Skip to content

PROSPERITA IT NEWS

Informasi seputar IT Security

  • Sektor Bisnis
  • Sektor Personal
  • Edukasi
  • Mobile Security
  • Teknologi
  • Ransomware
  • Tips & Tricks
  • Home
  • Sektor Personal
  • Installer Berbahaya Incar Asia Tenggara
  • Sektor Personal

Installer Berbahaya Incar Asia Tenggara

3 min read
Installer Berbahaya Incar Asia Tenggara

Credit image: Pixabay

Ancaman baru berupa installer berbahaya incar Asia Tenggara dan Timur. Peneliti ESET mengidentifikasinya melalui operasi malware yang mengincar orang-orang berbahasa Mandarin.

Malware ini menggunakan trik dengan membeli iklan yang menyesatkan untuk muncul di hasil pencarian Google yang mengarah pada pengunduhan pemasang trojan.

Pelaku tak dikenal ini membuat situs web palsu yang terlihat identik dengan aplikasi populer seperti Firefox, WhatsApp, atau Telegram.

Tetapi selain menyediakan perangkat lunak yang sah, juga mengirimkan FatalRAT, trojan akses jarak jauh yang memberikan peretas kendali atas komputer korban.

Baca juga: Ancaman Terbesar Seluler Ancaman Aplikasi

Situs Web Palsu

Pelaku mendaftarkan berbagai nama domain yang semuanya mengarah ke alamat IP yang sama: server yang menghosting beberapa situs web yang mengunduh perangkat lunak trojan.

Beberapa situs web ini terlihat identik dengan rekan mereka yang sah tetapi malah mengirimkan penginstal berbahaya.

Situs web lain, yang mungkin diterjemahkan oleh pelaku, menawarkan perangkat lunak versi bahasa China yang tidak tersedia di China, seperti Telegram.

ESET berdasarkan pengamatan terhadap situs web berbahaya dan penginstal untuk aplikasi ini, mengurutkan aplikasi popular sebagai berikut:

  • Chrome
  • Firefox
  • Telegram
  • WhatsApp
  • Line
  • Signal
  • Skype
  • Dompet Bitcoin Elektrum
  • Metode Sogou Pinyin, editor metode masukan Pinyin Cina
  • Youdao, aplikasi kamus dan terjemahan
  • WPS Office, suite kantor gratis

Terlepas dari electrumx[.]org, sebuah situs web palsu dalam bahasa Inggris untuk dompet Electrum Bitcoin, semua situs web lainnya menggunakan bahasa China, menunjukkan bahwa pelaku sebagian besar menargetkan penutur bahasa China.

Meskipun secara teori ada banyak cara yang memungkinkan calon korban dapat diarahkan ke situs web palsu ini, sebuah situs berita melaporkan (versi bahasa Inggris di sini) bahwa mereka diperlihatkan iklan yang mengarah ke salah satu situs web jahat ini saat mencari browser Firefox di Google.

ESET yakin bahwa iklan hanya ditayangkan kepada pengguna di wilayah yang ditargetkan. ESET melaporkan situs web tersebut ke Google dan iklannya dihapus.

Mengingat fakta bahwa banyak nama domain yang didaftarkan pelaku untuk situs web mereka sangat mirip dengan domain yang sah.

Ada kemungkinan pelaku juga mengandalkan kesalahan ketik untuk menarik calon korban ke situs web mereka. Beberapa contohnya adalah:

  • telegraem[.]org (palsu) vs. telegram.org (sah)
  • electrumx[.]org vs. electrum.org
  • youedao[.]com vs. youdao.com.
Baca juga: Eksploitasi Aplikasi berkirim Pesan

Versi Sebelumnya

ESET menemukan versi sebelumnya dari penginstal berbahaya yang telah digunakan pelaku setidaknya sejak Mei 2022. Tidak seperti penginstal yang dijelaskan sebelumnya.

Versi ini berisi muatan terenkripsi XOR, dibagi menjadi tiga file: Micr.flv, Micr2.flv, dan Micr3.flv, setiap file dienkripsi dengan kunci XOR byte tunggal yang berbeda.

Setelah didekripsi, konten dari ketiga file digabungkan, membentuk kode shell yang menghubungi server C&C untuk mengunduh dan menjalankan kode shell lebih lanjut.

DLL pemuat dalam hal ini bernama dr.dll, nama yang sama yang digunakan untuk mekanisme pembaruan di versi penginstal yang lebih baru, dimuat di samping oleh file yang dapat dieksekusi yang sama dan sah.

Mengingat versi yang lebih lama ini tampaknya tidak memiliki pembaru, ESET yakin pelaku telah menggantinya dengan penginstal versi baru sejak Agustus 2022.

Pengguna Twitter Jirehlov Solace melaporkan versi lain dari penginstal mulai Mei 2022, seperti yang dapat dilihat di utas ini.

Meskipun beberapa penginstal tersebut sama dengan yang ada di laporan ini, tampaknya sebagian besar penginstal tersebut berbeda, dikompilasi sebagai file EXE (bukan penginstal MSI) dan menggunakan berbagai paket perangkat lunak. Sampel tersebut mungkin terkait dengan Operasi Nafas Naga seperti yang dijelaskan oleh Qi An Xin pada Mei 2022.

Baca juga: Kerentanan Bajak WhatsApp dan Aplikasi Perpesanan Android Lain

Kesimpulan

Pelaku telah berusaha keras terkait nama domain yang digunakan untuk situs web mereka, berusaha semirip mungkin dengan nama resmi. Situs web palsu, dalam banyak kasus, merupakan salinan identik dari situs yang sah.

Adapun penginstal trojan, mereka menginstal aplikasi sebenarnya yang diminati pengguna, menghindari kecurigaan kemungkinan kompromi pada mesin korban. Untuk semua alasan ini, ESET melihat betapa pentingnya untuk rajin memeriksa URL yang dikunjungi sebelum mengunduh perangkat lunak. Lebih baik lagi, ketikkan ke bilah alamat browser Anda setelah memeriksa bahwa itu adalah situs vendor yang sebenarnya.

Karena malware yang digunakan adalah kampanye ini, FatalRAT, berisi berbagai perintah yang digunakan untuk memanipulasi data dari berbagai browser, dan viktimologi tidak berfokus pada jenis pengguna tertentu, siapa pun dapat terpengaruh.

Ada kemungkinan bahwa pelaku hanya tertarik pada pencurian informasi seperti kredensial web untuk menjualnya di forum bawah tanah atau menggunakannya untuk jenis operasi crimeware lainnya.

Demikian informasi mengenai installer berbahaya incar Asia Tenggara yang belakangan menjadi masalah baru di asia, semoga bermanfaat bagi pengguna internet.

 

Baca lainnya:

  • Kamuflase Masif Malware Mata-mata di Android
  • Melindungi Diri dari Aplikasi Berbahaya
  • Jenis Penipuan Aplikasi Pembayaran
  • Mengamankan Aplikasi Kencan Online

 

Sumber berita:

 

WeLiveSecurity

 

 

 

 

Tags: ancaman asia tenggara antivirus Andal Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super Antivirus Super Ringan antivirus superb Antivirus Tangguh Antivirus Terbaik Antivirus Top aplikasi berbahaya asia tenggara aplikasi populer berbahaya installer berbahaya serangan siber asia tenggara

Continue Reading

Previous: Ancaman Siber UKM Meningkat
Next: Tanda-tanda Kehadiran Scammer

Related Stories

Ratusan Ekstensi Google Chrome Palsu Mengintai Kredensial Anda Ratusan Ekstensi Google Chrome Palsu Mengintai Kredensial Anda
4 min read
  • Sektor Personal
  • Teknologi

Ratusan Ekstensi Google Chrome Palsu Mengintai Kredensial Anda

May 23, 2025
Awas Hotspot Gadungan Awas Hotspot Gadungan
5 min read
  • Sektor Personal
  • Teknologi

Awas Hotspot Gadungan

May 22, 2025
Metode Serangan Phising Metode Serangan Phising
2 min read
  • Sektor Bisnis
  • Sektor Personal

Metode Serangan Phising

May 21, 2025

Recent Posts

  • Ratusan Ekstensi Google Chrome Palsu Mengintai Kredensial Anda
  • Obfuscation: Penyamaran Kode dalam Kejahatan Siber
  • Awas Hotspot Gadungan
  • Malware Skitnet Ramai Dipakai Geng Ransomware
  • Botnet Ganas Serang Industri Game dan Perusahaan Teknologi
  • Metode Serangan Phising
  • Rumitnya Keamanan Siber ESET Punya Solusinya
  • Operasi Siber RoundPress Curi Email Pemerintah di Seluruh Dunia
  • 6 Langkah Bantu Anak Mengatasi FOMO
  • Gamer Jangan Sampai Akun dan Data Pribadimu Dicuri

Daftar Artikel

Categories

  • Edukasi
  • Mobile Security
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks

You may have missed

Ratusan Ekstensi Google Chrome Palsu Mengintai Kredensial Anda Ratusan Ekstensi Google Chrome Palsu Mengintai Kredensial Anda
4 min read
  • Sektor Personal
  • Teknologi

Ratusan Ekstensi Google Chrome Palsu Mengintai Kredensial Anda

May 23, 2025
Obfuscation: Penyamaran Kode dalam Kejahatan Siber Obfuscation: Penyamaran Kode dalam Kejahatan Siber
4 min read
  • Teknologi

Obfuscation: Penyamaran Kode dalam Kejahatan Siber

May 22, 2025
Awas Hotspot Gadungan Awas Hotspot Gadungan
5 min read
  • Sektor Personal
  • Teknologi

Awas Hotspot Gadungan

May 22, 2025
Malware Skitnet Ramai Dipakai Geng Ransomware Malware Skitnet Ramai Dipakai Geng Ransomware
3 min read
  • Teknologi

Malware Skitnet Ramai Dipakai Geng Ransomware

May 21, 2025

Copyright © All rights reserved. | DarkNews by AF themes.