Infostealer Mengintai, Begini Cara Malware Mencuri Data Diam-Diam

Daftar Isi

 

Infostealer Mengintai, Begini Cara Malware Mencuri Data Diam-Diam



Pencurian data di internet tidak selalu diawali dengan suara alarm, layar komputer yang terkunci, atau pesan tebusan yang tiba-tiba muncul. Ada jenis malware yang justru bekerja dengan cara yang jauh lebih senyap. Pengguna tetap bisa membuka laptop, menjalankan browser, masuk ke media sosial, bahkan bekerja seperti biasa tanpa menyadari bahwa informasi penting di dalam perangkat sedang dikumpulkan.

Malware tersebut dikenal sebagai infostealer.

Sesuai namanya, infostealer dirancang untuk mencuri informasi dari perangkat yang terinfeksi. Targetnya bisa berupa username, password, cookie sesi, data kartu pembayaran, informasi akun, hingga berbagai data yang tersimpan di browser.

Yang membuat ancaman ini menarik sekaligus berbahaya adalah data yang dicuri tidak selalu langsung digunakan oleh pelaku yang menyebarkan malware. Informasi tersebut dapat dikumpulkan menjadi paket data atau log, kemudian diperdagangkan di ekosistem kejahatan siber.

Dengan begitu, sebuah infeksi sederhana pada satu laptop dapat menjadi awal dari rangkaian serangan yang jauh lebih besar.

Apa Itu Infostealer?

Infostealer merupakan kategori malware yang secara khusus dirancang untuk mencari dan mengambil informasi berharga dari perangkat korban.

Berbeda dengan ransomware yang biasanya membuat file tidak bisa diakses, tujuan utama infostealer adalah mengambil informasi tanpa membuat keberadaannya terlalu terlihat.

Salah satu sasaran favoritnya adalah browser.

Browser modern sering menjadi tempat pengguna menyimpan berbagai informasi penting. Password, data autofill, cookie, informasi akun, dan detail sesi login dapat tersimpan atau diproses melalui browser.

Bagi pengguna, fitur tersebut tentu sangat praktis. Tidak perlu mengetik password setiap kali masuk ke sebuah layanan.

Namun dari perspektif keamanan, kumpulan informasi tersebut juga menjadi target yang menarik bagi pencuri data.

Jika infostealer berhasil mengakses informasi tersebut, penyerang berpotensi mendapatkan berbagai kredensial dari satu perangkat sekaligus.

Baca juga : Double Extortion Ransomware: Ketika Data Dicuri dan Disandera Sekaligus

Infostealer Bekerja di Balik Layar

Salah satu alasan infostealer sulit dikenali adalah cara kerjanya yang tidak selalu mengganggu aktivitas korban secara langsung.

Setelah berhasil masuk ke perangkat, malware dapat mencari data yang menjadi targetnya dan mengirimkan informasi tersebut kepada infrastruktur yang dikendalikan penyerang.

Korban mungkin tidak melihat gejala yang jelas.

Tidak ada file yang tiba-tiba terenkripsi. Tidak ada pesan tebusan. Tidak ada tampilan desktop yang berubah secara dramatis.

Masalah baru mungkin terlihat ketika akun korban mulai digunakan oleh pihak lain.

Misalnya, seseorang tiba-tiba menerima notifikasi login dari lokasi yang tidak dikenal, akun media sosial berubah, atau terdapat aktivitas aneh pada layanan online.

Dalam kondisi seperti itu, infeksi sebenarnya mungkin sudah berlangsung sebelumnya.

Bagaimana Infostealer Masuk ke Perangkat?

Ada banyak jalan yang dapat digunakan untuk menyebarkan infostealer.

Salah satunya adalah phishing. Korban menerima pesan atau email yang tampak meyakinkan dan diarahkan untuk membuka tautan atau file tertentu.

Selain itu, malware dapat disisipkan dalam aplikasi yang telah dimodifikasi, file yang tampak seperti software biasa, situs berbahaya, atau iklan online yang sengaja dimanfaatkan untuk mendistribusikan malware.

Inilah mengapa kebiasaan mengunduh software dari sumber yang tidak terpercaya dapat meningkatkan risiko.

Masalahnya, penyerang tidak harus selalu mengandalkan teknik yang sangat rumit. Mereka hanya perlu membuat korban percaya bahwa file atau tautan yang diberikan aman.

Begitu pengguna menjalankannya, infostealer dapat mulai bekerja di belakang layar.

Dari Satu Password Menjadi Satu Paket Data

Infostealer modern tidak hanya mencari satu password.

Perangkat korban bisa menyimpan berbagai jenis informasi yang bernilai bagi penyerang. Mulai dari kredensial akun, cookie, data autofill, hingga informasi lain yang berkaitan dengan aktivitas digital.

Data tersebut kemudian dapat dikumpulkan menjadi sebuah log.

Bayangkan satu laptop digunakan untuk membuka email, media sosial, layanan cloud, marketplace, platform game, dan berbagai layanan lainnya.

Jika perangkat tersebut terinfeksi, informasi dari banyak layanan berpotensi terkumpul dalam satu serangan.

Inilah yang membuat infostealer sangat menarik bagi ekosistem kejahatan siber.

Penyerang tidak perlu mengetahui sejak awal akun apa yang dimiliki korban. Malware dapat disebarkan secara luas dan kemudian mengumpulkan apa saja yang berhasil ditemukan.

Data Curian Bisa Dijual Lagi

Salah satu perkembangan paling penting dalam ancaman infostealer adalah terbentuknya pasar untuk data curian.

Informasi yang dikumpulkan tidak selalu langsung digunakan oleh pembuat malware. Data tersebut dapat dijual kepada pelaku lain.

Dengan demikian, muncul semacam rantai pasokan dalam kejahatan siber.

Satu pihak membuat atau menyediakan malware. Pihak lain menjalankan kampanye penyebaran. Data yang terkumpul kemudian dikemas dan diperdagangkan.

Informasi yang masih baru biasanya memiliki nilai lebih tinggi karena kredensial tersebut mungkin masih aktif.

Begitu korban mengganti password, mencabut sesi login, atau memperbaiki sistem yang terinfeksi, sebagian nilai data tersebut dapat hilang.

Karena itu, kecepatan menjadi salah satu faktor penting dalam perdagangan data curian.

Munculnya Model Malware-as-a-Service

Tidak semua pelaku kejahatan siber mampu membuat malware dari awal.

Namun, ekosistem Malware-as-a-Service atau MaaS membuat hambatan teknis tersebut menjadi lebih rendah.

Dalam model ini, pengembang menyediakan malware dan berbagai fasilitas pendukung kepada pihak lain. Pengguna layanan kemudian dapat menjalankan kampanye pencurian data tanpa harus membangun seluruh infrastruktur dari nol.

Beberapa nama infostealer yang pernah dikenal dalam ekosistem tersebut antara lain RedLine Stealer, LummaC2, StealC, dan Vidar.

Model seperti ini menunjukkan bahwa kejahatan siber juga dapat memiliki struktur bisnis.

Ada pihak yang mengembangkan perangkat, ada yang menyebarkannya, ada yang mengumpulkan data, dan ada pula yang membeli hasil curian tersebut.

Dari Infostealer Bisa Berujung Ransomware

Bahaya infostealer tidak berhenti ketika password berhasil dicuri.

Data hasil pencurian dapat dimanfaatkan untuk memperoleh akses lebih jauh.

Dalam ekosistem kejahatan siber, terdapat pelaku yang dikenal sebagai Initial Access Broker atau IAB. Mereka dapat memanfaatkan informasi yang tersedia untuk mendapatkan akses ke akun atau lingkungan organisasi, kemudian menjual akses tersebut kepada pihak lain.

Pembeli akses tersebut dapat memiliki tujuan berbeda.

Salah satunya adalah kelompok yang menjalankan serangan ransomware.

Dengan demikian, rantai serangannya dapat terlihat seperti ini: perangkat terinfeksi infostealer, kredensial dicuri, akses diperoleh, kemudian akses tersebut dimanfaatkan untuk serangan lanjutan.

Artinya, infostealer yang terlihat seperti pencurian password sederhana dapat menjadi salah satu tahap awal dari insiden keamanan yang jauh lebih besar.

Perangkat Pribadi Ikut Menjadi Sasaran

Ancaman infostealer juga semakin relevan bagi perusahaan karena perangkat pribadi karyawan dapat menjadi target.

Dalam skema Bring Your Own Device atau BYOD, laptop atau komputer pribadi digunakan untuk mengakses kebutuhan pekerjaan.

Di satu perangkat yang sama mungkin terdapat email pribadi, media sosial, akun marketplace, password browser, layanan cloud, sekaligus akses menuju sistem perusahaan.

Jika perangkat tersebut terinfeksi, batas antara data pribadi dan data pekerjaan menjadi semakin tipis.

Inilah yang disebut sebagai perluasan attack surface.

Perusahaan mungkin sudah memiliki sistem keamanan yang baik pada perangkat resmi mereka, tetapi tetap menghadapi risiko ketika karyawan mengakses sistem menggunakan perangkat pribadi yang tidak memiliki tingkat perlindungan serupa.

Layanan Populer Juga Menjadi Target

Karena infostealer biasanya disebarkan secara luas, layanan dengan jumlah pengguna besar menjadi target yang menarik.

Data yang dianalisis dalam sumber yang menjadi dasar artikel ini menunjukkan bahwa sejumlah layanan seperti Google, Facebook, Roblox, Microsoft, dan Instagram dapat muncul dalam log yang diperjualbelikan.

Layanan game juga menjadi bagian dari ekosistem tersebut.

Roblox, Discord, Twitch, dan Epic Games termasuk nama yang muncul dalam analisis data curian.

Hal ini bukan berarti pengguna platform tertentu secara otomatis lebih rentan. Risiko tetap sangat bergantung pada cara perangkat digunakan, sumber aplikasi, kebiasaan password, serta perilaku ketika menerima tautan atau file mencurigakan.

Bagaimana Cara Melindungi Diri?

Menghadapi infostealer membutuhkan pendekatan berlapis.

Langkah pertama adalah meningkatkan kewaspadaan terhadap phishing. Jangan sembarangan membuka lampiran, mengklik tautan, atau memasang software dari sumber yang tidak jelas.

Password juga sebaiknya tidak digunakan kembali pada banyak layanan. Jika satu akun bocor, penggunaan password yang sama di tempat lain dapat memperbesar dampaknya.

Multi-Factor Authentication (MFA) juga penting karena memberikan lapisan perlindungan tambahan ketika password berhasil dicuri.

Namun, MFA bukan solusi mutlak. Jenis serangan tertentu dapat berusaha mencuri sesi autentikasi atau memanfaatkan kelemahan lain.

Untuk organisasi, perlindungan perlu diperluas ke perangkat dan identitas pengguna. Teknologi seperti Endpoint Detection and Response (EDR) dapat membantu mendeteksi perilaku mencurigakan pada endpoint.

Perusahaan juga perlu membatasi hak akses pengguna menggunakan prinsip least privilege. Dengan begitu, ketika satu akun atau perangkat berhasil dikompromikan, akses penyerang tidak otomatis meluas ke seluruh sistem.

Jangan Menunggu Sampai Akun Dibajak

Salah satu masalah terbesar infostealer adalah korban sering baru menyadari adanya ancaman setelah data digunakan oleh pihak lain.

Karena itu, pemantauan aktivitas login dan kebocoran kredensial dapat membantu organisasi maupun pengguna mendeteksi masalah lebih awal.

Jika sebuah perangkat diduga terinfeksi, mengganti password dari perangkat yang belum dipercaya saja belum tentu cukup. Sesi login yang aktif juga perlu diperiksa dan dicabut jika diperlukan, sementara perangkat harus diperiksa untuk memastikan sumber infeksi telah ditangani.

Untuk perusahaan, pemeriksaan terhadap kredensial yang mungkin bocor juga penting, terutama jika karyawan menggunakan perangkat pribadi untuk mengakses sistem internal.

Infostealer Adalah Ancaman yang Tidak Terlihat

Infostealer menunjukkan bahwa serangan siber tidak selalu harus terlihat dramatis untuk menjadi berbahaya.

Tidak ada layar yang terkunci. Tidak ada file yang tiba-tiba berubah nama. Tidak ada pesan tebusan yang memenuhi desktop.

Malware hanya bekerja diam-diam, mengambil informasi sedikit demi sedikit.

Namun, data yang dikumpulkan tersebut dapat memiliki nilai besar. Password dan cookie dapat membuka jalan menuju akun, sementara akses yang diperoleh dari perangkat pribadi berpotensi menjadi pintu menuju sistem perusahaan.

Lebih jauh lagi, data curian dapat berpindah tangan dalam ekosistem kejahatan siber dan digunakan untuk serangan berikutnya.

Karena itu, infostealer sebaiknya tidak dipandang hanya sebagai malware pencuri password.

Ia merupakan bagian dari rantai ekonomi kejahatan siber modern, di mana informasi pribadi dapat menjadi komoditas dan satu perangkat yang terinfeksi dapat memicu serangkaian masalah baru.

Di tengah semakin banyaknya aktivitas yang dilakukan secara online, keamanan tidak cukup hanya dengan membuat password yang rumit. Pengguna perlu berhati-hati terhadap software dan tautan yang dijalankan, sementara organisasi harus menggabungkan perlindungan endpoint, MFA, kontrol akses, pemantauan identitas, dan edukasi keamanan.

Sebab ketika sebuah infostealer berhasil masuk, yang dicuri mungkin bukan hanya satu password.

Bisa jadi, seluruh jejak identitas digital yang tersimpan di dalam perangkat ikut menjadi taruhannya.

Posting Komentar