Image credit: Magnific
Serangan ClickFix Sembunyikan Jejak – Pelaku ancaman kini mulai memodifikasi taktik ClickFix untuk menyembunyikan payload berbahaya hingga korban selesai mengeksekusi tindakan tepercaya yang diminta, seperti yang diungkapkan oleh dua temuan riset terbaru.
ClickFix telah menjelma menjadi teknik rekayasa sosial yang menonjol dalam beberapa tahun terakhir, sebagian besar karena kemampuannya mengeksploitasi kecenderungan manusia dalam memecahkan masalah serta tingkat kepercayaan mereka pada perangkat lunak.
Serangan ClickFix pada umumnya menyajikan masalah teknis palsu atau prompt verifikasi kepada korban, lalu menginstruksikan mereka untuk menyalin (paste) dan menjalankan sebuah perintah yang sering kali sudah disalin otomatis ke clipboard mereka.
Terkadang, prompt tersebut dilampirkan pada teka-teki reCAPTCHA palsu, atau di lain waktu korban mengunjungi panggilan Zoom palsu yang memerlukan pembaruan (update) untuk “memperbaiki” masalah teknis fiktif.
Dalam kasus apa pun, serangan ini hampir selalu melibatkan penempelan kode ke dalam jendela Windows Run, PowerShell, atau MacOS Terminal.
Contoh penggunaan teknik ini oleh para aktor ancaman terus bertambah, dan riset terbaru dari dua vendor keamanan menunjukkan bagaimana teknik ini terus berkembang demi mengelabui langkah-langkah deteksi.
Baca juga: Curi Webcam Bikin Zoom Palsu
Kampanye Malware CrocoRat via ClickFix
Berikut adalah tahapan-tahapan yang dilakukan dalam kampanye CrocoRat:
1. Modus Operandi.
Pelaku menggunakan domain typosquatting dengan halaman diagram rumah berbulat yang dilengkapi CAPTCHA palsu bermerek Cloudflare untuk menipu korban agar menjalankan instruksi ClickFix (membuka PowerShell dan menempelkan teks).
2. Teknik Penyamaran Payload.
Skrip PowerShell yang disalin korban tidak langsung mengunduh malware, melainkan melakukan kueri catatan DNS TXT ke server penyerang. Langkah ini menyembunyikan instruksi lanjutan, mengecoh sistem keamanan, dan meminimalkan jejak forensik.
3. Target & Variasi Serangan.
Ditemukan peluncur Python dalam paket malware yang menunjukkan penyerang menyesuaikan strategi berdasarkan lingkungan target:
- Target Korporasi: Memprioritaskan akses jarak jauh yang sunyi dan persisten untuk menghindari deteksi dini.
- Target Pribadi: Digunakan untuk menyebarkan RAT, pencuri kredensial, serta pencuri mata uang kripto.
Perintah Caching yang Mengintai di Situs Web
Contoh kedua dari perkembangan ini datang dari Microsoft Threat Intelligence yang mengungkap kampanye di mana situs web yang disusupi melakukan pre-fetch (pemuatan awal) payload skrip ke dalam cache peramban dan menyamarkannya sebagai file PNG sebelum korban mengeksekusi perintah.
Keunggulan Taktik Caching:
- Kesiapan Eksekusi: Saat korban tertipu menjalankan perintah, payload sudah ada di perangkat dan siap dieksekusi seketika.
- Mengelabui Sistem & Batasan: Taktik ini menyembunyikan skrip payload sekaligus membantu melewati batas karakter (character limit) pada kotak dialog Run.
Tahap Lanjutan: Setelah aktif, payload yang di-cache akan menjangkau server luar untuk mengambil PowerShell dan payload tahap lanjut (yang masih berpotensi dideteksi oleh sistem EDR).
Baca juga: Bahaya Ekstensi Pencuri di Cursor
Mempertahankan Diri dari Serangan ClickFix
Berikut langkah praktis untuk mengenali dan mempertahankan diri dari ancaman serangan ClickFix (metode rekayasa sosial di mana korban dikelabui untuk menyalin dan menjalankan kode berbahaya sendiri, sering kali melalui modus CAPTCHA palsu atau pesan error bohongan):
1. Pegang Teguh Aturan Mutlak (Never Paste Commands).
Ingatlah aturan paling utama: Tidak ada satu pun situs web, CAPTCHA, atau layanan pemindai asli (seperti Cloudflare atau Google reCAPTCHA) yang akan meminta Anda membuka Run Dialog (Windows + R), Terminal, PowerShell, atau Command Prompt lalu menempelkan (paste) sebuah perintah.
2. Waspada dengan Modus “Verifikasi Manusia” yang Aneh.
Jika sebuah halaman web tiba-tiba meminta Anda melakukan langkah manual di luar kebiasaan—seperti menekan tombol Copy, lalu diminta membuka menu sistem komputer untuk memperbaikinya (Fix it) langsung tutup tab tersebut karena itu dipastikan rekayasa serangan ClickFix.
3. Pahami Cara Kerja CAPTCHA yang Asli.
CAPTCHA yang sah hanya meminta Anda mengeklik sebuah kotak centang (“I’m not a robot”), mencocokkan gambar, atau memilih ubin foto langsung di dalam halaman web itu sendiri, tanpa pernah menyuruh Anda menyentuh sistem operasi atau clipboard komputer.
4. Jangan Mudah Percaya pada Peringatan Error Peramban.
Penyerang sering menyamar sebagai galat sistem, update browser yang kedaluwarsa, atau error dokumen. Selalu verifikasi pembaruan perangkat lunak langsung melalui menu pengaturan resmi aplikasi, bukan dari tautan situs web atau pop-up acak di internet.
5. Batasi Akses atau Pantau Penggunaan Clipboard.
Karena serangan ini bekerja secara diam-diam menyalin skrip berbahaya ke papan klip (clipboard) perangkat Anda, berhati-hatilah jika sebuah situs web meminta izin akses tidak wajar ke perangkat Anda, dan hindari sembarangan menekan tombol Paste di terminal/command prompt.
6. Gunakan Ekstensi Pemblokir Iklan & Keamanan Web.
Manfaatkan ekstensi peramban yang memiliki fitur Safe Browsing atau pemblokir skrip/malvertising yang kuat. Langkah ini membantu mencegah Anda mendarat di situs-situs tiruan (phishing/compromised sites) yang kerap menjadi sarang jebakan ClickFix.
7. Edukasi Diri dan Orang Sekitar.
Karena kelemahan utama dalam serangan ini berada pada faktor psikologis manusia, memahami pola tipuan ini adalah perisai terbaik agar Anda atau rekan kerja tidak terjebak menginstal malware dengan tangan sendiri.
Baca artikel lainnya:
- Memahami Cara Kerja RFID dan NFC
- Copy Fail Memori yang Berkhianat
- Serangan Pencuri Kredensial & Token Autentikasi
- Cheat Minecraft Palsu Berisi Infostealer
- Malware Pencuri OTP via Phone Link
- Rootkit Siluman Pengincar Developer
- Celaka! Peretas Jalankan RCE Tanpa Login
- Ledakan Serangan Berbasis Asisten AI
- IT Palsu Teams Gunakan Taktik Email Bombing
- Phising Kit Berbasis AI Incar Akun Global
Sumber berita:
