Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Sektor Personal
  • Modus Penyamaran Silver Fox Manfaatkan Situs Unduhan
  • Sektor Personal

Modus Penyamaran Silver Fox Manfaatkan Situs Unduhan

3 min read
Modus Penyamaran Silver Fox Manfaatkan Situs Unduhan

Image credit: Magnific

Modus Penyamaran Silver Fox Manfaatkan Situs Unduhan – Sebuah kampanye malware aktif ditemukan memanfaatkan situs-situs unduhan perangkat lunak palsu untuk meniru vendor tepercaya.

Serangan ini bertujuan menyebarkan installer berbahaya yang telah mengompromikan berbagai organisasi di berbagai sektor industri, dengan fokus utama pada operasi organisasi multinasional di Tiongkok serta pengguna berbahasa Mandarin.

Setelah dijalankan, installer tersebut mengunduh malware yang mampu membangun akses permanen (persistence), melemahkan sistem pertahanan keamanan, dan berkomunikasi dengan infrastruktur kendali peretas.

Peneliti keamanan menilai dengan tingkat keyakinan sedang bahwa kampanye ini konsisten dengan kelompok ancaman (threat cluster) asal Tiongkok yang dikenal sebagai Silver Fox (atau Yinhu).

Kelompok ini memiliki rekam jejak panjang dalam memanfaatkan halaman unduhan vendor tiruan untuk menyebarkan Gh0st RAT dan ValleyRAT (WinOS 4.0).

Daftar Situs Web Tiruan yang Digunakan

Beberapa domain tiruan presisi tinggi (high-fidelity clones) yang terdeteksi dalam kampanye ini antara lain:

  • app-microsoft-edge[.]com[.]cn
  • baidu-pan[.]com[.]cn
  • calibre-ebook[.]com[.]cn
  • cn-drawio[.]com[.]cn
  • gw-sogou[.]com[.]cn
  • kaspersky-lab[.]hl[.]cn
  • mindmoster[.]com[.]cn
  • ocam-pc[.]com[.]cn
  • pc-razerzone[.]com[.]cn
  • sejda[.]hl[.]cn
  • steelseries-cn[.]com[.]cn
  • translate-youdao[.]hl[.]cn
  • zh-diskgenius[.]com[.]cn

Baca juga: 109 Repositori GitHub Palsu Penyebar Malware

Mekanisme Infeksi dan Eksekusi Malware

Situs-situs tersebut mengarahkan pengguna untuk mengunduh arsip ZIP dari domain gehie246[.]com. Ketika berkas dibuka, terdapat dua teknik eksekusi utama yang dijalankan:

  1. Pemasang Pembungkus (Wrapper Installer): Menjalankan berkas seperti a_instapp83353001.exe untuk memicu payload tahap pertama.
  2. Eksploitasi Windows Installer (msiexec.exe): Memanfaatkan layanan sistem sah Windows untuk menjalankan berkas eksekutabel acak demi menyamarkan jejak eksekusi.

Taktik Menatap (Persistence) dan Pelumpuhan Pertahanan

Guna memastikan keberadaannya di dalam sistem korban, malware ini membangun scheduled tasks yang meniru tugas rutin TI atau aplikasi produktivitas. Selain itu, malware melakukan serangkaian tindakan perusakan sistem keamanan:

  • Manipulasi Microsoft Defender: Membuat scheduled task singkat berhak akses SYSTEM untuk menambahkan daftar pengecualian (exclusions) pada Microsoft Defender via PowerShell.
  • Penghapusan Shadow Copies: Menghapus volume shadow copies untuk mencegah pemulihan data sistem.
  • Penguncian Direktori: Mengubah Discretionary Access Control Lists (DACLs) menggunakan perintah icacls agar direktori payload tidak dapat dihapus oleh pengguna biasa.
  • Melumpuhkan Layanan Windows Update: Menghentikan dan mematikan layanan wuauserv, UsoSvc, uhssvc, dan WaaSMedicSvc, mengubah nama DLL pembaruan, serta menghapus cache SoftwareDistribution.

Setelah sistem pertahanan lumpuh, malware membangun komunikasi Command-and-Control (C2) pada port non-standar (seperti 5090, 7031, 7032, 8050, 28290, dan 28300) melalui domain seperti iualef[.]net dan oijfwe[.]net.

Baca juga: Caller as a Service Industrialisasi Penipuan Telepon

Teknik DLL Sideloading dan Malware ValleyRAT

Para peneliti juga mengungkap taktik lain yang melibatkan pemanfaatan perangkat lunak manajemen wallpaper buatan Tiongkok bernama QN Wallpaper.

Peretas memodifikasi aplikasi adware bersertifikat ini untuk melancarkan serangan DLL sideloading, suatu teknik yang memungkinkan kode berbahaya berjalan secara tersembunyi di bawah penyamaran proses resmi bergambar digital (signed process).

Anatomi ValleyRAT: ValleyRAT adalah trojan akses jarak jauh (backdoor) yang sangat canggih dengan fitur luas, meliputi:

  • Merekam ketikan tombol (keylogger) dan isi papan klip (clipboard).
  • Memindai aplikasi analisis proses dan lalu lintas jaringan secara berkala untuk menghindari deteksi.
  • Mengambil tangkapan layar (screenshot), menghapus log sistem, dan mereset/mematikan komputer.
  • Mengunduh modul shellcode atau DLL tambahan dari server C2.

Attribution dan Perkembangan Penegakan Hukum

Di luar kelompok Silver Fox, penggunaan ValleyRAT juga dikaitkan dengan sub-kelompok GoldenEyeDog (dikenal sebagai CuboidalCanine) yang kerap menyasar industri perjudian melalui teknik watering hole.

Karena kode sumber ValleyRAT bersifat publik, penggunaan malware ini tidak terbatas pada satu kelompok peretas saja.

Sebagai bentuk respons atas maraknya ancaman ini, otoritas berwenang di Tiongkok telah mengambil tindakan hukum terhadap serangkaian kasus kejahatan siber yang menyebarkan varian baru dari trojan Silver Fox tersebut.

Langkah Mitigasi dan Pengamanan

  1. Unduh dari Sumber Resmi: Pastikan selalu mengunduh perangkat lunak langsung dari domain utama vendor resmi, serta hindari mengklik tautan unduhan dari hasil pencarian yang mencurigakan.
  2. Gunakan Penyaringan DNS & Web: Blokir akses ke domain TLD yang tidak umum atau terindikasi menyebarkan payload berbahaya.
  3. Pemantauan Akses PowerShell dan Sistem: Pantau perintah PowerShell yang mencoba mengubah konfigurasi Windows Defender, perintah icacls, serta penghentian layanan Windows Update.

 

 

Baca artikel lainnya: 

  • Taktik Enkripsi Lintas Platform Ransomware Kyber
  • Melawan Serangan Deepfake dan Penipuan GenAI
  • Geng The Gentlemen dan Botnet 1.500 Korban
  • Respons Insiden Dinamis di Era Kecepatan AI
  • Cara Peretas Menguras ATM Menggunakan Ponsel Anda
  • Ribuan Bug Mengintai di Perangkat Serial-to-IP
  • Memburu Identitas Hantu di Jaringan Perusahaan
  • Botnet Mirai Incar Ruter TP-Link Lawas
  • Cara Membedakan Peringatan Data Breach Asli vs Palsu
  • Panduan 12 Bulan Memperkuat Rantai Pasok

 

Sumber berita:

 

WeLiveSecurity

 

 

 

Post navigation

Previous Celah Kritis di Agen AI Coding Dari Claude hingga Codex
Next Menyingkap Sisi Keamanan Teknologi Blockchain

artikel terkini

Ketika Placeholder Dokumentasi Berubah Jadi Ancaman Siber Ketika Placeholder Dokumentasi Berubah Jadi Ancaman Siber

Ketika Placeholder Dokumentasi Berubah Jadi Ancaman Siber

September 25, 2026
Bahaya RemControl dan Cara Melindungi Ponsel Anda Bahaya RemControl dan Cara Melindungi Ponsel Anda

Bahaya RemControl dan Cara Melindungi Ponsel Anda

September 25, 2026
Bedah Tuntas Perbedaan Antivirus dan Keamanan Endpoint Bedah Tuntas Perbedaan Antivirus dan Keamanan Endpoint

Bedah Tuntas Perbedaan Antivirus dan Keamanan Endpoint

September 25, 2026
Mengenal XDR Solusi Komprehensif Keamanan Siber Mengenal XDR Solusi Komprehensif Keamanan Siber

Mengenal XDR Solusi Komprehensif Keamanan Siber

September 25, 2026
Menghindari Penipuan Roblox untuk Orang Tua dan Anak Menghindari Penipuan Roblox untuk Orang Tua dan Anak

Menghindari Penipuan Roblox untuk Orang Tua dan Anak

September 24, 2026
Saat MFA Eksternal Jadi Perangkap Sandi Saat MFA Eksternal Jadi Perangkap Sandi

Saat MFA Eksternal Jadi Perangkap Sandi

September 24, 2026
Sindikat Phising EvilTokens Lumpuh Sindikat Phising EvilTokens Lumpuh

Sindikat Phising EvilTokens Lumpuh

September 24, 2026
Phising Manipulasi Otak Sejak Awal Phising Manipulasi Otak Sejak Awal

Phising Manipulasi Otak Sejak Awal

September 24, 2026

Lainnya

Ketika Placeholder Dokumentasi Berubah Jadi Ancaman Siber Ketika Placeholder Dokumentasi Berubah Jadi Ancaman Siber
3 min read
  • Teknologi

Ketika Placeholder Dokumentasi Berubah Jadi Ancaman Siber

September 25, 2026
Bahaya RemControl dan Cara Melindungi Ponsel Anda Bahaya RemControl dan Cara Melindungi Ponsel Anda
4 min read
  • Teknologi

Bahaya RemControl dan Cara Melindungi Ponsel Anda

September 25, 2026
Bedah Tuntas Perbedaan Antivirus dan Keamanan Endpoint Bedah Tuntas Perbedaan Antivirus dan Keamanan Endpoint
4 min read
  • Teknologi

Bedah Tuntas Perbedaan Antivirus dan Keamanan Endpoint

September 25, 2026
Mengenal XDR Solusi Komprehensif Keamanan Siber Mengenal XDR Solusi Komprehensif Keamanan Siber
5 min read
  • Sektor Bisnis
  • Teknologi

Mengenal XDR Solusi Komprehensif Keamanan Siber

September 25, 2026
PROSPERITA IT News | DarkNews by AF themes.