Skip to main content

Gambar Sebagai Media Eksploitasi, Stegosploit

Apakah anda berfikir bahwa kucing lucu ini tidak membawa kode berbahaya?
Steganografi adalah teknik menyembunyikan pesan melalui suatu media. Ini adalah teknik kuno yang dilakukan oleh para pengantar pesan jaman dahulu agar pesan yang disampaikan benar-benar sampai kepada penerima. Contoh paling sederhana dari steganografi adalah untaian huruf yang baru bisa dibaca bila dililitkan pda sebatang batang/tabung ukuran tertentu dan dibaca pada arah tertentu.

Saat ini steganografi telah berkembang sedemikian rupa bahkan dari bentuk yang begitu sederhana telah masuk ke dalam format digital. Steganografi sudah semakin rumit, karena pesan disisipkan dalam bit-bit data dari suatu file. Umumnya gambar. Dan Osamah bin Laden adalah merupakan salah seorang yang dianggap paling berbahaya dalam memanfaatkan teknik steganograf, sehingga steganograf tidak lagi bisa dianggap hanya sebagai teknik kuno untuk menyembunyikan pesan. Karena pada kenyataannya, pada kasus Osamah, Al-Qaeda disebut-sebut sebagai pihak yang piawai memanfaatkan teknik ini untuk berkomunikasi secara rahasia. Pesan-pesan ini bisa disisipkan pada gambar, mp3, bahkan pada rangkaian kata-kata yang umum. Dan, saking piawainya mereka memanfaatkan teknik ini, dikatakan bahwa pesan Bin Laden tersembunyi di depan mata kita.

Dengan tertangkapnya Bin Laden, bisa jadi penggunaan steganografi telah berhenti. Tapi bisa juga tidak. Dan saya lebih suka untuk mengatakan tidak. Karena nyatanya, kemungkinan itu masih sangat terbuka lebar. Karena terbukti bahwa penyampaian pesan seperti ini terbukti sangat aman dan tidak butuh teknologi tinggi untuk melakukannya.
Cara ini aman, karena untuk tahu pesan yang disampaikan, langkah pertama yang harus dilakukan adalah mendeteksi kandungan pesan diantara object-object digital yang berkeliaran bebas di dunia maya.

Itu tadi cerita tentang bisik-bisik aman via steganogram. Hal yang perlu dicermati kemudian ternyata adalah bahwa teks sebagai obyek yang dibenamkan dalam suatu steganogram bisa dikembangkan menjadi object yang berisi kode berbahaya. Kode yang bisa dieksekusi untuk melakukan eksploitasi terhadap komputer anda.
Baru-baru ini, seorang peneliti pengamanan dari India, Shaumil Shah dalam konferensi Hack in The Box (26th - 29th May 2015 Amsterdam), telah menemukan bahwa teks yang dibenamkan dalam suatu steganogram bisa berupa kode dan bisa dieksekusi, Shah menyebut ini sebagai stegosploit.
Shah menggunakan HTML 5 Canvas Element yang memungkinkan programmer untuk memanipulasi gambar secara dinamis untuk merender code yang dia benamkan dalam piksel-piksel gambar yang ditampilkan dalam suatu halaman web. Shah berhasil menyisipkan kode-kode berbahaya ke dalam gambar, dan bahkan ketika seorang user memperbesar gambar, tak seorangpun menyadari bahwa ada yang sedang berjalan di belakang gambar. Shah menyebutnya sebagai IMAJS, kombinasi image dan js (javascript).
Suatu kode pemrograman pasti membutuhkan trigger untuk menjalankannya. Bisa itu call dari routine lain, atau melalui suatu event interaktif. Untuk kasus ini, bisa menggunaka event clicked. Jadi ketika suatu gambar steganograf di-click, maka HTML Canvas, akan mentrigger suatu method yang akan merender code dan sekaligus mengeksekusinya. Hal ini bisa diindikasikan dari meningkatnya penggunaan CPU (bisa mencapai 100%) dalam waktu yang cukup signifikan. Jika hal ini terjadi pada anda, berarti kemungkinan anda telah di-hack dan bila saat itu anda terhubung dengan internet, maka kemungkinan data pribadi anda juga telah diambil dan dikirimkan kepada pengirim gambar. Komputer anda telah dihack!!!!

Dan, terus terang, pertanyaan yang kemudian muncul dalam benak saya, "Apakah W3C peduli dengan hal ini?"

Berikut adalah video demonstrasi dari Shaumil Shah:


Sumber: berbagai sumber dan http://thehackernews.com/2015/06/Stegosploit-malware.html

Popular posts from this blog

Superfish Menginjeksi Laman-Laman Google

Beberapa bulan lalu pengguna lenovo sempat dibuat gerah dengan penggunaan software superfish yang sengaja disisipkan oleh Lenovo. Penggunaan adware yang sebenarnya dimaksudkan untuk memudahkan pengguna yang suka berbelanja ternyata justeru menjadi duri dalam daging bagi pengguna. Adware ini, mampu membongkar enkripsi web pengguna komputer dan akhirnya membuat komputer yang bersangkutan menjadi rentan terhadap serangan cyber. Dan yang paling ‘menggemaskan’ adalah adware ini bisa menyuntikkan iklan-iklan yang tidak diinginkan (bahkan sering menampilkan gambar perempuan dengan pakaian minim) ketika pengguna membuka web apapun. Meskipun Lenovo telah berjanji untuk menghentikan penggunaan Superfish, namun ternyata bahaya masih mengintai para pengguna internet. Google sebagai peramban paling populer saat ini berpotensi menyebarkan Ad Injection melalui ekstensyen nya. Berdasar riset dari Google, 4% laman google telah di-inject oleh superfish dengan iklan-iklan yang gak jelas. Dan 5....

Masih Pagi??

Ingat saat di sekolah S3 (SD,SMP,SMA) segala sesuatu yang menyangkut hasrat dan keinginan ada kalanya mentog kepada satu frasa: masih pagi. Berpikir tentang rezeki katanya masih terlalu pagi untuk memikirkan hal yang gak-gak gitu. Mengangankan tentang hari nanti (mungkin adalah saat ini), juga dibilang masih terlalu pagi apalagi jika sifatnya pesimistis. Terima kasih untuk semua yang mengatakan itu karena setidaknya aku bisa berfikir saat ini, bahwa memang masih terlalu pagi (saat itu), tetapi terlalu pagi itu bukan artinya untuk berhenti memulai. Tetapi terlalu pagi yang berarti bahwa memang sudah seharusnya dimulai saat itu. Kita tidak pernah tahu apa yang akan kita dapatkan nanti, dan karena itu kita harus tahu apa yang harus kita kerjakan saat ini. Merencanakan adalah kata yang sangat indah untuk diucapkan. Perencanaan adalah sesuatu yang sangat mudah untuk dituliskan manakala pelaksanaan tidak pernah terpikirkan. Semua bermuara pada satu kata : tangggung jawab . Tanggung jawab...

Snort dan Suricata IDPS

Sugeng pagi, Mas! Pagi, gimana kabarnya? Baik, Mas. Gini, Mas! Saya lagi pusing ngurusin jaringan di kantor. Pusing kenapa? Itu lo, Mas, virus tau-tau nongol tanpa permisi.  Bikin jaringan jadi lemot. Yang lebih repotnnya lagi, kita gak tau dari sebelah mana penyebarannya. Lah, gitu aja kok pusing.  Kamu punya alat monitoring macem IDS gak? Apa itu IDS, Mas? IDS itu, singkatan coro londo Intrussion Detection System.  Maksudnya sistem buat mendeteksi aktifitas penyusupan. La, itu kan bukan antivirus, Mas! Lagian mana ada sih yang nyusup di kantor saya.  Apalagi kantor banyakan mainnya di jaringan private. La ini, yang salah! Jangan beranggapan bahwa setiap penyusupan itu datangnya dari luar. Ancaman kebocoran itu paling besar justeru datangnya dari dalam. Dan satu hal lagi penyusupan tidak harus terjadi dalam satu saat.  Seperti proses penyusupan yang dilakukan dengan menggunakan kuda trojan.  Para penyusup justeru anteng dulu di dalam kuda trojan....