📑 Daftar Isi

Ilustrasi keamanan siber dengan konsep enkripsi data, firewall, dan proteksi jaringan dari malware serta serangan digital

Crowdstrike dan Penegak Hukum Lumpuhkan Botnet Sality

Penulis:Ida Farida
Terbit:
Diperbarui:
⏱️3 menit membaca
Bagikan:
  • Crowdstrike bersama FBI, DOJ, Europol, dan lembaga lainnya berhasil melumpuhkan botnet Sality yang aktif sejak 2003
  • Botnet peer-to-peer dengan sekitar 15.000 endpoint yang saling terhubung tanpa server pusat
  • Sality digunakan untuk menyebarkan berbagai malware termasuk pencuri kredensial, spam, proxy, dan DDoS
  • Sejak 2018, Sality fokus menyebarkan EggJagger, clipboard hijacker untuk mencuri cryptocurrency
  • Malware EggJagger mencuri lebih dari $150.000 dengan mengganti alamat dompet cryptocurrency korban
  • Operasi dilakukan melalui teknik sinkholing dan koordinasi penurunan URL payload botnet

Telset.id – Crowdstrike bersama sejumlah lembaga penegak hukum nasional dan internasional akhirnya berhasil melumpuhkan Sality, botnet peer-to-peer yang telah beroperasi tanpa hambatan selama lebih dari dua dekade. Botnet yang pertama kali muncul pada 2003 ini diketahui telah mencuri lebih dari $150.000 dalam bentuk cryptocurrency melalui malware clipboard hijacker bernama EggJagger.

Berbeda dengan botnet klasik yang menerima instruksi dan melapor ke satu entitas pusat, endpoint Sality yang berjumlah sekitar 15.000 perangkat saling berkomunikasi satu sama lain. Arsitektur peer-to-peer ini membuat botnet tersebut jauh lebih sulit dilacak dan dihancurkan dibandingkan botnet terpusat pada umumnya.

Ilustrasi keamanan siber dengan konsep enkripsi data, firewall, dan proteksi dari malware serta serangan digital

Sepanjang sejarah panjangnya, fitur utama Sality adalah kemampuannya menyebarkan payload tambahan ke mesin yang terinfeksi. Endpoint yang terinfeksi diketahui telah disusupi berbagai jenis malware yang memfasilitasi pencurian kredensial, spam, layanan proxy, dan serangan distributed denial of service (DDoS).

Namun, sejak 2018 hingga saat ini, Sality terutama digunakan untuk menyebarkan EggJagger, alat pembajak clipboard yang digunakan dalam pencurian cryptocurrency. Alat ini bekerja dengan cara memantau aktivitas pengguna yang menyalin alamat dompet cryptocurrency.

Alamat dompet cryptocurrency merupakan rangkaian karakter acak yang panjang dan hampir mustahil dihafal. Alih-alih mengingatnya, pengguna biasanya menyalin dan menempelkan alamat dompet penerima saat ingin mengirim uang. EggJagger memanfaatkan perilaku ini dengan mengganti string di clipboard ketika mendeteksi sesuatu yang menyerupai alamat dompet sedang disalin.

Akibatnya, ketika korban menekan tombol “paste”, mereka justru menempelkan alamat dompet milik penyerang. Menurut Crowdstrike, dari malware ini saja, operator Sality berhasil mengumpulkan lebih dari $150.000.

Operasi Sinkholing dan Koordinasi Global

Para peneliti mengganggu operasi botnet ini dengan melakukan sinkholing pada endpoint-nya. Mereka terlebih dahulu menambahkan beberapa perangkat milik mereka sendiri ke dalam botnet. Ketika perangkat lain mencoba berkomunikasi dengan perangkat tersebut, para peneliti akan membersihkan daftar rekan mereka, sehingga pada dasarnya membutakan perangkat-perangkat tersebut.

Crowdstrike juga berkoordinasi dengan penegak hukum internasional untuk menurunkan URL yang menjadi host payload botnet. “Mengganggu kemampuan Sality untuk mengunduh file-file ini memastikan bahwa bot yang masih membawa paket URL aktif tidak dapat mengambil payload baru selama masa transisi,” jelas mereka.

Operasi ini dilakukan dalam kemitraan dengan Departemen Kehakiman AS (DOJ), Biro Investigasi Federal (FBI), Dinas Investigasi Kriminal Pertahanan Inspektur Jenderal Departemen Pertahanan (DCIS), dan Shadowserver Foundation, dengan dukungan dari Europol, Eurojust, serta lembaga penegak hukum di Bulgaria, Hongaria, dan Rumania.

“Kami juga mengakui mitra anonim tambahan yang kontribusinya sangat penting bagi keberhasilan operasi ini,” demikian kesimpulan Crowdstrike.

Keberhasilan operasi ini menjadi salah satu contoh nyata bagaimana kolaborasi antara sektor swasta dan aparat penegak hukum mampu menangani ancaman siber yang telah beroperasi selama bertahun-tahun. Sebelumnya, tindakan serupa juga pernah dilakukan terhadap botnet lain yang digunakan untuk berbagai kepentingan kriminal.

Operasi penegakan hukum terhadap botnet memang bukan hal baru. Berbagai yurisdiksi telah mengambil langkah serupa untuk membongkar infrastruktur kriminal siber. Pengadilan AS sebelumnya juga pernah memerintahkan penyitaan kontrol atas botnet yang digunakan untuk serangan ransomware.

Dalam kasus lain, FBI menyita domain botnet yang diduga digunakan untuk meretas NASA dan Senat AS. Sementara itu, muncul pula tren baru di mana aktor ancaman memanfaatkan teknologi kecerdasan buatan untuk mengendalikan infrastruktur botnet mereka.

Keberhasilan melumpuhkan Sality menandai babak baru dalam upaya global memberantas infrastruktur kejahatan siber yang telah mengakar selama lebih dari dua dekade. Meskipun botnet ini telah dilumpuhkan, para ahli keamanan tetap mengingatkan bahwa operator botnet kerap membangun kembali infrastruktur mereka setelah operasi penegakan hukum selesai dilakukan.

Pengguna dan organisasi tetap disarankan untuk menjaga praktik keamanan siber yang baik, termasuk memperbarui perangkat lunak secara berkala dan waspada terhadap aktivitas mencurigakan pada perangkat mereka.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.