Kita semua menyadari konflik yang sedang berlangsung antara Rusia dan Ukraina. Seiring dengan terjadinya perang fisik di darat, hal ini juga memicu serangan siber terhadap Rusia dan Ukraina. Kita melihat peningkatan aktivitas siber berbahaya seiring dengan perkembangan konflik selama beberapa minggu terakhir. Tulisan ini membahas sebagian besar serangan berbahaya yang diberitakan terkait perang siber Rusia-Ukraina.
- Penghapus Kedap Udara:
Ini pertama kali diamati pada 23 Februari & ditargetkan terhadap Ukraina. HermeticWiper dinamai berdasarkan sertifikat yang dikandungnya, Hermetica Digital Ltd. Virus ini menyalahgunakan driver EaseUS yang sah dengan menghapus proses dengan memuatnya sebagai layanan. Virus ini juga menonaktifkan crash dump dengan bantuan entri registri dan salinan bayangan volume melalui layanan tersebut. Virus ini menimpa MBR, MFT, dan file di beberapa lokasi dengan byte acak. Mesin yang terinfeksi akan gagal melakukan booting karena MBR-nya tertimpa.
- Gerbang Bisikan:
Ini adalah malware perusak yang pertama kali terdeteksi pada 13 Januari 2022 dan menargetkan Ukraina. Malware ini merusak disk dengan menimpa kode MBR dengan kode assembly 16-bit dan mengirimkan pesan tebusan. Dalam kasus ini, pesan tebusan hanyalah taktik karena tidak ada cara untuk memulihkannya. Jika penimpaan MBR gagal, ada tahap kedua yang melibatkan file corrupter. Malware ini menimpa file dengan ekstensi tertentu di dalam direktori tertentu dengan jumlah byte 2xCC yang tetap dengan menambahkan ekstensi acak ke nama file.
- Isaac Wiper:
Malware lain yang menargetkan Ukraina. Isaac Wiper pertama kali terdeteksi pada 24 Februari 2022. Malware ini mengidentifikasi drive fisik dan menghapus 0x10000 byte pertama dari setiap disk. Malware ini juga dapat mengidentifikasi drive logis dan menghapus setiap berkas di drive tersebut dengan byte acak.
- RURansom:
Terlepas dari namanya, RURansom adalah wiper, bukan varian ransomware, karena kemampuannya menghancurkan berkas terenkripsi secara permanen. Virus ini menyebar seperti worm dengan menyalin dirinya sendiri ke semua disk lepas dan drive jaringan yang dipetakan. Setelah menyebar, virus ini mulai mengenkripsi semua ekstensi berkas kecuali berkas ".bak", yang kemudian dihapus. Berkas-berkas tersebut dienkripsi dengan kunci yang dibuat secara acak dengan panjang yang sama dengan base64. Algoritma enkripsi yang digunakan RURansom adalah AES-CBC.
Kunci enkripsi yang digunakan oleh RURansom unik untuk setiap file yang dienkripsi dan tidak disimpan di mana pun. Dengan demikian, enkripsi menjadi tidak dapat dibalik dan menjadikan malware ini sebagai penghapus data (wiper) dan bukan varian ransomware. Beberapa varian malware memeriksa alamat IP untuk menghindari eksekusi di luar Rusia.
Bagaimana Seqrite Apakah melindungi penggunanya?
Seqrite mendeteksi malware yang tercantum di atas dengan nama deteksi berikut:
- Whispergte.S26928601
- Whispergte.S26928613
- Gerbang BisikanCiR
- HrmetcWipr.S26876287
- Penghapus HermetikCiR
- Penghapus kedap udara
- Win32CiR
- RURansom
- MSIL
Kesimpulan
Dengan berlanjutnya konflik Rusia-Ukraina, para pembuat malware menggunakan alat dan trik baru untuk memikat korban. Pertahanan terbaik melawan serangan siber yang terus berkembang ini adalah dengan tetap waspada dan menerapkan praktik keamanan siber yang aman.
Jauhkan Anda Seqrite Produk EPS diperbarui dengan definisi virus terbaru. Kami di Seqrite Kami terus memantau semua perkembangan dan akan memperbarui deteksi kami secara berkala. Saat ini, kami telah memiliki perlindungan terhadap semua malware yang dilaporkan.



