• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  Teknis  Operasi DualScript – Kampanye Malware PowerShell Bertahap yang Menargetkan Mata Uang Kripto dan Aktivitas Keuangan
Operasi DualScript – Kampanye Malware PowerShell Bertahap yang Menargetkan Mata Uang Kripto dan Aktivitas Keuangan
31 March 2026

Operasi DualScript – Kampanye Malware PowerShell Bertahap yang Menargetkan Mata Uang Kripto dan Aktivitas Keuangan

Ditulis oleh Niraj Makasare
Niraj Makasare
Teknis

Operasi DualScript – Kampanye Malware PowerShell Bertahap yang Menargetkan Mata Uang Kripto dan Aktivitas Keuangan

Pengantar

Selama investigasi kami, kami mengidentifikasi infeksi malware multi-tahap yang memanfaatkan persistensi Tugas Terjadwal, peluncur VBScript, dan eksekusi berbasis PowerShell. Serangan ini beroperasi melalui dua rantai paralel: pemuat PowerShell berbasis web yang mengambil muatan jarak jauh dan rantai pemuat PowerShell sekunder yang mengeksekusi implant RetroRAT.

Dengan menyalahgunakan komponen Windows yang sah dan mengeksekusi muatan berbahaya langsung di memori, penyerang meminimalkan artefak disk dan menghindari mekanisme deteksi tradisional.

Temuan Awal

Investigasi dimulai setelah mengidentifikasi Tugas Terjadwal yang mencurigakan yang menjalankan file VBScript dari direktori yang dapat diakses pengguna. Tugas-tugas tersebut dikonfigurasi untuk meluncurkan perintah PowerShell tersembunyi, yang menunjukkan potensi penyalahgunaan komponen skrip Windows asli untuk tujuan persistensi.

Pemeriksaan lebih lanjut mengungkapkan beberapa artefak mencurigakan, termasuk:

  • Peluncur VBScript yang memanggil PowerShell dengan melewati kebijakan eksekusi.
  • Skrip PowerShell (ppamproServiceZuneWAL.ps1) mengunduh dan menjalankan konten jarak jauh dari domain eksternal.
  • Skrip PowerShell tambahan yang digunakan untuk mengeksekusi muatan berbahaya langsung di memori.

Koneksi keluar ke sumber daya web jarak jauh yang menampung Wallet.txt mengkonfirmasi pengambilan perintah aktif dari server eksternal, yang menunjukkan kemampuan eksekusi perintah jarak jauh.

Temuan ini mengkonfirmasi adanya kompromi multi-tahap yang terus-menerus memanfaatkan muatan yang dikirim melalui web dan teknik eksekusi PowerShell dalam memori.

Gambaran Umum Rantai Infeksi

Kerentanan ini melibatkan dua rantai eksekusi paralel yang dipicu melalui persistensi yang dibangun melalui Tugas Terjadwal Windows. Kedua rantai tersebut memanfaatkan peluncur VBScript dan eksekusi PowerShell untuk menyebarkan komponen berbahaya sambil meminimalkan jejak pada disk.

Satu rantai mengambil dan mengeksekusi muatan PowerShell jarak jauh yang melakukan pembajakan clipboard mata uang kripto. Rantai kedua menggunakan peluncur VBScript (PiceVid.vbs) untuk mengeksekusi muatan berbasis PowerShell (PiceVid.ps1) yang menyebarkan malware RetroRAT untuk pemantauan sistem, pelacakan aktivitas keuangan, dan eksekusi perintah jarak jauh.

 

Gambar: Alur Eksekusi Serangan Bertahap.

Rantai 1 – Komponen Pintu Belakang Web

Ketahanan Tugas Terjadwal

Penyimpanan data dipertahankan melalui Tugas Terjadwal Windows yang dikonfigurasi untuk mengeksekusi file VBScript dari direktori yang dapat ditulis pengguna. Tugas-tugas tersebut memanggil PowerShell dalam mode tersembunyi dengan pengaktifan bypass kebijakan eksekusi.

Hal ini memastikan eksekusi ulang rantai berbahaya yang andal sekaligus menghindari mekanisme registri startup tradisional.

Peluncur VBS – ppamproServiceZuneWAL.vbs

Skrip ini berfungsi sebagai perantara eksekusi, meluncurkan PowerShell secara diam-diam. Skrip ini tidak berisi muatan (payload) itu sendiri, tetapi bertindak sebagai titik masuk terkontrol ke dalam rantai pemuat jarak jauh (remote loader).

Remote Loader – ppamproServiceZuneWAL.ps1

Skrip ini berfungsi sebagai pintu belakang berbasis web dan melakukan hal-hal berikut:

  • Validasi satu instance melalui enumerasi proses WMI
  • Pengambilan skrip jarak jauh (Wallet.txt) melalui HTTP
  • Eksekusi dinamis menggunakan [ScriptBlock]::Create().Invoke()

Muatan jarak jauh dieksekusi sepenuhnya di memori. Karena kontennya dihosting secara eksternal, konten tersebut dapat diperbarui secara dinamis, memungkinkan penyerang untuk terus mengendalikannya.

Gambar: PowerShell Loader Melakukan Pemeriksaan Instans Tunggal dan Mengunduh Muatan Jarak Jauh

Skrip ppamproServiceZuneWAL.ps1 bertindak sebagai pemuat jarak jauh dan pengontrol eksekusi berbasis PowerShell . Awalnya, skrip ini mengambil nama skripnya sendiri menggunakan objek $MyInvocation dan menjalankan fungsi bernama CURRENT-instance, yang memeriksa semua proses powershell.exe yang sedang berjalan melalui WMI untuk menentukan apakah ada instance lain dari skrip yang sama yang sudah aktif. Jika instance duplikat terdeteksi, skrip akan keluar untuk mencegah beberapa eksekusi bersamaan. Setelah memastikan eksekusi instance tunggal, skrip memuat pustaka jaringan .NET System.Net.Http dan menggunakan HttpClient untuk mengunduh konten jarak jauh dari hxxps://anycourse[.]net/wp-content/uploads/2025/04/Wallet[.]txt . File Wallet.txt yang diambil berisi perintah PowerShell yang dikendalikan oleh penyerang. Alih-alih menyimpan konten ini ke disk, skrip secara dinamis mengkonversi teks yang diunduh menjadi kode PowerShell yang dapat dieksekusi menggunakan [ScriptBlock]::Create() dan mengeksekusinya langsung di memori. Mekanisme ini secara efektif mengubah skrip menjadi pintu belakang berbasis web yang memungkinkan penyerang untuk memperbarui dan menjalankan perintah dari jarak jauh pada sistem yang disusupi hanya dengan memodifikasi isi Wallet.txt di server.

Muatan Web – Wallet.txt

File yang diunduh berisi instruksi PowerShell yang dikirim dari server eksternal.

Hal ini memungkinkan penyerang untuk:

  • Keluarkan perintah
  • Perbarui atau sebarkan ulang komponen
  • Lakukan pengintaian
  • Eksfiltrasi data

Mekanisme ini secara efektif mengubah sistem yang disusupi menjadi implant PowerShell yang dikendalikan dari jarak jauh.

File Wallet.txt berisi skrip PowerShell yang dirancang untuk mencuri transaksi mata uang kripto. Skrip tersebut terus memantau clipboard sistem untuk teks yang disalin dan menggunakan pola ekspresi reguler untuk mendeteksi alamat dompet mata uang kripto seperti Bitcoin atau format kripto lainnya. Ketika alamat yang cocok ditemukan, skrip mengganti alamat dompet yang disalin dengan alamat yang dikendalikan penyerang yang tersimpan dalam kamus internalnya. Akibatnya, jika korban menyalin alamat dompet yang sah untuk mengirim mata uang kripto, clipboard akan dimodifikasi secara diam-diam sehingga dana dialihkan ke dompet penyerang. Skrip tersebut terus memantau clipboard secara berkala, memungkinkan penyerang untuk secara diam-diam mencegat dan mengalihkan pembayaran mata uang kripto pada sistem yang disusupi.

Alamat Dompet Cryptocurrency yang Dikendalikan Penyerang

Payload Wallet.txt menyimpan kamus alamat dompet mata uang kripto yang dikendalikan oleh penyerang. Ketika format dompet yang cocok terdeteksi di clipboard, malware akan mengganti alamat korban dengan alamat dompet yang dikendalikan oleh penyerang tersebut.

Alamat pengganti tersebut mencakup berbagai mata uang kripto termasuk...

Bitcoin (BTC), Litecoin (LTC), Ethereum (ETH), Monero (XMR), XRP, NEO, Bitcoin Cash (BCH), Dogecoin (DOGE), Dash, Stellar (XLM), Binance Coin (BNB), Tezos (XTZ), Tron (TRX), VeChain (VET), DigiByte (DGB), Qtum, Cardano (ADA), Polkadot (DOT), Cosmos (ATOM), Lisk, Kava, Algorand (ALGO), Filecoin (FIL), Nano, NEM, Waves, Zcash (ZEC), Terra, dan THORChain (RUNE).

Rantai 2 – Komponen PowerShell Loader

Peluncur VBS – PiceVid.vbs

Skrip ini memicu eksekusi PiceVid.ps1, bertindak sebagai titik masuk untuk rantai pemuat lokal dan dieksekusi melalui tugas terjadwal.

PowerShell Loader – PiceVid.PS1

Skrip tersebut berisi muatan RetroRAT dan dieksekusi langsung di memori.

Gambar: PowerShell Loader (PiceVid.ps1) Merekonstruksi dan Mengeksekusi Payload RetroRAT di Memori

Alih-alih menulis muatan ke file eksekusi terpisah, skrip membaca isinya dan mengeksekusinya secara dinamis menggunakan Invoke-Expression (IEx).

Pendekatan ini memungkinkan penyerang untuk mengeksekusi malware sambil meminimalkan artefak yang terdeteksi di disk.

Muatan berbahaya dalam memori yang diidentifikasi selama analisis sesuai dengan RetroRAT , sebuah Trojan Akses Jarak Jauh yang menargetkan aktivitas keuangan yang terkait dengan lembaga perbankan AS dan platform mata uang kripto . Malware ini memantau aktivitas pengguna, menangkap penekanan tombol, dan secara selektif melacak interaksi dengan layanan keuangan untuk mengumpulkan informasi sensitif.

Analisis Muatan – RetroRAT

Muatan berbahaya yang dianalisis, yang disebut RetroRAT, adalah Trojan Akses Jarak Jauh (RAT) bermotivasi finansial yang menargetkan aktivitas terkait mata uang kripto dan perbankan. Malware ini memasang hook keyboard global dan terus memantau judul jendela aktif untuk kata kunci yang terkait dengan aplikasi keuangan dan platform perbankan atau mata uang kripto yang umum diakses. Arsitektur modularnya, dikombinasikan dengan saluran komunikasi perintah dan kontrol (C2) berbasis TCP, memungkinkan penyerang untuk mengeksekusi perintah jarak jauh, memanipulasi file, mengakses data clipboard, dan memuat assembly tambahan secara dinamis langsung ke dalam memori.

Teknik Penghindaran Pertahanan dan Anti-Analisis

Sampel tersebut menerapkan berbagai teknik anti-analisis dan penghindaran pertahanan untuk menghindari deteksi dan membatasi eksekusi di lingkungan analisis seperti sandbox, mesin virtual, dan sistem analisis malware otomatis.

– Pemeriksaan Penghindaran Sandbox

Sampel tersebut berisi daftar yang telah dikodekan secara permanen berisi pengidentifikasi lingkungan sandbox dan analisis umum, termasuk nama pengguna yang dikenal seperti “John Doe”, “virus”, “test user”, “sand box”, dll.
Selama eksekusi, nilai-nilai ini dibandingkan dengan atribut sistem untuk mendeteksi potensi lingkungan analisis. Jika ditemukan kecocokan, malware akan mengubah perilakunya, kemungkinan sebagai mekanisme penghindaran.

Gambar – Pemeriksaan Nama Pengguna Saat Ini terhadap Nama Pengguna Sandbox yang Umum Digunakan
Gambar – Pemeriksaan Nama Pengguna Saat Ini terhadap Nama Pengguna Sandbox yang Umum Digunakan

– Deteksi Mesin Virtual

Malware juga memeriksa apakah berjalan di bawah Mesin Virtual dengan melakukan kueri ke direktori Mesin Virtual, driver, dan layanan terkait. Jika menemukan jejak apa pun, malware akan keluar dengan sendirinya.

 

Gambar – Pemeriksaan Artefak Mesin Virtual

– Penggunaan pengaburan

Muatan data tersebut banyak menggunakan teknik pengaburan dasar namun efektif. Nama metode dan kelas diubah secara agresif, dan beberapa pengidentifikasi berisi karakter kontrol Unicode yang membuatnya tampak rusak di dalam dekompiler. Selain itu, sebagian besar string yang bermakna disimpan dalam bentuk terenkripsi dan direkonstruksi saat runtime. Hal ini mencegah analisis statis langsung dan memaksa analis untuk mengamati nilai secara dinamis. Dengan menggunakan de4dot, kami dapat melakukan de-obfuscation sebagian pada biner, mengembalikan nama metode yang dapat dibaca.

Penggunaan Mutex

Pada awal eksekusi, program biner memeriksa apakah mutex bernama sudah ada di dalam sistem. Jika ditemukan, malware langsung menghentikan eksekusinya dengan menggunakan Environment.Exit(0). Teknik ini umum digunakan oleh malware untuk menghindari infeksi ulang pada sistem.

Fig – Mutex

Eksekusi Multi-Thread

Malware ini membuat banyak thread pekerja untuk mengeksekusi berbagai komponen fungsinya secara paralel. Desain ini memungkinkan malware untuk mempertahankan pemantauan terus-menerus dan aktivitas latar belakang tanpa mengganggu operasi lain seperti komunikasi perintah dan kontrol atau pemrosesan data.

– Thread 1 – Loop Intersepsi Peristiwa Keyboard

  • Thread baru (ThreadStart baru (GClass25.smethod_1)).Mulai();

Implan tersebut membuat thread eksekusi terpisah untuk menangani intersepsi keyboard dengan menggunakan SetWindowsHookExA(). Di dalam rutinitas ini, sebuah hook tingkat rendah (WH_KEYBOARD_LL) didaftarkan yang memungkinkan malware untuk memantau input keyboard tingkat rendah.

Gambar – Thread-1 – Intersepsi Peristiwa Keyboard

Setelah hook terpasang, thread segera memasuki loop pesan menggunakan Application.Run(). Ini memastikan hook tetap aktif selama masa proses berjalan, memungkinkan implant untuk menangkap penekanan tombol secara terus menerus.

Fig – Hook Tetap Aktif

Di dalam fungsi callback hook, malware memeriksa apakah pesan yang dicegat sesuai dengan peristiwa penekanan tombol. Kondisi if (int_2 >= 0 && intptr_1 == (IntPtr)256) memastikan bahwa hook hanya memproses peristiwa penekanan tombol yang valid. Nilai 256 sesuai dengan pesan WM_KEYDOWN di Windows, yang berarti kode hanya akan dieksekusi ketika sebuah tombol ditekan.

Gambar – Memantau peristiwa penekanan tombol

Di akhir rangkaian ini, malware memanggil UnhookWindowsHookEx() untuk menghapus keyboard hook yang sebelumnya terpasang. Ini memastikan pemantauan penekanan tombol terus menerus hingga malware dihentikan.

-Thread 2 – Pemantauan Layanan Perbankan dan Mata Uang Kripto AS Berdasarkan Kata Kunci

  • Thread baru (ThreadStart baru (GClass11.smethod_0)).Mulai();

Selain Thread 1 yang mencegat peristiwa keyboard, malware ini meluncurkan thread tambahan yang bertanggung jawab untuk menangani secara independen pemeriksaan runtime yang terkait dengan aktivitas keuangan pengguna.

Pertama, ia menyiapkan dan menginisialisasi direktori dan nama file log yang akan digunakan nanti untuk menyimpan hasil pemantauan. Di sini, dua file terpisah diinisialisasi, satu untuk aktivitas terkait mata uang kripto (“crypto_results.txt”) dan satu lagi untuk aktivitas terkait perbankan (“banks_results.txt”). File-file ini disimpan di bawah direktori %localappdata% pengguna.

Gambar – File hasil untuk menyimpan Log Data Keuangan

Selanjutnya, malware menginisialisasi dua larik string bernama “array” dan “array2”. Nilai-nilai larik ini direkonstruksi secara dinamis saat runtime melalui rutinitas dekode internal. Teknik ini menyembunyikan kata kunci yang bermakna dari inspeksi statis sambil tetap memungkinkan malware untuk menggunakannya selama eksekusi.
Array pertama (array) berisi 47 (0x2F) kata kunci terkait mata uang kripto, termasuk platform seperti Coinbase, blockchain, Bitcoin, dan lainnya. Array kedua (array2) berisi 51 (0x33) kata kunci yang terkait dengan lembaga keuangan dan layanan pembayaran, termasuk Bank of America, Wells Fargo, Chime, dan PayPal.
Pemeriksaan lebih teliti terhadap kata kunci dalam array2 mengungkapkan fokus kuat penulis malware pada ekosistem keuangan AS, yang mencakup bank-bank nasional besar, lembaga regional, platform perbankan digital, dan layanan pembayaran online yang banyak digunakan.

Fig – Mempersiapkan Kata Kunci Perbankan

Siklus Pemantauan yang Berfokus pada Perbankan dan Mata Uang Kripto

Setelah menginisialisasi daftar kata kunci dan file hasil, malware memasuki siklus pemantauan berkelanjutan yang dirancang untuk melacak interaksi pengguna dengan layanan keuangan.

Fig – Pemantauan Layanan Keuangan

Dua objek HashSet dibuat untuk file hasil yang telah dibuat sebelumnya, memungkinkan malware untuk menghindari pencatatan ganda dan mempertahankan catatan kecocokan yang telah diidentifikasi.

Di dalam sebuah lingkaran tak berujung, malware tersebut berulang kali mengambil judul jendela yang sedang aktif.

Gambar – Mengambil Judul Jendela Aktif

Teks yang ditangkap dinormalisasi menggunakan .ToLower() sebelum dibandingkan dengan daftar kata kunci yang telah ditentukan sebelumnya yang berisi platform mata uang kripto dan layanan terkait perbankan. Setiap kali ditemukan kecocokan dan belum tercatat sebelumnya, kata kunci yang sesuai ditulis ke file hasil khusus menggunakan File.AppendAllText(). Selain itu, malware mulai menangkap dan merekam penekanan tombol berikutnya yang terkait dengan sesi tersebut, sehingga memungkinkan untuk mengumpulkan input pengguna yang berpotensi sensitif terkait aktivitas keuangan.

Gambar – Menambahkan Data yang Ditangkap ke File Hasil

Logika ini secara efektif menghubungkan aktivitas pengguna di latar depan dengan kata kunci keuangan yang ditargetkan, menunjukkan bahwa malware secara selektif memantau sesi yang melibatkan layanan perbankan, platform pembayaran, atau layanan mata uang kripto, alih-alih mencatat semua aktivitas secara sembarangan.

Koneksi C2 dan Eksfiltrasi Data

Metode smethod_5() mengimplementasikan rutinitas komunikasi perintah dan kontrol (C2) utama malware. Metode ini terus menerus mencoba membangun koneksi jaringan dengan server jarak jauh yang telah ditentukan sebelumnya dan mengelola siklus hidup saluran komunikasi aktif. Setelah koneksi berhasil dibangun, rutinitas ini memungkinkan interaksi lebih lanjut dengan server jarak jauh, membentuk dasar untuk pertukaran data dan kontrol jarak jauh.

Gambar – C2 Koneksi dan Eksfiltrasi Data

Pada awalnya, program biner tersebut melakukan iterasi melalui daftar domain yang telah ditentukan sebelumnya (Class15.string_0) dan port terkait (Class15.int_0).

Gambar – Domain dan Port C2

Untuk setiap kombinasi domain-port, sebuah objek TcpClient dibuat. Setelah koneksi TCP terjalin, rutinitas validasi (smethod_6) dijalankan, yang berfungsi sebagai pemeriksaan jabat tangan untuk memastikan bahwa server jarak jauh merespons dengan pengidentifikasi yang diharapkan.

Gambar – Jabat Tangan Jaringan TCP menggunakan String

Pengidentifikasi yang kami amati dalam sampel kami adalah string “RETRO-OK-2025”. Koneksi yang gagal dalam validasi ini segera ditutup dan server kandidat berikutnya dicoba.
Setelah validasi C2 berhasil, malware mengaktifkan fitur RAT yang secara berkala mengumpulkan data penekanan tombol yang tersimpan dalam file hasil lokal dan mengirimkannya ke server C2.

Gambar – Eksfiltrasi Data

Malware tersebut membaca data penekanan tombol yang dikumpulkan dari file hasil menggunakan File.ReadAllText(). Data yang dicuri digabungkan dengan informasi identifikasi korban dan dikemas ke dalam pesan terstruktur menggunakan rutinitas pembuatan paket internal (GClass10). Pesan tersebut kemudian dikirimkan ke server C2 melalui saluran komunikasi TCP aktif (GClass12), di mana muatan dienkripsi sebelum pengiriman.
Mekanisme ini memungkinkan malware untuk secara andal mengumpulkan dan mengirimkan input pengguna yang sensitif ke infrastruktur C2 jarak jauh, sehingga memungkinkan penyerang untuk mengambil informasi keuangan dan kredensial dari sistem yang disusupi.

Modul RAT

Sebagai Trojan Akses Jarak Jauh, malware ini mendukung berbagai kemampuan kendali jarak jauh. Perintah yang diterima dari server C2 diproses melalui pengirim terpusat yang diimplementasikan sebagai pernyataan switch, yang mengevaluasi pengidentifikasi perintah yang didefinisikan dalam enumerasi GEnum1 dan memanggil fungsi yang sesuai.

Fig – Pengirim Perintah Diimplementasikan sebagai Saklar

Tergantung pada nilai perintah, modul yang berbeda akan dipanggil untuk melakukan operasi seperti pemantauan desktop jarak jauh, manipulasi sistem file, eksekusi perintah, dan kontrol sistem.

Gambar – Tindakan terhadap Korban Berdasarkan Perintah dari C2

Fungsi RAT ini memungkinkan penyerang untuk memantau dan mengendalikan sistem yang terinfeksi secara interaktif, di samping pencurian data keuangan.

Kemampuan Komando RAT

Kemampuan Tindakan
Pemantauan Desktop/Layar Jarak Jauh Memulai/menghentikan perekaman layar dan mengkonfigurasi streaming desktop jarak jauh.
Operasi Pengelola File Jelajahi direktori, unggah/unduh file, kelola sistem file.
Pemantauan Proses/Sistem Mencantumkan proses, mengumpulkan informasi sistem, mengelola tugas.
Eksekusi Perintah Menjalankan perintah atau program pada sistem yang telah disusupi
Kontrol Sistem Matikan/mulai ulang sistem atau hentikan klien malware.
Memori / Operasi Tingkat Lanjut Melakukan tugas manipulasi memori atau proses.

 

Kata Kunci Keuangan yang Ditargetkan

CryptoCurrency
coinbase metamask bitflyer poloniex
blockchain trustwallet sedikit probit
dompet gratis bitpay gerbang hitbtc
dompet paxful coincheck merkatoks
bitcoin localbitcoins mencemooh hotbit
BTC kripto sedikit digifinex
binansi Bitfinex bitmart bank bit
Kraken bitstamp exmo luna
eToro oke bitpanda Gemini
coinecko byte cair bitbns
coinmarketcap kucoin coinmetro.dll Cointiger
tradingview huobi bittrex

 

 

Lembaga Keuangan / Platform Pembayaran
Bank Amerika bank kelima ketiga republik pertama tanggul es
Wells Fargo berburuton zionsbank aktifb
mengejar sinkroni bank perdagangan warga negara pertama
citibank bank kunci bank barat centurylinkbank
usbank AmericanExpress satu keuangan sinovus
kapitalone menemukan go2bank cakrawala pertama
pnc nbkc titik hijau ebay
tdbank sofi sederhana paypal
orang yang benar berbunyi aspirasi payeer
sekutu bank Varo nbkcbank amazon
bbt axosbank bintang bendera pemeriksaan
berjemur bank warga BMO pembayaran
daerah m&tbank everbank

Kesimpulan

Operasi DualScript adalah kampanye malware multi-tahap yang menyalahgunakan komponen Windows yang sah seperti Tugas Terjadwal, VBScript, dan PowerShell untuk mempertahankan keberlangsungan serangan sambil meminimalkan artefak disk. Serangan ini beroperasi melalui dua rantai paralel: sebuah loader PowerShell berbasis web yang menyebarkan pembajak clipboard mata uang kripto dan rantai loader PowerShell sekunder yang mengeksekusi implant RetroRAT langsung di memori.

Dengan menggabungkan pencurian finansial melalui manipulasi dompet dengan kemampuan akses jarak jauh, para penyerang mencapai pencurian mata uang kripto yang ditargetkan dan pemantauan sistem yang berkelanjutan. Kampanye ini menyoroti meningkatnya penyalahgunaan utilitas sistem tepercaya dan teknik eksekusi dalam memori untuk menghindari mekanisme deteksi tradisional.

Indikator Kompromi

Berbasis File

Artefak Hashing MD5 Deteksi
Tikus Retro 7546ada1e3144371724db209ba4c5f37 Trojan.RetroRAT.S3882604
PiceVid.ps1 173b27e7541427929da72ebf37c6db8e Skrip.RetroRat.50517.GC
PiceVid.vbs 243af69d85550232da45f5a30703a4a3 Skrip.RetroRat.50517.GC
ppamproServiceZuneWAL.ps1 43cac07a501e7a717023e0fa8f6111e0 Skrip.Trojan.49593.GC
ppamproServiceZuneWAL.vbs 163c38bd7ff7dd27e88eaef1a7a4819f Ps.Trojan.50374
Wallet.txt 1dc82fd02a0db3e338128b6f587d7122 Skrip.RetroRat.50517.GC

Berbasis Jaringan

URL / Domain Kategori
info[.]1cooldns[.]com malware
floatsdk[.]1cooldns[.]com malware
thewpiratebay[.]st malware

Pemetaan Mitre

Taktik Teknik ID Teknik
Ketekunan Tugas/Pekerjaan Terjadwal T1053.005
Execution Penerjemah Perintah dan Skrip: PowerShell T1059.001
Execution Penerjemah Perintah dan Skrip: VBScript T1059.005
Penghindaran Pertahanan File dan Informasi yang Disamarkan/Dikompresi T1027
Penghindaran Pertahanan Menghambat Pertahanan: Menonaktifkan atau Memodifikasi Alat (Melewati Kebijakan Eksekusi) T1562.001
penemuan Proses Penemuan T1057
Koleksi Pengambilan Masukan: Keylogging T1056.001
Koleksi Data Papan Klip T1115
Koleksi screen Capture T1113
Akses Kredensial Tangkapan Masukan T1056
Komando dan Pengendalian Protokol Lapisan Aplikasi (Protokol Web) T1071
exfiltration Eksfiltrasi Melalui Saluran C2 T1041

 

Penulis:
Niraj Makasare
Prashil Moon
Rayapati Lakshmi Prasanna Sai

 Sebelumnya PosSerangan Homoglyph: Bagaimana Karakter yang Mirip Dieksploitasi untuk Kejahatan Siber...
Posting berikutnya  Peringatan: Konflik Timur Tengah & Eskalasi Siber
Niraj Makasare

Tentang Niraj Makasare

Niraj adalah Peneliti Keamanan di Quick Heal Security Labs, yang bekerja pada deteksi ancaman dan analisis malware. Ia berspesialisasi dalam menganalisis ancaman dunia nyata,...

Artikel oleh Niraj Makasare »

Pos terkait

  • MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    September 8, 2026
  • Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    17 Agustus 2026
  • Penyalahgunaan Alur Kerja Bisnis yang Terpercaya: Kampanye Pencurian Fiktif Bertahap

    Juli 22, 2026
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (17) perlindungan data (35) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (22) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan