Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Sektor Bisnis
  • Airstalk Malware Lihai Curi Data Perusahaan
  • Sektor Bisnis

Airstalk Malware Lihai Curi Data Perusahaan

4 min read
Airstalk Malware Lihai Curi Data Perusahaan

Credit image: Freepix

Airstalk Malware Lihai Curi Data Perusahaan – Sebuah serangan siber yang diduga didukung oleh aktor ancaman tingkat negara baru-baru ini terungkap ke publik.

Serangan ini menggunakan sebuah malware canggih bernama Airstalk, yang didistribusikan sebagai bagian dari serangan rantai pasokan (supply chain attack) yang terencana.

Peneliti keamanan, yang melacak aktivitas ini di bawah klaster ancaman bernama CL-STA-1009, CL menandakan klaster dan STA merujuk pada motivasi yang didukung negara.

Mengungkapkan bahwa Airstalk dirancang untuk melakukan pencurian data sensitif secara diam-diam dari dalam jaringan perusahaan.

Mengapa Airstalk Begitu Berbahaya?

Airstalk adalah malware Windows yang unik karena ia menyalahgunakan API (Application Programming Interface) dari solusi manajemen perangkat seluler (Mobile Device Management/MDM) populer, yaitu AirWatch (yang kini dikenal sebagai Workspace ONE Unified Endpoint Management).

Alih-alih menggunakan saluran komunikasi Command-and-Control (C2) yang mencurigakan, Airstalk memanfaatkan API yang sah ini untuk tujuan jahat:

  • Airstalk menggunakan API AirWatch, khususnya fitur untuk mengelola atribut perangkat kustom dan unggahan berkas, untuk menciptakan saluran komunikasi Command-and-Control (C2) yang tersembunyi.
  • Karena komunikasi C2-nya disamarkan sebagai lalu lintas API yang sah (yang biasanya diizinkan atau bahkan whitelist di jaringan korporat), malware ini dapat lolos dari sebagian besar pertahanan perimeter dan deteksi tradisional.

Seperti yang dijelaskan oleh peneliti, Airstalk menggunakan API seolah-olah API tersebut adalah “dead drop resolver” tempat aman yang dipercaya untuk menyimpan dan mengambil informasi yang diperlukan untuk berinteraksi dengan penyerang.

Baca juga: Penipuan PayPal Terkini

Kemampuan Mencuri Data yang Canggih

Malware Airstalk hadir dalam dua varian utama: yang ditulis dalam PowerShell dan yang lebih canggih, ditulis dalam .NET. Keduanya memiliki protokol C2 multi-threaded dan mampu melakukan aksi spionase tingkat tinggi.

1. Varian PowerShell

Varian awal ini menggunakan endpoint /api/mdm/devices/ untuk komunikasinya. Setelah terhubung, ia menunggu pesan aksi (ACTIONS) dari penyerang dan mengirimkan hasil eksekusi (RESULT). Kemampuan utamanya meliputi:

  • Mengambil tangkapan layar (screenshot).
  • Mencuri cookies, riwayat, dan bookmarks dari Google Chrome.
  • Mencantumkan semua berkas di direktori pengguna.
  • Mencopot pemasangan (uninstall) dirinya sendiri dari host yang disusupi.

Untuk mengirimkan data atau berkas dalam jumlah besar, malware ini bahkan menggunakan fitur ‘blobs’ dari API MDM AirWatch untuk mengunggah konten tersebut sebagai data baru, menjadikannya proses yang terlihat seperti unggahan data MDM normal.

Airstalk Malware Lihai Curi Data Perusahaan
Credit image: Freepix

2. Varian .NET (Lebih Maju)

.NET dianggap sebagai versi yang lebih maju karena memiliki lebih banyak kemampuan, termasuk menargetkan peramban (browser) tambahan seperti Microsoft Edge dan Island (peramban yang berfokus pada perusahaan).

Varian ini menambahkan fungsionalitas seperti:

  • Fokus pada peramban yang banyak digunakan di lingkungan perusahaan menunjukkan target spesifik terhadap aset bisnis.
  • Berupaya meniru utilitas internal AirWatch (AirwatchHelper.exe) agar tidak dicurigai.
  • Selain kemampuan dasar, varian .NET dapat mencantumkan profil peramban (Chrome dan Island), mengunggah artefak spesifik dan kredensial, serta mengeksfiltrasi semua cookies dari profil Chrome yang sedang dibuka (ExfilAlreadyOpenChrome).

Baca juga: Dokumen PDF Senjata Rahasia Serangan Terbaru Hacker

Penargetan Sektor BPO dan Sertifikat Curian

Peneliti menduga kuat bahwa serangan ini merupakan serangan rantai pasokan (supply chain) yang menargetkan sektor Business Process Outsourcing (BPO).

Organisasi yang bergerak di bidang BPO telah menjadi target yang menggiurkan bagi penyerang kriminal maupun aktor negara kata para peneliti. Penyerang bersedia berinvestasi besar untuk tidak hanya menyusupi mereka tetapi juga mempertahankan akses tanpa batas.

Dengan menyusupi satu penyedia BPO, penyerang dapat memperoleh akses tidak langsung ke banyak lingkungan klien mereka. Pencurian cookies sesi peramban adalah tujuan utama, karena data ini dapat memberikan akses ke berbagai sistem klien BPO tanpa perlu kredensial (kata sandi).

Selain itu, ditemukan bahwa beberapa sampel varian .NET Airstalk telah ditandatangani menggunakan sertifikat digital yang dicuri dari sebuah perusahaan otomasi industri.

Penggunaan sertifikat yang valid ini adalah taktik umum yang digunakan untuk mengelabui sistem keamanan berbasis reputasi dan memperpanjang waktu pendeteksian.

Tindakan Pencegahan untuk Perusahaan

Penemuan Airstalk menjadi peringatan serius tentang bagaimana ancaman tingkat negara menggunakan teknik yang semakin canggih dan tidak konvensional. Untuk melindungi diri, organisasi perlu mengambil langkah-langkah berikut:

  1. Tinjau izin akses pada API MDM (seperti Workspace ONE UEM). Terapkan prinsip hak istimewa paling minim (Least Privilege) dan pantau secara ketat penggunaan API, terutama fungsi unggahan blob atau modifikasi atribut kustom.
  2. Gunakan solusi deteksi dan respons endpoint (EDR) yang canggih yang mampu menganalisis perilaku anomali, bukan hanya tanda tangan malware. Perhatikan proses yang mencoba meniru utilitas sistem atau menyalahgunakan API yang sah.
  3. Jika Anda menggunakan layanan BPO atau vendor pihak ketiga lainnya, pastikan mereka memiliki standar keamanan yang sangat ketat, terutama dalam pengelolaan aset dan sesi peramban.
  4. Batasi eksekusi berkas yang ditandatangani oleh penerbit (issuer) yang tidak dikenal atau baru. Lakukan investigasi jika sertifikat yang sah digunakan untuk menandatangani berkas yang tampaknya tidak terkait.

Penyalahgunaan API MDM yang sah untuk komunikasi C2 oleh Airstalk menunjukkan evolusi baru dalam teknik siluman. Perusahaan harus berinvestasi dalam pertahanan yang berfokus pada perilaku, bukan hanya pada lokasi jaringan.

 

 

 

Baca artikel : 

  • Peretas Kini Serang Lewat Obrolan dan Kode QR
  • Pentingnya Layanan IT Terkelola dan Peran AI
  • Celah Zero-Day Zimbra Meretas Email & Kata Sandi
  • CometJacking Serangan yang Mengubah AI Jadi Mata-Mata
  • Ancaman Siber Intai Sektor Manufaktur dan Solusi MDR
  • Email Phising AI Tipu Semua Orang
  • Dua Spyware Android Mengintai Pengguna Signal dan ToTok
  • Bahaya Tersembunyi Aplikasi VPN Seluler Gratis
  • Klopatra Ratu Trojan Perbankan Licik Penguras Uang Saat Tidur
  • Lindungi Anak dari Spyware dan Stalkerware

 

 

 

Sumber berita:

 

WeLiveSecurity

Post navigation

Previous Jebakan Tanda Tangan Phising Docusign
Next IP Dirgantara dalam Bidikan Siber

artikel terkini

Mengenal Risiko dan Menghapus Cookie Digital Mengenal Risiko dan Menghapus Cookie Digital

Mengenal Risiko dan Menghapus Cookie Digital

May 29, 2026
Ragam Modus Penyusupan Inboks Ragam Modus Penyusupan Inboks

Ragam Modus Penyusupan Inboks

May 29, 2026
Peretas Ambil Alih Kartu Kredit via iMessage Peretas Ambil Alih Kartu Kredit via iMessage

Peretas Ambil Alih Kartu Kredit via iMessage

May 28, 2026
Serangan Cookie Link Serangan Cookie Link

Serangan Cookie Link

May 28, 2026
Berburu Tiket Piala Dunia 2026 di Situs Palsu Berburu Tiket Piala Dunia 2026 di Situs Palsu

Berburu Tiket Piala Dunia 2026 di Situs Palsu

May 26, 2026
Sembunyikan Malware di Balik File Raksasa Sembunyikan Malware di Balik File Raksasa

Sembunyikan Malware di Balik File Raksasa

May 26, 2026
Cara Baru Peretas Bajak Komputer via Ghost CMS Cara Baru Peretas Bajak Komputer via Ghost CMS

Cara Baru Peretas Bajak Komputer via Ghost CMS

May 26, 2026
Webworm Retas Komputer via Discord & OneDrive Webworm Retas Komputer via Discord & OneDrive

Webworm Retas Komputer via Discord & OneDrive

May 26, 2026

Lainnya

Mengenal Risiko dan Menghapus Cookie Digital Mengenal Risiko dan Menghapus Cookie Digital
7 min read
  • Teknologi

Mengenal Risiko dan Menghapus Cookie Digital

May 29, 2026
Ragam Modus Penyusupan Inboks Ragam Modus Penyusupan Inboks
4 min read
  • Sektor Bisnis
  • Sektor Personal

Ragam Modus Penyusupan Inboks

May 29, 2026
Peretas Ambil Alih Kartu Kredit via iMessage Peretas Ambil Alih Kartu Kredit via iMessage
6 min read
  • Mobile Security
  • Sektor Personal

Peretas Ambil Alih Kartu Kredit via iMessage

May 28, 2026
Serangan Cookie Link Serangan Cookie Link
5 min read
  • Sektor Bisnis
  • Teknologi

Serangan Cookie Link

May 28, 2026
PROSPERITA IT News | DarkNews by AF themes.