Backdoor Loki yang digunakan Sangat Membahayakan Ditemukan, Menyebar lewat Email Phishing

JAKARTA – Para ahli Kaspersky sudah pernah mengidentifikasi versi baru dari backdoor Loki yang sebelumnya bukan diketahui. Malware ini telah terjadi digunakan pada sejumlah serangan yang ditargetkan pada setidaknya 12 perusahaan Rusia dalam berbagai sektor, termasuk teknik kemudian kesehatan.
Apa itu Backdoor Loki?
Malware ini, yang dimaksud dideteksi oleh Kaspersky sebagai Backdoor.Win64.MLoki, adalah versi agen pribadi dari kerangka kerja pasca-eksploitasi sumber terbuka Mythic. Loki menyebar melalui email phishing yang mana berisi lampiran berbahaya.
Setelah diaktifkan, penyerang dapat mengendalikan sistem yang terinfeksi, mengatur token akses Windows, menyuntikkan kode ke di proses yang digunakan sedang berjalan, dan juga mentransfer file antara mesin yang digunakan terinfeksi serta server perintah lalu kontrol.
Meningkatnya Pemakaian Kerangka Kerja Narasumber Terbuka oleh Penyerang
“Meningkatnya pemakaian kerangka kerja sumber terbuka oleh penyerang mengkhawatirkan,” kata Artem Ushkov, pengembang penelitian dalam Kaspersky. “Loki menunjukkan bagaimana alat-alat ini dimodifikasi untuk menghindari deteksi juga atribusi.”
Cara Kerja Loki
Agen Loki sendiri tidak ada membantu tunneling lalu lintas, sehingga penyerang menggunakan utilitas yang mana tersedia untuk umum seperti ngrok dan juga gTunnel untuk menembus jaringan pribadi. Kaspersky menemukan bahwa, pada beberapa kasus, utilitas gTunnel dimodifikasi menggunakan goreflect untuk menjalankan kode berbahaya di tempat memori komputer target, sehingga tambahan sulit dideteksi.
Serangan yang Ditargetkan
Meskipun Kaspersky belum mengaitkan Loki dengan kelompok ancaman tertentu, analisis merekan menunjukkan bahwa penyerang menyesuaikan setiap email phishing untuk targetnya. Hal ini menunjukkan bahwa serangan ini sangat terarah lalu terencana dengan baik.
Untuk melindungi organisasi dari ancaman seperti Loki, berikut beberapa tipsnya:
– Jangan mengekspos layanan desktop jarak jauh, seperti RDP, ke jaringan rakyat kecuali benar-benar diperlukan, dan juga terus-menerus gunakan kata sandi yang mana kuat.
– Pastikan VPN komersial juga solusi perangkat lunak sisi server lainnya setiap saat diperbarui lantaran eksploitasi jenis perangkat lunak ini merupakan vektor infeksi ransomware yang digunakan umum. Selalu perbarui program sisi klien.
– Fokuskan strategi pertahanan untuk mendeteksi pergerakan lateral juga pencurian data ke internet. Berikan perhatian khusus pada lalu lintas mengundurkan diri dari untuk mendeteksi koneksi penjahat dunia maya.
– Cadangkan data secara teratur. Pastikan Anda dapat mengaksesnya dengan cepat di keadaan darurat.
– Gunakan informasi Threat Intelligence terbaru untuk tetap memperlihatkan mengetahui TTP terbaru yang mana digunakan olehpelakuancaman.




