Ransomware, threats yang menyandera komputer semakin tak terkendali. Sekarang makin memperkuat ancamannya di sistem operasi lain. Setelah berulangkali terdeteksi dengan varian-varian baru di Windows, dan Android, kini ada KeRanger, atau nama lengkapnya OSX/Filecoder.KeRanger.A varian ransomware yang menyasar sistem operasi Mac dengan cara penyebarannya yang memanfaatkan sebuah apps bernama Transmission. Aktifitas awal kemunculan dideteksi pada awal Maret 2016. Pengguna apps Transmission di komputer Mac mungkin pernah melihat notifikasi seperti dibawah ini:
- Apakah KeRanger adalah proof-of-concept ataukah malware yang mengancam dan beredar di in-the-wild malware?Ransomware KeRanger adalah malware yang mengancam dan beredar didunia maya
- Bagaimana pola atau cara penyebaran KeRanger?
- KeRanger menyebar lewat aplikasi Transmission yaitu aplikasi open source legal, merupakan aplikasi client dari BitTorrent yang banyak dipakai oleh penggguna Mac. Apps Transmission v2.90 yang terinfeksi itu sudah tersedia dan siap didownload pada tanggal 4 atau 5 Maret 2016 yang baru lalu, dan telah mengantongi sertifikasi sebagai pengembang yang legal.
- .KeRanger masih beredar?
- Tanggal 5 Maret yang lalu, Transmission v2.90 sudah dihapus dari situs Transmission. Demikian juga pihak Apple, mencabut sertifikasi tersebut untuk mencegah user Mac membuka installer yang terinfeksi.
- Belum pernah ada permintaan tebusan hingga saat ini. Apakah ini berarti komputer Mac saya berhasil terhindar dari KeRanger?
- Belum tentu. Versi KeRanger yang kami analisa, ada dalam posisi idle selama tiga hari sejak infeksi masuk. Sedangkan untuk memastikan apakah ada jejak KeRanger di komputer Mac yang kita gunakan? Lakukan beberapa langkah berikut ini:
-
Hapus dan uninstall aplikasi Transmission-nya jika ditemukan ada file-file berikut ini:
- /Applications/Transmission.app/Contents/Resources… General.rtf
- /Volumes/Transmission/Transmission.app/Contents/Resources… General.rtf
- %HOME_DIR%/Library/kernel_service/kernel_service
- %HOME_DIR%/Library/kernel_service/.kernel_pid
- %HOME_DIR%/Library/kernel_service/.kernel_time
- Apakah ada cara untuk men-dekripsi file yang disandera oleh KeRanger?
- Sayangnya hingga saat ini belum ada. Trojan KeRanger menggunakan algoritma cryptographic (RSA-2048 dan AES-256) yang sangat sulit dipecahkan.
Ransomware mampu mengenkripsi 300 extension file yang berbeda, dokumen, foto, video, arsip, dan lainnya. Saat file terenkripsi oleh ransomware, maka extension-nya juga berubah menjadi .encrypted. Malware kemudian akan membuat sebuah file berisi teks yang meminta tebusan dan ada disemua folder yang file-filenya terenkripsi. Penting untuk dicatat, pesan teks tersebut didownload dari server C&C. Hal ini berarti, pesan teks tersebut setiap saat bisa dimodifikasi, sehingga memungkinkan pelaku merubah jumlah tebusan yang diminta