Malware tidak selalu hadir dengan nama atau bentuk yang mencurigakan. Dalam serangan terbaru terhadap perangkat Linux di Korea Selatan dan Taiwan, pelaku justru menyamarkan malware sebagai software keamanan email dan proses sistem yang terlihat sah.
Temuan Rapid7 menunjukkan sejumlah backdoor menggunakan nama yang menyerupai software resmi agar aktivitasnya sulit dikenali. Teknik ini membuat malware dapat terlihat seperti bagian normal dari sistem ketika administrator melakukan pemeriksaan.
Karena itu, pemeriksaan keamanan tidak cukup hanya melihat nama file atau proses. Pengguna juga perlu memperhatikan asal file, aktivitas proses, serta koneksi jaringan yang dilakukan.
Baca Juga: Undangan Acara Palsu Jadi Modus Baru Serangan Malware
Mengapa Malware Menyamar sebagai Software Resmi?
Malware menggunakan penyamaran untuk menghindari deteksi dan mempertahankan akses di dalam sistem. Dalam kasus ini, pelaku bahkan meniru identitas software keamanan yang memang digunakan pada lingkungan perusahaan.
Beberapa bentuk penyamaran yang ditemukan meliputi:
- Menggunakan nama yang menyerupai komponen sistem operasi.
- Meniru nama software keamanan email seperti SpamSniper.
- Menggunakan nama proses yang menyerupai komponen Oracle.
- Menyesuaikan nama malware dengan software yang digunakan perangkat target.
Dengan demikian, nama proses yang terlihat familiar belum tentu menunjukkan bahwa proses tersebut aman.
Bagaimana Malware Menyembunyikan Aktivitasnya?
Salah satu malware yang ditemukan adalah BPFDoor. Malware ini memanfaatkan Berkeley Packet Filter atau BPF untuk memantau lalu lintas jaringan dan menunggu pola tertentu sebelum aktif.
Peneliti juga menemukan AVERAT, backdoor Linux yang menargetkan perangkat di Taiwan. Malware ini menggunakan SMTP, protokol yang umum digunakan untuk email, untuk berkomunikasi dengan server pengendalinya.
Teknik yang digunakan malware, antara lain:
- Meniru nama proses software resmi.
- Menggunakan protokol jaringan yang umum.
- Memanfaatkan HTTPS untuk menyamarkan lalu lintas.
- Menghindari pola aktivitas yang mudah dikenali.
Cara tersebut membuat aktivitas malware berpotensi terlihat seperti lalu lintas jaringan biasa.
Baca Juga: HP Android Bisa Disadap lewat Malware, Ini Cara Hindarinya
Bagaimana Cara Mendeteksi Malware yang Menyamar?
Mendeteksi malware membutuhkan pemeriksaan terhadap perilaku proses, bukan hanya namanya. Administrator perlu memastikan apakah proses tersebut benar-benar berasal dari sumber yang sah dan menjalankan fungsi yang sesuai.
Beberapa langkah yang dapat dilakukan adalah:
- Periksa asal dan lokasi file: Pastikan file berasal dari sumber terpercaya.
- Pantau aktivitas jaringan: Perhatikan koneksi keluar yang tidak sesuai fungsi software.
- Audit proses: Cari proses dengan nama familiar tetapi memiliki aktivitas atau hak akses tidak wajar.
- Periksa penggunaan BPF: Audit raw packet socket dan BPF pada sistem yang tidak membutuhkannya.
- Pantau port 25: Koneksi SMTP dari proses yang bukan layanan email perlu diperiksa.
Dengan pendekatan ini, pemeriksaan keamanan tidak berhenti pada pertanyaan “Apa nama prosesnya?”, tetapi juga melihat “Apa yang sebenarnya dilakukan proses tersebut?”
Bagaimana Mencegah Malware Menyamar?
Pencegahan perlu dilakukan dengan mengamankan perangkat sekaligus memantau aktivitasnya secara berkala. Hal ini penting terutama pada router, gateway, perangkat keamanan email, dan perangkat telekomunikasi yang memiliki posisi strategis dalam jaringan.
Organisasi dapat melakukan beberapa langkah berikut:
- Memperbarui sistem operasi dan software secara berkala.
- Membatasi akses administratif.
- Menggunakan autentikasi yang kuat.
- Memantau koneksi keluar dari perangkat.
- Mengaudit proses dan layanan secara rutin.
- Menonaktifkan layanan yang tidak diperlukan.
- Memisahkan perangkat penting dari jaringan yang tidak diperlukan.
Kasus ini menunjukkan bahwa malware dapat bersembunyi di balik nama dan aktivitas yang terlihat normal. Karena itu, keamanan digital perlu menilai perilaku software, bukan hanya identitas yang ditampilkannya.




Tinggalkan Balasan