Backdoor Loki yang digunakan Sangat Merugikan Ditemukan, Menyebar lewat Email Phishing

JAKARTA – Para ahli Kaspersky sudah mengidentifikasi versi baru dari backdoor Loki yang digunakan sebelumnya tak diketahui. Malware ini telah terjadi digunakan di rangkaian serangan yang tersebut ditargetkan pada setidaknya 12 perusahaan Rusia dalam berbagai sektor, termasuk teknik juga kesehatan.
Apa itu Backdoor Loki?
Malware ini, yang mana dideteksi oleh Kaspersky sebagai Backdoor.Win64.MLoki, adalah versi agen pribadi dari kerangka kerja pasca-eksploitasi sumber terbuka Mythic. Loki menyebar melalui email phishing yang mana berisi lampiran berbahaya.
Setelah diaktifkan, penyerang dapat mengendalikan sistem yang dimaksud terinfeksi, menjalankan token akses Windows, menyuntikkan kode ke di proses yang sedang berjalan, juga mentransfer file antara mesin yang terinfeksi kemudian server perintah lalu kontrol.
Meningkatnya Pengaplikasian Kerangka Kerja Narasumber Terbuka oleh Penyerang
“Meningkatnya penyelenggaraan kerangka kerja sumber terbuka oleh penyerang mengkhawatirkan,” kata Artem Ushkov, pengembang penelitian di dalam Kaspersky. “Loki menunjukkan bagaimana alat-alat ini dimodifikasi untuk menghindari deteksi kemudian atribusi.”
Cara Kerja Loki
Agen Loki sendiri bukan memperkuat tunneling lalu lintas, sehingga penyerang menggunakan utilitas yang tersebut tersedia untuk umum seperti ngrok lalu gTunnel untuk menembus jaringan pribadi. Kaspersky menemukan bahwa, pada beberapa kasus, utilitas gTunnel dimodifikasi menggunakan goreflect untuk menjalankan kode berbahaya pada memori komputer target, sehingga lebih tinggi sulit dideteksi.
Serangan yang dimaksud Ditargetkan
Meskipun Kaspersky belum mengaitkan Loki dengan kelompok ancaman tertentu, analisis mereka itu menunjukkan bahwa penyerang menyesuaikan setiap email phishing untuk targetnya. Ini adalah menunjukkan bahwa serangan ini sangat terarah lalu terencana dengan baik.
Untuk melindungi organisasi dari ancaman seperti Loki, berikut beberapa tipsnya:
– Jangan mengekspos layanan desktop jarak jauh, seperti RDP, ke jaringan umum kecuali benar-benar diperlukan, serta selalu gunakan kata sandi yang mana kuat.
– Pastikan VPN komersial lalu solusi perangkat lunak sisi server lainnya terus-menerus diperbarui oleh sebab itu eksploitasi jenis perangkat lunak ini merupakan vektor infeksi ransomware yang dimaksud umum. Selalu perbarui program sisi klien.
– Fokuskan strategi pertahanan untuk mendeteksi pergerakan lateral kemudian pencurian data ke internet. Berikan perhatian khusus pada lalu lintas pergi dari untuk mendeteksi koneksi penjahat dunia maya.
– Cadangkan data secara teratur. Pastikan Anda dapat mengaksesnya dengan cepat di keadaan darurat.
– Gunakan informasi Threat Intelligence terbaru untuk masih mengetahui TTP terbaru yang dimaksud digunakan olehpelakuancaman.




