IND | ENG
Malware  Adrozek yang Menyusup di Empat Browser Populer

Hasil pencarian pada browser yang belum terinfeksi Adrozek (kiri) dan hasil pencarian dari browser yang telah terinfeksi | Sumber: Microsoft

Malware Adrozek yang Menyusup di Empat Browser Populer
Oktarina Paramitha Sandy Diposting : Kamis, 17 Desember 2020 - 22:32 WIB

Cyberthreat.id - Baru baru ini, peneliti keamanan Microsoft 365 Defender, telah menganalisis sebuah malware baru, Adrozek,  yang memiliki kemampuan mempengaruhi 4 browser populer.

Dikutip dari laman resmi Micorosoft, malware Adrozek ini berusaha memasukkan iklan ke dalam hasil pencarian secara diam-diam ke Microsoft Edge, Google Chrome, Yandex Browser, dan Mozilla Firefox, dengan tujuan menjangkau sebanyak mungkin pengguna Internet.

Malware Adrozek ini secara aktif mendistribusikan malware pengubah browser dalam skala besar setidaknya sejak Mei 2020, dan puncaknya pada bulan Agustus lalu, dengan menginfeksi lebih dari 30.000 perangkat setiap hari.

Bagaimana cara kerja malware Adrozek?
Menurut tim peneliti Microsoft, jika malware ini tidak terdeteksi dan diblokir, maka malware ini akan menambahkan ekstensi browser, memodifikasi DLL tertentu pada browser target, dan mengubah pengaturan browser untuk memasukkan iklan tambahan yang tidak sah ke halaman web dari mesin pencari yang digunakan pengguna.

"Jika target tidak sengaja mengklik iklan yang disisipkan malware ini, ia akan diarahkan ke halaman afiliasi, dan penjahat siber akan mendapatkan keuntungan berdasarkan jumlah lalu lintas yang dirujuk ke halaman afiliasi," ungkap peneliti Microsoft.

Peneliti mengatakan, penggunaan malware dalam kampanye yang memengaruhi banyak browser merupakan indikasi  ancaman ini menjadi semakin canggih. Selain itu, malware mempertahankan persistensi dan mengeksfiltrasi kredensial situs web, sehingga perangkat yang terkena dampak terkena risiko tambahan.

Kampanye yang berkelanjutan seperti itu membutuhkan infrastruktur penyerang yang dinamis dan ekspansif. Peneliti melacak ada 159 domain unik, masing-masing menghosting rata-rata 17.300 URL unik, yang kemudian menghosting rata-rata lebih dari 15.300 sampel malware polimorfik unik.

"Secara total, dari Mei hingga September 2020, peneliti mencatat ratusan ribu penemuan malware Adrozek di seluruh dunia, dengan konsentrasi tinggi di Eropa dan di Asia Selatan dan Asia Tenggara."

Malware Adzorek diinstall pada pada perangkat melalui pengunduhan drive-by. Dalam pelacakan Adrozek  dari Mei hingga September 2020, Microsoft mengatakan  melihat 159 domain unik digunakan untuk mendistribusikan ratusan ribu sampel malware unik. Penyerang mengandalkan polimorfisme, yang memungkinkan penyerang mencampur sampel dalam jumlah besar serta menghindari deteksi.

Meskipun banyak domain menghosting puluhan ribu URL, beberapa memiliki lebih dari 100.000 URL unik, dengan satu hosting hampir 250.000. Infrastruktur yang sangat besar ini mencerminkan tekad para penyerang untuk mempertahankan operasi kampanye ini.

Peneliti mengatakan, beberapa domain hanya aktif untuk waktu satu hari saja, sementara yang lain aktif lebih lama, hingga 120 hari. Menariknya, beberapa domain mendistribusikan file bersih seperti Process Explorer, kemungkinan merupakan upaya penyerang untuk meningkatkan reputasi domain dan URL mereka, dan menghindari perlindungan berbasis jaringan.

Penyerang menggunakan infrastruktur luas ini untuk mendistribusikan ratusan ribu sampel pemasang Adrozek yang unik. Setiap file ini sangat dikaburkan dan menggunakan nama file unik yang mengikuti format ini: setup_ _ .exe.


Rantai injeksi malware Adrozek | Micorosoft

Saat dijalankan, penginstal menjatuhkan file .exe dengan nama file acak di folder% temp%. File ini didrop muatan utama di folder Program Files menggunakan nama file yang membuatnya tampak seperti perangkat lunak terkait audio yang sah.

"Kami telah mengamati malware menggunakan berbagai nama seperti Audiolava.exe, QuickAudio.exe, dan converter.exe. Malware diinstal seperti program biasa yang dapat diakses melalui Pengaturan> Aplikasi & fitur, dan terdaftar dengan nama yang sama."


Adrozek menyamar sebagai aplikasi di perangkat yang terinfeksi

Menargetkan ektensi browser dan injeksi iklan
Setelah berhasil dipasang Adrozek membuat banyak perubahan pada pengaturan dan komponen browser. Perubahan ini memungkinkan malware untuk memasukkan iklan ke halaman hasil mesin pencari. Malware ini juga akan membuat perubahan pada ekstensi browser tertentu.

Peneliti menambahkan, meskipun malware ini menargetkan ekstensi yang berbeda pada setiap browser, namun ia menggunakan skrip berbahaya yang sama pada setiap ekstensi. Dalam beberapa kasus, malware mengubah ekstensi default dengan menambahkan tujuh file JavaScript dan satu file manifest.json ke jalur file ekstensi target. Dalam kasus lain, membuat folder baru dengan komponen berbahaya yang sama.

Skrip berbahaya ini terhubung ke sever penyerang untuk mengambil skrip tambahan yang bertugas untuk menginjeksi iklan ke dalam hasil penulusuran. Nama domain dari server jarak jauh ditentukan dalam skrip ekstensi. Malware juga mengirimkan informasi tentang perangkat ke server jarak jauh tersebut.

Tak hanya menargetkan ekstensi browser, malware ini juga merusak DLL browser tertentu. Misalnya, di Microsoft Edge malware ini memodifikasi MsEdge.dll untuk mematikan kontrol keamanan yang penting untuk mendeteksi setiap perubahan dalam file Preferensi Aman.

Teknik ini berdampak tidak hanya pada Microsoft Edge tetapi juga browser berbasis Chromium lainnya. Browser ini menyimpan pengaturan dan preferensi pengguna, seperti beranda dan mesin telusur default, di file Preferensi. Untuk masing-masing dari empat browser target, ini memodifikasi DLL yang relevan.

Setelah berhasil merusak beberapa komponen dan pengaturan browser, malware memperoleh kemampuan untuk memasukkan iklan pada hasil pencarian di browser yang terpengaruh. Injeksi iklan dilakukan oleh skrip berbahaya yang diunduh dari server jarak jauh. Bergantung pada kata kunci pencarian, skrip akan menambahkan iklan terkait di bagian atas iklan yang sah dan hasil pencarian. Jumlah iklan yang disisipkan dan situs yang mereka tunjuk bervariasi.

"Meskipun kami belum melihat iklan ini mengarah ke hosting malware dan situs berbahaya lainnya, penyerang mungkin dapat membuat perubahan itu kapan saja."

Bagaimana cara menghapus malware Adrozek?
Dikutip dari HowToRemove.Guide, pengguna disarankan untuk menginstal ulang browser yang digunakannya.
Selain itu pengguna juga dapat menghapus ektensi Adrozek dengan cara;

  • Buka setelan browser dan pilih Add-on atau Alat Lainnya.
  • Kemudian klik pada tab Extensions.
  • Cari ekstensi Adrozek (serta ekstensi asing lainnya).
  • Hapus Adrozek dengan mengklik ikon Trash Bin di sebelah namanya.
  • Konfirmasikan dan singkirkan Adrozek dan item mencurigakan lainnya.[]

Editor: Yuswardi A. Suud

#malware   #adrozek   #microsoft   #cyberthreatdotid   #literasidigital   #malwarebank

Share:




BACA JUGA
Awas, Serangan Phishing Baru Kirimkan Keylogger yang Disamarkan sebagai Bank Payment Notice
Malware Manfaatkan Plugin WordPress Popup Builder untuk Menginfeksi 3.900+ Situs
CHAVECLOAK, Trojan Perbankan Terbaru
Microsoft Ungkap Aktivitas Peretas Rusia Midnight Blizzard
Microsoft Merilis PyRIT - Alat Red Teaming untuk AI Generatif