Masalah pengiriman bagi penyerang bukanlah menulis muatannya, melainkan membuat seseorang menjalankannya. Di situs streaming, masalah itu diselesaikan oleh konteks: pengunjung yang sedang berusaha memutar sebuah video akan menerima penjelasan apa pun tentang mengapa videonya tidak mau berjalan.
Hampir semua penyamaran di bawah ini adalah variasi dari satu teknik itu. Penangkalnya pun sepadan sederhananya untuk dinyatakan dan sulit dipatahkan: tidak ada situs streaming yang perlu Anda memasang, mengekstrak, atau menempelkan apa pun untuk memutar video. Peramban modern mendekode video standar secara asali. Halaman mana pun yang berkata sebaliknya sedang berbohong, dan kata-kata persis dari kebohongan itu tidak penting.
Apa saja penyamaran yang umum?
Tujuh bentuk menjelaskan sebagian besar yang beredar.
| Penyamaran | Klaimnya | Sebenarnya apa | Cirinya |
|---|---|---|---|
| Codec yang kurang | "Pasang paket codec ini untuk menonton dalam HD" | Sebuah installer, biasanya adware bundel atau loader | Peramban sudah mendekode H.264 secara asali selama lebih dari satu dekade |
| Pembaruan pemutar | "Pemutar Anda sudah usang" | Sama saja, hanya bergaya seperti antarmuka situsnya | Halaman web tidak punya pemutar untuk diperbarui |
| Pembaruan peramban | Halaman yang meniru layar pembaruan peramban Anda, disesuaikan dengan user agent | Sebuah berkas eksekusi | Peramban memperbarui dirinya sendiri dan tidak pernah lewat sebuah situs web |
| CAPTCHA palsu | "Buktikan Anda manusia: tekan Win+R lalu tempelkan ini" | Anda sendiri yang menjalankan perintah penyerangnya | Tidak ada sistem verifikasi yang menyuruh Anda memakai terminal |
| Alat bantu unduh | "Ambil aplikasinya agar streaming lebih cepat" | Installer yang menanam diri secara permanen | Situsnya berjalan tanpa itu |
| Berkas subtitel atau arsip | Sebuah .srt, .zip, atau .rar di sebelah videonya |
Sebuah skrip atau berkas eksekusi di dalamnya | Ekstensi dan isi arsip jarang cocok dengan keterangannya |
| Installer bertanda tangan | Program pemasangan yang benar-benar ditandatangani kode | Tanda tangan asli, sertifikat yang disalahgunakan atau dicuri | Tanda tangan yang sah membuktikan siapa penandatangannya, bukan bahwa itu aman |
Keluarga CAPTCHA palsu — kadang disebut "tempel dan jalankan" — layak mendapat perhatian khusus karena ia mematahkan pertahanan berbasis berkas sepenuhnya. Halamannya menaruh sebuah perintah di papan klip Anda dan menyuruh Anda menempelkannya ke dialog Run atau ke terminal, dengan dalih verifikasi. Tidak ada berkas yang diunduh, jadi pemeriksaan reputasi unduhan dan banyak pemindai tidak pernah ikut bekerja. Tidak ada hal sah di internet yang pernah meminta Anda melakukan ini.
Bagaimana nama berkas menyembunyikan isi sebenarnya?
Dengan memanfaatkan fakta bahwa sebagian besar sistem menyembunyikan ekstensi secara bawaan.
| Trik | Tampak sebagai | Sebenarnya |
|---|---|---|
| Ekstensi ganda | video.mp4.exe |
Berkas eksekusi, tampil sebagai video.mp4 kalau ekstensi disembunyikan |
| Berkas pintasan | movie.mkv.lnk |
Pintasan yang menjalankan sebuah perintah |
| Skrip menyamar jadi media | episode.mp4.js |
Skrip yang akan dijalankan sistem |
| Penyamaran installer | codec_setup.msi |
Sebuah installer, persis seperti labelnya — labelnya itulah penyamarannya |
| Pengganti arah kanan-ke-kiri | videoexe.mp4 |
Karakternya dibalik oleh karakter kendali tak kasatmata |
| Arsip berkata sandi | film.zip, kata sandinya ada di halaman |
Isinya tidak bisa dipindai sebelum diekstrak |
Perbaikan pertamanya adalah perubahan setelan: aktifkan tampilan ekstensi berkas di Windows Explorer atau macOS Finder. Itu tidak memakan biaya apa pun dan melumpuhkan separuh tabel ini secara permanen.
Arsip berkata sandi adalah langkah antipindai yang disengaja. Unduhan mana pun yang datang dengan kata sandi tertulis di teks halamannya sedang meminta Anda melewati antivirus Anda sendiri, dan tidak ada alasan sah bagi unduhan publik untuk dienkripsi dengan cara begitu.
Bagaimana cara memeriksa unduhan sebelum membukanya?
Sebuah urutan pendek, disusun menurut kegunaannya.
| Pemeriksaan | Yang bisa ditangkapnya |
|---|---|
| Tampilkan ekstensi, lalu baca ekstensi aslinya | Ekstensi ganda dan berkas skrip |
| Bandingkan ukuran berkas dengan klaimnya | "Film 1080p" berukuran 3 MB itu bukan film |
| Pindai dengan layanan multi-mesin | Sampel yang sudah dikenal; yang baru sering lolos |
| Periksa tanda tangan digitalnya | Installer tanpa tanda tangan, atau tanda tangan atas nama perusahaan tak berkaitan |
| Perhatikan apakah ia meminta hak administrator | Berkas media tidak pernah butuh peningkatan hak |
| Jangan menonaktifkan SmartScreen atau Gatekeeper | Peringatan itu ada persis untuk kasus seperti ini |
Aturan yang mendasari semuanya: Anda bukan sedang menilai apakah berkas itu tampak aman. Anda sedang menilai apakah Anda punya alasan sama sekali untuk mengunduh sebuah berkas eksekusi. Di halaman streaming, jawabannya tidak, dan jawaban itu andal dengan cara yang tidak dimiliki hasil pemindaian.
Apa yang harus Anda lakukan kalau sudah terlanjur menjalankan sesuatu?
Anggap saja kredensial Anda sudah dicuri lebih dulu. Malware komoditas modern sebagian besar bertujuan mencuri informasi, dan tindakan pertamanya biasanya menyalin kuki peramban, kata sandi tersimpan, dan token sesi — itulah sebabnya mengganti kata sandi dari mesin yang terinfeksi sama sekali tidak berguna.
| Langkah | Alasan |
|---|---|
| 1. Putuskan sambungan dari jaringan | Menghentikan penyedotan data lanjutan dan instruksi jarak jauh |
| 2. Ganti kata sandi dari perangkat lain yang bersih | Perangkat yang disusupi mungkin merekam apa yang Anda ketik |
| 3. Keluarkan semua sesi di akun-akun penting | Token sesi yang dicuri tetap hidup meski kata sandi diganti |
| 4. Periksa ekstensi dan profil peramban yang baru | Mekanisme penanaman diri yang umum |
| 5. Periksa item startup dan tugas terjadwal | Mekanisme penanaman diri umum yang satunya |
| 6. Jalankan pemindaian luring dari media bootable | Infeksi aktif bisa mengganggu pemindai yang berjalan di dalam sistem operasi |
| 7. Untuk apa pun yang menyimpan data pembayaran atau identitas, bangun ulang sistemnya | Satu-satunya pemulihan andal setelah kode berjalan dengan hak akses Anda |
Langkah 2 adalah yang paling sering dilakukan dalam urutan yang keliru, dan langkah 3 adalah yang paling sering dilewatkan sama sekali. Token sesi yang sudah diekspor sebelum Anda mengubah apa pun akan terus berfungsi sampai akunnya secara eksplisit membatalkannya.