• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  Teknis  / Kampanye Spear Phishing Mengirimkan Keylogger VIP melalui Lampiran EMAIL
Kampanye Spear Phishing Mengirimkan Keylogger VIP melalui Lampiran EMAIL
29 Juli 2025

Kampanye Spear Phishing Mengirimkan Keylogger VIP melalui Lampiran EMAIL

Ditulis oleh Vaibhav Billade
Vaibhav Billade
Teknis

Pengantar

Awal tahun ini, kami menerbitkan laporan resmi yang merinci keylogger VIP, jenis malware canggih yang memanfaatkan spear-phishing dan steganografi untuk menyusup ke sistem korban. Keylogger ini dikenal karena kemampuannya mencuri data, terutama yang menargetkan peramban web dan kredensial pengguna.

Dalam kampanye yang baru-baru ini teridentifikasi, para pelaku ancaman kembali menggunakan taktik spear-phishing untuk mendistribusikan malware. Namun, berbeda dengan iterasi sebelumnya, kampanye ini menggunakan injektor berbasis Auto-It untuk menyebarkan keylogger VIP payload terakhir.

Malware ini biasanya dikirimkan melalui email phishing yang berisi lampiran berbahaya atau tautan tertanam. Setelah dijalankan, malware ini akan memasang keylogger VIP, yang dirancang khusus untuk mencuri informasi sensitif dengan merekam penekanan tombol, mengambil kredensial dari peramban web yang umum digunakan seperti Chrome, MS Edge, dan Mozilla, serta memantau aktivitas clipboard.

Dalam kampanye ini, skrip AutoIt digunakan untuk mengirimkan dan mengeksekusi muatan berbahaya. Pelaku ancaman sering memanfaatkan AutoIt karena kemudahan pengaburannya dan kemampuannya untuk mengompilasi skrip menjadi file yang dapat dieksekusi, yang menghindari solusi antivirus tradisional.

Rantai infeksi dan pohon proses:

Kampanye ini dimulai dengan surel spear-phishing yang membawa berkas ZIP bernama "payment receipt_USD 86,780.00.pdf.pdf.z". Arsip ini berisi berkas eksekusi berbahaya yang disamarkan sebagai "payment receipt_USD 86,780.00 pdf.exe", yang mengelabui pengguna agar percaya bahwa berkas tersebut tidak berbahaya. Setelah dijalankan, berkas eksekusi tersebut menjalankan skrip AutoIt yang tertanam dan memasukkan dua berkas terenkripsi leucoryx dan avenes ke dalam folder sementara. Berkas-berkas ini didekripsi saat runtime, dan muatan terakhir, VIP Keylogger, disuntikkan ke dalam RegSvcs.exe menggunakan teknik pengosongan proses, seperti yang ditunjukkan pada gambar di bawah ini.

Gbr.: Rantai infeksi

 

Gbr.: Pohon Proses

Infiltrasi:

Kampanye ini dimulai dengan email spear-phishing yang berisi berkas ZIP bernama "payment receipt_USD 86,780.00 pdf.pdf.z". Arsip ini berisi file eksekusi berbahaya yang disamarkan sebagai "payment receipt_USD 86,780.00 pdf.exe", yang mengelabui pengguna agar mengira dokumen tersebut tidak berbahaya. Setelah dijalankan, skrip AutoIt yang tertanam akan berjalan dan memasukkan VIP Keylogger ke dalam sistem, seperti yang ditunjukkan pada gambar di bawah ini.

Gbr.: Email

Lampiran Zip yang selanjutnya berisi file yang dapat dieksekusi.

Gbr: Lampiran

Selama eksekusi, dua file bernama leucorynx dan aveness dijatuhkan di direktori Temp sistem, seperti yang ditunjukkan pada gambar di bawah.

Skrip AutoIt:

Gbr.: Skrip AutoIt

Skrip AutoIt ini mendekripsi dan mengeksekusi muatan yang dibuang di memori. Pertama-tama, skrip ini memeriksa berkas terenkripsi leucoryx di direktori sementara, membaca isinya, dan mendekripsinya menggunakan fungsi XOR khusus (KHIXTKVLO). Data yang telah didekripsi disimpan dalam struktur memori.
Perintah ini mengambil penunjuk ke muatan yang telah didekripsi dan menggunakan DllCall untuk mengalokasikan memori yang dapat dieksekusi dan menyalin muatan tersebut ke dalam memori yang telah dialokasikan. DllCall kedua memicu eksekusi dan menjalankan muatan di dalam memori.

Leukorinx berisi kunci untuk berkas dekode, seperti yang ditunjukkan pada gambar di bawah.

Gbr.: leukorinx

Malware tersebut meletakkan skrip .vbs di folder Startup untuk menjaga persistensi. Skrip ini mengeksekusi muatan utama yang terletak di direktori "AppData\Local".
Skrip VB memastikan bahwa muatan (definitiveness.exe) yang terletak di direktori “AppData\Local\Dunlop” dijalankan setiap kali pengguna masuk, agar dapat beroperasi secara diam-diam di latar belakang setelah setiap kali reboot.

Gbr.: Kegigihan

Berkas avness yang dijatuhkan dimuat ke dalam memori, seperti yang ditunjukkan pada gambar di bawah. Setelah dimuat, isinya diteruskan ke rutinitas dekripsi khusus, yang bertanggung jawab untuk membongkar atau mendekode muatan tertanam.

Gambar di bawah menunjukkan fungsi dekripsi, yang mengambil alamat muatan terenkripsi dan kunci XOR sebagai argumen.

Gbr.: Fungsi Dekripsi

Gambar di bawah ini menunjukkan loop dekripsi, tempat muatan didekodekan secara iteratif. Dump memori menampilkan konten muatan yang telah didekripsi.

Gbr.: Loop Dekripsi

Muatan yang didekripsi adalah keylogger .NET VIP;

Proses Hollowing:

Gambar di bawah ini menunjukkan penggunaan pengosongan proses, di mana RegSvcs.exe dimunculkan dalam status tersuspensi menggunakan CreateProcess. Hal ini memungkinkan malware untuk menghapus pemetaan kode asli dan menyuntikkan muatannya sendiri ke dalam memori proses sebelum melanjutkan eksekusi.

Gbr: Proses yang ditargetkan RegSvcs.exe

Seperti yang ditunjukkan pada gambar di bawah, muatan yang didekripsi dipetakan ke dalam ruang alamat regsvc.exe. Dump memori berisi string yang terkait dengan muatan tersebut.

Gbr: Kode yang disuntikkan di RegSvcs.exe
Gbr: String yang terkait dengan VIP Keylogger

 Muatan: VIP Keylogger

Gbr. Ekstraksi data melalui SMTP
Gbr. Ekstraksi data ke c2

Muatan akhir yang dikirimkan dalam kampanye ini adalah VIP Keylogger, yang telah kami analisis secara komprehensif mengenai fungsionalitas, kemampuan, dan perilakunya dalam makalah teknis kami tentang VIP Keylogger.

IOC:

MD5 Filename
F0AD3189FE9076DDD632D304E6BEE9E8 tanda terima pembayaran_USD 86,780.00 pdf.exe
0B0AE173FABFCE0C5FBA521D71895726 VIP Keylogger
Domain/IP
hxxp[:]//51.38.247.67:8081

Perlindungan:

Trojan.AgentCiR

Trojan.YakbeexMSIL.ZZ4

MITRE ATT&CK:

Taktik ID Teknik Nama
Obfuscation T1027 File atau Informasi yang Dikaburkan
Execution T1204.002 Eksekusi Pengguna: File Berbahaya
Execution T1059.006 Penerjemah Perintah dan Skrip: Python
screen Capture T1113 screen Capture
Kumpulkan Informasi Host Korban T1592 Mengumpulkan info sistem
Tangkapan Masukan T1056 Keylogging
Penghindaran Pertahanan T1055.002 Injeksi Proses: Injeksi Portabel yang Dapat Dijalankan
Injeksi Konten T1659 Menyuntikkan kode berbahaya ke dalam sistem
Komando dan Pengendalian T1071.001 Protokol Lapisan Aplikasi: Protokol Web

Penulis:

Vaibhav Billade

Rumana Siddiqui

 Sebelumnya PosManfaat Utama Solusi Keamanan Siber EDR
Posting berikutnya  Apa itu Serangan Zero-Day?
Vaibhav Billade

Tentang Vaibhav Billade

...

Artikel oleh Vaibhav Billade »

Pos terkait

  • MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    September 8, 2026
  • Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    17 Agustus 2026
  • Penyalahgunaan Alur Kerja Bisnis yang Terpercaya: Kampanye Pencurian Fiktif Bertahap

    Juli 22, 2026
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (17) perlindungan data (35) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (23) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan