Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Sektor Bisnis
  • Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri
  • Sektor Bisnis
  • Sektor Personal

Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri

3 min read
Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri

Image credit: Magnific

Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri – Para operator malware kini menyembunyikan kode berbahaya di dalam bagian extractor (pengekstrak file) pada penginstal mandiri (self-extracting archive) berbasis 7-Zip.

Sebuah proses instalasi yang tampak biasa saja dapat berjalan sembari sebuah loader tersembunyi menghubungi server yang dikendalikan oleh penyerang.

Pengguna maupun analis keamanan kerap mengabaikan langkah ini karena fungsi utamanya tampak sekadar mempersiapkan instalasi yang terlihat secara kasat mata.

Sampel temuan ini dikaitkan dengan OpenSUpdater, sebuah keluarga malware yang sebelumnya diidentifikasi menggunakan trik sertifikat digital palsu atau manipulatif.

Dalam kasus ini, penyerang menyisipkan penginstal asli aplikasi pemutar audio foobar2000 di dalam arsip mandiri berformat SFX (Self-Extracting), sehingga paket tersebut tampak sangat berguna dan meyakinkan.

Bahaya utama dari modus ini tidak terletak pada situs unduhan arsip utilitas palsu, melainkan tertanam langsung di dalam kode ekstraksi itu sendiri.

Para peneliti dari G Data Software berhasil mengidentifikasi komponen yang telah dimodifikasi tersebut, sementara produk keamanan dari ESET mendeteksi sampel terbarunya sebagai OpenSUpdater, dan Microsoft menggunakan sebutan Snackarcin.

Baca juga: Kualitas Email Phising Terus Meningkat

Manipulasi Komponen Ekstraksi 7-Zip SFX

Biasanya, analis keamanan dan pengguna hanya memeriksa file yang dipilih untuk diinstal serta konfigurasi penginstalnya. Namun dalam kasus ini, keduanya justru menjadi pengalih perhatian dari komponen ekstraksi yang telah direkayasa ulang.

Penyerang membangun ulang komponen ekstraksi open-source dan menyisipkan panggilan (call) menuju loader buatan mereka tepat sebelum bilah kemajuan instalasi (progress bar) dimulai.

  • Taktik Pengaburan: Titik awal, teks, dan fungsi yang diimpor tampak menyerupai komponen standar, sehingga ulasan kilat sering kali gagal mendeteksi adanya manipulasi karena panggilan tambahan tersebut diletakkan di tengah rutinitas ekstraksi normal, bukan di pintu masuk utamanya.
  • Ketidakcocokan Sertifikat: Arsip tersebut berisi penginstal pemutar audio resmi, namun sertifikat penandatanganannya tercatat atas nama “Animated Productions, LLC” (yang dikenal sebagai pengembang aplikasi game). Ketidakcocokan identitas ini menjadi salah satu anomali yang mencurigakan, meskipun tanda tangannya secara teknis valid.
  • Padding Sertifikat: Sertifikat digital tersebut mengandung padding bytes berulang dengan detail versi yang menyerupai kata-kata acak. Para peneliti menduga padding ini digunakan untuk mengubah hash hasil build tanpa membatalkan tanda tangannya, meskipun alasan pastinya belum terkonfirmasi.

Mekanisme Unduhan Muatan Lanjutan

Kode tersembunyi di dalam loader tersebut berfungsi mengambil alamat server yang disamarkan dan melakukan pendaftaran menggunakan urutan byte khusus. Pustaka jaringan bawaan kemudian mengunduh dua komponen DLL serta sebuah gumpalan data terenkripsi (encrypted data blob).

Operator kemudian dapat memasok kode lanjutan:

  1. Loader menjalankan fungsi pada komponen DLL pertama, lalu fungsi pada komponen kedua untuk mendekripsi blob data.
  2. Loader memasukkan (load) DLL hasil dekripsi ke dalam memori dan memanggil fungsi lain yang diyakini bertugas memulai payload akhir.

Selain varian 7-Zip SFX, ditemukan pula varian berbasis NSIS di mana penyerang memodifikasi plugin open-source NSIS agar loader-nya hanya berjalan ketika fungsi tertentu menerima string kosong.

Baca juga: IoT dan Risiko Siber

Mitigasi Ekstensif

Untuk mengantisipasi ancaman malware yang bersembunyi di dalam komponen penginstal atau arsip mandiri, terapkan 7 langkah mitigasi ketat berikut:

1. Waspadai Penginstal Berlapis (Nested Installers).

Jangan langsung percaya pada aplikasi resmi yang dibungkus di dalam penginstal pihak ketiga atau arsip mandiri (SFX) yang mencurigakan.

2. Jangan Andalkan Tanda Tangan Digital Semata.

Ingatlah bahwa sertifikat digital yang valid tidak menjamin seluruh paket instalasi aman, terutama jika terdapat ketidakcocokan identitas penerbit (signer) dengan aplikasi yang dibawanya.

3. Periksa Jalur Kode Kurang Lazim.

Bagi analis keamanan, selalu periksa kode ekstraksi pembuka (stub) pada penginstal mandiri, bukan hanya berfokus pada file hasil ekstrak atau konfigurasi utamanya.

4. Pantau Lalu Lintas Jaringan Keluar.

Lakukan audit terhadap koneksi jaringan yang mencurigakan menuju domain C2 tidak dikenal saat proses instalasi aplikasi berlangsung.

5. Gunakan Pengaturan Keamanan Endpoint Lanjutan.

Pastikan sistem pertahanan Anda mengaktifkan perlindungan berbasis cloud dan pemantauan perilaku proses (behavior-based detection) untuk menangkap anomali DLL sideloading.

6. Unduh Hanya dari Situs Resmi Pengembang.

Selalu dapatkan perangkat lunak utilitas atau pemutar media langsung dari situs web resmi penciptanya, bukan dari tautan pihak ketiga atau repositori tidak dikenal.

7. Manfaatkan Solusi Keamanan Endpoint Tepercaya.

Pasang perangkat lunak keamanan handal (seperti lini produk ESET) yang mampu mendeteksi pola manipulasi pada komponen penginstal dan memblokir aktivitas loader berbahaya.

 

 

 

Baca artikel lainnya:

  • FortiBleed Gerbang Baru Serangan Ransomware
  • Kejahatan Siber Memasuki Era Baru
  • Pencurian Identitas dan Ransomware Ubah Wajah Ancaman Digital
  • Mencari Perbedaan Email Palsu Kian Sulit
  • AI Menjadi Target Baru dalam Dunia Kejahatan Siber
  • Senjata Siber Paling Efisien dan Efektif
  • Platform Bluekit Luncurkan 70 Hostname Phising Baru
  • Cara Mudah Hapus Aplikasi Bawaan Komputer dan Android
  • Waspada! Modus Baru Serang Pengguna macOS

 

 

Sumber berita:

 

WeLiveSecurity

 

 

 

Post navigation

Previous Ad Blocker Palsu Curi Riwayat Chat AI
Next Prediksi CPU Dimanipulasi untuk Curi Password Linux

artikel terkini

Prediksi CPU Dimanipulasi untuk Curi Password Linux Prediksi CPU Dimanipulasi untuk Curi Password Linux

Prediksi CPU Dimanipulasi untuk Curi Password Linux

October 1, 2026
Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri

Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri

October 1, 2026
Ad Blocker Palsu Curi Riwayat Chat AI Ad Blocker Palsu Curi Riwayat Chat AI

Ad Blocker Palsu Curi Riwayat Chat AI

October 1, 2026
Jebakan Recovery Scam di Balik Penipuan Timeshare Jebakan Recovery Scam di Balik Penipuan Timeshare

Jebakan Recovery Scam di Balik Penipuan Timeshare

October 1, 2026
Trik Baru Phising Tanpa Tanda Bahaya Klasik Trik Baru Phising Tanpa Tanda Bahaya Klasik

Trik Baru Phising Tanpa Tanda Bahaya Klasik

September 30, 2026
Mengenal Supabase dan Risiko Keamanan Datanya Mengenal Supabase dan Risiko Keamanan Datanya

Mengenal Supabase dan Risiko Keamanan Datanya

September 30, 2026
Fenomena LLMjacking dan Risiko Keamanan Akun AI Fenomena LLMjacking dan Risiko Keamanan Akun AI

Fenomena LLMjacking dan Risiko Keamanan Akun AI

September 30, 2026
Teknik DLL Sideloading di Balik Ancaman NeedyMantis Teknik DLL Sideloading di Balik Ancaman NeedyMantis

Teknik DLL Sideloading di Balik Ancaman NeedyMantis

September 30, 2026

Lainnya

Prediksi CPU Dimanipulasi untuk Curi Password Linux Prediksi CPU Dimanipulasi untuk Curi Password Linux
3 min read
  • Teknologi

Prediksi CPU Dimanipulasi untuk Curi Password Linux

October 1, 2026
Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri
3 min read
  • Sektor Bisnis
  • Sektor Personal

Bahaya Modifikasi Kode Ekstraksi pada Arsip Mandiri

October 1, 2026
Ad Blocker Palsu Curi Riwayat Chat AI Ad Blocker Palsu Curi Riwayat Chat AI
5 min read
  • Sektor Personal
  • Teknologi

Ad Blocker Palsu Curi Riwayat Chat AI

October 1, 2026
Jebakan Recovery Scam di Balik Penipuan Timeshare Jebakan Recovery Scam di Balik Penipuan Timeshare
5 min read
  • Teknologi

Jebakan Recovery Scam di Balik Penipuan Timeshare

October 1, 2026
PROSPERITA IT News | DarkNews by AF themes.