Pengguna Windows perlu lebih berhati-hati saat mengunduh software dari internet. Di balik tampilan situs yang terlihat resmi, pelaku serangan siber dapat menyisipkan malware ke dalam installer yang seolah-olah merupakan aplikasi asli. Ketika file tersebut dijalankan, malware dapat masuk ke perangkat dan melemahkan sistem keamanan Windows.
Kampanye malware terbaru menunjukkan bahwa software palsu masih menjadi salah satu cara yang digunakan penyerang untuk mengelabui pengguna. Pelaku membuat situs download yang menyerupai halaman resmi berbagai software populer dan mengarahkan pengguna untuk mengunduh file yang sebenarnya berbahaya.
Software Palsu Menyamar lewat Situs Download
Situs yang digunakan dalam kampanye ini dibuat menyerupai website resmi penyedia software. Nama produk, desain halaman, hingga tombol download dibuat agar terlihat meyakinkan. Pengguna yang tidak teliti dapat dengan mudah mengira bahwa file tersebut merupakan installer resmi.
Beberapa ciri yang ditemukan, antara lain:
- Menggunakan domain yang menyerupai nama vendor atau produk asli.
- Menampilkan desain yang mirip dengan website resmi.
- Menyediakan tombol download yang terlihat meyakinkan.
- Menggunakan konten berbahasa Mandarin sebagai umpan.
- Mengarahkan pengguna untuk mengunduh file ZIP sebelum instalasi.
Microsoft juga menemukan bahwa file yang diunduh dapat memiliki nama sama, tetapi hash yang berbeda setiap kali diunduh. Hal ini menunjukkan bahwa payload malware dapat dibuat secara dinamis oleh server.
Baca Juga: Pengguna Windows Wajib Waspada dengan Backdoor Baru Ini
Malware Bisa Melemahkan Keamanan Windows
Risiko semakin besar setelah pengguna menjalankan installer. Malware dapat membuat mekanisme untuk mempertahankan keberadaannya di perangkat sekaligus mengurangi kemampuan sistem dalam mendeteksi atau menghentikannya.
Dalam kampanye ini, malware menggunakan scheduled task yang dibuat menyerupai pekerjaan rutin. Malware juga dapat mengubah sejumlah pengaturan keamanan Windows, seperti:
- Menambahkan pengecualian pada Microsoft Defender melalui PowerShell.
- Membuat scheduled task dengan hak akses SYSTEM.
- Mengubah hak akses folder menggunakan icacls.
- Menghapus volume shadow copies.
- Menghentikan dan menonaktifkan sejumlah layanan Windows Update.
- Mengubah nama DLL terkait Windows Update.
- Menghapus cache SoftwareDistribution.
Tindakan tersebut dapat membuat perangkat kehilangan perlindungan penting. Ketika Windows Update dilemahkan dan Microsoft Defender tidak dapat bekerja secara optimal, malware memiliki peluang lebih besar untuk bertahan di sistem.
Malware Dapat Terhubung ke Sistem Penyerang
Setelah berhasil menginfeksi perangkat, malware dapat berkomunikasi dengan server yang dikendalikan pelaku melalui command-and-control atau C2. Koneksi ini dapat digunakan untuk menerima perintah maupun mengirimkan informasi dari perangkat korban.
Dampaknya tidak hanya berupa gangguan pada sistem. Malware juga berpotensi:
- Mengumpulkan informasi perangkat.
- Menjalankan perintah dari jarak jauh.
- Mengunduh komponen malware tambahan.
- Mengubah konfigurasi sistem.
- Mempertahankan akses ke perangkat.
Microsoft menyatakan tujuan akhir kampanye ini belum diketahui, tetapi Microsoft Defender telah mendeteksi aktivitas tersebut dan menjalankan containment otomatis untuk membatasi dampaknya.
Baca Juga: Ada Malware Baru yang Bisa Hapus Data Permanen dari PC
ValleyRAT Juga Disebarkan lewat Software
Kasus lain yang berkaitan dengan Silver Fox menunjukkan bahwa malware juga dapat disebarkan melalui software yang terlihat legitimate. Kaspersky menemukan installer QN Wallpaper yang telah dimodifikasi untuk menjalankan ValleyRAT menggunakan teknik DLL sideloading.
ValleyRAT memiliki kemampuan untuk memantau dan mengambil informasi dari perangkat korban, termasuk:
- Merekam aktivitas keyboard.
- Mengambil data clipboard.
- Mengambil screenshot.
- Mengumpulkan informasi sistem.
- Menghapus log.
- Mengunduh komponen tambahan.
- Mengirim data kepada server yang dikendalikan penyerang.
Kasus ini menunjukkan bahwa software yang terlihat normal belum tentu aman apabila diperoleh dari sumber yang tidak terpercaya atau telah dimodifikasi.
Cara Menghindari Malware dari Software Palsu
Risiko dapat dikurangi dengan lebih teliti saat mengunduh dan memasang aplikasi. Jangan hanya melihat tampilan website karena pelaku dapat membuat halaman yang sangat mirip dengan situs resmi.
Beberapa langkah yang dapat dilakukan adalah:
- Unduh software dari website resmi pengembang.
- Periksa alamat domain sebelum mengklik download.
- Hindari software dari situs atau iklan yang tidak dikenal.
- Jangan langsung menjalankan file ZIP atau EXE dari sumber meragukan.
- Pastikan Windows dan software keamanan selalu diperbarui.
- Waspadai installer yang meminta izin tidak biasa.
- Segera periksa perangkat jika muncul perilaku sistem yang mencurigakan setelah instalasi.
Bagi perusahaan, kebiasaan tersebut perlu didukung dengan edukasi keamanan, pembatasan instalasi software, serta perlindungan endpoint. Langkah berlapis dapat membantu mengurangi risiko malware masuk melalui software palsu.



Tinggalkan Balasan