Oleh: Val Saengphaibul and Fred Gutierrez
Laporan Analisis Ancaman FortiGuard Labs
Untuk kuartal pertama 2020, liputan tentang wabah Coronavirus/COVID-19 telah mendominasi siklus berita global 24 jam. Para pemimpin pemerintah, ilmuwan, dan profesional kesehatan di seluruh dunia menyatakan bahwa ini bukan sekadar epidemi, tetapi juga krisis pandemi yang potensial. Ketika individu-individu di seluruh dunia terpaku pada darurat kesehatan global ini, dengan menggabungkan sumber-sumber yang sah dan umpan berita dengan desas-desus yang merajalela dan laporan-laporan amatir di media sosial, aktor-aktor jahat tahu bahwa peristiwa seperti ini adalah peluang sempurna untuk eksploitasi.
Dan cara termudah dan tercepat untuk mengeksploitasi target, apakah individu atau organisasi, adalah melalui serangan rekayasa sosial. Vektor serangan ini adalah yang tercepat untuk meningkat, dan memiliki tingkat pengembalian/keuntungan tertinggi. Ini benar sekali karena kegiatan mengunduh sudah menjadi jarang karena vendor keamanan telah meningkatkan waktu respons dan postur keamanan dengan menambal kerentanan dengan tepat waktu. Dan serangan rekayasa sosial sangat menarik karena, terlepas dari tindakan keamanan teknologi apa pun yang ada, jiwa manusia adalah mata rantai terlemah dalam sistem keamanan apa pun karena merupakan yang paling mudah untuk dieksploitasi.
Aktivitas Ancaman yang Berhubungan dengan Coronavirus
Selama beberapa minggu terakhir, FortiGuard Labs telah mengamati peningkatan signifikan dalam aktivitas yang sah dan jahat di sekitar Coronavirus. Kami telah melihat email jinak yang berisi dokumen dengan panduan dari departemen SDM, hingga email dari perusahaan distribusi yang menjual topeng, sarung tangan, dan peralatan pelindung lainnya yang pada awalnya tampaknya mengandung tautan yang mencurigakan, tetapi sebenarnya juga tidak berbahaya.
Dan kami dan para peneliti ancaman lainnya telah mendokumentasikan serangan berbahaya yang meningkatkan tema wabah Coronavirus. Temuan ancaman melalui saluran OSINT telah menghasilkan banyak tema, seperti yang muncul sebagai laporan dari sumber tepercaya, seperti lembaga pemerintah, outlet berita, dll. Tetapi itu sebenarnya berbahaya. Penting juga untuk dicatat bahwa kita kemungkinan hanya “menggores” permukaan pada serangan yang dapat diamati karena ini adalah wabah global, dan sebagian besar pengamatan kami dilakukan dalam bahasa Inggris atau bahasa yang menggunakan karakter ASCII (ISO-8859).
Masalahnya sekarang menjadi sangat bermasalah sehingga Organisasi Kesehatan Dunia (WHO) baru-baru ini mengeluarkan pernyataan di situs web mereka yang berjudul, “Waspadai para penjahat yang berpura-pura menjadi WHO”. PBB juga baru-baru ini menambahkan nasihat/rekomendasi pada 29 Februari serta mengingatkan warga untuk waspada terhadap penipuan semacam itu.
Gelombang Serangan Pertama
Karena siklus berita terus berakselerasi, ada laporan mulai dari serangan phishing dan SMS phishing hingga sejumlah host lainnya yang terlalu banyak untuk dicantumkan di tulisan ini. Untuk tujuan tulisan ini, kami akan tetap berpegang pada aktor yang lebih terkenal dan kampanye mereka, untuk menyoroti bahwa bahkan para profesional pun terlibat dalam kegilaan.
Pertama kali dilaporkan pada akhir Januari oleh berbagai vendor keamanan, Emotet adalah salah satu kampanye pertama yang memanfaatkan ketakutan Coronavirus untuk menyebar lebih jauh. Serangan terbaru lainnya yang ditemukan oleh peneliti keamanan @issuemakerslab termasuk dokumen Word jahat yang ditulis dalam bahasa Korea oleh aktor ancaman di belakang BABYSHARK, (Korea Utara):

Gambar 1. Tweet by @issuemakerslab
Pengamatan lain yang ditemukan oleh peneliti keamanan @RedDrip7 menyoroti serangan yang menggunakan teknik rekayasa sosial untuk menyamar sebagai Pusat Kesehatan Masyarakat di Ukraina, bersama dengan menyamar sebagai merek dagang WHO sebagai umpan untuk memikat pengguna yang tidak menaruh curiga untuk membuka file Word Doc berbahaya dengan back door:

Gambar 2. Tweet oleh @RedDrip7
Serangan Menargetkan Italia
Selama penyelidikan, kami baru-baru ini mengamati serangan spear phising dengan topik Coronavirus yang menargetkan Italia. Email, yang ditulis dalam bahasa Italia, mencoba memaksa pembaca untuk membuka dokumen terlampir, yang diamati memiliki beberapa nama lampiran, tetapi semuanya menggunakan nomenklatur yang sama (f216785352XX.doc):
Name: f21678535239.doc
Size: 544266 bytes (531 KiB)
SHA256: 8EB57A3B520881B1F3FD0073491DA6C50B7284DD8E66099C172D80BA33A5032
Varian tambahan yang terlihat ITW:
Name: f21678535350.doc
Size: 544266 bytes (531 KiB)
SHA256: 3461B78384C000E3396589280A34D871C1DE3AE266334412202D4A6A85D02439

Gambar 3. Contoh Serangan Yang Mentargetkan Italia Menggunakan Merek Dagang WHO
Surat itu menunjukkan bahwa kasus Coronavirus di wilayah pembaca telah didokumentasikan dan bahwa pembaca harus segera membuka lampiran untuk panduan lebih lanjut. Isi dokumen Word mencoba untuk memaksa pengguna agar mengaktifkan macros dengan template Office tampak resmi yang menggunakan warna biru merek dagang Microsoft Word:

Gambar 4. Dokumen Word Berbahaya yang Mengandung Macros
Setelah pembaca membuka lampiran, file kemudian terhubung ke URI(s) berikut:
45.128.134.14
insiderppe.cloudapp.net

Gambar 5. Daftar Macros yang Digunakan

Gambar 6. Contoh IOC yang menunjukkan nama file
Tertanam dalam dokumen itu, bagaimanapun, adalah lebih dari 9000 baris JavaScript yang dikaburkan:

Gambar 7. JavaScript dari 9000 baris kode yang dikaburkan
Setelah analisis lebih lanjut, mengingat nomenklatur file, teknik, dan jaringan IOC yang digunakan dalam kampanye ini, tampaknya sangat mungkin bahwa itu adalah pekerjaan para aktor di belakang Trickbot.
Kampanye Lain Menggunakan Merek Dagang Tepercaya
Kampanye lain yang memanfaatkan merek dagang tepercaya yaitu FedEx sebagai umpan untuk mendapatkan kepercayaan dari penerima sehingga mereka akan membuka lampiran yang disertakan. Lampiran tampaknya berupa PDF, tapi telah dikompresi. Namun, ketika didekompresi kita mengetahui bahwa file tersebut bukan PDF, tetapi file yang dapat dieksekusi:
Name: Customer Advisory.PDF.exe
Size: 838144 bytes (818 KiB)
SHA256: 906EFF4AC2F5244A59CC5E318469F2894F8CED406F1E0E48E964F90D1FF9FD88

Gambar 8. Email spearphishing yang memanfaatkan merek dagang FedEx
Setelah pengguna menjalankan file yang dapat dieksekusi, mereka terinfeksi dengan infostealer Lokibot yang mengekstrak data ke URI berikut:
kbfvzoboss.bid/alien/fre.php
Mitigasi
FortiGuard Labs merekomendasikan agar semua definisi AV dan IPS tetap diperbarui secara terus-menerus, dan bahwa organisasi mempertahankan rutinitas perbaikan proaktif ketika pembaruan dari vendor tersedia. Jika dianggap bahwa penambalan tidak layak, direkomendasikan bahwa penilaian risiko dilakukan untuk menentukan perlindungan mitigasi tambahan dalam suatu lingkungan.
Sementara itu, organisasi didorong untuk melakukan sesi pelatihan yang berkelanjutan untuk mendidik dan menginformasikan personil tentang serangan phishing/spearphishing terbaru. Mereka juga perlu mendorong karyawan mereka untuk tidak pernah membuka lampiran dari seseorang yang tidak mereka kenal, dan untuk selalu memperlakukan email dari pengirim yang tidak dikenal/tidak dipercaya dengan hati-hati.
Mitigasi Akses Awal: FortiMail atau solusi gateway surat aman lainnya dapat digunakan untuk memblokir tipe file tertentu seperti yang diuraikan dalam blog ini. FortiMail juga dapat dikonfigurasi untuk mengirim lampiran ke solusi FortiSandbox (ATP) kami, baik di on-premises atau di cloud, untuk menentukan apakah file menampilkan perilaku berbahaya. Firewall FortiGate dengan anti-virus yang diaktifkan dengan berlangganan yang valid juga dapat mendeteksi dan memblokir ancaman ini jika dikonfigurasi untuk melakukannya.
Eksekusi: Karena telah dilaporkan bahwa ancaman ini telah disampaikan melalui mekanisme distribusi rekayasa sosial, sangat penting bagi pengguna akhir dalam organisasi untuk mengetahui berbagai jenis serangan yang disampaikan melalui rekayasa sosial. Ini dapat dicapai melalui sesi pelatihan reguler dan tes dadakan menggunakan template yang telah ditentukan oleh departemen keamanan internal dalam suatu organisasi. Pelatihan kesadaran pengguna yang sederhana tentang cara menemukan email dengan lampiran atau tautan jahat dapat menghentikan akses awal ke jaringan.
Solusi Fortinet: Jika pelatihan kesadaran pengguna gagal dan pengguna membuka lampiran atau tautan jahat, FortiClient yang menjalankan tanda tangan virus terbaru ini akan mendeteksi dan memblokir file ini dan file terkait. File yang disorot dalam laporan kami saat ini terdeteksi dengan definisi saat ini:
File Name: f21678535239.doc
[SHA 256: 8eb57a3b520881b1f3fd0073491da6c50b7284dd8e66099c172d80ba33a5032f]
Detected as: VBA/Agent.BLN!tr
File Name: f21678535350.doc
[SHA 256: 8eb57a3b520881b1f3fd0073491da6c50b7284dd8e66099c172d80ba33a5032f]
Detected as: VBA/Agent.BLN!tr
File Name: Customer Advisory.PDF.exe
[SHA256: 906EFF4AC2F5244A59CC5E318469F2894F8CED406F1E0E48E964F90D1FF9FD88]
Detected as: W32/Agent.AJFK!tr
Exfiltration dan C&C: Satu FortiGate yang terletak di setiap titik masuk dan keluar Anda, dengan layanan Penyaringan Web yang diaktifkan dengan definisi terbaru dan/atau Keamanan Botnet diaktifkan akan mendeteksi dan memblokir koneksi keluar yang dapat diamati jika dikonfigurasi dengan benar.
Penting untuk dicatat bahwa ketika serangan terus menjadi lebih canggih, mereka terkadang dapat menghindari pertahanan keamanan Anda. Inilah sebabnya mengapa penting untuk memastikan selain strategi keamanan berlapis bahwa Anda juga memiliki kemampuan untuk mendeteksi aktivitas aneh yang bisa berbahaya.
Terakhir, Enterprise Bundle kami membahas hal ini dan serangan serupa. Enterprise Bundle ini mengkonsolidasikan semua layanan keamanan siber yang Anda butuhkan untuk melindungi dan mempertahankan terhadap semua saluran serangan siber, dari titik akhir ke cloud, termasuk perangkat IoT, memberi Anda pertahanan terintegrasi yang Anda butuhkan untuk mengatasi ancaman canggih saat ini dan mengatasi risiko, kepatuhan saat ini yang menantang, manajemen, visibilitas, dan masalah Keamanan Operasional (OT).
Web Filtering: Semua jaringan IOC dalam laporan ini telah dimasukkan daftar hitam oleh layanan Penyaringan Web FortiGuard.
Malicious Word Document Protection: FortiGuard CDR (Content Disarm & Reconstruction) memproses semua file yang masuk, mendekonstruksi mereka, dan menghapus semua konten yang aktif dari file-file tersebut secara real-time untuk membuat file yang rata dan bersih. CDR membenarkan strategi perlindungan file nol-hari dengan secara proaktif menghapus segala kemungkinan konten berbahaya dalam file Anda.
MITRE ATT&CK
Spearphishing Attachment
ID: T1193
Tactic: Initial Access
Platform: Windows, macOS, Linux
Scripting
ID: T1064
Tactic: Defense Evasion, Execution
Platform: Linux, macOS, Windows
Defense Evasion
ID: T1064
Tactic: Defense Evasion, Execution
Platform: Linux, macOS, Windows
Standard Application Layer Protocol
ID: T1071
Tactic: Command And Control
Platform: Linux, macOS, Windows
Standard Cryptographic Protocol
ID: T1032
Tactic: Command And Control
Platform: Linux, macOS, Windows
Indikasi Bahaya
Trickbot
File Name: f21678535239.doc
[SHA 256: 8eb57a3b520881b1f3fd0073491da6c50b7284dd8e66099c172d80ba33a5032f]
Detected as: VBA/Agent.BLN!tr
Network IOCs:
45.128.134.14
insiderppe.cloudapp.net
hxxps://45.128.134.14/C821al/vc2Tmy.php?h=m2&j=ffd38fb8&l=NQDPDE@@NQDPDE@@FD1HVy@@*192.168.0.136%3A%3A%5B00000003%5D%20Intel%28R%29%2082574L%20Gigabit%20Network%20Connection&40521390
File Name: f21678535350.doc
[SHA 256: 8eb57a3b520881b1f3fd0073491da6c50b7284dd8e66099c172d80ba33a5032f]
Detected as: VBA/Agent.BLN!tr
Network IOCs:
45.128.134.14
insiderppe.cloudapp.net
Lokibot
File Name: Customer Advisory.PDF.exe
[SHA256: 906EFF4AC2F5244A59CC5E318469F2894F8CED406F1E0E48E964F90D1FF9FD88]
Detected as: W32/Agent.AJFK!tr
Network IOCs:
kbfvzoboss.bid/alien/fre.php














