Backdoor Loki yang mana Sangat Berbahaya Ditemukan, Menyebar lewat Email Phishing

JAKARTA – Para ahli Kaspersky sudah pernah mengidentifikasi versi baru dari backdoor Loki yang digunakan sebelumnya tiada diketahui. Malware ini telah terjadi digunakan pada sejumlah serangan yang ditargetkan pada setidaknya 12 perusahaan Rusia di dalam berbagai sektor, termasuk teknik serta kesehatan.
Apa itu Backdoor Loki?
Malware ini, yang digunakan dideteksi oleh Kaspersky sebagai Backdoor.Win64.MLoki, adalah versi agen pribadi dari kerangka kerja pasca-eksploitasi sumber terbuka Mythic. Loki menyebar melalui email phishing yang berisi lampiran berbahaya.
Setelah diaktifkan, penyerang dapat mengendalikan sistem yang tersebut terinfeksi, mengatur token akses Windows, menyuntikkan kode ke pada proses yang tersebut sedang berjalan, dan juga mentransfer file antara mesin yang mana terinfeksi serta server perintah dan juga kontrol.
Meningkatnya Pemanfaatan Kerangka Kerja Sumber Terbuka oleh Penyerang
“Meningkatnya pemanfaatan kerangka kerja sumber terbuka oleh penyerang mengkhawatirkan,” kata Artem Ushkov, pengembang penelitian dalam Kaspersky. “Loki menunjukkan bagaimana alat-alat ini dimodifikasi untuk menghindari deteksi dan juga atribusi.”
Cara Kerja Loki
Agen Loki sendiri tiada mengupayakan tunneling lalu lintas, sehingga penyerang menggunakan utilitas yang digunakan tersedia untuk umum seperti ngrok lalu gTunnel untuk menembus jaringan pribadi. Kaspersky menemukan bahwa, di beberapa kasus, utilitas gTunnel dimodifikasi menggunakan goreflect untuk menjalankan kode berbahaya pada memori komputer target, sehingga lebih tinggi sulit dideteksi.
Serangan yang tersebut Ditargetkan
Meskipun Kaspersky belum mengaitkan Loki dengan kelompok ancaman tertentu, analisis dia menunjukkan bahwa penyerang menyesuaikan setiap email phishing untuk targetnya. Ini adalah menunjukkan bahwa serangan ini sangat terarah dan juga terencana dengan baik.
Untuk melindungi organisasi dari ancaman seperti Loki, berikut beberapa tipsnya:
– Jangan mengekspos layanan desktop jarak jauh, seperti RDP, ke jaringan masyarakat kecuali benar-benar diperlukan, lalu terus-menerus gunakan kata sandi yang tersebut kuat.
– Pastikan VPN komersial dan juga solusi perangkat lunak sisi server lainnya terus-menerus diperbarui sebab eksploitasi jenis perangkat lunak ini merupakan vektor infeksi ransomware yang dimaksud umum. Selalu perbarui perangkat lunak sisi klien.
– Fokuskan strategi pertahanan untuk mendeteksi pergerakan lateral serta pencurian data ke internet. Berikan perhatian khusus pada lalu lintas pergi dari untuk mendeteksi koneksi penjahat dunia maya.
– Cadangkan data secara teratur. Pastikan Anda dapat mengaksesnya dengan cepat pada keadaan darurat.
– Gunakan informasi Threat Intelligence terbaru untuk masih mengetahui TTP terbaru yang dimaksud digunakan olehpelakuancaman.




