جانے جانے والے دفاعی کنٹرول والے سرورز شامل کر دیے گئے۔ کراوڈاسٹرائک نے کہا کہ الگ ہو چکے بوت اب پیلڈ ڈاؤنلوڈ کے حکمات یا بریکس فائلز کے براہ راست ٹرانسفر نہیں حاصل کر سکتے تھے۔ شراکت داروں نے پیلڈز کو میزبانی کرنے والے یو آر ایلز بھی بند کر دیے۔
نیٹ ورک آپریٹرز کے لیے، کراڈ فلیسٹر تجویز کرتا ہے کہ وہ اپنے نیٹ ورک لاگز اور ڈیوائس ٹیلیمیٹری کو اپنے لائٹہاؤس ایڈریس 188.166.101[.]148 کے لیے UDP ٹریفک کے لیے چیک کریں۔ کمپنی کا کہنا ہے کہ مطابقت سالٹی انفیکشن کو ظاہر کرتی ہے جس کے لیے درستگی کی ضرورت ہوتی ہے۔ اس کی ٹیکنیکل رپورٹ میں رن کر رہے پروسیسز کو اسکین کرنے کے لیے YARA ڈیٹیکشن رولز بھی فراہم کیے گئے ہیں۔
عدالتی محکمہ نے کہا کہ شیڈوسرور فاؤنڈیشن انٹرنیٹ سروس فراہم کنندگان اور کمپیوٹر سیکیورٹی واقعات کے جوابی ٹیموں کے ساتھ مل کر انفیکشنز کی شناخت کر رہی ہے اور متاثرہ صارفین کو آگاہ کرنے اور مرمت میں مدد فراہم کر رہی ہے۔
مُصیبت زدہ کمپیوٹرز کے صارفین کے لیے، درستگی وہ میلویئر حل کرتی ہے جو اب بھی کاپی کیا گیا ادائیگی کا پتہ بدل سکتا ہے۔ بٹ نیٹ کی بے اثر کرنا صرف اس مقامی خطرے کو برقرار رکھتا ہے۔
پوسٹ ایکٹیو کرپٹو ایڈریس “کاپی اینڈ پیسٹ حملہ” صارفین کو بڑے میلویئر صفائی کے باوجود خطرے میں ڈالتا ہے جس سے ہیکرز کو روک دیا گیا پہلی بار CryptoSlate پر ظاہر ہوا۔


