Backdoor Loki yang dimaksud Sangat Berbahaya Ditemukan, Menyebar lewat Email Phishing

JAKARTA – Para ahli Kaspersky telah lama mengidentifikasi versi baru dari backdoor Loki yang dimaksud sebelumnya bukan diketahui. Malware ini sudah digunakan di rangkaian serangan yang dimaksud ditargetkan pada setidaknya 12 perusahaan Rusia di area berbagai sektor, termasuk teknik kemudian kesehatan.
Apa itu Backdoor Loki?
Malware ini, yang dimaksud dideteksi oleh Kaspersky sebagai Backdoor.Win64.MLoki, adalah versi agen pribadi dari kerangka kerja pasca-eksploitasi sumber terbuka Mythic. Loki menyebar melalui email phishing yang berisi lampiran berbahaya.
Setelah diaktifkan, penyerang dapat mengendalikan sistem yang dimaksud terinfeksi, mengurus token akses Windows, menyuntikkan kode ke pada proses yang digunakan sedang berjalan, kemudian mentransfer file antara mesin yang tersebut terinfeksi lalu server perintah lalu kontrol.
Meningkatnya Pemanfaatan Kerangka Kerja Informan Terbuka oleh Penyerang
“Meningkatnya pemakaian kerangka kerja sumber terbuka oleh penyerang mengkhawatirkan,” kata Artem Ushkov, pengembang penelitian pada Kaspersky. “Loki menunjukkan bagaimana alat-alat ini dimodifikasi untuk menghindari deteksi lalu atribusi.”
Cara Kerja Loki
Agen Loki sendiri tak memperkuat tunneling lalu lintas, sehingga penyerang menggunakan utilitas yang dimaksud tersedia untuk umum seperti ngrok juga gTunnel untuk menembus jaringan pribadi. Kaspersky menemukan bahwa, pada beberapa kasus, utilitas gTunnel dimodifikasi menggunakan goreflect untuk menjalankan kode berbahaya dalam memori komputer target, sehingga lebih banyak sulit dideteksi.
Serangan yang digunakan Ditargetkan
Meskipun Kaspersky belum mengaitkan Loki dengan kelompok ancaman tertentu, analisis mereka menunjukkan bahwa penyerang menyesuaikan setiap email phishing untuk targetnya. Hal ini menunjukkan bahwa serangan ini sangat terarah serta terencana dengan baik.
Untuk melindungi organisasi dari ancaman seperti Loki, berikut beberapa tipsnya:
– Jangan mengekspos layanan desktop jarak jauh, seperti RDP, ke jaringan masyarakat kecuali benar-benar diperlukan, serta selalu gunakan kata sandi yang mana kuat.
– Pastikan VPN komersial lalu solusi perangkat lunak sisi server lainnya selalu diperbarui oleh sebab itu eksploitasi jenis perangkat lunak ini merupakan vektor infeksi ransomware yang digunakan umum. Selalu perbarui perangkat lunak sisi klien.
– Fokuskan strategi pertahanan untuk mendeteksi pergerakan lateral dan juga pencurian data ke internet. Berikan perhatian khusus pada lalu lintas meninggalkan untuk mendeteksi koneksi penjahat dunia maya.
– Cadangkan data secara teratur. Pastikan Anda dapat mengaksesnya dengan cepat pada keadaan darurat.
– Gunakan informasi Threat Intelligence terbaru untuk tetap memperlihatkan mengetahui TTP terbaru yang dimaksud digunakan olehpelakuancaman.





