Backdoor Loki yang mana Sangat Membahayakan Ditemukan, Menyebar lewat Email Phishing

JAKARTA – Para ahli Kaspersky sudah pernah mengidentifikasi versi baru dari backdoor Loki yang digunakan sebelumnya tidak ada diketahui. Malware ini sudah pernah digunakan di sejumlah serangan yang mana ditargetkan pada setidaknya 12 perusahaan Rusia di tempat berbagai sektor, termasuk teknik lalu kesehatan.
Apa itu Backdoor Loki?
Malware ini, yang mana dideteksi oleh Kaspersky sebagai Backdoor.Win64.MLoki, adalah versi agen pribadi dari kerangka kerja pasca-eksploitasi sumber terbuka Mythic. Loki menyebar melalui email phishing yang mana berisi lampiran berbahaya.
Setelah diaktifkan, penyerang dapat mengendalikan sistem yang terinfeksi, menjalankan token akses Windows, menyuntikkan kode ke pada proses yang digunakan sedang berjalan, lalu mentransfer file antara mesin yang mana terinfeksi kemudian server perintah kemudian kontrol.
Meningkatnya Pemakaian Kerangka Kerja Informan Terbuka oleh Penyerang
“Meningkatnya pengaplikasian kerangka kerja sumber terbuka oleh penyerang mengkhawatirkan,” kata Artem Ushkov, pengembang penelitian di tempat Kaspersky. “Loki menunjukkan bagaimana alat-alat ini dimodifikasi untuk menghindari deteksi kemudian atribusi.”
Cara Kerja Loki
Agen Loki sendiri tidak ada menggalang tunneling lalu lintas, sehingga penyerang menggunakan utilitas yang tersebut tersedia untuk umum seperti ngrok serta gTunnel untuk menembus jaringan pribadi. Kaspersky menemukan bahwa, pada beberapa kasus, utilitas gTunnel dimodifikasi menggunakan goreflect untuk menjalankan kode berbahaya dalam memori komputer target, sehingga lebih lanjut sulit dideteksi.
Serangan yang mana Ditargetkan
Meskipun Kaspersky belum mengaitkan Loki dengan kelompok ancaman tertentu, analisis merekan menunjukkan bahwa penyerang menyesuaikan setiap email phishing untuk targetnya. Ini adalah menunjukkan bahwa serangan ini sangat terarah juga terencana dengan baik.
Untuk melindungi organisasi dari ancaman seperti Loki, berikut beberapa tipsnya:
– Jangan mengekspos layanan desktop jarak jauh, seperti RDP, ke jaringan masyarakat kecuali benar-benar diperlukan, kemudian selalu gunakan kata sandi yang kuat.
– Pastikan VPN komersial kemudian solusi perangkat lunak sisi server lainnya setiap saat diperbarui lantaran eksploitasi jenis perangkat lunak ini merupakan vektor infeksi ransomware yang dimaksud umum. Selalu perbarui aplikasi mobile sisi klien.
– Fokuskan strategi pertahanan untuk mendeteksi pergerakan lateral lalu pencurian data ke internet. Berikan perhatian khusus pada lalu lintas meninggalkan untuk mendeteksi koneksi penjahat dunia maya.
– Cadangkan data secara teratur. Pastikan Anda dapat mengaksesnya dengan cepat di keadaan darurat.
– Gunakan informasi Threat Intelligence terbaru untuk masih mengetahui TTP terbaru yang tersebut digunakan olehpelakuancaman.





