ItWorks
  • Home
  • TOP Digital Awards
  • Business Solution
  • Telco
  • Digital
  • E-Gov
  • Product
  • Forti
  • TIK Talks
  • More
    • Expert
    • ICT Profile
    • Fintech
    • Research
    • Tips & Trick
    • Event
    • Foto
No Result
View All Result
  • Home
  • TOP Digital Awards
  • Business Solution
  • Telco
  • Digital
  • E-Gov
  • Product
  • Forti
  • TIK Talks
  • More
    • Expert
    • ICT Profile
    • Fintech
    • Research
    • Tips & Trick
    • Event
    • Foto
No Result
View All Result
ItWorks
No Result
View All Result

Fortinet: Penyerang Mengambil Keuntungan dari Hiruk-Pikuk Media Tentang Coronavirus/COVID-19

Teguh Imam Suyudi
5 March 2020 | 18:00
rubrik: Expert
Fortinet: Penyerang Mengambil Keuntungan dari Hiruk-Pikuk Media Tentang Coronavirus/COVID-19

Fortinet: Penyerang Mengambil Keuntungan dari Hiruk-Pikuk Media Tentang Coronavirus/COVID-19

Share on FacebookShare on Twitter

Oleh: Val Saengphaibul and Fred Gutierrez

Laporan Analisis Ancaman FortiGuard Labs

Untuk kuartal pertama 2020, liputan tentang wabah Coronavirus/COVID-19 telah mendominasi siklus berita global 24 jam. Para pemimpin pemerintah, ilmuwan, dan profesional kesehatan di seluruh dunia menyatakan bahwa ini bukan sekadar epidemi, tetapi juga krisis pandemi yang potensial. Ketika individu-individu di seluruh dunia terpaku pada darurat kesehatan global ini, dengan menggabungkan sumber-sumber yang sah dan umpan berita dengan desas-desus yang merajalela dan laporan-laporan amatir di media sosial, aktor-aktor jahat tahu bahwa peristiwa seperti ini adalah peluang sempurna untuk eksploitasi.

Dan cara termudah dan tercepat untuk mengeksploitasi target, apakah individu atau organisasi, adalah melalui serangan rekayasa sosial. Vektor serangan ini adalah yang tercepat untuk meningkat, dan memiliki tingkat pengembalian/keuntungan tertinggi. Ini benar sekali karena kegiatan mengunduh sudah menjadi jarang karena vendor keamanan telah meningkatkan waktu respons dan postur keamanan dengan menambal kerentanan dengan tepat waktu. Dan serangan rekayasa sosial sangat menarik karena, terlepas dari tindakan keamanan teknologi apa pun yang ada, jiwa manusia adalah mata rantai terlemah dalam sistem keamanan apa pun karena merupakan yang paling mudah untuk dieksploitasi.

Aktivitas Ancaman yang Berhubungan dengan Coronavirus

Selama beberapa minggu terakhir, FortiGuard Labs telah mengamati peningkatan signifikan dalam aktivitas yang sah dan jahat di sekitar Coronavirus. Kami telah melihat email jinak yang berisi dokumen dengan panduan dari departemen SDM, hingga email dari perusahaan distribusi yang menjual topeng, sarung tangan, dan peralatan pelindung lainnya yang pada awalnya tampaknya mengandung tautan yang mencurigakan, tetapi sebenarnya juga tidak berbahaya.

Dan kami dan para peneliti ancaman lainnya telah mendokumentasikan serangan berbahaya yang meningkatkan tema wabah Coronavirus. Temuan ancaman melalui saluran OSINT telah menghasilkan banyak tema, seperti yang muncul sebagai laporan dari sumber tepercaya, seperti lembaga pemerintah, outlet berita, dll. Tetapi itu sebenarnya berbahaya. Penting juga untuk dicatat bahwa kita kemungkinan hanya “menggores” permukaan pada serangan yang dapat diamati karena ini adalah wabah global, dan sebagian besar pengamatan kami dilakukan dalam bahasa Inggris atau bahasa yang menggunakan karakter ASCII (ISO-8859).

Masalahnya sekarang menjadi sangat bermasalah sehingga Organisasi Kesehatan Dunia (WHO) baru-baru ini mengeluarkan pernyataan di situs web mereka yang berjudul, “Waspadai para penjahat yang berpura-pura menjadi WHO”. PBB juga baru-baru ini menambahkan nasihat/rekomendasi pada 29 Februari serta mengingatkan warga untuk waspada terhadap penipuan semacam itu.

BACA JUGA:  Dampak Corona Permintaan Refund Tiket.com Melonjak

Gelombang Serangan Pertama

Karena siklus berita terus berakselerasi, ada laporan mulai dari serangan phishing dan SMS phishing hingga sejumlah host lainnya yang terlalu banyak untuk dicantumkan di tulisan ini. Untuk tujuan tulisan ini, kami akan tetap berpegang pada aktor yang lebih terkenal dan kampanye mereka, untuk menyoroti bahwa bahkan para profesional pun terlibat dalam kegilaan.

Pertama kali dilaporkan pada akhir Januari oleh berbagai vendor keamanan, Emotet adalah salah satu kampanye pertama yang memanfaatkan ketakutan Coronavirus untuk menyebar lebih jauh. Serangan terbaru lainnya yang ditemukan oleh peneliti keamanan @issuemakerslab termasuk dokumen Word jahat yang ditulis dalam bahasa Korea oleh aktor ancaman di belakang BABYSHARK, (Korea Utara):

Description: Figure 1. Tweet by @issuemakerslab

Gambar 1. Tweet by @issuemakerslab

Pengamatan lain yang ditemukan oleh peneliti keamanan @RedDrip7 menyoroti serangan yang menggunakan teknik rekayasa sosial untuk menyamar sebagai Pusat Kesehatan Masyarakat di Ukraina, bersama dengan menyamar sebagai merek dagang WHO sebagai umpan untuk memikat pengguna yang tidak menaruh curiga untuk membuka file Word Doc berbahaya dengan back door:

Description: Figure 2. Tweet by @RedDrip7

Gambar 2. Tweet oleh @RedDrip7

Serangan Menargetkan Italia

Selama penyelidikan, kami baru-baru ini mengamati serangan spear phising dengan topik Coronavirus yang menargetkan Italia. Email, yang ditulis dalam bahasa Italia, mencoba memaksa pembaca untuk membuka dokumen terlampir, yang diamati memiliki beberapa nama lampiran, tetapi semuanya menggunakan nomenklatur yang sama (f216785352XX.doc):

Name: f21678535239.doc

Size: 544266 bytes (531 KiB)

SHA256: 8EB57A3B520881B1F3FD0073491DA6C50B7284DD8E66099C172D80BA33A5032

Varian tambahan yang terlihat ITW:

Name: f21678535350.doc

Size: 544266 bytes (531 KiB)

SHA256: 3461B78384C000E3396589280A34D871C1DE3AE266334412202D4A6A85D02439

Description: Figure 3. Example of Attack Targeting Italy using WHO Trademark

Gambar 3. Contoh Serangan Yang Mentargetkan Italia Menggunakan Merek Dagang WHO

Surat itu menunjukkan bahwa kasus Coronavirus di wilayah pembaca telah didokumentasikan dan bahwa pembaca harus segera membuka lampiran untuk panduan lebih lanjut. Isi dokumen Word mencoba untuk memaksa pengguna agar mengaktifkan macros dengan template Office tampak resmi yang menggunakan warna biru merek dagang Microsoft Word:

Description: Figure 4. Malicious Word Document Containing Macros

Gambar 4. Dokumen Word Berbahaya yang Mengandung Macros

BACA JUGA:  Enterprise Harus Berinvestasi Untuk Masa Depan

Setelah pembaca membuka lampiran, file kemudian terhubung ke URI(s) berikut:

45.128.134.14

insiderppe.cloudapp.net

Description: Figure 5. List of Macros Used

Gambar 5. Daftar Macros yang Digunakan

Description: Figure 6. Example of IOC’s showing file names

Gambar 6. Contoh IOC yang menunjukkan nama file

Tertanam dalam dokumen itu, bagaimanapun, adalah lebih dari 9000 baris JavaScript yang dikaburkan:

Description: Figure 7. JavaScript of 9000 lines of obfuscated code

Gambar 7. JavaScript dari 9000 baris kode yang dikaburkan

Setelah analisis lebih lanjut, mengingat nomenklatur file, teknik, dan jaringan IOC yang digunakan dalam kampanye ini, tampaknya sangat mungkin bahwa itu adalah pekerjaan para aktor di belakang Trickbot.

Kampanye Lain Menggunakan Merek Dagang Tepercaya

Kampanye lain yang memanfaatkan merek dagang tepercaya yaitu FedEx sebagai umpan untuk mendapatkan kepercayaan dari penerima sehingga mereka akan membuka lampiran yang disertakan. Lampiran tampaknya berupa PDF, tapi telah dikompresi. Namun, ketika didekompresi kita mengetahui bahwa file tersebut bukan PDF, tetapi file yang dapat dieksekusi:

Name: Customer Advisory.PDF.exe

Size: 838144 bytes (818 KiB)

SHA256: 906EFF4AC2F5244A59CC5E318469F2894F8CED406F1E0E48E964F90D1FF9FD88

Description: Figure 8. Spearphishing email leveraging FedEx trademark

Gambar 8. Email spearphishing yang memanfaatkan merek dagang FedEx

Setelah pengguna menjalankan file yang dapat dieksekusi, mereka terinfeksi dengan infostealer Lokibot yang mengekstrak data ke URI berikut:

kbfvzoboss.bid/alien/fre.php

Mitigasi

FortiGuard Labs merekomendasikan agar semua definisi AV dan IPS tetap diperbarui secara terus-menerus, dan bahwa organisasi mempertahankan rutinitas perbaikan proaktif ketika pembaruan dari vendor tersedia. Jika dianggap bahwa penambalan tidak layak, direkomendasikan bahwa penilaian risiko dilakukan untuk menentukan perlindungan mitigasi tambahan dalam suatu lingkungan.

Sementara itu, organisasi didorong untuk melakukan sesi pelatihan yang berkelanjutan untuk mendidik dan menginformasikan personil tentang serangan phishing/spearphishing terbaru. Mereka juga perlu mendorong karyawan mereka untuk tidak pernah membuka lampiran dari seseorang yang tidak mereka kenal, dan untuk selalu memperlakukan email dari pengirim yang tidak dikenal/tidak dipercaya dengan hati-hati.

Mitigasi Akses Awal: FortiMail atau solusi gateway surat aman lainnya dapat digunakan untuk memblokir tipe file tertentu seperti yang diuraikan dalam blog ini. FortiMail juga dapat dikonfigurasi untuk mengirim lampiran ke solusi FortiSandbox (ATP) kami, baik di on-premises atau di cloud, untuk menentukan apakah file menampilkan perilaku berbahaya. Firewall FortiGate dengan anti-virus yang diaktifkan dengan berlangganan yang valid juga dapat mendeteksi dan memblokir ancaman ini jika dikonfigurasi untuk melakukannya.

BACA JUGA:  Huawei dan Realitas Dunia 5G

Eksekusi: Karena telah dilaporkan bahwa ancaman ini telah disampaikan melalui mekanisme distribusi rekayasa sosial, sangat penting bagi pengguna akhir dalam organisasi untuk mengetahui berbagai jenis serangan yang disampaikan melalui rekayasa sosial. Ini dapat dicapai melalui sesi pelatihan reguler dan tes dadakan menggunakan template yang telah ditentukan oleh departemen keamanan internal dalam suatu organisasi. Pelatihan kesadaran pengguna yang sederhana tentang cara menemukan email dengan lampiran atau tautan jahat dapat menghentikan akses awal ke jaringan.

Solusi Fortinet: Jika pelatihan kesadaran pengguna gagal dan pengguna membuka lampiran atau tautan jahat, FortiClient yang menjalankan tanda tangan virus terbaru ini akan mendeteksi dan memblokir file ini dan file terkait. File yang disorot dalam laporan kami saat ini terdeteksi dengan definisi saat ini:

File Name: f21678535239.doc

[SHA 256: 8eb57a3b520881b1f3fd0073491da6c50b7284dd8e66099c172d80ba33a5032f]

Detected as: VBA/Agent.BLN!tr

File Name: f21678535350.doc

[SHA 256: 8eb57a3b520881b1f3fd0073491da6c50b7284dd8e66099c172d80ba33a5032f]

Detected as: VBA/Agent.BLN!tr

File Name: Customer Advisory.PDF.exe

[SHA256: 906EFF4AC2F5244A59CC5E318469F2894F8CED406F1E0E48E964F90D1FF9FD88]

Detected as: W32/Agent.AJFK!tr

Exfiltration dan C&C: Satu FortiGate yang terletak di setiap titik masuk dan keluar Anda, dengan layanan Penyaringan Web yang diaktifkan dengan definisi terbaru dan/atau Keamanan Botnet diaktifkan akan mendeteksi dan memblokir koneksi keluar yang dapat diamati jika dikonfigurasi dengan benar.

Penting untuk dicatat bahwa ketika serangan terus menjadi lebih canggih, mereka terkadang dapat menghindari pertahanan keamanan Anda. Inilah sebabnya mengapa penting untuk memastikan selain strategi keamanan berlapis bahwa Anda juga memiliki kemampuan untuk mendeteksi aktivitas aneh yang bisa berbahaya.

Terakhir, Enterprise Bundle kami membahas hal ini dan serangan serupa. Enterprise Bundle ini mengkonsolidasikan semua layanan keamanan siber yang Anda butuhkan untuk melindungi dan mempertahankan terhadap semua saluran serangan siber, dari titik akhir ke cloud, termasuk perangkat IoT, memberi Anda pertahanan terintegrasi yang Anda butuhkan untuk mengatasi ancaman canggih saat ini dan mengatasi risiko, kepatuhan saat ini yang menantang, manajemen, visibilitas, dan masalah Keamanan Operasional (OT).

Web Filtering: Semua jaringan IOC dalam laporan ini telah dimasukkan daftar hitam oleh layanan Penyaringan Web FortiGuard.

Malicious Word Document Protection: FortiGuard CDR (Content Disarm & Reconstruction) memproses semua file yang masuk, mendekonstruksi mereka, dan menghapus semua konten yang aktif dari file-file tersebut secara real-time untuk membuat file yang rata dan bersih. CDR membenarkan strategi perlindungan file nol-hari dengan secara proaktif menghapus segala kemungkinan konten berbahaya dalam file Anda.

MITRE ATT&CK

Spearphishing Attachment

ID: T1193

Tactic: Initial Access

Platform: Windows, macOS, Linux

Scripting

ID: T1064

Tactic: Defense Evasion, Execution

Platform: Linux, macOS, Windows

Defense Evasion

ID: T1064

Tactic: Defense Evasion, Execution

Platform: Linux, macOS, Windows

Standard Application Layer Protocol

ID: T1071

Tactic: Command And Control

Platform: Linux, macOS, Windows

Standard Cryptographic Protocol

ID: T1032

Tactic: Command And Control

Platform: Linux, macOS, Windows

Indikasi Bahaya

Trickbot

File Name: f21678535239.doc

[SHA 256: 8eb57a3b520881b1f3fd0073491da6c50b7284dd8e66099c172d80ba33a5032f]

Detected as: VBA/Agent.BLN!tr

Network IOCs:

45.128.134.14

insiderppe.cloudapp.net

hxxps://45.128.134.14/C821al/vc2Tmy.php?h=m2&j=ffd38fb8&l=NQDPDE@@NQDPDE@@FD1HVy@@*192.168.0.136%3A%3A%5B00000003%5D%20Intel%28R%29%2082574L%20Gigabit%20Network%20Connection&40521390

File Name: f21678535350.doc

[SHA 256: 8eb57a3b520881b1f3fd0073491da6c50b7284dd8e66099c172d80ba33a5032f]

Detected as: VBA/Agent.BLN!tr

Network IOCs:

45.128.134.14

insiderppe.cloudapp.net

Lokibot

File Name: Customer Advisory.PDF.exe

[SHA256: 906EFF4AC2F5244A59CC5E318469F2894F8CED406F1E0E48E964F90D1FF9FD88]

Detected as: W32/Agent.AJFK!tr

Network IOCs:

kbfvzoboss.bid/alien/fre.php

Tags: Covid-19Fortinetvirus corona
Previous Post

Dorong PTSL Kantah Boyolali Optimalkan Penggunaan Sistem Elektronik

Next Post

HTC Exodus 5G Hub, Router Berotak Snapdragon 855 Diklaim Paling Aman di Dunia

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

TOP DIGITAL AWARDS

hanwha-life-top-digital-awards-2025-level-stars-5

Hanwha Life Raih TOP Digital Awards 2025 Level Stars 5

Teguh Imam Suyudi
23 December 2025 | 16:00

Rumah Pendidikan Kemendikdasmen TOP Digital Awards 2025

Rumah Pendidikan Kemendikdasmen Raih Penghargaan Bergengsi TOP Digital Awards 2025

Teguh Imam Suyudi
7 December 2025 | 09:00

Moratelindo TOP Digital Awards

Moratelindo Perkuat Kepemimpinan Transformasi Digital Lewat Dua Penghargaan Nasional TOP Digital Awards 2025

Teguh Imam Suyudi
6 December 2025 | 09:00

Ilham Habibie: Digital adalah Instrumen Strategis Daya Saing Global, Kedaulatan, dan Ketahanan Ekonomi Bangsa

Ilham Habibie: Digital adalah Instrumen Strategis Daya Saing Global, Kedaulatan, dan Ketahanan Ekonomi Bangsa

Fauzi
5 December 2025 | 13:58

PT Pertamina International Shipping (PIS) Raih Penghargaan TOP Digital Awards 2025 Bintang 5

PT Pertamina International Shipping (PIS) Raih Penghargaan TOP Digital Awards 2025 Bintang 5

Ahmad Churi
5 December 2025 | 11:14

Load More

TERPOPULER

  • Amar Bank: “Layanan Bank Digital Bukan Hanya untuk Menambah Jumlah Nasabah, yang Terpenting untuk Edukasi Keuangan”

    Amar Bank: “Layanan Bank Digital Bukan Hanya untuk Menambah Jumlah Nasabah, yang Terpenting untuk Edukasi Keuangan”

    1 shares
    Share 0 Tweet 0
  • Peneliti: “GoTo Sudah Penuhi Kualifikasi Perlindungan Data Pribadi”

    0 shares
    Share 0 Tweet 0
  • Genjot Konektivitas Digital Antar-Pulau, Biznet Operasikan Kabel Bawah Laut BNCS-1

    0 shares
    Share 0 Tweet 0
  • Huawei MatePad 11.5 PaperMatte Edition Resmi Rilis di Indonesia

    0 shares
    Share 0 Tweet 0
  • Laptop Premium Lenovo ThinkPad P14s dan P15s Segera Hadir di Indonesia, Harganya?

    0 shares
    Share 0 Tweet 0
iklan bni
cover it works
cover it works

ICT PROFILE

Google Cloud Tunjuk Karim Siregar Jadi Country Director untuk Indonesia

Google Cloud Tunjuk Karim Siregar Jadi Country Director untuk Indonesia

Fauzi
23 June 2026 | 14:43

Google Cloud menunjuk Karim Siregar sebagai Country Director untuk Indonesia. Karim akan memimpin operasional dan strategi pasar Google Cloud di...

Transformasi Digital Kian Gencar, Akamai Luncurkan Akamai Connected Cloud dan Layanan Baru

Tunjuk Fiona Zhang, Akamai Perkuat Strategi Channel-First Kawasan APJ

Fauzi
8 April 2026 | 16:26

Akamai menunjuk Fiona Zhang sebagai Wakil Presiden Regional Bidang Penjualan dan Program Saluran untuk kawasan Asia-Pasifik dan Jepang. Penunjukan Fiona...

EXPERT

BSSN Dorong Penguatan Sandiman Tanggulangi Rantai Kejahatan Siber

BSSN Dorong Penguatan Sandiman Tanggulangi Rantai Kejahatan Siber

Ahmad Churi
2 September 2026 | 10:17

ItWorks.id- Badan Siber dan Sandi Negara (BSSN) mendorong penguatan peran fungsional sandiman dalam menghadapi kejahatan siber yang semakin kompleks dan...

Kemandirian Teknologi Bertumpu pada Fondasi Open Source

Kemandirian Teknologi Bertumpu pada Fondasi Open Source

Fauzi
31 July 2026 | 16:00

Oleh: Sergio Gago, Chief Technology Officer (CTO), Cloudera Di tengah lanskap teknologi yang semakin terkonsolidasi saat ini, segelintir penyedia teknologi...

TIK TALKS

Stephanus Oscar – Data Center dengan Kapasitas 6 Megawatt di Jakarta | It Works Podcast #5

Stephanus Oscar – Data Center dengan Kapasitas 6 Megawatt di Jakarta | It Works Podcast #5

redaksi
16 August 2022 | 15:30

Di masa akan datang banyak aplikasi yang akan membutuhkan low latency connectivity. Lalu apa kaitannya dengan Edge DC yang hadir...

Edward Samual – Memproses Data dari Hulu Sampai Hilir | It Works Podcast #4

Edward Samual – Memproses Data dari Hulu Sampai Hilir | It Works Podcast #4

redaksi
15 August 2022 | 12:30

Bagaimana cara mengolah Big Data sehingga dapat divisualisasikan, serta bagaimana dapat melakukan analitik dan dapat memprediksikan apa yang harus dilakukan...

  • Redaksi
  • Pedoman Media Siber
  • Info Iklan
  • Disclaimer
  • Email

Itworks - Inspire Great & Telco for Business Performance | All Rights Reserved

  • Home
  • TOP Digital Awards
  • Business Solution
  • Telco
  • Digital
  • E-Gov
  • Product
  • Forti
  • TIK Talks
  • More
    • Expert
    • ICT Profile
    • Fintech
    • Research
    • Tips & Trick
    • Event
    • Foto