Telset.id – Aktor ancaman dilaporkan memalsukan tiga platform HR dan payroll besar Amerika Serikat dengan klien desktop palsu yang dibangun melalui landing page Lovable. Korban yang mengunduh build ScreenConnect modifikasi dari GitHub justru memberikan akses jarak jauh tersembunyi dan tanpa pengawasan kepada penyerang.
Temuan ini berasal dari riset terbaru Allure. Laporan tersebut mengungkap bagaimana aktor ancaman yang belum teridentifikasi itu memalsukan tiga platform HR dan payroll utama AS. Platform-platform itu kemungkinan besar dipilih karena menyediakan layanan berbasis cloud yang diakses lewat browser, bukan aplikasi desktop mandiri.
Pelaku memakai Lovable, layanan berbasis AI yang sah untuk membangun situs dan landing page hanya dengan prompt, tanpa perlu pengetahuan teknis. Landing page yang dibuat meniru merek-merek sah tersebut, tetapi dengan satu pembeda kecil yang penting: mereka menawarkan klien desktop.
Klien Desktop Palsu dan Build ScreenConnect Modifikasi
Karena klien desktop yang sah sebenarnya tidak ada, tidak ada pembanding untuk malware tersebut. Menurut Allure, kondisi ini membuat korban sangat sulit menyadari bahwa mereka sedang menjadi target. Lagi pula, masuk akal bila platform HR dan payroll besar pernah memiliki aplikasi desktop.
Mereka yang menekan tombol unduh akan menerima file executable dari GitHub Releases, fitur GitHub yang dipakai pengembang untuk menerbitkan versi terpaket dari perangkat lunak mereka. Sebagai layanan sah yang sering digunakan untuk menghosting perangkat lunak semacam itu, GitHub Releases tidak memunculkan kecurigaan atau tanda bahaya.
File executable itu sendiri juga tidak berbahaya. Justru inilah bagian paling licik dari serangan tersebut. Karena itu, file tersebut lolos dari pantauan sebagian besar antivirus atau layanan perlindungan endpoint dan bisa dipasang dengan mudah di perangkat korban.

Program yang akhirnya terpasang di perangkat korban adalah varian dari ScreenConnect milik ConnectWise, platform desktop jarak jauh dan dukungan IT remote yang utamanya dipakai departemen IT dan managed service provider (MSP). Tool ini sah dan memungkinkan teknisi IT terhubung dari jarak jauh ke komputer dan server, melakukan troubleshooting, memasang perangkat lunak dan patch, dan lain-lain.
Namun karena ScreenConnect memberi akses jarak jauh yang sering kali bersifat privileged ke komputer, tool ini menarik bagi penyerang dan kerap dipakai dalam berbagai serangan siber.
“Build ini dikonfigurasi untuk secara diam-diam melakukan hal yang sama tanpa disadari pengguna. Kami mengekstraksi konfigurasi klien dan parameter peluncurannya. Mode akses diatur ke unattended. Indikator yang menghadap korban dimatikan: tidak ada banner ‘your machine is being controlled’, tidak ada ikon di system tray, tidak ada balon koneksi,” ujar para peneliti.
Dengan kata lain, varian tersebut dikonfigurasi untuk memberi penyerang akses tanpa memberi tahu korban sama sekali. Allure tidak mengidentifikasi para penyerang, juga tidak membahas keberhasilan kampanye tersebut.
Baca Juga:
291 Unduhan dan Potensi Penipuan Transfer Pembayaran
Belum diketahui secara pasti siapa yang menjadi target kampanye ini, selain bahwa sasarannya adalah departemen keuangan dan HR. Jumlah organisasi yang akhirnya memasang ScreenConnect juga belum diketahui. Para peneliti menyebut halaman unduhan GitHub menunjukkan 291 unduhan, tetapi angka itu belum tentu berarti 291 korban atau serangan yang berhasil.
Kemungkinan besar sejumlah peneliti keamanan turut mengunduh tool tersebut, begitu pula sandbox, dan banyak korban menyadari mereka diserang sebelum mengalami kerusakan berarti. Karena itu, jumlah korban sebenarnya kemungkinan jauh lebih kecil.

Allure juga belum mengetahui apa tujuan akhir serangan ini, meskipun mereka menduga kemungkinan besar adalah penipuan transfer pembayaran. “Siapa pun yang memasangnya adalah orang yang menjalankan payroll, dan akses unattended ke mesin itu adalah jalur untuk mengalihkan atau menguras seluruh payroll perusahaan,” kata mereka.
“Jika perusahaan Anda menjalankan platform payroll atau HR berbasis cloud, hal paling berguna yang bisa Anda lakukan pekan ini adalah memeriksa apakah platform Anda benar-benar menyediakan klien desktop, dan memberi tahu karyawan bahwa unduhan yang tidak disediakan vendor bukanlah sebuah upgrade.”
Kampanye ini menyusul sederet serangan phishing lain yang memakai taktik serupa, seperti halaman Adobe Reader palsu yang meyakinkan untuk memancing korban memasang malware, penyalahgunaan halaman login Microsoft, serta pembaruan palsu Adobe dan Zoom yang memuat malware ke perangkat korban. Pola serangan yang memakai tool sah dan layanan publik seperti GitHub Releases memperlihatkan bahwa kehadiran tool yang tidak berbahaya secara teknis tidak menjamin keamanan sebuah proses unduhan.
Bagi perusahaan yang menjalankan platform payroll atau HR, langkah verifikasi terhadap ketersediaan klien desktop resmi menjadi titik pemeriksaan paling praktis. Peneliti juga menekankan pentingnya memberi tahu karyawan bahwa unduhan yang tidak disediakan vendor bukanlah sebuah upgrade, terutama pada perangkat yang dipakai untuk menjalankan fungsi keuangan dan HR.
[ META_DESCRIPTION]
Aktor ancaman memalsukan platform HR dan payroll AS dengan klien desktop palsu berbasis Lovable. Build ScreenConnect modifikasi diunduh 291 kali dari GitHub.





Komentar
Belum ada komentar.