Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Sektor Bisnis
  • SilverFox Lumpuhkan Antivirus dengan Driver Rentan
  • Sektor Bisnis
  • Sektor Personal

SilverFox Lumpuhkan Antivirus dengan Driver Rentan

4 min read
SilverFox Lumpuhkan Antivirus dengan Driver Rentan

Image credit: magnific

SilverFox Lumpuhkan Antivirus dengan Driver Rentan – Kelompok peretas SilverFox kembali menunjukkan evolusi teknik serangannya melalui kampanye terbaru yang menargetkan sebuah perusahaan manufaktur.

Dalam operasi ini, pelaku memanfaatkan email berisi faktur palsu sebagai umpan untuk mengelabui korban agar mengunduh arsip ZIP yang dihosting pada layanan yang tampak sah.

Yang membuat serangan ini berbahaya adalah penggunaan berbagai teknik canggih secara berlapis, mulai dari:

  • DLL sideloading.
  • Penyalahgunaan driver kernel yang rentan namun telah ditandatangani secara digital.
  • Hingga mekanisme pemulihan otomatis malware apabila sebagian komponennya berhasil dihapus.

Peneliti mengaitkan aktivitas tersebut dengan kelompok SilverFox dengan tingkat keyakinan sedang hingga tinggi.

Rangkaian serangan ini pada akhirnya menginstal ValleyRAT, malware jenis Remote Access Trojan (RAT) yang memungkinkan penyerang mengambil alih komputer korban dari jarak jauh.

Berawal dari Email Faktur Palsu

Serangan dimulai ketika korban menerima email yang tampak seperti pengiriman faktur atau dokumen bisnis.

Email tersebut berisi tautan atau lampiran ZIP yang diunduh dari layanan penyimpanan yang terlihat tepercaya sehingga tidak langsung menimbulkan kecurigaan.

Setelah file dijalankan, malware tidak langsung menampilkan aktivitas mencurigakan. Sebaliknya, pelaku memanfaatkan teknik DLL sideloading, yaitu menjalankan pustaka berbahaya (DLL) melalui aplikasi legal tanpa memodifikasi aplikasi tersebut.

Pelaku memasangkan aplikasi pembaca PDF yang sah dengan file DLL berbahaya di folder yang sama. Ketika aplikasi dijalankan, Windows secara otomatis memuat DLL tersebut terlebih dahulu sehingga kode berbahaya dapat dieksekusi menggunakan identitas aplikasi yang memiliki tanda tangan digital resmi.

Teknik ini membuat aktivitas malware jauh lebih sulit dibedakan dari proses Windows yang normal.

Baca juga: Dunia Gemetar Dua Kelompok Peretas Canggih Berkolaborasi

Menonaktifkan Antivirus dari Tingkat Kernel

Setelah berhasil berjalan, SilverFox mendekripsi dan memasang salah satu dari beberapa driver kernel Windows yang memiliki kerentanan tetapi masih memiliki tanda tangan digital yang sah.

Driver tersebut dimanfaatkan untuk menghentikan proses antivirus maupun solusi Endpoint Detection and Response (EDR) langsung dari tingkat kernel Windows.

Dengan cara ini, malware mampu melewati berbagai mekanisme perlindungan yang biasanya sulit ditembus oleh malware biasa.

Menurut peneliti, SilverFox sebelumnya telah menggunakan teknik serupa. Namun dalam kampanye terbaru ini, kelompok tersebut menambahkan dua keluarga driver baru.

Sehingga memiliki lebih banyak pilihan apabila salah satu driver diblokir atau tidak kompatibel dengan sistem target.

ValleyRAT Mengambil Alih Komputer Korban

Setelah pertahanan keamanan berhasil dilemahkan, malware menghubungi server kendali (Command and Control/C2) untuk mengunduh komponen berikutnya.

SilverFox kemudian menyuntikkan (inject) shellcode ke dalam proses layanan Windows yang sedang dihentikan sementara (suspended process).

Alih-alih membuat proses baru yang mudah dideteksi, malware memanfaatkan proses Windows yang sudah ada sehingga aktivitasnya tampak sebagai bagian dari sistem operasi.

Malware juga berusaha mengurangi kemampuan pemantauan solusi keamanan dengan mengembalikan salinan bersih salah satu pustaka inti Windows ke dalam memori.

Langkah ini dapat menghilangkan sebagian mekanisme pemantauan di tingkat pengguna (user mode), meskipun tidak sepenuhnya mampu menghindari deteksi berbasis kernel maupun pemantauan lalu lintas jaringan.

Baca juga: Discord Jadi Sarang Kelompok APT

Malware Pulihkan Diri Secara Otomatis

Keunggulan lain dari kampanye SilverFox adalah kemampuannya mempertahankan keberadaan di dalam sistem.

Malware membuat Scheduled Task yang secara otomatis menjalankan kembali loader setiap kali pengguna masuk ke Windows.

Selain itu, SilverFox juga membuat watchdog script yang setiap 30 detik memeriksa apakah loader masih aktif. Jika ditemukan telah dihentikan oleh administrator atau perangkat keamanan, skrip tersebut akan langsung mengaktifkannya kembali.

Pada beberapa kasus, mekanisme pemantauan kedua bahkan mampu membangun ulang (recreate) payload yang sebelumnya telah dihentikan.

Kemampuan ini membuat proses pembersihan menjadi jauh lebih sulit apabila administrator hanya menghapus satu komponen malware.

Indikator Aktivitas yang Perlu Diwaspadai

Daripada hanya mengandalkan nama file atau domain tertentu, tim keamanan disarankan memperhatikan pola perilaku berikut:

  • DLL mencurigakan yang dijalankan dari folder sementara (temporary folder).
  • Munculnya layanan (service) baru yang memasang driver kernel rentan.
  • Proses Windows yang sempat dihentikan kemudian mengalami modifikasi memori.
  • Penulisan Registry yang tidak biasa.
  • Aktivitas watchdog yang berulang untuk menghidupkan kembali malware.
  • Scheduled Task baru yang tidak dikenali.

Pendekatan berbasis perilaku dinilai lebih efektif karena SilverFox dapat dengan mudah mengganti nama file, domain, maupun tanda tangan malware.

Baca juga: FamousSparrow Kelompok Spionase Baru Pembuat Onar

Langkah Mitigasi yang Disarankan

Apabila terdapat indikasi infeksi, organisasi disarankan segera:

  1. Isolasi perangkat yang terindikasi terinfeksi dari jaringan untuk mencegah penyebaran maupun komunikasi dengan server penyerang.
  2. Telusuri seluruh pohon proses (process tree) guna memastikan tidak ada komponen malware lain yang masih aktif.
  3. Hapus Scheduled Task, layanan (service), dan driver mencurigakan yang dibuat oleh malware.
  4. Lakukan rotasi seluruh kredensial yang kemungkinan telah dicuri selama penyerang memiliki akses jarak jauh.
  5. Perbarui solusi keamanan dan aktifkan pemantauan berbasis perilaku (behavior-based detection), bukan hanya deteksi berbasis tanda tangan (signature).

Ketahanan Malware Terus Berkembang

Kasus SilverFox menunjukkan bahwa pelaku ancaman kini tidak lagi hanya mengandalkan satu teknik untuk menghindari deteksi.

Mereka menggabungkan email phishing, penyalahgunaan aplikasi legal, eksploitasi driver kernel yang rentan, injeksi proses, hingga mekanisme pemulihan otomatis dalam satu rantai serangan.

Bagi organisasi, kondisi ini menjadi pengingat bahwa perlindungan siber tidak cukup hanya mengandalkan antivirus.

Kemampuan mendeteksi perilaku mencurigakan, memantau aktivitas sistem secara menyeluruh, serta memiliki prosedur respons insiden yang cepat menjadi faktor penting untuk menghentikan serangan sebelum berkembang menjadi kompromi yang lebih luas.

 

 

 

 

 

Baca juga: 

  • Kelompok Peretas Serang Sektor Finansial di Seluruh Dunia Indonesia Salah Satunya.
  • Cara Mencegah Orang Memasukkan Anda ke Grup Telegram Tanpa Izin
  • POLONIUM Grup Peretas Spionase
  • Grup Peretas yang Disponsori Negara Paling Berbahaya di Dunia
  • Winnti Grup Ahli Spionase Cari Sampingan Tambang Uang Digital
  • Grup APT Ke3chang Incar Sasaran Elit
  • Bahaya Peretas yang Menetap di Server Anda
  • Ketika AI Menjadi Peretas
  • Peretas Bisa Intip Token Otentikasi Tanpa Klik
  • Modus Baru Peretas Manipulasi Metrik Digital

 

 

 

 

Sumber berita:

 

WeLiveSecurity

 

 

 

 

Post navigation

Previous Tanda Bahaya! Backdoor Sembunyi dalam Router

artikel terkini

SilverFox Lumpuhkan Antivirus dengan Driver Rentan SilverFox Lumpuhkan Antivirus dengan Driver Rentan

SilverFox Lumpuhkan Antivirus dengan Driver Rentan

August 10, 2026
Tanda Bahaya! Backdoor Sembunyi dalam Router Tanda Bahaya! Backdoor Sembunyi dalam Router

Tanda Bahaya! Backdoor Sembunyi dalam Router

August 10, 2026
Email Phising Berisi Quishing Email Phising Berisi Quishing

Email Phising Berisi Quishing

August 10, 2026
Badai Phising Global: Kit AiTM Incar Microsoft 365 Badai Phising Global: Kit AiTM Incar Microsoft 365

Badai Phising Global: Kit AiTM Incar Microsoft 365

August 7, 2026
15 Celah Keamanan TP-Link 15 Celah Keamanan TP-Link

15 Celah Keamanan TP-Link

August 7, 2026
Dilema CISO: Anggaran vs Keamanan Siber Dilema CISO: Anggaran vs Keamanan Siber

Dilema CISO: Anggaran vs Keamanan Siber

August 7, 2026
Saat Asisten AI Menjadi Mata-Mata Rapat Anda Saat Asisten AI Menjadi Mata-Mata Rapat Anda

Saat Asisten AI Menjadi Mata-Mata Rapat Anda

August 6, 2026
Satu Server Ribuan Korban Satu Server Ribuan Korban

Satu Server Ribuan Korban

August 6, 2026

Lainnya

SilverFox Lumpuhkan Antivirus dengan Driver Rentan SilverFox Lumpuhkan Antivirus dengan Driver Rentan
4 min read
  • Sektor Bisnis
  • Sektor Personal

SilverFox Lumpuhkan Antivirus dengan Driver Rentan

August 10, 2026
Tanda Bahaya! Backdoor Sembunyi dalam Router Tanda Bahaya! Backdoor Sembunyi dalam Router
4 min read
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi

Tanda Bahaya! Backdoor Sembunyi dalam Router

August 10, 2026
Email Phising Berisi Quishing Email Phising Berisi Quishing
3 min read
  • Mobile Security
  • Sektor Personal
  • Teknologi

Email Phising Berisi Quishing

August 10, 2026
Badai Phising Global: Kit AiTM Incar Microsoft 365 Badai Phising Global: Kit AiTM Incar Microsoft 365
5 min read
  • Sektor Bisnis
  • Sektor Personal

Badai Phising Global: Kit AiTM Incar Microsoft 365

August 7, 2026
PROSPERITA IT News | DarkNews by AF themes.