• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  phishing  / Mengungkap Kampanye GrassCall: Peretas di Balik Penipuan Siber Rekrutmen Kerja
Mengungkap Kampanye GrassCall: Peretas di Balik Penipuan Siber Rekrutmen Kerja
06 March 2025

Mengungkap Kampanye GrassCall: Peretas di Balik Penipuan Siber Rekrutmen Kerja

Ditulis oleh Soumen Burma
Soumen Burma
phishing

Kampanye malware “GrassCall” merupakan serangan rekayasa sosial tingkat lanjut yang dilakukan oleh organisasi kriminal siber berbahasa Rusia yang disebut “Crazy Evil,” dengan subkelompoknya “kevland” yang memimpin operasi tersebut. Kampanye ini secara khusus menargetkan pencari kerja di sektor mata uang kripto dan Web3, menggunakan skema wawancara kerja palsu untuk membahayakan sistem korban dan mencuri aset mata uang kripto mereka.

Ratusan orang telah terkena dampak penipuan tersebut, beberapa melaporkan dompet mereka terkuras habis dalam serangan tersebut.

Ikhtisar Aktor Ancaman di Baliknya:

“Crazy Evil” adalah organisasi kriminal siber berbahasa Rusia yang telah berkembang pesat sejak didirikan pada tahun 2021, menjadi salah satu kelompok paling produktif yang menargetkan aset digital. Kelompok ini mengkhususkan diri dalam penipuan identitas, pencurian mata uang kripto, dan penyebaran malware pencuri informasi. Operasi mereka ditandai dengan taktik rekayasa sosial yang canggih, seringkali melibatkan penggunaan “traffer”—pakar rekayasa sosial yang mengalihkan lalu lintas yang sah ke halaman phishing berbahaya.

Rantai Infeksi:

Gambar 1: Rantai Eksekusi

 

Taktik dan Pendekatan Serangan:

Meniru Perusahaan Palsu: Para penyerang membuat bisnis palsu, seperti "ChainSeeker.io", yang menampilkan situs web profesional dan akun media sosial aktif di platform seperti LinkedIn dan X (sebelumnya Twitter). Mereka memasang iklan lowongan kerja berkualitas tinggi di situs lowongan kerja terkemuka seperti LinkedIn, Well-found, dan Crypto Jobs List untuk menarik pelamar yang tidak menaruh curiga.

Gbr. 2: Profil Perusahaan Palsu di Twitter

Iklan Pekerjaan melalui platform media sosial:

Gbr.3: Iklan Pekerjaan melalui LinkedIn

Komunikasi Phishing: Setiap kali kandidat yang berminat menanggapi lowongan pekerjaan di media sosial, mereka menerima email undangan wawancara dengan pejabat senior perusahaan, seperti Chief Marketing Officer (CMO) atau Chief Finance Officer (CFO). Percakapan kemudian beralih ke Telegram, di mana CMO/CFO yang menyamar memberikan arahan lebih lanjut.

Surat yang diterima setelah melamar Pekerjaan yang diposting:

Gbr.4: Email untuk menjadwalkan panggilan wawancara

Percakapan beralih ke Telegram, tempat kandidat diundang untuk menjadwalkan panggilan menggunakan Calendly, yang memungkinkan mereka memilih slot waktu yang sesuai.

Gbr.5: Ping Telegram dari CFO

Setelah kandidat menjadwalkan panggilan mereka dalam jangka waktu yang dipilih, CMO atau CFO akan menghubungi mereka sebelumnya untuk memberikan rincian tambahan.

Gbr.6: Panggilan terjadwal melalui GrassCall

Tepat sebelum panggilan, CFO/CMO mereka menghubungi kandidat untuk bergabung dalam panggilan dengan kode sandi bersama.

Gbr.7: CFO mengarahkan untuk menelusuri GrassCall.net

Penyebaran Perangkat Lunak Berbahaya: CMO palsu mengarahkan kandidat untuk mengunduh aplikasi konferensi video bernama "GrassCall" dari situs web tertentu (misalnya, "grasscall[.]net"). Akses ke unduhan tersebut memerlukan kode yang diberikan selama percakapan Telegram. Situs web tersebut mendeteksi sistem operasi pengunjung dan menawarkan klien berbahaya yang sesuai:

Gbr.8: GrassCall.net

Dalam penelitian kami yang sedang berlangsung baru-baru ini, kami telah mengidentifikasi bahwa musuh telah mengubah merek platform mereka dengan https://vibecall[.]app/.

Gbr.9: Vibecall.app

Di sini, setelah kandidat memasukkan kode sandi untuk bergabung dalam rapat, GrassCall.exe akan diunduh berdasarkan OS.

Pengguna Windows: Menginstal "GrassCall.exe" memicu penyebaran Trojan Akses Jarak Jauh (RAT) yang dikombinasikan dengan program pencuri informasi seperti Rhadamanthys. Alat berbahaya ini memungkinkan penyerang mempertahankan akses berkelanjutan, mencatat penekanan tombol, dan mengekstrak data sensitif, termasuk kredensial dompet mata uang kripto.

Pengguna Mac: Menginstal “GrassCall_v.6.10.dmg” mengakibatkan aktivasi Atomic macOS Stealer (AMOS), alat yang dirancang khusus untuk mengumpulkan data rahasia dari perangkat macOS.

Analisis Teknis GrassCall.exe/VibeCall.exe:

VibeCall.exe adalah berkas eksekusi 64-bit yang berfungsi sebagai penginstal tetapi bersifat berbahaya. Setelah dijalankan, berkas ini mencoba memasang dan menyebarkan malware Rhadamanthys. Rhadamanthys adalah Trojan pencuri informasi canggih yang dirancang untuk mengumpulkan data sensitif, termasuk kredensial login, informasi keuangan, dan detail sistem.

Gbr.10: Penginstal Win64 VibeCall.exe

Saat dieksekusi, perintah Add-MpPreference dijalankan untuk menambahkan jalur pengecualian di Microsoft Defender. Secara spesifik, perintah ini mengecualikan seluruh drive C:, menyebabkan Defender sepenuhnya melewati semua file dan folder di C: selama pemindaiannya. Hal ini secara efektif menonaktifkan kemampuan Defender untuk mendeteksi atau menanggapi aktivitas berbahaya apa pun yang terjadi di dalam drive yang dikecualikan.

Gbr.11: Perintah Add-MpPreference melalui PowerShell

Program ini mencoba mengunduh beberapa sampel malware Rhadamanthys dan mencoba mengeksekusinya.

hxxp[:]//rustaisolutionnorisk[.]com/downloads/contry_solution_vibecall_e.exe 4b371777c2c638c97b818057ba4b0a2de246479776eaaacebccf41f467bb93c3

hxxp[:]//rustaisolutionnorisk[.]com/downloads/aisolution_vibecall_a.exe f2e8f1f72abbc42f96c5599b8f27f620d91ae1680aa14b4f0bbf3daabd7bee30

hxxp[:]//rustaisolutionnorisk[.]com/downloads/soundsolution_vibecall_c.exe d23f79f9b7e1872d4671a18aa85b810c0cec2e0f5ce07c2cf99ed39f8936c8fb

hxxp[:]//rustaisolutionnorisk[.]com/downloads/videosolution_vibecall_b.exe 386b61ccdd4b785c835a064179d5fa58dc0d5fe34970a04487968e1ee0189ce6

Program tersebut akan meletakkan sampel yang telah diunduh di folder C: / Users / user / Documents dan mencoba mengeksekusinya.

Gbr.12: Mengunduh videosolution_vibecall_b.exe

Analisis malware Rhadamanthys 

Setelah menganalisis salah satu malware Rhadamanthys (videosolution_vibecall_b.exe) di atas, kami menemukan bahwa itu adalah sampel paket 32bit yang berisi shellcode.

Fig13: ideosolution_vibecall_b.exe (pencuri Rhadamanthys)

Setelah melakukan pembongkaran, kami menemukan payload kedua dari malware Rhadamanthys seperti yang ditunjukkan pada gambar di bawah ini.

Gbr14: membongkar muatan ke-2.

2nd Muatan
sha256: 0160c14c3d84dcc5802a329a4d4bedcabd23b3a7761c1cd95d16bd0b7a7bb8eb

Muatan kedua berisi berkas konfigurasi yang mencoba membuat koneksi ke server perintah dan kontrol (C2). Koneksi tersebut diarahkan ke URL:

hxxps://45.129.185.24:1896/22c0d31ace677b/digpu6k5.xditc

Fig15:konfigurasi c2c

TTPS:

T1566.002  Phishing: Tautan Spearphishing
T1071.001  Protokol Lapisan Aplikasi: Protokol Web
T1102.001  Layanan Web: Media sosial
T1199  Hubungan Tepercaya
T1105  Transfer Alat Masuk
T1059.001  Penerjemah Perintah dan Skrip: PowerShell/Windows Command Shell
T1204.002  Eksekusi Pengguna: File Berbahaya
T1547.001  Eksekusi Autostart Boot atau Logon: Kunci Jalankan Registri / Folder Startup
T1056.001  Pengambilan Masukan: Keylogging
T1567  Eksfiltrasi Melalui Layanan Web
T1566.001  Phishing: Lampiran Spearphishing

Tindakan Pencegahan:

  1. Verifikasi Peluang Kerja: Selalu konfirmasikan keaslian lowongan kerja dan perusahaan yang menawarkannya. Gunakan saluran resmi dan terverifikasi untuk memvalidasi komunikasi terkait rekrutmen.
  2. Berhati-hatilah dengan Unduhan: Hindari menginstal perangkat lunak dari sumber yang tidak dikenal atau tidak terverifikasi, terutama jika diminta sebagai bagian dari interaksi yang tidak diminta.
  3. Instal Alat Keamanan yang Andal: Gunakan perangkat lunak antivirus dan anti-malware yang memiliki reputasi baik untuk melindungi sistem Anda dari ancaman.
  4. Lakukan Pemeriksaan Sistem Secara Berkala: Lakukan pemindaian berkala pada perangkat Anda untuk mendeteksi dan menghapus malware atau file lain yang berpotensi membahayakan.

IoC dengan Deteksi:

File Name Hash Deteksi pada Seqrite
VibeCall.exe b63367bd7da5aad9afef5e7531cac4561c8a671fd2270ade14640cf03849bf52 Trojan.GrassCallCiR
videosolution_vibecall_b.exe 386b61ccdd4b785c835a064179d5fa58dc0d5fe34970a04487968e1ee0189ce6 Trojan.Rhadamanth.S35275351
contry_solution_vibecall_e.exe 4b371777c2c638c97b818057ba4b0a2de246479776eaaacebccf41f467bb93c3 Trojan.Rhadamanth.S35275351
aisolution_vibecall_a.exe f2e8f1f72abbc42f96c5599b8f27f620d91ae1680aa14b4f0bbf3daabd7bee30 Trojan.Rhadamanth.S35275351

 

Penulis:

Soumen Burma

Dixit Ashokbhai Panchal

 Sebelumnya PosPenipuan Penangkapan Digital di India: Bagaimana Penjahat Dunia Maya Memanfaatkan Rasa Takut...
Posting berikutnya  Bagaimana Penyerang Mengeksploitasi BitLocker: Mengubah Alat yang Sah menjadi Ra...
Soumen Burma

Tentang Soumen Burma

Soumen adalah Peneliti Keamanan Senior di Quick Heal Technologies. Ia tertarik pada Rekayasa Balik, analisis Malware, dan...

Artikel oleh Soumen Burma »

Pos terkait

  • Selamat Tinggal HTA, Halo MSI: TTP dan Cluster Baru APT yang Didorong oleh Serangan Multi-Platform

    8 April, 2025
  • SVC Pencuri Baru di Cakrawala

    21 Maret, 2025
  • Serangan Phishing Kode QR (Quishing): Cara Mengenali dan Mencegahnya

    18 Maret, 2025
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (16) perlindungan data (34) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (22) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan