Image credit: Magnific
Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri – Para operator malware kini menyembunyikan kode berbahaya di dalam bagian extractor (pengekstrak file) pada penginstal mandiri (self-extracting archive) berbasis 7-Zip.
Sebuah proses instalasi yang tampak biasa saja dapat berjalan sembari sebuah loader tersembunyi menghubungi server yang dikendalikan oleh penyerang.
Pengguna maupun analis keamanan kerap mengabaikan langkah ini karena fungsi utamanya tampak sekadar mempersiapkan instalasi yang terlihat secara kasat mata.
Sampel temuan ini dikaitkan dengan OpenSUpdater, sebuah keluarga malware yang sebelumnya diidentifikasi menggunakan trik sertifikat digital palsu atau manipulatif.
Dalam kasus ini, penyerang menyisipkan penginstal asli aplikasi pemutar audio foobar2000 di dalam arsip mandiri berformat SFX (Self-Extracting), sehingga paket tersebut tampak sangat berguna dan meyakinkan.
Bahaya utama dari modus ini tidak terletak pada situs unduhan arsip utilitas palsu, melainkan tertanam langsung di dalam kode ekstraksi itu sendiri.
Para peneliti dari G Data Software berhasil mengidentifikasi komponen yang telah dimodifikasi tersebut, sementara produk keamanan dari ESET mendeteksi sampel terbarunya sebagai OpenSUpdater, dan Microsoft menggunakan sebutan Snackarcin.
Baca juga: Kualitas Email Phising Terus Meningkat
Manipulasi Komponen Ekstraksi 7-Zip SFX
Biasanya, analis keamanan dan pengguna hanya memeriksa file yang dipilih untuk diinstal serta konfigurasi penginstalnya. Namun dalam kasus ini, keduanya justru menjadi pengalih perhatian dari komponen ekstraksi yang telah direkayasa ulang.
Penyerang membangun ulang komponen ekstraksi open-source dan menyisipkan panggilan (call) menuju loader buatan mereka tepat sebelum bilah kemajuan instalasi (progress bar) dimulai.
- Taktik Pengaburan: Titik awal, teks, dan fungsi yang diimpor tampak menyerupai komponen standar, sehingga ulasan kilat sering kali gagal mendeteksi adanya manipulasi karena panggilan tambahan tersebut diletakkan di tengah rutinitas ekstraksi normal, bukan di pintu masuk utamanya.
- Ketidakcocokan Sertifikat: Arsip tersebut berisi penginstal pemutar audio resmi, namun sertifikat penandatanganannya tercatat atas nama “Animated Productions, LLC” (yang dikenal sebagai pengembang aplikasi game). Ketidakcocokan identitas ini menjadi salah satu anomali yang mencurigakan, meskipun tanda tangannya secara teknis valid.
- Padding Sertifikat: Sertifikat digital tersebut mengandung padding bytes berulang dengan detail versi yang menyerupai kata-kata acak. Para peneliti menduga padding ini digunakan untuk mengubah hash hasil build tanpa membatalkan tanda tangannya, meskipun alasan pastinya belum terkonfirmasi.
Mekanisme Unduhan Muatan Lanjutan
Kode tersembunyi di dalam loader tersebut berfungsi mengambil alamat server yang disamarkan dan melakukan pendaftaran menggunakan urutan byte khusus. Pustaka jaringan bawaan kemudian mengunduh dua komponen DLL serta sebuah gumpalan data terenkripsi (encrypted data blob).
Operator kemudian dapat memasok kode lanjutan:
- Loader menjalankan fungsi pada komponen DLL pertama, lalu fungsi pada komponen kedua untuk mendekripsi blob data.
- Loader memasukkan (load) DLL hasil dekripsi ke dalam memori dan memanggil fungsi lain yang diyakini bertugas memulai payload akhir.
Selain varian 7-Zip SFX, ditemukan pula varian berbasis NSIS di mana penyerang memodifikasi plugin open-source NSIS agar loader-nya hanya berjalan ketika fungsi tertentu menerima string kosong.
Baca juga: IoT dan Risiko Siber
Mitigasi Ekstensif
Untuk mengantisipasi ancaman malware yang bersembunyi di dalam komponen penginstal atau arsip mandiri, terapkan 7 langkah mitigasi ketat berikut:
1. Waspadai Penginstal Berlapis (Nested Installers).
Jangan langsung percaya pada aplikasi resmi yang dibungkus di dalam penginstal pihak ketiga atau arsip mandiri (SFX) yang mencurigakan.
2. Jangan Andalkan Tanda Tangan Digital Semata.
Ingatlah bahwa sertifikat digital yang valid tidak menjamin seluruh paket instalasi aman, terutama jika terdapat ketidakcocokan identitas penerbit (signer) dengan aplikasi yang dibawanya.
3. Periksa Jalur Kode Kurang Lazim.
Bagi analis keamanan, selalu periksa kode ekstraksi pembuka (stub) pada penginstal mandiri, bukan hanya berfokus pada file hasil ekstrak atau konfigurasi utamanya.
4. Pantau Lalu Lintas Jaringan Keluar.
Lakukan audit terhadap koneksi jaringan yang mencurigakan menuju domain C2 tidak dikenal saat proses instalasi aplikasi berlangsung.
5. Gunakan Pengaturan Keamanan Endpoint Lanjutan.
Pastikan sistem pertahanan Anda mengaktifkan perlindungan berbasis cloud dan pemantauan perilaku proses (behavior-based detection) untuk menangkap anomali DLL sideloading.
6. Unduh Hanya dari Situs Resmi Pengembang.
Selalu dapatkan perangkat lunak utilitas atau pemutar media langsung dari situs web resmi penciptanya, bukan dari tautan pihak ketiga atau repositori tidak dikenal.
7. Manfaatkan Solusi Keamanan Endpoint Tepercaya.
Pasang perangkat lunak keamanan handal (seperti lini produk ESET) yang mampu mendeteksi pola manipulasi pada komponen penginstal dan memblokir aktivitas loader berbahaya.
Baca artikel lainnya:
- FortiBleed Gerbang Baru Serangan Ransomware
- Kejahatan Siber Memasuki Era Baru
- Pencurian Identitas dan Ransomware Ubah Wajah Ancaman Digital
- Mencari Perbedaan Email Palsu Kian Sulit
- AI Menjadi Target Baru dalam Dunia Kejahatan Siber
- Senjata Siber Paling Efisien dan Efektif
- Platform Bluekit Luncurkan 70 Hostname Phising Baru
- Cara Mudah Hapus Aplikasi Bawaan Komputer dan Android
- Waspada! Modus Baru Serang Pengguna macOS
Sumber berita: