Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Sektor Bisnis
  • Teknik DLL Sideloading di Balik Ancaman NeedyMantis
  • Sektor Bisnis

Teknik DLL Sideloading di Balik Ancaman NeedyMantis

4 min read
Teknik DLL Sideloading di Balik Ancaman NeedyMantis

Image credit: Magnific

Teknik DLL Sideloading di Balik Ancaman NeedyMantis – Sekelompok peretas dilaporkan menggunakan keluarga malware bernama NeedyMantis untuk mempertahankan akses jangka panjang ke dalam jaringan yang telah berhasil mereka susupi.

Berdasarkan analisis teknis dari perusahaan teknologi besar, malware ini telah terlihat dalam sejumlah kecil intrusi terarah yang menyasar pada:

  • Organisasi telekomunikasi.
  • Universitas.
  • Nirlaba bidang medis.
  • Organisasi antar-pemerintah.
  • Serta kontraktor pertahanan negara.

Penggunaan malware ini bahkan tercatat sudah dimulai setidaknya sejak Oktober 2025.

Kemunculan NeedyMantis terungkap ketika para peneliti menindaklanjuti indikator dari investigasi serangan rantai pasok (supply chain attack) pada perangkat lunak DAEMON Tools.

Dalam insiden tersebut, penginstal resmi yang telah ditandatangani secara digital untuk program diska DAEMON Tools Lite kedapatan membawa kode berbahaya sejak 8 April hingga 5 May 2026 sebelum akhirnya pengembang menggantinya dengan versi bersih.

Baca juga: Ancaman Online Grooming di Balik Game & Sosmed Anak

Cara Kerja NeedyMantis dan Teknik DLL Sideloading

Dalam kasus yang dianalisis, NeedyMantis dikemas dalam bentuk bundel yang terdiri dari tiga komponen utama: salinan program sah, sebuah DLL berbahaya yang diberi nama sesuai file yang dimuat oleh program tersebut, serta arsip terenkripsi dengan nama yang sama.

Ketika program dijalankan, ia akan memuat DLL berbahaya tersebut, sebuah teknik yang dikenal sebagai DLL sideloading.

Beberapa program sah yang disalahgunakan dengan cara ini meliputi alat terjemahan Poedit, utilitas curl, penyunting teks Vim, dan alat akses jarak jauh TightVNC. Malware ini juga kerap menyamar sebagai file DLL dari Microsoft Office, Broadcom, Intel, dan NVIDIA.

Rantai eksekusinya berjalan melalui tahapan berikut:

  1. Pemuatan Awal: DLL berbahaya (misalnya menggantikan WinSparkle.dll pada aplikasi Poedit) mendekoordinasi dan membuka paket dari arsip terenkripsi.
  2. Dekode Komponen Utama: Tahap berikutnya mendekode komponen utama malware.
  3. Koneksi C2: Komponen utama terhubung ke server Command-and-Control (C2) melalui HTTPS, lalu beralih ke koneksi WebSocket. Melalui saluran ini, operator dapat memuat modul tambahan, mengirim data, dan mempertahankan akses jarak jauh.

Siapa di Balik Serangan Ini?

Aktivitas yang terikat pada kampanye DAEMON Tools dilacak oleh beberapa kelompok riset sebagai bagian dari operasi kelompok peretas yang diduga berasal dari Tiongkok (meskipun belum dikaitkan secara resmi dengan aktor negara tertentu).

Karakteristik target yang spesifik serta pemilihan organisasi yang selaras dengan kepentingan strategis tertentu memperkuat dugaan tersebut.

Selain itu, peneliti dari Google mendeteksi adanya keterkaitan kampanye DAEMON Tools dengan aktor bernama UNC6863 yang menggunakan kompromi tersebut untuk menyebarkan perangkat lunak berbahaya.

Baca juga: Memahami Lampiran Email Berbahaya (Maldocs)

Indikator Kompromi (IoC) dan Deteksi

Bagi para pengelola keamanan jaringan, beberapa indikator penting dapat digunakan untuk mendeteksi keberadaan NeedyMantis:

1.   Hash SHA-256 Sampel Utama:

  • e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (Loader WinSparkle.dll)
  • 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (Arsip terenkripsi WinSparkle)

2.   Domain C2: corp.tripswithengine[.]com (via port 443)

3.   User Agent: firefox/21.0 (ditanamkan keras dalam DLL komunikasi malware)

4.   Contoh Jalur File Target:

  • %ProgramFiles%\Poedit\WinSparkle.dll
  • %ProgramData%\USOShared\libcurl.dll
  • %ProgramData%\VIM\vim64.dll
  • %ProgramData%\office\dbghelp.dll

Catatan Penting: Keberadaan file seperti WinSparkle.dll pada folder Poedit tidak otomatis berarti terinfeksi, karena file tersebut merupakan bagian normal dari aplikasi. Selalu bandingkan hash file yang ditemukan dengan data indikator resmi.

Langkah Pencegahan dan Perlindungan Ekstensif

Untuk mengamankan infrastruktur jaringan dari ancaman DLL sideloading dan akses jangka panjang NeedyMantis, terapkan 7 langkah mitigasi berikut:

  1. Pantau Lalu Lintas Jaringan Keluar (Outbound): Lakukan pemantauan ketat terhadap koneksi jaringan yang keluar menuju domain C2 mencurigakan seperti corp.tripswithengine[.]com.
  2. Gunakan Pengaturan Keamanan Endpoint Lanjutan: Aktifkan fitur perlindungan berbasis cloud, pemblokiran instan (block at first sight), serta EDR dalam mode blokir pada perangkat lunak keamanan Anda.
  3. Periksa Integritas File Aplikasi: Lakukan audit berkala pada folder sistem dan direktori program untuk memastikan tidak ada file DLL sah yang digantikan oleh komponen berbahaya (sideloading).
  4. Terapkan Aturan Pengurangan Permukaan Serangan (ASR): Gunakan kebijakan Attack Surface Reduction pada sistem Windows untuk meredam potensi eksekusi kode berbahaya.
  5. Perbarui Perangkat Lunak Secara Menyeluruh: Segera hapus dan perbarui aplikasi yang sempat terdampak rantai pasok (seperti pengguna DAEMON Tools Lite versi lama yang diunduh pada periode rentan) ke versi bersih terbaru.
  6. Batasi Hak Istimewa Pengguna: Terapkan prinsip hak istimewa paling rendah (least privilege) untuk mencegah pelaku menyebarkan alat pengelolaan jarak jauh atau mengakses berbagi jaringan (network shares).
  7. Manfaatkan Solusi Keamanan Terpadu: Pasang perangkat lunak perlindungan endpoint tepercaya (seperti lini produk ESET) untuk mendeteksi anomali perilaku proses dan mencegah injeksi skrip berbahaya pada sistem Anda.

 

 

Baca artikel lainnya:

  • Serangan Senyap Incar Jutaan Pengguna BdThemes
  • Zero-Day Eksploitasi Metabase
  • Email Bisa Curi Password Tanpa JavaScript
  • Perangkat IoT Mempermudah Hidup Tetapi Apakah Sudah Aman?
  • SilverFox Lumpuhkan Antivirus dengan Driver Rentan
  • Tanda Bahaya! Backdoor Sembunyi dalam Router
  • Email Phising Berisi Quishing
  • Badai Phising Global: Kit AiTM Incar Microsoft 365
  • 15 Celah Keamanan TP-Link
  • Dilema CISO: Anggaran vs Keamanan Siber

 

 

Sumber berita:

 

WeLiveSecurity

 

 

Post navigation

Previous Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna
Next Fenomena LLMjacking dan Risiko Keamanan Akun AI

artikel terkini

Trik Baru Phising Tanpa Tanda Bahaya Klasik Trik Baru Phising Tanpa Tanda Bahaya Klasik

Trik Baru Phising Tanpa Tanda Bahaya Klasik

September 30, 2026
Mengenal Supabase dan Risiko Keamanan Datanya Mengenal Supabase dan Risiko Keamanan Datanya

Mengenal Supabase dan Risiko Keamanan Datanya

September 30, 2026
Fenomena LLMjacking dan Risiko Keamanan Akun AI Fenomena LLMjacking dan Risiko Keamanan Akun AI

Fenomena LLMjacking dan Risiko Keamanan Akun AI

September 30, 2026
Teknik DLL Sideloading di Balik Ancaman NeedyMantis Teknik DLL Sideloading di Balik Ancaman NeedyMantis

Teknik DLL Sideloading di Balik Ancaman NeedyMantis

September 30, 2026
Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna

Sisi Gelap Vibe Coding dan Ancaman Privasi Pengguna

September 29, 2026
Modus Infostealer Lunex yang Lumpuhkan EDR Modus Infostealer Lunex yang Lumpuhkan EDR

Modus Infostealer Lunex yang Lumpuhkan EDR

September 29, 2026
PeopleSoft Disalahgunakan untuk Sebar Web Shell PeopleSoft Disalahgunakan untuk Sebar Web Shell

PeopleSoft Disalahgunakan untuk Sebar Web Shell

September 29, 2026
Kredensial Korban Dicuri Lewat Dokumen Palsu Kredensial Korban Dicuri Lewat Dokumen Palsu

Kredensial Korban Dicuri Lewat Dokumen Palsu

September 29, 2026

Lainnya

Trik Baru Phising Tanpa Tanda Bahaya Klasik Trik Baru Phising Tanpa Tanda Bahaya Klasik
3 min read
  • Sektor Bisnis
  • Sektor Personal

Trik Baru Phising Tanpa Tanda Bahaya Klasik

September 30, 2026
Mengenal Supabase dan Risiko Keamanan Datanya Mengenal Supabase dan Risiko Keamanan Datanya
4 min read
  • Sektor Bisnis
  • Teknologi

Mengenal Supabase dan Risiko Keamanan Datanya

September 30, 2026
Fenomena LLMjacking dan Risiko Keamanan Akun AI Fenomena LLMjacking dan Risiko Keamanan Akun AI
4 min read
  • Sektor Bisnis
  • Teknologi

Fenomena LLMjacking dan Risiko Keamanan Akun AI

September 30, 2026
Teknik DLL Sideloading di Balik Ancaman NeedyMantis Teknik DLL Sideloading di Balik Ancaman NeedyMantis
4 min read
  • Sektor Bisnis

Teknik DLL Sideloading di Balik Ancaman NeedyMantis

September 30, 2026
PROSPERITA IT News | DarkNews by AF themes.