• Skip to main content

Naga Cyber Defense

Trusted Security for all of Indonesia

  • Home
  • About
  • Programs
  • Contact
  • Blog
You are here: Home / Archives for Golang

Golang

Peretas menyembunyikan malware di gambar teleskop James Webb

September 1, 2022 by Eevee

Kampanye malware berbasis Golang yang terus-menerus dijuluki GO#WEBBFUSCATOR telah memanfaatkan gambar lapangan yang diambil dari Teleskop Luar Angkasa James Webb (JWST) NASA sebagai iming-iming untuk menyebarkan muatan berbahaya pada sistem yang terinfeksi.

Perkembangan tersebut, diungkapkan oleh Securonix, menunjuk pada adopsi Go yang berkembang di antara para pelaku ancaman, mengingat dukungan lintas platform bahasa pemrograman, yang secara efektif memungkinkan operator untuk memanfaatkan basis kode umum untuk menargetkan sistem operasi yang berbeda.

Go binari juga memiliki manfaat tambahan dari analisis rendering dan rekayasa balik yang sulit dibandingkan dengan malware yang ditulis dalam bahasa lain seperti C++ atau C#, belum lagi memperpanjang upaya analisis dan deteksi.

Email phishing yang berisi lampiran Microsoft Office bertindak sebagai titik masuk untuk rantai serangan yang, ketika dibuka, mengambil makro VBA yang dikaburkan, yang, pada gilirannya, dijalankan secara otomatis jika penerima mengaktifkan makro.

Eksekusi hasil makro dalam unduhan file gambar “OxB36F8GEEC634.jpg” yang tampaknya merupakan gambar First Deep Field yang ditangkap oleh JWST tetapi, ketika diperiksa menggunakan editor teks, sebenarnya adalah muatan yang dikodekan Base64.

“Kode [makro] yang dideobfuscate mengeksekusi [perintah] yang akan mengunduh file bernama OxB36F8GEEC634.jpg, gunakan certutil.exe untuk mendekodekannya menjadi biner (msdllupdate.exe) dan akhirnya, jalankan,” peneliti Securonix D. Iuzvyk , T. Peck, dan O. Kolesnikov berkata.

Biner, Windows 64-bit yang dapat dieksekusi dengan ukuran 1.7MB, tidak hanya dilengkapi untuk terbang di bawah radar mesin antimalware, tetapi juga dikaburkan melalui teknik yang disebut gobfuscation, yang menggunakan alat obfuscation Golang secara publik tersedia di GitHub.

Pustaka gobfuscate sebelumnya telah didokumentasikan seperti yang digunakan oleh aktor di belakang ChaChi, trojan akses jarak jauh yang digunakan oleh operator ransomware PYSA (alias Mespinoza) sebagai bagian dari perangkat mereka, dan kerangka kerja perintah-dan-kontrol (C2) Sliver.

Komunikasi dengan server C2 difasilitasi melalui kueri dan respons DNS terenkripsi, memungkinkan malware untuk menjalankan perintah yang dikirim oleh server melalui Prompt Perintah Windows (cmd.exe). Domain C2 untuk kampanye dikatakan telah didaftarkan pada akhir Mei 2022.

Keputusan Microsoft untuk memblokir makro secara default di seluruh aplikasi Office telah menyebabkan banyak musuh mengubah kampanye mereka dengan beralih ke file LNK dan ISO jahat untuk menyebarkan malware. Masih harus dilihat apakah aktor GO#WEBBFUSCATOR akan menggunakan metode serangan serupa.

Sumber: The Hackernews

Tagged With: GO#WEBBFUSCATOR, Golang, James Webb, JWST, Phishing, teleskop

TellYouThePass ransomware kembali sebagai ancaman Golang lintas platform

January 13, 2022 by Eevee

TellYouThePass ransomware telah muncul kembali sebagai malware yang dikompilasi Golang, membuatnya lebih mudah untuk menargetkan lebih banyak sistem operasi, khususnya macOS dan Linux.

Kembalinya jenis malware ini terlihat bulan lalu, ketika pelaku ancaman menggunakannya bersama dengan eksploitasi Log4Shell untuk menargetkan mesin yang rentan.

Crowdstrike menjelaskan lebih banyak tentang pengembalian ini, dengan fokus pada perubahan tingkat kode yang membuatnya lebih mudah untuk dikompilasi untuk platform lain selain Windows.

Mengapa Golang?

Golang adalah bahasa pemrograman yang pertama kali diadopsi oleh pembuat malware pada tahun 2019 karena keserbagunaan lintas platformnya.

Golang memungkinkan pustaka dependensi lapisan ke dalam satu file biner, yang mengarah ke jejak yang lebih kecil dari komunikasi server perintah dan kontrol (C2), sehingga mengurangi tingkat deteksi.

Sampel TellYouThePass baru
Analis Crowdstrike melaporkan kesamaan kode sebesar 85% antara sampel Linux dan Windows dari TellYouThePass, menunjukkan penyesuaian minimal yang diperlukan untuk membuat ransomware berjalan di sistem operasi yang berbeda.

Functions on the Windows and Linux samples
Source: Crowdstrike

Satu perubahan penting dalam sampel ransomware terbaru adalah pengacakan nama semua fungsi selain dari yang ‘utama’, yang mencoba menggagalkan analisis.

Sebelum memulai rutinitas enkripsi, TellYouThePass mematikan tugas dan layanan yang dapat mempertaruhkan proses atau mengakibatkan enkripsi yang tidak lengkap, seperti klien email, aplikasi database, server web, dan editor dokumen.

Selain itu, beberapa direktori dikecualikan dari enkripsi untuk mencegah membuat sistem tidak dapat di-boot dan dengan demikian menyia-nyiakan kesempatan untuk mendapatkan bayaran.

Direktori dikecualikan dari enkripsi
Sumber: Crowdstrike

Catatan tebusan dijatuhkan dalam infeksi TellYouThePass baru-baru ini meminta 0,05 Bitcoin, saat ini dikonversi menjadi sekitar $2,150, sebagai ganti alat dekripsi.

Sumber : Bleeping Computer

Tagged With: Golang, Ransomware, TellYouThePass

Ransomware baru menyoroti adopsi luas dari bahasa Golang oleh penyerang siber

June 30, 2021 by Winnie the Pooh

Jenis ransomware baru yang menggunakan Golang menyoroti peningkatan adopsi bahasa pemrograman tersebut oleh aktor ancaman.

CrowdStrike mengamankan sampel varian ransomware baru, yang belum disebutkan namanya, yang meminjam fitur dari HelloKitty/DeathRansom dan FiveHands.

Jenis ransomware ini diperkirakan telah aktif sejak 2019 dan telah dikaitkan dengan serangan terhadap pembuat Cyberpunk 2077, CD Projekt Red (CDPR), serta organisasi perusahaan.

Sampel yang ditemukan mengungkapkan fungsi yang mirip dengan HelloKitty dan FiveHands, dengan komponen yang ditulis dalam C++, serta cara malware mengenkripsi file dan menerima argumen baris perintah.

Namun, tidak seperti HelloKitty dan FiveHands, jenis ransomware baru ini telah mengadopsi paket yang ditulis dalam Go yang mengenkripsi muatan ransomware C++-nya.

Menurut Intezer, malware yang memanfaatkan Go adalah kejadian langka sebelum 2019, tetapi sekarang, bahasa pemrograman tersebut adalah pilihan populer karena kemudahan kompilasi kode dengan cepat untuk berbagai platform dan kesulitannya untuk merekayasa balik. Tingkat sampel telah meningkat sekitar 2.000% dalam beberapa tahun terakhir.

Sampel CrowdStrike menggunakan Golang versi terbaru, v.1.16, yang dirilis pada Februari 2021.

Selain penggunaan Go, sampel berisi fungsi khas ransomware — termasuk kemampuan untuk mengenkripsi file dan disk, serta mengeluarkan permintaan pembayaran sebagai imbalan atas kunci dekripsi.

Selengkapnya: ZDNet

Tagged With: Cyber Attacker, Cybersecurity, Golang, Programming Language, Ransomware

Copyright © 2025 · Naga Cyber Defense · Sitemap

Cookies Settings
We use cookies on our website to give you the most relevant experience by remembering your preferences and repeat visits. By clicking “Accept”, you consent to the use of ALL the cookies.
Do not sell my personal information.
AcceptReject AllCookie Settings
Manage consent

Privacy Overview

This website uses cookies to improve your experience while you navigate through the website. Out of these, the cookies that are categorized as necessary are stored on your browser as they are essential for the working of basic functionalities of the website. We also use third-party cookies that help us analyze and understand how you use this website. These cookies will be stored in your browser only with your consent. You also have the option to opt-out of these cookies. But opting out of some of these cookies may affect your browsing experience.
Necessary
Always Enabled
Necessary cookies are absolutely essential for the website to function properly. These cookies ensure basic functionalities and security features of the website, anonymously.
Functional
Functional cookies help to perform certain functionalities like sharing the content of the website on social media platforms, collect feedbacks, and other third-party features.
Performance
Performance cookies are used to understand and analyze the key performance indexes of the website which helps in delivering a better user experience for the visitors.
Analytics
Analytical cookies are used to understand how visitors interact with the website. These cookies help provide information on metrics the number of visitors, bounce rate, traffic source, etc.
CookieDurationDescription
_ga2 yearsThe _ga cookie, installed by Google Analytics, calculates visitor, session and campaign data and also keeps track of site usage for the site's analytics report. The cookie stores information anonymously and assigns a randomly generated number to recognize unique visitors.
_gat_gtag_UA_172707709_11 minuteSet by Google to distinguish users.
_gid1 dayInstalled by Google Analytics, _gid cookie stores information on how visitors use a website, while also creating an analytics report of the website's performance. Some of the data that are collected include the number of visitors, their source, and the pages they visit anonymously.
Advertisement
Advertisement cookies are used to provide visitors with relevant ads and marketing campaigns. These cookies track visitors across websites and collect information to provide customized ads.
Others
Other uncategorized cookies are those that are being analyzed and have not been classified into a category as yet.
non-necessary
SAVE & ACCEPT
Powered by CookieYes Logo