Image credit: Magnific
Modus Penyamaran Silver Fox Manfaatkan Situs Unduhan – Sebuah kampanye malware aktif ditemukan memanfaatkan situs-situs unduhan perangkat lunak palsu untuk meniru vendor tepercaya.
Serangan ini bertujuan menyebarkan installer berbahaya yang telah mengompromikan berbagai organisasi di berbagai sektor industri, dengan fokus utama pada operasi organisasi multinasional di Tiongkok serta pengguna berbahasa Mandarin.
Setelah dijalankan, installer tersebut mengunduh malware yang mampu membangun akses permanen (persistence), melemahkan sistem pertahanan keamanan, dan berkomunikasi dengan infrastruktur kendali peretas.
Peneliti keamanan menilai dengan tingkat keyakinan sedang bahwa kampanye ini konsisten dengan kelompok ancaman (threat cluster) asal Tiongkok yang dikenal sebagai Silver Fox (atau Yinhu).
Kelompok ini memiliki rekam jejak panjang dalam memanfaatkan halaman unduhan vendor tiruan untuk menyebarkan Gh0st RAT dan ValleyRAT (WinOS 4.0).
Daftar Situs Web Tiruan yang Digunakan
Beberapa domain tiruan presisi tinggi (high-fidelity clones) yang terdeteksi dalam kampanye ini antara lain:
- app-microsoft-edge[.]com[.]cn
- baidu-pan[.]com[.]cn
- calibre-ebook[.]com[.]cn
- cn-drawio[.]com[.]cn
- gw-sogou[.]com[.]cn
- kaspersky-lab[.]hl[.]cn
- mindmoster[.]com[.]cn
- ocam-pc[.]com[.]cn
- pc-razerzone[.]com[.]cn
- sejda[.]hl[.]cn
- steelseries-cn[.]com[.]cn
- translate-youdao[.]hl[.]cn
- zh-diskgenius[.]com[.]cn
Baca juga: 109 Repositori GitHub Palsu Penyebar Malware
Mekanisme Infeksi dan Eksekusi Malware
Situs-situs tersebut mengarahkan pengguna untuk mengunduh arsip ZIP dari domain gehie246[.]com. Ketika berkas dibuka, terdapat dua teknik eksekusi utama yang dijalankan:
- Pemasang Pembungkus (Wrapper Installer): Menjalankan berkas seperti a_instapp83353001.exe untuk memicu payload tahap pertama.
- Eksploitasi Windows Installer (msiexec.exe): Memanfaatkan layanan sistem sah Windows untuk menjalankan berkas eksekutabel acak demi menyamarkan jejak eksekusi.
Taktik Menatap (Persistence) dan Pelumpuhan Pertahanan
Guna memastikan keberadaannya di dalam sistem korban, malware ini membangun scheduled tasks yang meniru tugas rutin TI atau aplikasi produktivitas. Selain itu, malware melakukan serangkaian tindakan perusakan sistem keamanan:
- Manipulasi Microsoft Defender: Membuat scheduled task singkat berhak akses SYSTEM untuk menambahkan daftar pengecualian (exclusions) pada Microsoft Defender via PowerShell.
- Penghapusan Shadow Copies: Menghapus volume shadow copies untuk mencegah pemulihan data sistem.
- Penguncian Direktori: Mengubah Discretionary Access Control Lists (DACLs) menggunakan perintah icacls agar direktori payload tidak dapat dihapus oleh pengguna biasa.
- Melumpuhkan Layanan Windows Update: Menghentikan dan mematikan layanan wuauserv, UsoSvc, uhssvc, dan WaaSMedicSvc, mengubah nama DLL pembaruan, serta menghapus cache SoftwareDistribution.
Setelah sistem pertahanan lumpuh, malware membangun komunikasi Command-and-Control (C2) pada port non-standar (seperti 5090, 7031, 7032, 8050, 28290, dan 28300) melalui domain seperti iualef[.]net dan oijfwe[.]net.
Baca juga: Caller as a Service Industrialisasi Penipuan Telepon
Teknik DLL Sideloading dan Malware ValleyRAT
Para peneliti juga mengungkap taktik lain yang melibatkan pemanfaatan perangkat lunak manajemen wallpaper buatan Tiongkok bernama QN Wallpaper.
Peretas memodifikasi aplikasi adware bersertifikat ini untuk melancarkan serangan DLL sideloading, suatu teknik yang memungkinkan kode berbahaya berjalan secara tersembunyi di bawah penyamaran proses resmi bergambar digital (signed process).
Anatomi ValleyRAT: ValleyRAT adalah trojan akses jarak jauh (backdoor) yang sangat canggih dengan fitur luas, meliputi:
- Merekam ketikan tombol (keylogger) dan isi papan klip (clipboard).
- Memindai aplikasi analisis proses dan lalu lintas jaringan secara berkala untuk menghindari deteksi.
- Mengambil tangkapan layar (screenshot), menghapus log sistem, dan mereset/mematikan komputer.
- Mengunduh modul shellcode atau DLL tambahan dari server C2.
Attribution dan Perkembangan Penegakan Hukum
Di luar kelompok Silver Fox, penggunaan ValleyRAT juga dikaitkan dengan sub-kelompok GoldenEyeDog (dikenal sebagai CuboidalCanine) yang kerap menyasar industri perjudian melalui teknik watering hole.
Karena kode sumber ValleyRAT bersifat publik, penggunaan malware ini tidak terbatas pada satu kelompok peretas saja.
Sebagai bentuk respons atas maraknya ancaman ini, otoritas berwenang di Tiongkok telah mengambil tindakan hukum terhadap serangkaian kasus kejahatan siber yang menyebarkan varian baru dari trojan Silver Fox tersebut.
Langkah Mitigasi dan Pengamanan
- Unduh dari Sumber Resmi: Pastikan selalu mengunduh perangkat lunak langsung dari domain utama vendor resmi, serta hindari mengklik tautan unduhan dari hasil pencarian yang mencurigakan.
- Gunakan Penyaringan DNS & Web: Blokir akses ke domain TLD yang tidak umum atau terindikasi menyebarkan payload berbahaya.
- Pemantauan Akses PowerShell dan Sistem: Pantau perintah PowerShell yang mencoba mengubah konfigurasi Windows Defender, perintah icacls, serta penghentian layanan Windows Update.
Baca artikel lainnya:
- Taktik Enkripsi Lintas Platform Ransomware Kyber
- Melawan Serangan Deepfake dan Penipuan GenAI
- Geng The Gentlemen dan Botnet 1.500 Korban
- Respons Insiden Dinamis di Era Kecepatan AI
- Cara Peretas Menguras ATM Menggunakan Ponsel Anda
- Ribuan Bug Mengintai di Perangkat Serial-to-IP
- Memburu Identitas Hantu di Jaringan Perusahaan
- Botnet Mirai Incar Ruter TP-Link Lawas
- Cara Membedakan Peringatan Data Breach Asli vs Palsu
- Panduan 12 Bulan Memperkuat Rantai Pasok
Sumber berita: