BANDA ACEH – Para peneliti WithSecure meyakini bahwa pelaku kejahatan siber ada di balik serangan menggunakan malware DarkGate yang telah menargetkan organisasi di Inggris, Amerika Serikat, dan India sejak tahun 2018.
Peneliti WithSecure telah melacak serangan ini hingga kelompok penjahat siber aktif yang menggunakan infostealer Ducktail, yang telah digunakan dalam kampanye terbaru yang menargetkan akun bisnis Meta.
Kampanye DarkGate dan Ducktail telah dihubungkan berdasarkan indikator non-teknis yang diamati oleh para peneliti. Ini termasuk file perangkap (lure files), tema, target, dan metode pengiriman. Sebagai contoh, vektor awal seringkali adalah pesan LinkedIn, yang mengarahkan korban ke file berbahaya di Google Drive.
WithSecure juga menganalisis metadata terkait, termasuk metadata berkas LNK, PDF yang dibuat dengan layanan/perangkat desain Canva, dan berkas MSI yang dibuat dengan versi tak berlisensi dari EXEMSI.
Analis Ancaman Senior WithSecure, Stephen Robinson, berkomentar: “Serangan DarkGate yang kami amati memiliki identifikasi yang sangat kuat yang memungkinkan kami untuk menjalin hubungan antara serangan ini dan yang lain yang kami lihat menggunakan infostealer dan malware berbeda, termasuk Ducktail. Berdasarkan apa yang kami amati, sangat mungkin bahwa satu pelaku yang sama ada di balik beberapa kampanye yang telah kami lacak yang menargetkan akun Bisnis Meta.”
Rentang Aktivitas yang Luas
Meskipun kampanye-kampanye ini memiliki rute infeksi awal yang sangat mirip, para peneliti mengakui bahwa fungsi kedua payload tersebut berbeda secara signifikan:
Ducktail adalah infostealer yang didedikasikan, dan setelah dieksekusi, dengan cepat mencuri kredensial dan cookie sesi dari perangkat lokal dan mengirimkannya kembali ke penyerang. Ducktail juga memiliki fungsionalitas terfokus pada Facebook, di mana jika ia menemukan cookie sesi akun Bisnis Facebook, ia akan mencoba menambahkan penyerang ke akun sebagai administrator.
DarkGate adalah remote access trojan (RAT) dengan fungsi infostealer. Berbeda dengan Ducktail, DarkGate berusaha untuk mencapai persistensi dan digunakan untuk berbagai tujuan, termasuk untuk mendistribusikan Cobalt Strike dan ransomware. DarkGate juga tampaknya digunakan oleh beberapa pelaku yang tidak terkait. Namun, “perilaku DarkGate yang paling mirip dan tumpang tindih dengan kampanye Ducktail kemungkinan adalah kelompok penjahat siber asal Vietnam yang sama.”
Para peneliti juga telah menghubungkan malware Lobshot dan Redline Stealer dengan pelaku ancaman berbasis Vietnam yang sama.
Robinson menyoroti bagaimana pertumbuhan industri kejahatan siber sebagai layanan (Cybercrime-as-a-Service/CaaS) telah membuat lebih sulit untuk mengidentifikasi kelompok-kelompok di balik kampanye-kampanye tertentu.
“DarkGate telah ada dalam waktu yang lama dan digunakan oleh banyak kelompok untuk tujuan berbeda, bukan hanya kelompok atau kluster ini di Vietnam. Sisi lain dari hal ini adalah bahwa pelaku dapat menggunakan banyak alat untuk kampanye yang sama, yang dapat menyembunyikan sejauh mana aktivitas mereka dari analisis berbasis malware semata,” ujarnya.






