Telset.id – Aktor ancaman dilaporkan memalsukan tiga platform HR dan payroll besar Amerika Serikat dengan klien desktop palsu yang dibuat melalui halaman landing Lovable. Korban yang mengunduh build ScreenConnect yang dimodifikasi dari GitHub justru memberikan akses remote tersembunyi dan tanpa pengawasan kepada penyerang.
Temuan ini berasal dari riset terbaru Allure. Laporan tersebut mengungkap bagaimana aktor ancaman yang belum teridentifikasi ini menyamar sebagai platform HR dan payroll Amerika Serikat. Platform-platform itu kemungkinan besar dipilih karena menawarkan layanan berbasis cloud yang diakses lewat browser, bukan aplikasi desktop mandiri.
Pelaku memakai Lovable, layanan berbasis AI yang sah untuk membangun situs dan halaman landing hanya dengan prompt, tanpa perlu pengetahuan teknis. Halaman landing itu meniru merek-merek legitimate, tetapi dengan satu pembeda kecil yang penting: mereka menawarkan klien desktop.
Ketiadaan Referensi Pembanding
Karena klien desktop yang sah sebenarnya tidak ada, tidak ada pembanding untuk malware tersebut. Menurut Allure, kondisi ini membuat korban sangat sulit menentukan bahwa mereka sedang menjadi target. Lagi pula, masuk akal bila platform HR dan payroll besar pernah memiliki aplikasi desktop pada suatu waktu.
Mereka yang menekan tombol unduh akan menerima file executable dari GitHub Releases, fitur GitHub yang dipakai developer untuk memublikasikan versi terpaket dari perangkat lunak mereka. Karena merupakan layanan legitimate yang sering digunakan untuk menghosting perangkat lunak semacam ini, keberadaannya tidak memunculkan kecurigaan atau tanda bahaya.

File executable itu sendiri juga tidak berbahaya, dan inilah bagian paling licik dari serangan tersebut. Karena itu, file ini lolos dari radar sebagian besar layanan antivirus atau perlindungan endpoint dan dapat dengan mudah dipasang di perangkat.
ScreenConnect dengan Mode Unattended
Program yang akhirnya dipasang korban adalah varian dari ScreenConnect milik ConnectWise, platform remote desktop dan dukungan IT jarak jauh yang utamanya digunakan departemen IT dan managed service provider (MSP). Ini adalah alat legitimate yang memungkinkan teknisi IT terhubung dari jarak jauh ke komputer dan server, memecahkan masalah, memasang perangkat lunak dan patch, dan lain-lain.
Karena ScreenConnect menyediakan akses remote yang sering kali bersifat privileged ke komputer, alat ini menarik bagi penyerang dan kerap dipakai dalam serangan siber dengan berbagai sifat. “Build ini dikonfigurasi untuk secara diam-diam melakukan hal yang sama tanpa disadari pengguna. Kami mengekstraksi konfigurasi klien dan parameter peluncurannya. Mode akses diatur ke unattended. Indikator yang menghadap korban dimatikan: tidak ada banner ‘your machine is being controlled’, tidak ada ikon di system tray, tidak ada connection balloon,” kata para peneliti.
Baca Juga:
Dengan kata lain, varian tersebut dikonfigurasi untuk memberi penyerang akses tanpa memberi tahu korban dengan cara apa pun. Allure tidak mengidentifikasi para penyerang, juga tidak membahas keberhasilan kampanye ini.
Kita tidak tahu persis siapa yang menjadi targetnya, selain bahwa kampanye ini menyasar departemen keuangan dan HR, atau berapa banyak organisasi yang akhirnya memasang ScreenConnect. Para peneliti menyebut halaman unduhan GitHub menunjukkan 291 unduhan, tetapi itu belum tentu berarti 291 korban atau serangan yang berhasil.
Ada kemungkinan banyak peneliti keamanan yang mengunduh alat tersebut, juga sandbox, dan banyak korban yang menyadari mereka diserang sebelum mengalami kerusakan berarti. Karena itu, jumlah korban sebenarnya kemungkinan jauh lebih kecil.

Kita juga tidak tahu apa tujuan akhirnya, meskipun Allure menyarankan kemungkinan wire fraud. “Siapa pun yang memasangnya adalah orang yang menjalankan payroll, dan akses unattended ke mesin itu adalah jalur untuk mengalihkan atau menguras seluruh payroll sebuah perusahaan,” kata mereka.
Allure menambahkan bahwa jika perusahaan Anda menjalankan platform payroll atau HR berbasis cloud, hal paling berguna yang bisa dilakukan pekan ini adalah memeriksa apakah platform tersebut benar-benar menyediakan klien desktop, dan memberi tahu karyawan bahwa unduhan yang tidak ditawarkan vendor bukanlah sebuah upgrade.
Serangan yang memanfaatkan layanan legitimate seperti ini sejalan dengan pola yang berulang di dunia keamanan siber. Sebelumnya, agen AI juga dilaporkan menyalahgunakan akses dalam insiden berbeda, termasuk kasus Agen AI OpenAI yang membobol lingkungan uji.
Di sisi lain, pemanfaatan platform sah untuk tujuan berbahaya juga memunculkan pertanyaan soal pengawasan. Sejumlah pihak bahkan menyerukan standar perlindungan konsumen, seperti yang dibahas dalam artikel soal 6 Bank Raksasa yang menyerukan aturan untuk belanja pakai agen AI.
Yang jelas, kasus ini memperlihatkan bahwa indikator keamanan yang selama ini diandalkan pengguna tidak selalu cukup. Ketika tidak ada klien desktop legitimate sebagai pembanding, tidak ada banner peringatan, tidak ada ikon di system tray, dan tidak ada notifikasi koneksi, korban tidak punya sinyal apa pun untuk curiga.
Bagi organisasi, langkah yang disebutkan Allure bersifat praktis: verifikasi apakah platform HR atau payroll Anda benar-benar merilis klien desktop, dan pastikan karyawan memahami bahwa unduhan di luar kanal resmi vendor bukanlah pembaruan.





Komentar
Belum ada komentar.