Backdoor Loki yang mana Sangat Merugikan Ditemukan, Menyebar lewat Email Phishing

JAKARTA – Para ahli Kaspersky sudah mengidentifikasi versi baru dari backdoor Loki yang digunakan sebelumnya bukan diketahui. Malware ini telah lama digunakan di kumpulan serangan yang tersebut ditargetkan pada setidaknya 12 perusahaan Rusia pada berbagai sektor, termasuk teknik dan juga kesehatan.
Apa itu Backdoor Loki?
Malware ini, yang dideteksi oleh Kaspersky sebagai Backdoor.Win64.MLoki, adalah versi agen pribadi dari kerangka kerja pasca-eksploitasi sumber terbuka Mythic. Loki menyebar melalui email phishing yang mana berisi lampiran berbahaya.
Setelah diaktifkan, penyerang dapat mengendalikan sistem yang digunakan terinfeksi, mengurus token akses Windows, menyuntikkan kode ke di proses yang dimaksud sedang berjalan, lalu mentransfer file antara mesin yang tersebut terinfeksi serta server perintah juga kontrol.
Meningkatnya Pengaplikasian Kerangka Kerja Sumber Terbuka oleh Penyerang
“Meningkatnya pemanfaatan kerangka kerja sumber terbuka oleh penyerang mengkhawatirkan,” kata Artem Ushkov, pengembang penelitian pada Kaspersky. “Loki menunjukkan bagaimana alat-alat ini dimodifikasi untuk menghindari deteksi dan juga atribusi.”
Cara Kerja Loki
Agen Loki sendiri tidak ada menyokong tunneling lalu lintas, sehingga penyerang menggunakan utilitas yang digunakan tersedia untuk umum seperti ngrok kemudian gTunnel untuk menembus jaringan pribadi. Kaspersky menemukan bahwa, di beberapa kasus, utilitas gTunnel dimodifikasi menggunakan goreflect untuk menjalankan kode berbahaya dalam memori komputer target, sehingga lebih banyak sulit dideteksi.
Serangan yang dimaksud Ditargetkan
Meskipun Kaspersky belum mengaitkan Loki dengan kelompok ancaman tertentu, analisis dia menunjukkan bahwa penyerang menyesuaikan setiap email phishing untuk targetnya. Hal ini menunjukkan bahwa serangan ini sangat terarah dan juga terencana dengan baik.
Untuk melindungi organisasi dari ancaman seperti Loki, berikut beberapa tipsnya:
– Jangan mengekspos layanan desktop jarak jauh, seperti RDP, ke jaringan masyarakat kecuali benar-benar diperlukan, serta selalu gunakan kata sandi yang kuat.
– Pastikan VPN komersial serta solusi perangkat lunak sisi server lainnya selalu diperbarui lantaran eksploitasi jenis perangkat lunak ini merupakan vektor infeksi ransomware yang digunakan umum. Selalu perbarui program sisi klien.
– Fokuskan strategi pertahanan untuk mendeteksi pergerakan lateral juga pencurian data ke internet. Berikan perhatian khusus pada lalu lintas meninggalkan untuk mendeteksi koneksi penjahat dunia maya.
– Cadangkan data secara teratur. Pastikan Anda dapat mengaksesnya dengan cepat di keadaan darurat.
– Gunakan informasi Threat Intelligence terbaru untuk tetap saja mengetahui TTP terbaru yang dimaksud digunakan olehpelakuancaman.





