Masalah pengiriman bagi penyerang bukanlah menulis muatannya, melainkan membuat seseorang menjalankannya. Di situs streaming, masalah itu diselesaikan oleh konteks: pengunjung yang sedang berusaha memutar sebuah video akan menerima penjelasan apa pun tentang mengapa videonya tidak mau berjalan.

Hampir semua penyamaran di bawah ini adalah variasi dari satu teknik itu. Penangkalnya pun sepadan sederhananya untuk dinyatakan dan sulit dipatahkan: tidak ada situs streaming yang perlu Anda memasang, mengekstrak, atau menempelkan apa pun untuk memutar video. Peramban modern mendekode video standar secara asali. Halaman mana pun yang berkata sebaliknya sedang berbohong, dan kata-kata persis dari kebohongan itu tidak penting.

Apa saja penyamaran yang umum?

Tujuh bentuk menjelaskan sebagian besar yang beredar.

Penyamaran Klaimnya Sebenarnya apa Cirinya
Codec yang kurang "Pasang paket codec ini untuk menonton dalam HD" Sebuah installer, biasanya adware bundel atau loader Peramban sudah mendekode H.264 secara asali selama lebih dari satu dekade
Pembaruan pemutar "Pemutar Anda sudah usang" Sama saja, hanya bergaya seperti antarmuka situsnya Halaman web tidak punya pemutar untuk diperbarui
Pembaruan peramban Halaman yang meniru layar pembaruan peramban Anda, disesuaikan dengan user agent Sebuah berkas eksekusi Peramban memperbarui dirinya sendiri dan tidak pernah lewat sebuah situs web
CAPTCHA palsu "Buktikan Anda manusia: tekan Win+R lalu tempelkan ini" Anda sendiri yang menjalankan perintah penyerangnya Tidak ada sistem verifikasi yang menyuruh Anda memakai terminal
Alat bantu unduh "Ambil aplikasinya agar streaming lebih cepat" Installer yang menanam diri secara permanen Situsnya berjalan tanpa itu
Berkas subtitel atau arsip Sebuah .srt, .zip, atau .rar di sebelah videonya Sebuah skrip atau berkas eksekusi di dalamnya Ekstensi dan isi arsip jarang cocok dengan keterangannya
Installer bertanda tangan Program pemasangan yang benar-benar ditandatangani kode Tanda tangan asli, sertifikat yang disalahgunakan atau dicuri Tanda tangan yang sah membuktikan siapa penandatangannya, bukan bahwa itu aman

Keluarga CAPTCHA palsu — kadang disebut "tempel dan jalankan" — layak mendapat perhatian khusus karena ia mematahkan pertahanan berbasis berkas sepenuhnya. Halamannya menaruh sebuah perintah di papan klip Anda dan menyuruh Anda menempelkannya ke dialog Run atau ke terminal, dengan dalih verifikasi. Tidak ada berkas yang diunduh, jadi pemeriksaan reputasi unduhan dan banyak pemindai tidak pernah ikut bekerja. Tidak ada hal sah di internet yang pernah meminta Anda melakukan ini.

Bagaimana nama berkas menyembunyikan isi sebenarnya?

Dengan memanfaatkan fakta bahwa sebagian besar sistem menyembunyikan ekstensi secara bawaan.

Trik Tampak sebagai Sebenarnya
Ekstensi ganda video.mp4.exe Berkas eksekusi, tampil sebagai video.mp4 kalau ekstensi disembunyikan
Berkas pintasan movie.mkv.lnk Pintasan yang menjalankan sebuah perintah
Skrip menyamar jadi media episode.mp4.js Skrip yang akan dijalankan sistem
Penyamaran installer codec_setup.msi Sebuah installer, persis seperti labelnya — labelnya itulah penyamarannya
Pengganti arah kanan-ke-kiri videoexe.mp4 Karakternya dibalik oleh karakter kendali tak kasatmata
Arsip berkata sandi film.zip, kata sandinya ada di halaman Isinya tidak bisa dipindai sebelum diekstrak

Perbaikan pertamanya adalah perubahan setelan: aktifkan tampilan ekstensi berkas di Windows Explorer atau macOS Finder. Itu tidak memakan biaya apa pun dan melumpuhkan separuh tabel ini secara permanen.

Arsip berkata sandi adalah langkah antipindai yang disengaja. Unduhan mana pun yang datang dengan kata sandi tertulis di teks halamannya sedang meminta Anda melewati antivirus Anda sendiri, dan tidak ada alasan sah bagi unduhan publik untuk dienkripsi dengan cara begitu.

Bagaimana cara memeriksa unduhan sebelum membukanya?

Sebuah urutan pendek, disusun menurut kegunaannya.

Pemeriksaan Yang bisa ditangkapnya
Tampilkan ekstensi, lalu baca ekstensi aslinya Ekstensi ganda dan berkas skrip
Bandingkan ukuran berkas dengan klaimnya "Film 1080p" berukuran 3 MB itu bukan film
Pindai dengan layanan multi-mesin Sampel yang sudah dikenal; yang baru sering lolos
Periksa tanda tangan digitalnya Installer tanpa tanda tangan, atau tanda tangan atas nama perusahaan tak berkaitan
Perhatikan apakah ia meminta hak administrator Berkas media tidak pernah butuh peningkatan hak
Jangan menonaktifkan SmartScreen atau Gatekeeper Peringatan itu ada persis untuk kasus seperti ini

Aturan yang mendasari semuanya: Anda bukan sedang menilai apakah berkas itu tampak aman. Anda sedang menilai apakah Anda punya alasan sama sekali untuk mengunduh sebuah berkas eksekusi. Di halaman streaming, jawabannya tidak, dan jawaban itu andal dengan cara yang tidak dimiliki hasil pemindaian.

Apa yang harus Anda lakukan kalau sudah terlanjur menjalankan sesuatu?

Anggap saja kredensial Anda sudah dicuri lebih dulu. Malware komoditas modern sebagian besar bertujuan mencuri informasi, dan tindakan pertamanya biasanya menyalin kuki peramban, kata sandi tersimpan, dan token sesi — itulah sebabnya mengganti kata sandi dari mesin yang terinfeksi sama sekali tidak berguna.

Langkah Alasan
1. Putuskan sambungan dari jaringan Menghentikan penyedotan data lanjutan dan instruksi jarak jauh
2. Ganti kata sandi dari perangkat lain yang bersih Perangkat yang disusupi mungkin merekam apa yang Anda ketik
3. Keluarkan semua sesi di akun-akun penting Token sesi yang dicuri tetap hidup meski kata sandi diganti
4. Periksa ekstensi dan profil peramban yang baru Mekanisme penanaman diri yang umum
5. Periksa item startup dan tugas terjadwal Mekanisme penanaman diri umum yang satunya
6. Jalankan pemindaian luring dari media bootable Infeksi aktif bisa mengganggu pemindai yang berjalan di dalam sistem operasi
7. Untuk apa pun yang menyimpan data pembayaran atau identitas, bangun ulang sistemnya Satu-satunya pemulihan andal setelah kode berjalan dengan hak akses Anda

Langkah 2 adalah yang paling sering dilakukan dalam urutan yang keliru, dan langkah 3 adalah yang paling sering dilewatkan sama sekali. Token sesi yang sudah diekspor sebelum Anda mengubah apa pun akan terus berfungsi sampai akunnya secara eksplisit membatalkannya.

Pertanyaan terkait