Backdoor Loki yang dimaksud Sangat Membahayakan Ditemukan, Menyebar lewat Email Phishing

JAKARTA – Para ahli Kaspersky sudah pernah mengidentifikasi versi baru dari backdoor Loki yang sebelumnya tak diketahui. Malware ini sudah pernah digunakan di kumpulan serangan yang dimaksud ditargetkan pada setidaknya 12 perusahaan Rusia pada berbagai sektor, termasuk teknik serta kesehatan.
Apa itu Backdoor Loki?
Malware ini, yang tersebut dideteksi oleh Kaspersky sebagai Backdoor.Win64.MLoki, adalah versi agen pribadi dari kerangka kerja pasca-eksploitasi sumber terbuka Mythic. Loki menyebar melalui email phishing yang mana berisi lampiran berbahaya.
Setelah diaktifkan, penyerang dapat mengendalikan sistem yang digunakan terinfeksi, mengurus token akses Windows, menyuntikkan kode ke di proses yang digunakan sedang berjalan, lalu mentransfer file antara mesin yang tersebut terinfeksi dan juga server perintah kemudian kontrol.
Meningkatnya Pengaplikasian Kerangka Kerja Sumber Terbuka oleh Penyerang
“Meningkatnya penyelenggaraan kerangka kerja sumber terbuka oleh penyerang mengkhawatirkan,” kata Artem Ushkov, pengembang penelitian di dalam Kaspersky. “Loki menunjukkan bagaimana alat-alat ini dimodifikasi untuk menghindari deteksi kemudian atribusi.”
Cara Kerja Loki
Agen Loki sendiri tidak ada membantu tunneling lalu lintas, sehingga penyerang menggunakan utilitas yang digunakan tersedia untuk umum seperti ngrok serta gTunnel untuk menembus jaringan pribadi. Kaspersky menemukan bahwa, di beberapa kasus, utilitas gTunnel dimodifikasi menggunakan goreflect untuk menjalankan kode berbahaya di tempat memori komputer target, sehingga lebih tinggi sulit dideteksi.
Serangan yang mana Ditargetkan
Meskipun Kaspersky belum mengaitkan Loki dengan kelompok ancaman tertentu, analisis mereka menunjukkan bahwa penyerang menyesuaikan setiap email phishing untuk targetnya. Ini adalah menunjukkan bahwa serangan ini sangat terarah kemudian terencana dengan baik.
Untuk melindungi organisasi dari ancaman seperti Loki, berikut beberapa tipsnya:
– Jangan mengekspos layanan desktop jarak jauh, seperti RDP, ke jaringan umum kecuali benar-benar diperlukan, juga selalu gunakan kata sandi yang digunakan kuat.
– Pastikan VPN komersial lalu solusi perangkat lunak sisi server lainnya setiap saat diperbarui lantaran eksploitasi jenis perangkat lunak ini merupakan vektor infeksi ransomware yang mana umum. Selalu perbarui program sisi klien.
– Fokuskan strategi pertahanan untuk mendeteksi pergerakan lateral serta pencurian data ke internet. Berikan perhatian khusus pada lalu lintas mengundurkan diri dari untuk mendeteksi koneksi penjahat dunia maya.
– Cadangkan data secara teratur. Pastikan Anda dapat mengaksesnya dengan cepat pada keadaan darurat.
– Gunakan informasi Threat Intelligence terbaru untuk tetap memperlihatkan mengetahui TTP terbaru yang dimaksud digunakan olehpelakuancaman.





