Skip to main content

Ransomware Ransom32 Javascript yang Pertama.

Bayangkan bila pagi-pagi, ketika semangat sedang tinggi-tingginya kemudian ketemu bebegig, gandarwa, kuntilanak, banaspati, lampor, betara kala atau apapun yang mengerikan. Neg!

Itu yang saya temui pagi ini, ibarat ketemu yang macem-macem itu, pagi ini saya baca berita yang ngasi kabar bahwa saat ini sudah ada ransomware yang dibangun dengan javascript. Parahnya, ransomware ini menggunakan NW.js, yang umumnya digunakan pada webkit dan turunannya atau untuk membuat aplikasi yang memanfaatkan HTML dan CSS. Dan bila dlihat dari bahan bakunya, maka ransoware ini bersifat platform independent alias bisa menginfeksi platform apapun, baik Linux, Mac, apalagi Windows. Menurut Fabian Wosar ahli pengamanan dari Emsisoft (Emsisoft GmbH http://www.emsisoft.com ),  ransomware jenis ini bisa sangat mudah dikemas untuk menginfeksi Linux maupun Mac.

Penampakan Ransom32

Ransom32, pada awalnya hanya menginfeksi Windows. Bahkan pada beberapa variant berikutnya, masih hanya bermain di Windows. Namun, ketika ia menggunakan NW.js, maka bukan lagi windows yang bisa mereka permainkan. Mac dan Linux, kemudian menjadi ladang pemerasan berikutnya.

Meskipun secara normal, javascript hanya bisa bermain melalui browser, namun penggunaan NW.js membuka kemungkinan interaksi dengan Operating System sebagaimana bisa dilakukan dengan menggunakan bahasa pemrograman seperti C++ atau Delphi.

Ransom32 saat ini sudah dijual sebagai suatu”layanan” sebagai ransomware-as-a-service.  Beberapa pengembang ransomware meminta prosentase dari pembayaran ransom, sementara yang lain meminta bagian dari keuntungan. Dan sebagaimana crypto-malware lainnya, orang yang pengin menyebarkan ransomware ini akan bersembunyi dengan memanfaatkan jaringan TOR (the onion router) untuk mendapatkan ransomware pesanannya untuk kemudian menyebarkannya melalui spam e-mail setelah menginput alamat bitcoin tempat korban harus mentransfer bitcoin. Selain e-mail, web interface juga bisa menjadi kendaraan cyber bagi penyebaran ransomware.

Penampakan Ransomware32

Tidak seperti ransomware lain yang hanya berukuran 1MB, Ransom32 ini berukuran 32MB. Ukuran yang sangat besar. Dalam hal ukuran mungkin buat kita yang masih berjalan pada koneksi pas-pasan akan cukup aware bahwa “ada sesuatu yang sedang turun” dari suatu tempat ke komputer kita. Namun buat yang tersambung degan koneksi tinggi, mungkin akan sulit mendeteksi “kehadiran penjahat” pada device kita.  Dan dari segi ukuran mungkin beberapa antivirus akan mengabaikannya karena secara default hanya melakukan scanning untuk file di bawah 30MB atau bahkan di bawah 10MB.

Dan lebih parah lagi, karena Ransom32 menggunakan NW.js yang merupakan software legitimate, antivirus juga akan kesulitan untuk menentukan signature yang bisa membedakan NW.js yang digunakan oleh Ransom32 atau NW.js yang digunakan oleh aplikasi lain yang legitimate.

Ransom32 akan dikemas sebagai sel extracted rar file dan akan membuat shortcut pada folder startup dari user dengan menamakan diri sebagai ChromeService, yang akan memastikan bahwa malware akan selalu tereksekusi setiap saat melakukan booting. Bila ini telah terjadi, maka bersiaplah untuk mendapati bahwa dokumen dan file multimedia kita telah terenkripsi dengan AES key tersimpan di dalam file yang terenkripsi. Korban hanya diberikan waktu sampai 4 hari sebelum AES key yang digunakan untuk mendekripsi file akan dihapus sehingga file tidak akan pernah bisa kagi didecrypt.

Memperhatikan hal-hal di atas, maka ada baiknya bila:
  1. Tidak mengaktifkan javascript file sebagai runable file.
  2. Berhati-hati dalam menginstall Node.js. Installasi Node.js akan membuat javascript bisa dijalankan melalui shell (command line).
  3. Berhati-hati dengan setiap attachment yang dikemas sebagai rar yang berukuran kurang lebih 32MB terutaa dari orang tidak dikenal.


Demikian moga-moga bermanfaat.

Popular posts from this blog

Superfish Menginjeksi Laman-Laman Google

Beberapa bulan lalu pengguna lenovo sempat dibuat gerah dengan penggunaan software superfish yang sengaja disisipkan oleh Lenovo. Penggunaan adware yang sebenarnya dimaksudkan untuk memudahkan pengguna yang suka berbelanja ternyata justeru menjadi duri dalam daging bagi pengguna. Adware ini, mampu membongkar enkripsi web pengguna komputer dan akhirnya membuat komputer yang bersangkutan menjadi rentan terhadap serangan cyber. Dan yang paling ‘menggemaskan’ adalah adware ini bisa menyuntikkan iklan-iklan yang tidak diinginkan (bahkan sering menampilkan gambar perempuan dengan pakaian minim) ketika pengguna membuka web apapun. Meskipun Lenovo telah berjanji untuk menghentikan penggunaan Superfish, namun ternyata bahaya masih mengintai para pengguna internet. Google sebagai peramban paling populer saat ini berpotensi menyebarkan Ad Injection melalui ekstensyen nya. Berdasar riset dari Google, 4% laman google telah di-inject oleh superfish dengan iklan-iklan yang gak jelas. Dan 5....

Masih Pagi??

Ingat saat di sekolah S3 (SD,SMP,SMA) segala sesuatu yang menyangkut hasrat dan keinginan ada kalanya mentog kepada satu frasa: masih pagi. Berpikir tentang rezeki katanya masih terlalu pagi untuk memikirkan hal yang gak-gak gitu. Mengangankan tentang hari nanti (mungkin adalah saat ini), juga dibilang masih terlalu pagi apalagi jika sifatnya pesimistis. Terima kasih untuk semua yang mengatakan itu karena setidaknya aku bisa berfikir saat ini, bahwa memang masih terlalu pagi (saat itu), tetapi terlalu pagi itu bukan artinya untuk berhenti memulai. Tetapi terlalu pagi yang berarti bahwa memang sudah seharusnya dimulai saat itu. Kita tidak pernah tahu apa yang akan kita dapatkan nanti, dan karena itu kita harus tahu apa yang harus kita kerjakan saat ini. Merencanakan adalah kata yang sangat indah untuk diucapkan. Perencanaan adalah sesuatu yang sangat mudah untuk dituliskan manakala pelaksanaan tidak pernah terpikirkan. Semua bermuara pada satu kata : tangggung jawab . Tanggung jawab...

Snort dan Suricata IDPS

Sugeng pagi, Mas! Pagi, gimana kabarnya? Baik, Mas. Gini, Mas! Saya lagi pusing ngurusin jaringan di kantor. Pusing kenapa? Itu lo, Mas, virus tau-tau nongol tanpa permisi.  Bikin jaringan jadi lemot. Yang lebih repotnnya lagi, kita gak tau dari sebelah mana penyebarannya. Lah, gitu aja kok pusing.  Kamu punya alat monitoring macem IDS gak? Apa itu IDS, Mas? IDS itu, singkatan coro londo Intrussion Detection System.  Maksudnya sistem buat mendeteksi aktifitas penyusupan. La, itu kan bukan antivirus, Mas! Lagian mana ada sih yang nyusup di kantor saya.  Apalagi kantor banyakan mainnya di jaringan private. La ini, yang salah! Jangan beranggapan bahwa setiap penyusupan itu datangnya dari luar. Ancaman kebocoran itu paling besar justeru datangnya dari dalam. Dan satu hal lagi penyusupan tidak harus terjadi dalam satu saat.  Seperti proses penyusupan yang dilakukan dengan menggunakan kuda trojan.  Para penyusup justeru anteng dulu di dalam kuda trojan....