Advisory

August 14, 2023

Penelitian Elastic Security Labs temukan serangan yang diberi nama JOKERSPY pada Juni 2023, melibatkan tools macOS open source untuk mengeksploitasi bursa crypto Jepang. Malware ini menyerang pengguna macOS dan menargetkan industri cryptocurrency.

 

DESKRIPSI1

 

Serangan JOKERSPY, juga dikenal sebagai REF9134, menggunakan backdoor sh.py untuk meng-install tools enumerasi Swiftbeltperangkat lunak pendeteksi kelemahan sistem. Penjahat siber juga menggunakan self-signed binaries (xcc) dan memanipulasi perizinan TCC (Transparency, Consent, and Control) dengan TCC milik sendiri. TCC adalah mekanisme keamanan di macOS yang memberikan pengguna kendali atas izin aplikasi. Serangan JokerSpy mencoba menghindari TCC dengan membuat database TCC sendiri untuk mendapatkan akses tanpa izin pengguna.  Dengan cara ini, penjahat siber dapat menghindari permintaan TCC yang terlihat oleh pengguna sistem dan menyalahgunakan direktori dengan izin penulisan file. Dengan ini, penjahat siber dapat menghindari deteksi dan mengumpulkan data berhargaJOKERSPY memiliki kemampuan menjalankan perintah sembarangmemanipulasi file, dan mencuri data sensitif.

 

METODE SERANGAN2

 

  1. Elastic Security telah mengembangkan YARA rules (ref. a) untuk mengidentifikasi backdoor JOKERSPY dan tools SwiftBelt. YARA rules mengidentifikasi pembuatan database TCC alternatif atau palsu yang mungkin berisi preferensi privasi macOS yang mencurigakan.
  2. Produk Bitdefender menandai components Python sebagai Trojan.Python.JokerSpyBinary Mach-O terdeteksi sebagai Trojan.MAC.JokerSpy.
  3. Produk The SentinelOne juga dapat mendeteksi JOKERSPY seperti QRLog dan komponen malicious lainnya.

Rekokmendasi Pencegahan

 

  Berikut adalah beberapa hal yang perlu dilakukan dalam mencegah JOKERSPY:  

 

  1. Jangan mengunduh dan meng-install perangkat lunak atau file dari sumber yang tidak terpercaya.
  2. Jangan mengklik tautan atau lampiran email yang berasal dari pengirim yang tidak dikenal.
  3. Selalu lakukan pembaruan keamanan untuk sistem operasi dan perangkat lunak yang digunakan.
  4. Jangan abaikan tanda peringatan atau indikasi adanya serangan malware.
  5. Gunakan antivirus yang terpercaya dan lakukan pemindaian rutin pada sistem.
  6. Lakukan backup data penting secara teratur.

 

  

Categories


Categories



Recent posts