Backdoor Loki yang Sangat Berbahaya Ditemukan, Menyebar lewat Email Phishing

JAKARTA – Para ahli Kaspersky telah terjadi mengidentifikasi versi baru dari backdoor Loki yang mana sebelumnya tidaklah diketahui. Malware ini sudah pernah digunakan di kumpulan serangan yang ditargetkan pada setidaknya 12 perusahaan Rusia di dalam berbagai sektor, termasuk teknik kemudian kesehatan.
Apa itu Backdoor Loki?
Malware ini, yang mana dideteksi oleh Kaspersky sebagai Backdoor.Win64.MLoki, adalah versi agen pribadi dari kerangka kerja pasca-eksploitasi sumber terbuka Mythic. Loki menyebar melalui email phishing yang tersebut berisi lampiran berbahaya.
Setelah diaktifkan, penyerang dapat mengendalikan sistem yang mana terinfeksi, mengatur token akses Windows, menyuntikkan kode ke pada proses yang digunakan sedang berjalan, serta mentransfer file antara mesin yang tersebut terinfeksi lalu server perintah kemudian kontrol.
Meningkatnya Pengaplikasian Kerangka Kerja Sumber Terbuka oleh Penyerang
“Meningkatnya pemanfaatan kerangka kerja sumber terbuka oleh penyerang mengkhawatirkan,” kata Artem Ushkov, pengembang penelitian di tempat Kaspersky. “Loki menunjukkan bagaimana alat-alat ini dimodifikasi untuk menghindari deteksi juga atribusi.”
Cara Kerja Loki
Agen Loki sendiri tiada menyokong tunneling lalu lintas, sehingga penyerang menggunakan utilitas yang tersedia untuk umum seperti ngrok juga gTunnel untuk menembus jaringan pribadi. Kaspersky menemukan bahwa, pada beberapa kasus, utilitas gTunnel dimodifikasi menggunakan goreflect untuk menjalankan kode berbahaya di tempat memori komputer target, sehingga tambahan sulit dideteksi.
Serangan yang tersebut Ditargetkan
Meskipun Kaspersky belum mengaitkan Loki dengan kelompok ancaman tertentu, analisis dia menunjukkan bahwa penyerang menyesuaikan setiap email phishing untuk targetnya. Ini adalah menunjukkan bahwa serangan ini sangat terarah lalu terencana dengan baik.
Untuk melindungi organisasi dari ancaman seperti Loki, berikut beberapa tipsnya:
– Jangan mengekspos layanan desktop jarak jauh, seperti RDP, ke jaringan masyarakat kecuali benar-benar diperlukan, lalu terus-menerus gunakan kata sandi yang mana kuat.
– Pastikan VPN komersial kemudian solusi perangkat lunak sisi server lainnya terus-menerus diperbarui dikarenakan eksploitasi jenis perangkat lunak ini merupakan vektor infeksi ransomware yang digunakan umum. Selalu perbarui program sisi klien.
– Fokuskan strategi pertahanan untuk mendeteksi pergerakan lateral lalu pencurian data ke internet. Berikan perhatian khusus pada lalu lintas meninggalkan untuk mendeteksi koneksi penjahat dunia maya.
– Cadangkan data secara teratur. Pastikan Anda dapat mengaksesnya dengan cepat pada keadaan darurat.
– Gunakan informasi Threat Intelligence terbaru untuk tetap memperlihatkan mengetahui TTP terbaru yang mana digunakan olehpelakuancaman.






