Beranda Tech Serangan Siber: Hacker Memanfaatkan QEMU untuk Sembunyikan Alat Ransomware dalam Mesin Virtual!
Tech

Serangan Siber: Hacker Memanfaatkan QEMU untuk Sembunyikan Alat Ransomware dalam Mesin Virtual!

Bagikan
Serangan Siber: Hacker Memanfaatkan QEMU untuk Sembunyikan Alat Ransomware dalam Mesin Virtual!
Bagikan

Mesin virtual tersembunyi bikin para penyerang makin licik dengan menghindari keamanan endpoint dan tetap tanpa terdeteksi

Saat ini, penyerang semakin pintar dengan menyembunyikan alat berbahaya mereka di dalam mesin virtual agar bisa lolos dari pengawasan keamanan. Menurut analisis dari Sophos, pendekatan ini memanfaatkan perangkat lunak virtualisasi yang sering dianggap sebagai aktivitas yang sah oleh sistem keamanan.

Dalam beberapa insiden terakhir, mereka menggunakan QEMU, sebuah emulator mesin dan virtualizer open-source, untuk menjalankan lingkungan tersembunyi di mana aktivitas berbahaya hampir tidak terlihat oleh pertahanan endpoint dan hanya meninggalkan jejak minimal pada sistem host.

Fana – Inline Article Ads

Tren Penghindaran yang Meningkat

Sophos mencatat bahwa meskipun metode ini bukanlah yang baru, popularitasnya kembali meningkat. Mereka menemukan dua kampanye aktif, yang dilacak sebagai STAC4713 dan STAC3725, sejak akhir tahun lalu. Dalam kampanye STAC4713, penyerang membuat tugas terjadwal bernama TPMProfiler untuk meluncurkan mesin virtual QEMU yang tersembunyi dengan hak akses tingkat sistem.

Mesin virtual ini menggunakan citra disk yang disamarkan, awalnya tampil sebagai file database, lalu berpura-pura menjadi pustaka tautan dinamis. Setelah diluncurkan, mesin virtual ini membuat saluran akses jarak jauh yang bekerja dengan SSH terbalik, memungkinkan penyerang menjalankan alat dan mengumpulkan kredensial domain tanpa membongkar aktivitas mereka ke alat keamanan konvensional.

Baca juga  5 Tips Jitu dari Ahli Password untuk Bikin Password Sempurna yang Nggak Ribet!

Sophos juga mengamati bahwa penyerang memanfaatkan utilitas bawaan Windows seperti Microsoft Paint, Notepad, dan Edge untuk mengakses file dan melakukan penemuan jaringan. Mereka benar-benar memanfaatkan perangkat lunak yang tepercaya untuk menyusupkan tindakan berbahaya ke dalam perilaku sistem sehari-hari.

Arte7Travel – Inline Article Ads

Intrusi yang lebih tua terkait dengan kampanye ini memanfaatkan sistem VPN yang terbuka tanpa otentikasi multi-faktor, sementara insiden-insiden terbaru mengeksploitasi kerentanan di SolarWinds Web Help Desk yang dilacak sebagai CVE-2025-26399. Beragam titik masuk ini menunjukkan bahwa penyerang menyesuaikan taktik mereka berdasarkan kelemahan yang tersedia.

Sophos menghubungkan kampanye STAC4713 dengan ransomware PayoutsKing, yang fokus pada enkripsi lingkungan virtual. Kelompok di balik ransomware ini tampaknya menargetkan hypervisor dan menggunakan alat yang dapat beroperasi di sistem VMware dan ESXi.

Kampanye kedua, STAC3725, mengandalkan eksploitasi kerentanan CitrixBleed2 untuk mendapatkan akses awal sebelum menginstal perangkat lunak akses jarak jauh. Setelah itu, penyerang meluncurkan mesin virtual QEMU untuk merakit alat serangan secara manual untuk pencurian kredensial dan pengintaian jaringan.

Fana – Inline Article Ads
Baca juga  Michel Reybier Hospitality Ambil Alih Manajemen Château de Sacy: Transformasi Mewah di Destinasi Terpikat!

Bukan hanya mengirimkan muatan siap pakai, penyerang menyusun set alat mereka di dalam mesin virtual setelah mendapatkan akses. Pendekatan ini memungkinkan mereka untuk menyesuaikan serangan dan mengurangi kemungkinan terdeteksi oleh pertahanan berbasis tanda tangan.

Sophos memperingatkan bahwa menyembunyikan aktivitas di dalam mesin virtual adalah tren penghindaran yang semakin meningkat. Perlindungan endpoint yang kuat, pemantauan jaringan, dan penambalan tepat waktu pada sistem yang terbuka sangat penting untuk mengurangi risiko.

Fana – Inline Article Ads
Bagikan
Berita terkait
Hacker Manfaatkan Stripe dan Google Tag Manager untuk Meluncurkan Kampanye Pencurian Kartu Kredit!
Tech

Hacker Manfaatkan Stripe dan Google Tag Manager untuk Meluncurkan Kampanye Pencurian Kartu Kredit!

Hacker Memanfaatkan API Stripe Melalui Google Tag Manager Baru-baru ini, dunia siber...

2,6 Juta Akun DentaQuest Terbongkar! ShinyHunters Klaim Mencuri 234GB Data Sensitif!
Tech

2,6 Juta Akun DentaQuest Terbongkar! ShinyHunters Klaim Mencuri 234GB Data Sensitif!

Data DentaQuest Bocor: 2,6 Juta Akun Terungkap! DentaQuest, salah satu penyedia manfaat...

Hype Piala Dunia 2026 Memunculkan Penipuan, Aplikasi Palsu, dan Ransomware yang Mengintai Penggemar dan Bisnis!
Tech

Hype Piala Dunia 2026 Memunculkan Penipuan, Aplikasi Palsu, dan Ransomware yang Mengintai Penggemar dan Bisnis!

Scam terkait FIFA World Cup 2026 lagi-lagi hadir! Menjelang turnamen akbar ini,...

AI Tanpa Penyesalan: Tingkatkan Kecepatan, Wawasan, dan Automasi Tanpa Kehilangan Kendali!
Tech

AI Tanpa Penyesalan: Tingkatkan Kecepatan, Wawasan, dan Automasi Tanpa Kehilangan Kendali!

Artificial intelligence (AI) sudah mengubah cara organisasi beroperasi. Tim bisa bergerak lebih...