• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  Teknis  / Operasi MotorBeacon: Pelaku Ancaman Menargetkan Sektor Otomotif Rusia Menggunakan Implan .NET
Operasi MotorBeacon: Pelaku Ancaman Menargetkan Sektor Otomotif Rusia Menggunakan Implan .NET
17 Oktober 2025

Operasi MotorBeacon: Pelaku Ancaman Menargetkan Sektor Otomotif Rusia Menggunakan Implan .NET

Ditulis oleh Priya Patel
Priya Patel
Teknis

Konten

  • Pengantar
  • Sasaran Utama.
    • Industri yang Terkena Dampak.
    • Fokus Geografis.
  • Rantai Infeksi.
  • Temuan Awal.
    • Melihat ke dalam dokumen umpan
  • Technical Analysis
    • Tahap 1 – Skrip LNK Berbahaya
    • Tahap 2 – Implan .NET Berbahaya
  • Perburuan dan Infrastruktur.
  • Kesimpulan
  • Seqrite Perlindungan.
  • IOC
  • MITRE ATT&CK.
  • penulis

Pengantar

SEQRITE Tim Riset Labs baru-baru ini mengungkap sebuah kampanye yang menargetkan industri perdagangan otomotif Rusia yang melibatkan transaksi komersial serta transaksi yang berorientasi pada otomotif. Kami melihat penggunaan malware .NET yang tidak dikenal yang kami sebut sebagai CAPI Backdoor.

Dalam blog ini, kami akan menelusuri detail teknis kampanye yang kami temui selama analisis awal dan memeriksa berbagai tahap rantai infeksi, dimulai dengan penelusuran mendalam ke dalam dokumen umpan, hingga menganalisis Pintu Belakang CAPI. Kemudian, kami akan melihat infrastrukturnya beserta taktik, teknik, dan prosedur (TTP) yang umum.

Target Utama

Industri yang Terkena Dampak

  • Industri mobil
  • Industri E-Commerce

Fokus Geografis

  • Federasi Rusia

Rantai Infeksi

Temuan Awal

Baru-baru ini, pada tanggal 3 Oktober 2025, tim kami menemukan arsip ZIP berbahaya yang muncul di Virustotal , di mana ZIP tersebut digunakan sebagai sumber awal infeksi berbasis spear-phishing yang berisi umpan dengan ekstensi PDF dan LNK serta implant .NET DLL terakhir yang dikenal sebagai CAPI Backdoor.

File ZIP bernama Перерасчет заработной платы 01.10.2025 yang diterjemahkan menjadi Perhitungan Ulang Gaji per 1 Oktober 2025, berisi LNK berbahaya bernama Перерасчет заработной платы 01.10.2025.lnk yang juga memiliki arti yang sama, bertanggung jawab atas eksekusi implan .NET berbahaya menggunakan LOLBIN yang dikenal sebagai rundll32.exe. Setelah dieksekusi lebih lanjut, file ini terhubung kembali ke server perintah dan kontrol. Sekarang mari kita lihat dokumen umpan tersebut.

Melihat ke dalam dokumen umpan

Awalnya menyelidiki dokumen umpan yang dikenal sebagai Уведомление для налоговой №P4353.pdf yang diterjemahkan menjadi Pemberitahuan untuk Kantor Pajak No. P4353.pdf benar-benar kosong sedangkan umpan lain yang dikenal sebagai adobe.xml ternyata merupakan umpan yang terkait dengan undang-undang perpajakan dan konsep serupa lainnya.

Saat melihat halaman pertama, kami melihat tipuan yang menyebutkan bahwa akan ada perubahan terkait pajak untuk semua karyawan mulai 1 Oktober 2025. Disebutkan juga bahwa halaman-halaman selanjutnya dari dokumen ini akan membahas perubahan dan perhitungan lebih lanjut.

Selanjutnya, pada halaman kedua, kami menemukan bahwa halaman tersebut berisi perhitungan terkait persentase Pajak Penghasilan Pribadi (PPH), yang menggambarkan bagaimana tarif pajak baru memengaruhi pendapatan tahunan karyawan. Dokumen tersebut membandingkan tarif sebelumnya sebesar 13% dengan tarif baru sebesar 15% untuk pendapatan di atas 3,000,000 rubel, yang menunjukkan perubahan total pajak dan gaji bersih yang dihasilkan.

Nah, halaman terakhir membahas perubahan terkait pendapatan, menjelaskan bagaimana tarif pajak penghasilan pribadi yang baru menyebabkan penurunan gaji bersih. Halaman ini juga memberikan panduan bagi karyawan, mendorong mereka untuk merencanakan anggaran sesuai dengan kewajiban pajak yang diperbarui dan menghubungi departemen SDM atau akuntansi jika memerlukan klarifikasi atau bantuan terkait aturan baru.

Pada bagian berikutnya kita akan membahas Analisis Teknis.

Technical Analysis

Kami membagi analisis teknis menjadi dua tahap. Pertama, kami akan memeriksa skrip LNK berbahaya yang tertanam dalam berkas ZIP. Kemudian, kami akan menganalisis implan .NET berbahaya, yang digunakan untuk mempertahankan pintu belakang dan menyediakan banyak kemampuan lain yang akan kami jelaskan secara rinci.

Tahap 1 – Skrip LNK Berbahaya

File ZIP berisi LNK yang dikenal sebagai Перерасчет заработной платы 01.10.2025.lnk, setelah menjelajahinya kami menjadi sangat jelas bahwa satu-satunya tujuan LNK hanyalah untuk menjalankan implan DLL berbahaya CAPI menggunakan Utilitas Windows yang dikenal sebagai rundll32.exe

Melihat argumen baris perintah, sekarang sangat jelas bahwa ia mencoba menjalankan fungsi ekspor yang dikenal sebagai config yang akan melakukan tugas jahat dengan memanfaatkan LOLBIN.

Pada bagian berikutnya, akan dibahas kemampuan teknis implan DLL yang dikenal sebagai CAPI.

Tahap 2 – Implan .NET Berbahaya

Setelah analisis awal, kami menemukan bahwa file adobe.dll adalah final stager yang juga dikenal sebagai client6.dll ternyata diprogram dalam .NET.

Setelah menganalisis biner tersebut, kami menemukan bahwa terdapat beberapa rangkaian fungsi menarik yang terdapat di dalam implant .NET yang dikenal sebagai CAPI.

Sekarang, kita akan melihat fungsi menarik ini dan menganalisis fungsinya.

  • Apakah Admin – Fungsi ini memeriksa apakah biner memiliki beberapa hak istimewa tingkat administrator tertentu menggunakan sesuatu yang dikenal sebagai Pengenal Keamanan. Fungsi ini melakukannya dengan memeriksa pengenal keamanan saat ini terhadap Pengenal Keamanan Administrator.

  • av – Fungsi ini memeriksa semua perangkat lunak Antivirus yang terinstal di akun pengguna saat ini menggunakan kueri SELECT * FROM AntiVirusProduct menggunakan WMI dan mengembalikan daftar ke Server C2.

  • Buka File PDF – Fungsi ini membuka dokumen umpan di layar pengguna sebagai pdf

  • Hubungkan dan Terima Perintah – Fungsi Connect menghubungi server C2 223.75.96 menggunakan TCP Client di port 443. Instruksi yang dikirim oleh server C2 diterima oleh fungsi ReceiveCommands dalam array byte, kemudian instruksi didekodekan menjadi string dan diimplementasikan sebagaimana mestinya.

  • ExecuteCommand – Fungsi ini mengimplementasikan instruksi yang diterima dari IP jahat seperti memutus koneksi, mengirimkan path direktori saat ini, membuat backdoor persistensi, mencuri data dari browser seperti Chrome, Edge dan Firefox, mengambil informasi pengguna saat ini, mengambil tangkapan layar dari layar saat ini, dan terakhir mengirimkan semua informasi perintah dan kontrol.

  • dmp1, dmp2 dan dmp3 – Ketiga fungsi ini bertanggung jawab untuk mencuri data Browser pengguna saat ini di mesin.

Fungsi dmp1 membuat direktori bernama edprofile_yyyyMMddHHmmss dan mencoba untuk mengulang semua file dan folder yang tersedia di folder Local State, termasuk kunci terenkripsi dari browser Edge. Fungsi ini menyimpan semua data yang dikumpulkan ke dalam file ZIP bernama edprofile.zip dan mengirimkannya ke server C2.

Fungsi dmp2 serupa membuat file ZIP bernama chprofile_safe.zip dan menyimpan semua data seperti Bookmark, Riwayat, Favicon, Situs Teratas, Preferensi, Ekstensi.

Dengan cara yang sama, fungsi dmp3 mencari profil peramban Firefox pengguna. Jika profil ditemukan, ia akan menyalin berkas-berkas seperti profiles.ini, installs.ini, dan data lain seperti ekstensi, berkas cache, thumbnail, minidump, lalu menyimpannya ke dalam berkas ZIP bernama ffprofile_safe.zip dan mengirimkannya ke Server C2.

  • layar – Fungsi ini mengambil tangkapan layar dari layar pengguna saat ini dan juga menandai tanggal dan waktu dan mengirim gambar dalam format png ke Server C2.

  • Apakah KemungkinannyaVm – Fungsi ini bertanggung jawab untuk memeriksa ketersediaan mesin virtual. Fungsi ini menggunakan berbagai fungsi untuk memeriksa sistem korban, yang akan kita lihat satu per satu.
    • Periksa Hypervisor Hadir – Fungsi ini menggunakan kueri SELECT HypervisorPresent FROM Win32_ComputerSystem untuk memeriksa keberadaan Hypervisor, yang merupakan perangkat lunak untuk mengelola beberapa mesin virtual dalam satu sistem.

      • PeriksaGuestRegistryStrong – Fungsi ini memeriksa jalur kunci registri yang secara khusus terkait dengan mesin virtual yang ada di sistem. Fungsi ini berisi daftar jalur registri yang paling mungkin diketahui milik mesin virtual dan membandingkannya dengan jalur sistem.
      • CheckSmbiosMarkers – Fungsi ini memeriksa BIOS Manajemen Sistem , yang berisi daftar produsen dan model Mesin Virtual yang ada dalam sistem. Kemudian membandingkan data yang diambil dengan daftar umum mesin virtual yang dimiliki fungsi ini.
      • PeriksaPnPMarkers – Fungsi ini mengumpulkan semua Perangkat PNP (Plug and Play) beserta nama, produsen, dan PNPDeviceID-nya yang unik untuk setiap perangkat yang ada dalam sistem. Kemudian, fungsi ini membandingkan data dengan string paling umum yang mungkin tersedia untuk mendeteksi keberadaan mesin virtual.
      • CheckDiskMarkers – Fungsi ini memeriksa perangkat PNP (Plug and Play) yang terkait dengan mesin virtual yang ada dalam Disk Drive.
      • Periksa Penanda Video – Fungsi ini menghitung semua perangkat Video_controller yang ada dalam sistem dan membandingkan semua perangkat dengan daftar umum mesin virtual yang dimiliki fungsi tersebut.
      • PeriksaVmMacOui – Fungsi ini mengumpulkan semua Alamat MAC dari Adaptor Jaringan dan membandingkannya dengan beberapa Alamat MAC hardcoded yang dibuat khusus untuk mesin virtual.
      • HasRealGpu – Fungsi ini memeriksa apakah mesin korban memiliki GPU sungguhan dengan melakukan penghitungan terhadap semua vendor GPU guna memeriksa apakah mesin tersebut berjalan pada sistem sah atau mesin virtual.
      • Memiliki Vendor Disk Nyata – Fungsi ini memeriksa apakah mesin korban memiliki vendor Disk yang sebenarnya dengan melakukan enumerasi terhadap semua vendor Disk dalam Disk Drive.
      • Memiliki Baterai Atau Rangka Laptop – Fungsi ini memeriksa baterai atau jenis casing laptop yang tersedia dalam sistem.
      • Vendor HasOemPc – Fungsi ini mencari nama produsen sistem yang sebenarnya seperti DELL, HP, LENOVO, dll. untuk menyimpulkan sistem tersebut sah atau merupakan mesin virtual.

Selanjutnya, berkas tersebut akan mengatur persistensi agar operasi berbahaya dapat terus berlanjut meskipun berkas DLL asli dihapus. Untuk itu, berkas tersebut menggunakan dua teknik yang akan kita bahas nanti.

  • bertahan1 – Fungsi ini mengambil alamat CAPI Backdoor (implan .NET) menggunakan Lokasi GetExecutingAssembly() metode dan kemudian menyalin implan ke folder Microsoft di bawah roaming pengguna data aplikasi folder. Kemudian, berkas LNK bernama Microsoft.lnk dibuat dan disimpan ke dalam folder Startup pengguna saat ini. Selanjutnya, berkas LNK tersebut ditetapkan ke jalur target Microsoft.lnk ke rundll32.exe Utilitas Windows dan argumennya sebagai lokasi Backdoor yang disimpan.

  • bertahan2 – Mirip dengan fungsi persist1, fungsi ini juga menyimpan CAPI Backdoor terlebih dahulu ke dalam folder Microsoft di bawah roaming pengguna data aplikasi Kemudian membuat instance dari Scheduled Task Object, membangun definisi tugas baru bernama AdobePDF, dan mengonfigurasi pemicu yang dimulai satu jam setelah pembuatan dan berulang setiap jam selama tujuh hari. Kemudian, ia menambahkan tindakan yang menjalankan C:\Windows\System32\rundll32.exe dengan CAPI Backdoor yang tersimpan dan mendaftarkan tugas terjadwal ini di folder root penjadwal.

Berikut beberapa fungsi menarik yang dilakukan oleh pintu belakang CAPI. Terdapat juga fungsi lain, seperti mengumpulkan informasi komputer dan informasi penting lainnya, lalu mengirimkannya ke server C2.

Perburuan dan Infrastruktur

Awalnya kami menemukan bahwa ada dua artefak terkait jaringan yang terhubung ke implan DLL berbahaya ini, salah satunya adalah domain acak yang dihasilkan dari algoritma DGA.

Kami telah melacak kampanye tersebut sejak tanggal 3 Oktober, kami melihat bahwa pelaku ancaman setelah menggunakan domain di bagian awal dan setelah melakukan beberapa aktivitas, mengalihkan domain berbahaya ke domain asli.

Kemudian setelah beberapa waktu, pelaku ancaman menghosting CAPI Backdoor di port 443 dan menambahkan tautan hiper ke situs web asli untuk kampanye spear phishing.

Infrastruktur berbahaya tersebut dihosting di bawah ASN AS 197695 di bawah organisasi yang dikenal sebagai AS-REG.

Infrastruktur selanjutnya tempat implan tersebut melakukan panggilan balik dan mengekstraksi semua informasi yang dicuri dari korban dihosting di bawah ASN 39087 di bawah organisasi Pakt LLC.

Kesimpulan

Kami telah melacak kampanye ini sejak 3 Oktober dan menemukan bahwa kampanye ini menggunakan domain palsu, carprlce[.]ru, yang sangat mirip dengan carprice[.]ru, domain yang sah. Ini menunjukkan bahwa pelaku ancaman menargetkan sektor otomotif Rusia . Muatan berbahaya berupa DLL .NET yang berfungsi sebagai pencuri data dan membangun persistensi untuk aktivitas berbahaya di masa mendatang.

SEQRITE Proteksi

  • Trojan.49992.SL
  • RatCiR

IOC

MD5 Nama file
c6a6fcec59e1eaf1ea3f4d046ee72ffe Pereraschet_zarabotnoy_platy_01.10.2025.zip
957b34952d92510e95df02e3600b8b21 Diterbitkan pada 01.10.2025.lnk
c0adfd84dfae8880ff6fd30748150d32 adobe.dll

C2

hxxps://carprlce[.]ru

91.223.75[.]96

MITRE ATT & CK

Taktik ID Teknik Nama
Akses Awal T1566.001 Lampiran Spearphishing
Execution T1204.002 Eksekusi Pengguna: File Berbahaya (LNK)
T1218.011 Eksekusi Proksi Biner yang Ditandatangani: rundll32.exe
Ketekunan T1564.001 Sembunyikan Artefak: File dan Direktori Tersembunyi
penemuan T1047 Instrumentasi Manajemen Windows (WMI)
T1083 Penemuan File dan Direktori
Akses Kredensial T1555.003 Kredensial dari Peramban Web
Koleksi T1113 screen Capture
Komando dan Pengendalian T1071.001 Protokol Lapisan Aplikasi: Protokol Web
exfiltration T1041 Eksfiltrasi Melalui Saluran C2

Penulis.

Priya Patel

Subhajeet Singha

 Sebelumnya PosOperasi Silk Lure: Tugas Terjadwal Dijadikan Senjata untuk DLL Side-Load...
Posting berikutnya  Anatomi Intrusi Red Hat: Crimson Collective dan SLSH Ext...
Priya Patel

Tentang Priya Patel

...

Artikel oleh Priya Patel »

Pos terkait

  • MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    September 8, 2026
  • Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    17 Agustus 2026
  • Penyalahgunaan Alur Kerja Bisnis yang Terpercaya: Kampanye Pencurian Fiktif Bertahap

    Juli 22, 2026
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (17) perlindungan data (35) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (22) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan