Image credit: Magnific
Ad Blocker Palsu Curi Riwayat Chat AI – Jutaan pengguna dilaporkan telah mengunduh aplikasi pencuri data (infostealer) yang menyamar sebagai ekstensi peramban pemblokir iklan (ad-blocking browser extensions) resmi.
Situasi ini semakin mengkhawatirkan karena Google justru memberikan stempel persetujuan dan lencana kepercayaan pada aplikasi-aplikasi tersebut di Chrome Web Store. Temuan ini diungkap oleh para peneliti yang menemukan salah satu aplikasi populer bernama “Poper Blocker” bersembunyi di Chrome Web Store.
Poper Blocker memiliki seluruh atribut aplikasi mainstream yang sah: dilengkapi lencana “Featured” (Unggulan) berwarna hijau besar, menyandang status tepercaya “Established Publisher” dari Google.
Yang mengantongi rating 4,8 dari 5 bintang dari lebih dari 81.000 ulasan, serta mengeklaim memiliki lebih dari 2 juta pengguna aktif. Sekilas, tidak ada pengguna yang akan mencurigai aplikasi ini saat mencari pemblokir iklan.
Namun, menurut laporan peneliti, Poper Blocker sejatinya adalah perangkat lunak berbahaya (malware/spyware) murni. Aplikasi ini kedapatan mengeksfiltrasi data sensitif dalam jumlah besar dari para penggunanya, termasuk:
- Riwayat peramban secara detail.
- Tangkapan layar (screengrabs).
- Hingga interaksi obrolan dengan chatbot kecerdasan buatan (AI).
Untuk memuluskan aksi pencurian datanya, aplikasi ini menggunakan teknik malware klasik seperti pengaburan kode (code obfuscation) dan pendeteksian sandbox.
Lebih parahnya lagi, Poper Blocker bukanlah satu-satunya. Dalam penelusurannya, ditemukan pula dua aplikasi populer lain dari pengembang yang sama yang turut mengantongi lencana “Featured” di Chrome Web Store, meskipun telah diidentifikasi sebagai spyware sejak hampir satu dekade lalu.
Baca juga: Manfaatkan Aplikasi Resmi Curi Recovery Phrase
Cara Kerja Pencurian Data oleh Ad Blocker Palsu
Pemblokir iklan pada dasarnya memang perlu mengetahui situs web apa saja yang Anda kunjungi agar dapat menjalankan fungsi utamanya, namun mereka tidak memiliki alasan untuk merekam dan mengeksfiltrasi data tersebut ke pihak luar.
Berdasarkan temuan peneliti, Poper Blocker merekam URL lengkap tanpa potongan untuk setiap halaman yang dikunjungi penggunanya. Aplikasi ini juga dapat mengambil tangkapan layar serta mengeruk data dari halaman-halaman tersebut.
Yang paling mengkhawatirkan, program ini merekam riwayat obrolan dari Claude, ChatGPT, dan Gemini. Data yang disedot tidak hanya mencakup:
- Prompt ketikan pengguna dan jawaban yang diterima.
- Juga informasi rinci seperti judul percakapan.
- Proses penalaran model (model’s thought processes).
- Jenis model AI yang digunakan.
- Hingga tingkat langganan (subscription tier) yang dibayar pengguna.
Selain itu, aplikasi ini melacak perkiraan lokasi pengguna dan menetapkan ID lintas perangkat (cross-device IDs). Artinya, jika pengguna memasang Poper Blocker di beberapa perangkat berbeda, seluruh data tersebut akan dihubungkan ke individu yang sama.
Dalam halaman Chrome Web Store miliknya, Poper Blocker memang sempat menyinggung secara singkat bahwa mereka “menerima dan menganalisis data relevan tentang situs yang dikunjungi.”
Namun, pengguna harus membaca teks Kebijakan Privasi yang sangat panjang untuk mengetahui pengumpulan data ekstensif tersebut, termasuk fakta bahwa mereka menjual data pengguna ke pihak ketiga.
Bahkan, pengguna yang ingin menolak (opt-out) pembagian data ke pihak ketiga akan disuguhi pop-up menipu di setiap halaman yang mereka kunjungi, dengan peringatan bahwa fitur pemblokiran tingkat lanjut tidak akan aktif kecuali mereka mematuhinya.
Tombol untuk menolak tersebut justru secara kontraintuitif berubah menjadi hijau saat pengguna memilih untuk menyetujuinya, sebuah pola desain menipu (deceptive design pattern) yang disengaja.
Taktik Mengelabui Sistem Keamanan
Mengadopsi praktik terbaik malware modern, Poper Blocker menjaga agar fungsi berbahayanya tetap berada di luar kode dasar utamanya.
Alih-alih menanam kode jahat secara langsung, aplikasi ini mengirimkan sebuah penerjemah (interpreter) yang mengunduh dan membaca instruksi dari server Command-and-Control (C2).
Guna menghindari deteksi oleh peninjau Google, aplikasi ini sengaja tidak beraktivitas selama 24 jam penuh setelah dipasang sebelum akhirnya mengunduh komponen berbahayanya.
Perilaku ini terus berlanjut meskipun Google telah melarang metode tersebut dalam aturan terbaru ekstensi peramban, Manifest V3 (MV3).
Untuk semakin mengecoh analis, Poper Blocker mengenkripsi dan mengaburkan payload-nya. Perintah-perintah di dalamnya dirujuk menggunakan angka alih-alih nama, di mana angka-angka tersebut hanya dapat diterjemahkan menggunakan kamus dari server C2 milik pelaku.
Aplikasi ini juga menjalankan pemeriksaan untuk mendeteksi apakah ia sedang berjalan di dalam sandbox, serta mampu mengubah domain C2 kapan saja.
Jejak Panjang Vendor Spyware di Balik Layar
Pada tahun 2018, sebuah perusahaan keamanan siber sempat mengidentifikasi tujuh aplikasi seluler dan peramban yang melakukan pencurian data berbahaya.
Seluruhnya dikembangkan atau lebih tepatnya diakuisisi, oleh sebuah perusahaan bernama “Big Star Labs”. Saat itu, ketujuh aplikasi tersebut memiliki lebih dari 11 juta pengguna kumulatif.
Meskipun beberapa di antaranya telah hilang, setidaknya tiga aplikasi, yakni Poper Blocker, “CrxMouse”, dan “BlockSite” masih aktif di Chrome Web Store hingga saat ini, dengan total hampir 4 juta pengguna. BlockSite bahkan telah diunduh lebih dari 10 juta kali di Google Play.
Berdasarkan investigasi independen, Big Star Labs didirikan pada tahun 2010 di London, namun profil karyawan di LinkedIn miliknya menggunakan foto stok gratis.
Pada tahun 2017, perusahaan ini mendaftarkan diri sebagai kemitraan terbatas di Delaware (wilayah di mana perusahaan tidak diwajibkan mengidentifikasi pemilik aslinya secara publik), dengan alamat di sebuah bangunan satu lantai di balik toko ritel kecil yang berbagi alamat dengan berbagai perusahaan cangkang (shell companies).
Meskipun Google sempat menghapus aplikasi-aplikasi ini dari Chrome Web Store delapan tahun lalu, beberapa di antaranya justru dipulihkan kembali dua minggu kemudian.
Hingga saat ini, setiap ekstensi peramban buatan Big Star Labs masih menyandang lencana “Established Publisher”, yang menandakan bahwa Google telah menetapkan identitas penerbit dan memberikan rekam jejak positif yang konsisten.
Baca juga: 11 Bootloader Lama Ancam Keamanan UEFI
Keterbatasan Alat Keamanan Konvensional
Big Star Labs bukanlah satu-satunya vendor terakreditasi yang mendistribusikan spyware di toko aplikasi utama. Dalam pengujian otomatis, peneliti menemukan bahwa satu dari setiap lima pemblokir iklan dengan lebih dari 100.000 pengguna kedapatan mengeksfiltrasi riwayat peramban pengguna dalam berbagai bentuk.
Banyak pemblokir iklan nakal sengaja tidak memberikan petunjuk visual apa pun kepada publik bahwa mereka memonetisasi data pengguna. Tanpa membaca kebijakan privasi yang panjang, individu hampir tidak memiliki cara untuk membedakan pemblokir iklan yang aman dari yang berbahaya.
Bahkan, organisasi yang mengandalkan perangkat lunak pencegahan kehilangan data (DLP) pun tidak aman dari ancaman ini. Menurut penjelasan peneliti, sistem DLP standar biasanya gagal mendeteksi eksfiltrasi data karena penyerang telah menggunakan teknik pengaburan kode yang canggih.
Kecuali seseorang melakukan audit manual secara mendalam dan memahami cara mendekode data yang dikirimkan, aktivitas pencurian data ini hampir mustahil untuk dideteksi oleh alat otomatis.
Langkah Pencegahan
Untuk melindungi perangkat dan privasi Anda dari ancaman ekstensi peramban berbahaya yang menyamar sebagai ad blocker, terapkan 7 langkah mitigasi ketat berikut:
1. Batasi Jumlah Ekstensi Peramban.
Hanya pasang ekstensi (extensions) yang benar-benar esensial. Semakin banyak ekstensi yang Anda pasang, semakin besar permukaan serangan (attack surface) pada peramban Anda.
2. Audit Izin Akses Ekstensi.
Periksa izin yang diminta oleh ekstensi (misalnya akses ke “Read and change all your data on all websites”). Jika sebuah pemblokir iklan meminta izin membaca data di luar fungsi pemblokiran, waspadai hal tersebut.
3. Jangan Terkecoh oleh Lencana Toko Resmi.
Jangan berasumsi bahwa label “Featured” atau “Established Publisher” di toko aplikasi menjamin keamanan mutlak suatu aplikasi.
4. Gunakan Sumber Pemblokir Iklan Terverifikasi.
Pilih perangkat lunak pemblokir iklan open-source atau yang dikembangkan oleh organisasi nirlaba dan perusahaan keamanan siber dengan reputasi yang transparan (seperti uBlock Origin).
5. Tinjau Kebijakan Privasi Secara Berkala.
Luangkan waktu untuk mencari tahu apakah pengembang ekstensi mengumpulkan, merekam, atau membagikan data penjelajahan Anda ke pihak ketiga.
6. Manfaatkan Pemantauan Aktivitas Jaringan.
Gunakan alat pengembang peramban (browser developer tools) atau firewall untuk memantau apakah ekstensi tertentu secara rutin mengirimkan data ke domain eksternal yang mencurigakan.
7. Pasang Solusi Keamanan Endpoint Terpercaya.
Gunakan perangkat lunak antivirus dan keamanan endpoint modern (seperti lini produk ESET) untuk
Baca artikel lainnya:
- Unduh Gratis di GitHub Berujung Pencurian Data
- Waspada Thread Hijacking
- RedHook Manfaatkan Wireless ADB Infeksi Android
- Malware Baru yang Mengincar Pengguna macOS
- Alasan BEC Sangat Berbahaya
- Waspada Copet Digital di Konser & Arena Olahraga
- Serangan Baru Email Phising Ancam Dunia Usaha
- Ransomware Meningkat tetapi Pembayaran Tebusan Justru Menurun
- Operasi Global Menargetkan Puluhan Ribu Organisasi
- Ransomware JadePuffer Era Ransomware AI
Sumber berita: