Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Modus Infostealer Lunex yang Lumpuhkan EDR
  • Sektor Bisnis
  • Teknologi

Modus Infostealer Lunex yang Lumpuhkan EDR

3 min read
Modus Infostealer Lunex yang Lumpuhkan EDR

Image credit: Magnific

Modus Infostealer Lunex yang Lumpuhkan EDR – Sebuah varian malware pencuri data (info-stealer) baru bernama Psychedelic Stealer yang disebarkan melalui situs web Ukraina yang disusupi.

Menggunakan pemeriksaan verifikasi Cloudflare bergaya ClickFix merupakan bagian dari platform malware-as-a-service (MaaS) yang lebih besar bernama Lunex.

Berdasarkan temuan peneliti, aktivitas ini beroperasi melalui rantai serangan empat tahap yang dirancang khusus untuk menyasar pengguna berbahasa Ukraina.

Peneliti melaporkan bahwa rantai serangan dimulai dari halaman CAPTCHA palsu dan berujung pada pengerahan agen C2 (Command-and-Control).

Yang berfitur penuh, mencuri kredensial dari tujuh peramban berbasis Chromium, merampok dompet kripto, serta membangun akses sistem file jarak jauh yang persisten melalui skrip PowerShell.

Baca juga: Panggilan AI Bajak Rekening Bank

Rantai Infeksi dan Teknik BYOVD yang Canggih

Infeksi ini memanfaatkan alat instalasi MSI palsu via ClickFix untuk memicu serangkaian aksi:

  • Penyebaran LunexLoader: Pengunduh yang dirancang untuk melewati kontrol akun pengguna (UAC) Windows menggunakan objek COM CMSTPLUA.
  • Eksploitasi Driver Rentan (BYOVD): Menggunakan teknik Bring Your Own Vulnerable Driver—sebuah pendekatan langka untuk tahap awal infeksi infostealer. Lunex memanfaatkan driver mode kernel AMD Radeon Software yang rentan terhadap celah CVE-2023-20598 (PDFWKRNL.sys) untuk meningkatkan hak akses (privilege escalation) dan melumpuhkan (blinding) produk keamanan yang berjalan tanpa mematikannya secara paksa.
  • Pengunduhan Payload: Setelah sistem perlindungan dilumpuhkan, stealer dikerahkan untuk merampok kata sandi, kuki sesi, dan data dompet kripto.

Fitur Berbahaya LunexStealer (Psychedelic Stealer)

Istilah “Psychedelic” merujuk pada file malware yang berjalan di perangkat korban, sedangkan “Lunex” adalah platform dasbor MaaS yang dijual kepada berbagai kelompok kriminal. Saat dieksekusi, komponen ini melakukan aksi berikut:

1. Pencurian Kredensial & Dompet Kripto:

Menjarah data dari Google Chrome, Microsoft Edge, Brave, Yandex, Opera, Opera GX, Vivaldi, lima dompet desktop (Bitcoin Core, Litecoin, Exodus, Atomic, Electrum), serta empat dompet ekstensi peramban (MetaMask, OKX Wallet, SafePal).

2. Mekanisme Persistensi:

Memanfaatkan Registry Run key, scheduled task tersembunyi bernama “psychedelicloveUtils”, serta mendaftarkan jembatan perpesanan asli Chrome (Native Messaging Host / NMH) yang didukung skrip PowerShell seberat 13.200 byte. NMH ini mampu bertahan bahkan jika file biner stealer dihapus, komputer dimulai ulang, atau peramban ditutup.

3. Aksi Sistem File Jarak Malicious:

NMH mendukung enam perintah sistem file meliputi enumerasi direktori, pembacaan file hingga 524 MB, penulisan data, pengunduhan file, hingga eksekusi program arbitrer.

4. Injeksi Ekstensi Peramban Jahat:

Memanipulasi preferensi keamanan Chrome untuk menyuntikkan ekstensi berbahaya dengan izin penuh atas kuki, riwayat, skrip, dan seluruh lalu lintas HTTP/HTTPS.

Baca juga: Menghadapi Risiko Ancaman Orang Dalam di Perusahaan

Ekspansi Global dan Indikasi Pengembang

Analisis pada panel Lunex menunjukkan bahwa platform ini dikembangkan oleh pihak berbahasa Rusia.

Sejak Juni 2026, jaringan panel C2 telah berkembang pesat dari beberapa titik menjadi 28 panel unik di 13 negara (termasuk Rusia, AS, Inggris, Belanda, Prancis, Jerman, Turki, dan Bangladesh).

Beberapa panel di Turki bahkan terdeteksi mengarahkan ke domain phising tiruan merek terkenal, menunjukkan bahwa platform ini juga mendukung penipuan berbasis brand impersonation.

Langkah Pencegahan dan Perlindungan Ekstensif

Mengingat kecanggihan rantai infeksi Lunex yang mampu mematikan sistem pertahanan keamanan (blinding EDR) dan mengeksploitasi celah driver, terapkan 7 langkah perlindungan ketat berikut:

  1. Jangan pernah mengikuti instruksi manual yang meminta Anda membuka jendela Run, menempelkan teks dari klipboard, atau menekan tombol tertentu saat mengakses situs web asing.
  2. Jangan pernah mengunduh atau menjalankan file pemasang (installer) perangkat lunak dari situs web tidak resmi atau tautan iklan mencurigakan.
  3. Pastikan sistem Windows Anda selalu diperbarui dan aktifkan fitur Microsoft Vulnerable Driver Blocklist untuk memblokir pemuatan driver kernel berbahaya.
  4. Hanya pasang ekstensi peramban dari toko resmi (Chrome Web Store) dan periksa izin akses yang diminta secara teliti.
  5. Jangan menyimpan aset kripto dalam jumlah besar di dompet berbasis ekstensi peramban atau perangkat lunak desktop yang rentan dicuri infostealer.
  6. Gunakan alat pemantau sistem atau solusi manajemen tugas untuk mendeteksi anomali proses PowerShell atau layanan latar belakang yang tidak dikenal.
  7. Pasang perangkat lunak keamanan handal (seperti lini produk ESET) yang dilengkapi kemampuan deteksi tingkat lanjut untuk mengantisipasi teknik serangan bypass dan eksploitasi driver.

 

 

Baca artikel lainnya:

  • Modus Afiliasi Ransomware Menyamar Jasa Pemulihan
  • BTMob Malware Android Incar Rekening Bank
  • Notifikasi Biasa yang Tidak Biasa
  • Mengenal WAF Lapisan Tambahan Keamanan Siber
  • Ancaman Pengambilalihan Akun Magento dan Adobe Commerce
  • Email Phising Tidak Selalu Terlihat Seperti Phising
  • Saat QR Code Menjadi Perangkap Siber
  • Ketika AI Menjadi Penyerang Siber
  • Jangan Asal Unduh: Software Palsu Bisa Jadi Pintu Masuk Malware
  • Ratusan Ekstensi VPN Palsu Mengintai Pengguna Chrome

 

 

Sumber berita:


WeLiveSecurity

 

 

Post navigation

Previous PeopleSoft Disalahgunakan untuk Sebar Web Shell
Next Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna

artikel terkini

Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna

Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna

September 29, 2026
Modus Infostealer Lunex yang Lumpuhkan EDR Modus Infostealer Lunex yang Lumpuhkan EDR

Modus Infostealer Lunex yang Lumpuhkan EDR

September 29, 2026
PeopleSoft Disalahgunakan untuk Sebar Web Shell PeopleSoft Disalahgunakan untuk Sebar Web Shell

PeopleSoft Disalahgunakan untuk Sebar Web Shell

September 29, 2026
Kredensial Korban Dicuri Lewat Dokumen Palsu Kredensial Korban Dicuri Lewat Dokumen Palsu

Kredensial Korban Dicuri Lewat Dokumen Palsu

September 29, 2026
Jangan Tertipu Janji Palsu Pemulihan Dana Siber Jangan Tertipu Janji Palsu Pemulihan Dana Siber

Jangan Tertipu Janji Palsu Pemulihan Dana Siber

September 28, 2026
Celah Keamanan OxygenOS Berikan Akses Root Tanpa Izin Celah Keamanan OxygenOS Berikan Akses Root Tanpa Izin

Celah Keamanan OxygenOS Berikan Akses Root Tanpa Izin

September 28, 2026
Tautan Kalender iCloud Bisa Sebarkan Malware Mac Tautan Kalender iCloud Bisa Sebarkan Malware Mac

Tautan Kalender iCloud Bisa Sebarkan Malware Mac

September 28, 2026
Kenali Ciri-Ciri Penipuan ATM Bitcoin yang Marak Kenali Ciri-Ciri Penipuan ATM Bitcoin yang Marak

Kenali Ciri-Ciri Penipuan ATM Bitcoin yang Marak

September 28, 2026

Lainnya

Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna
4 min read
  • Sektor Personal
  • Teknologi

Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna

September 29, 2026
Modus Infostealer Lunex yang Lumpuhkan EDR Modus Infostealer Lunex yang Lumpuhkan EDR
3 min read
  • Sektor Bisnis
  • Teknologi

Modus Infostealer Lunex yang Lumpuhkan EDR

September 29, 2026
PeopleSoft Disalahgunakan untuk Sebar Web Shell PeopleSoft Disalahgunakan untuk Sebar Web Shell
3 min read
  • Sektor Bisnis
  • Teknologi

PeopleSoft Disalahgunakan untuk Sebar Web Shell

September 29, 2026
Kredensial Korban Dicuri Lewat Dokumen Palsu Kredensial Korban Dicuri Lewat Dokumen Palsu
3 min read
  • Teknologi

Kredensial Korban Dicuri Lewat Dokumen Palsu

September 29, 2026
PROSPERITA IT News | DarkNews by AF themes.