Malware Relay: Aplikasi Rapat AI Palsu Mencuri Dompet Kripto dari Pelamar Pekerjaan Web3
2026/07/30 12:05:00

Wawancara Kerja AI Palsu Menargetkan Profesional Web3 dengan Malware Pencuri Kripto
Peneliti keamanan di SlowMist telah mengidentifikasi kampanye pencurian informasi yang canggih yang menargetkan profesional Web3 melalui proses rekrutmen palsu. Penyerang menyamar sebagai perekrut, mengatur wawancara, dan mengarahkan kandidat ke situs web di relay.lc yang mempromosikan platform pertemuan berbasis AI bernama Relay. Platform ini mengklaim memiliki fitur seperti transkripsi real-time, catatan kolaboratif, ringkasan yang dihasilkan AI, dan klien desktop untuk Windows dan macOS.
Setelah kandidat mengunduh dan menjalankan installer, perangkat lunak tersebut mendeploy malware yang dirancang untuk mengekstrak kredensial browser, data dompet mata uang kripto dari puluhan ekstensi, konten macOS Keychain, sesi Telegram, dan informasi sistem. Kampanye ini diwaspadai oleh MistEye setelah laporan dari komunitas dan mengalami analisis statis mendetail terhadap installer-installer tersebut. Operasi ini menunjukkan bagaimana penyerang menggabungkan rekayasa sosial dengan trik teknis spesifik platform untuk melewati peringatan keamanan standar dan mengumpulkan data kripto bernilai tinggi dari pencari kerja yang percaya mereka sedang mengikuti langkah rekrutmen rutin.
Pendekatan Pemalsu Perekrut Membuat Panggung untuk Infeksi
Penyerang mulai menghubungi profesional Web3 melalui jaringan profesional atau platform pesan dengan penawaran wawancara untuk peran yang tampak sah. Komunikasi tersebut menyebut nama perusahaan yang masuk akal dan deskripsi pekerjaan yang disesuaikan untuk pengembang blockchain, peneliti keamanan, atau spesialis ekosistem. Setelah pertukaran awal, perekrut mengarahkan kandidat ke relay.lc untuk tahap berikutnya dari proses tersebut, mempresentasikan situs tersebut sebagai alat yang diperlukan untuk wawancara video. Situs web tersebut menampilkan bahasa pemasaran yang rapi yang menjelaskan Relay sebagai platform kolaborasi AI canggih, lengkap dengan tautan unduhan untuk kedua sistem operasi desktop utama. Pendekatan ini memanfaatkan harapan bahwa perekrutan jarak jauh sering melibatkan perangkat lunak pertemuan khusus, sehingga mengurangi kemungkinan kandidat memeriksa domain atau installer.
Laporan komunitas tentang perilaku mencurigakan mendorong MistEye untuk mengklasifikasikan situs ini sebagai berisiko tinggi dan memulai tinjauan teknis menyeluruh terhadap file yang didistribusikan. Ketidakhadiran fungsionalitas pertemuan asli di dalam paket-paket tersebut mengonfirmasi bahwa seluruh presentasi hanya berfungsi sebagai sarana pengiriman untuk payload berikutnya. Para peneliti menekankan bahwa rekayasa sosial berhasil tepat karena permintaan untuk menginstal perangkat lunak terasa biasa dalam konteks wawancara teknis jarak jauh. Korban yang melanjutkan因此 memberikan titik awal bagi malware dengan asumsi mereka hanya sedang mempersiapkan percakapan dengan calon atasan.
Desain Situs Relay Meniru Alat Kolaborasi Resmi
Halaman publik di relay.lc secara cermat meniru gaya visual dan teks dari aplikasi produktivitas yang sudah mapan. Deskripsi menonjolkan transkripsi real-time, pencatatan bersama, generasi otomatis tindakan, dan klien desktop yang mulus, menciptakan kesan layanan rapat modern yang diperkuat AI. Tombol unduh untuk Windows dan macOS muncul secara menonjol, memperkuat gagasan bahwa instalasi adalah prasyarat standar untuk berpartisipasi. Tidak ada tanda merah yang jelas seperti tata bahasa buruk atau branding tidak lengkap pada halaman-halaman permukaan, yang membantu situs lulus pemeriksaan santai. Namun, setelah file diperoleh, pemeriksaan mengungkap bahwa tidak ada installer yang berisi aplikasi rapat yang berfungsi.
Paket Windows adalah executable self-extracting NSIS yang dibangun di atas kerangka Electron yang hanya menampilkan antarmuka progres, sementara gambar disk macOS menyembunyikan executable-nya di dalam direktori yang secara default disembunyikan oleh Finder. Analisis statis terhadap kode menunjukkan tidak ada fitur kolaborasi yang sah, hanya rutin untuk pengumpulan data dan transmisi jaringan. Ketidaksesuaian antara presentasi pemasaran dan konten biner sebenarnya merupakan inti dari efektivitas kampanye ini. Pelamar kerja yang telah menginvestasikan waktu dalam proses rekrutmen lebih cenderung menyelesaikan langkah-langkah instalasi tanpa verifikasi lebih mendalam. Oleh karena itu, desain ini memanfaatkan baik legitimasi visual maupun komitmen psikologis untuk meningkatkan tingkat infeksi di kalangan profesional yang menjadi sasaran.
Jalur Instalasi macOS Menghapus Perlindungan Quarantine
Di macOS, gambar disk yang diunduh berisi skrip shell singkat bernama Installer.file, pintasan ke Terminal, dan direktori tersembunyi bernama .back yang berisi executable sebenarnya berukuran 5,2 MB. Pengguna diberi instruksi untuk membuka Terminal, menyeret skrip tersebut ke jendela, lalu menekan Enter. Skrip tersebut menyalin biner tersembunyi ke lokasi sementara, menghapus atribut diperluasnya dengan perintah xattr, memberikan izin eksekusi, dan meluncurkannya secara diam-diam di latar belakang menggunakan nohup. Penghapusan atribut quarantine menonaktifkan peringatan standar macOS yang biasanya muncul ketika pengguna pertama kali membuka file yang diunduh dari internet. Tidak diperlukan kerentanan sistem; pengguna sendiri yang menjalankan perintah-perintah yang menonaktifkan perlindungan tersebut.
Setelah dijalankan, payload menampilkan dialog AppleScript yang disajikan sebagai “Application Error” yang mengklaim adanya masalah kompatibilitas dengan versi macOS saat ini dan meminta kata sandi sistem. Kata sandi yang dimasukkan akan ditangkap dan dipasangkan dengan salinan database login Keychain untuk dikirimkan kemudian. Karena login Keychain biasanya dibuka kunci dengan kata sandi yang sama, kombinasi ini secara efektif menyediakan baik data terenkripsi maupun cara untuk mendekripsinya. Rutin pengumpulan tambahan menargetkan penyimpanan browser, ekstensi dompet, file sesi Telegram, dan konten Apple Notes yang mungkin berisi frasa pemulihan atau kunci. Proses ini dirancang untuk menyelesaikan ekstraksi data dalam satu eksekusi saja, bukan untuk membangun persistensi jangka panjang setelah reboot.
Path Windows Bergantung pada Kemajuan Simulasi dan Hak Akses Tinggi
Pemasang Windows menampilkan progress bar bermerek “Updating” yang maju sesuai timer acak, bukan berdasarkan aktivitas unduhan atau verifikasi aktual. Pesan status seperti “Loading core components” dan “Verifying local files” berputar secara mekanis sementara bar naik menuju 80 persen. Ketika ambang batas itu tercapai, kode menjalankan perintah PowerShell yang meminta hak administrator dan meluncurkan binary tak bertanda tangan berukuran 116 MB bernama updater.exe. Proses dengan hak istimewa pertama-tama mencoba mempertahankan persistensi dengan menyalin dirinya sendiri ke lokasi tersembunyi di bawah direktori AppData pengguna dan membuat entri di kunci Registry Run, kunci RunOnce, dan folder Startup, semuanya diberi label agar tampak seperti komponen Windows Update.
Setelah memperoleh persistensi, malware memindai proses Chrome dan Brave yang sedang berjalan untuk mencari parameter terkait ekstensi dompet yang terbuka, lalu menyiapkan nilai-nilai yang diekstraksi untuk dikirimkan bersama identitas mesin. Payload yang sama berisi modul untuk mengambil kredensial browser, cookie, data Telegram, dan informasi sistem. Karena antarmuka progres tidak pernah menunjukkan aktivitas nyata, pengguna tidak memiliki indikasi visual bahwa instalasi telah menyimpang dari pembaruan perangkat lunak biasa. Kombinasi tekanan sosial dari wawancara yang sedang berlangsung dan tampilan familier dari layar pembaruan mendorong penyelesaian permintaan peningkatan hak. Setelah hak administrator diberikan, malware memperoleh kemampuan untuk tetap ada di antara reboot dan mengakses memori proses yang dilindungi.
Ekstensi Dompet yang Ditargetkan Mencakup Klien Mata Uang Kripto Utama
Malware menyematkan tabel pemetaan ekstensif dari pengenal ekstensi browser yang dirujuk ratusan kali dalam kode. Daftar ini mencakup 286 ID berbeda yang sesuai dengan dompet mata uang kripto populer seperti MetaMask, Phantom, dan Trust Wallet, serta manajer kata sandi termasuk 1Password, LastPass, Proton Pass, dan Dashlane. Pada kedua sistem operasi, logika pengumpulan mengekstrak kata sandi yang disimpan, cookie, token sesi, dan data autofill dari Chrome, Brave, Edge, dan Arc. Untuk ekstensi spesifik dompet, kode mencari status terbuka atau materi pemulihan yang tersimpan yang dapat digunakan untuk menarik dana. Di Windows, pemindaian memori proses berfokus pada instance Chrome dan Brave yang mungkin menyimpan sesi dompet aktif.
Luasnya target berarti satu infeksi yang berhasil dapat membahayakan beberapa dompet dan penyimpanan kredensial secara bersamaan. Profesional yang menyimpan dompet berbasis browser demi kenyamanan atau yang menyimpan catatan terkait di aplikasi sistem menghadapi paparan yang lebih tinggi. Desain ini memprioritaskan pengumpulan cepat dan komprehensif daripada pencurian selektif, memaksimalkan nilai setiap mesin yang dikompromikan. Tim keamanan mencatat bahwa penyertaan ekstensi manajer kata sandi memperluas potensi kerusakan melampaui aset kripto murni ke serangan pengambilalihan akun yang lebih luas.
Pencurian Keychain dan Sesi Telegram Memperparah Kerusakan
Di luar data browser, varian macOS secara khusus membaca database login Keychain dan memadukannya dengan kata sandi yang diperoleh melalui dialog palsu. Pengiriman berhasil kedua item tersebut memungkinkan dekripsi jarak jauh terhadap kredensial yang disimpan. File sesi Telegram Desktop yang berada di direktori tdata juga menjadi sasaran; kepemilikan file-file ini dapat memungkinkan pemulihan sesi aktif di perangkat yang dikendalikan penyerang. Konten Apple Notes dikumpulkan dengan menelusuri akun dan folder serta menyimpan isi catatan sebagai file HTML, menciptakan risiko jika pengguna telah mencatat seed phrase atau kunci API di sana.
Identifikasi sistem seperti UUID perangkat keras, alamat IP, dan negara dikumpulkan untuk mengidentifikasi mesin korban. Di Windows, mekanisme persistensi memastikan prosedur pengumpulan dapat berlanjut setelah jendela wawancara awal ditutup. Kombinasi data kredensial, sesi, dan catatan menciptakan beberapa jalur untuk kompromi lebih lanjut, termasuk peniruan korban dalam obrolan profesional atau serangan sekunder terhadap kontak. Para peneliti menekankan bahwa pendekatan multi-vektor ini khas dari info-stealer modern yang dioptimalkan untuk target Web3 bernilai tinggi.
Ketiadaan Persistensi macOS Jangka Panjang Membatasi Beberapa Risiko
Analisis statis terhadap sampel macOS tidak menemukan bukti adanya LaunchAgents, LaunchDaemons, atau mekanisme lain yang bertahan setelah reboot. Peluncuran dengan nohup memungkinkan proses berlanjut setelah Terminal ditutup, namun restart sistem akan menghentikannya. Pilihan desain ini menunjukkan bahwa operator lebih mengutamakan ekstraksi data cepat selama jendela wawancara aktif daripada keberlangsungan jangka panjang. Sebaliknya, versi Windows menginvestasikan upaya dalam tiga metode persistensi terpisah. Perbedaan ini mungkin mencerminkan kendala spesifik platform atau trade-off yang dihitung antara keamanan dan keandalan.
Untuk korban yang me-reboot segera setelah mendeteksi anomali, infeksi macOS mungkin terbatas pada data yang dikumpulkan dalam sesi pertama. Namun, pengumpulan awal data Keychain, browser, dan Telegram masih dapat menyebabkan kerugian tak terbalikkan jika dompet dikosongkan sebelum tindakan perbaikan. Kurangnya persistensi tidak mengurangi ancaman langsung terhadap dana yang disimpan di hot wallet atau ekstensi browser. Operator tampaknya menerima jendela operasional yang lebih singkat sebagai ganti payload yang lebih sederhana dan kurang terdeteksi pada sistem Apple.
Laporan Komunitas Memicu Investigasi MistEye
MistEye, platform intelijen ancaman Web3 dari SlowMist, menerima notifikasi dari komunitas tentang perangkat lunak wawancara mencurigakan sebelum analisis penuh dimulai. Sistem menandai relay.lc sebagai berisiko tinggi, mendorong tim keamanan untuk mendapatkan dan melakukan reverse-engineering terhadap kedua installer tanpa menjalankannya atau menghubungi infrastruktur jarak jauh. Tinjauan tingkat sumber terhadap skrip, antarmuka Electron, dan biner yang tertanam mengonfirmasi tidak adanya fungsionalitas rapat yang sah dan keberadaan prosedur pengumpulan yang luas.
Laporan teknis hasilnya merinci struktur file yang tepat, string yang didekode, teks dialog, dan jalur persistensi, memberikan indikator konkret kepada para pembela. Publikasi temuan pada 29 Juli 2026 memungkinkan penyebaran cepat di seluruh saluran keamanan. Kejadian ini menggambarkan nilai pelaporan komunitas yang dikombinasikan dengan pemantauan khusus yang berfokus pada ancaman Web3. Deteksi dini membatasi jendela waktu selama kampanye dapat beroperasi tanpa tantangan. Pemantauan berkelanjutan terus dilakukan untuk domain terkait atau payload varian yang mungkin muncul di bawah branding baru.
Pola Lebih Luas dari Kampanye Pencurian Kripto Berbasis Wawancara
Kampanye yang memanfaatkan proses pencarian pekerjaan telah muncul berulang kali di sektor Web3, sering menggunakan aplikasi pertemuan palsu atau alat penandatanganan dokumen untuk menyebarkan info-stealer. Varian sebelumnya menggunakan nama seperti Meeten, GrassCall, atau merek konferensi generik dan mengandalkan premis sosial-rekayasa yang serupa. Operasi Relay menyempurnakan pendekatan ini dengan menggabungkan branding bertema AI dan teater instalasi berbasis platform. Fokus konsisten pada dompet browser dan data sesi mencerminkan konsentrasi tinggi aset likuid di kalangan profesional yang mempertahankan lingkungan pengembangan atau perdagangan aktif.
Peneliti keamanan mengamati bahwa insentif ekonomi tetap kuat karena satu serangan berhasil dapat menghasilkan pengembalian signifikan dibandingkan biaya membuat jebakan. Kesadaran pertahanan telah meningkat, namun pengenalan terus-menerus domain baru dan antarmuka yang disempurnakan membuat teknik ini tetap viable. Organisasi yang merekrut secara jarak jauh disarankan untuk menyepakati platform rapat yang telah diverifikasi dan melarang pemasangan perangkat lunak yang disediakan oleh kandidat. Pelamar individu diuntungkan dengan memperlakukan setiap permintaan untuk mengunduh alat wawancara sebagai sinyal berisiko tinggi yang memerlukan verifikasi independen.
Pertahanan Praktis Melawan Jebakan Pemasangan Perangkat Lunak
Kandidat dapat mengurangi paparan dengan mengonfirmasi identitas perekrut melalui saluran resmi perusahaan, bukan mengandalkan pesan yang tidak diminta. Tautan pertemuan seharusnya hanya berasal dari domain yang diakui yang terkait dengan majikan yang diklaim. Setiap permintaan untuk menginstal perangkat lunak desktop sebelum wawancara patut segera disangsikan dan dilakukan penelitian independen terhadap aplikasi serta penerbitnya. Kata sandi sistem tidak boleh pernah dimasukkan ke dalam dialog yang muncul selama proses instalasi. Dompet perangkat keras dan praktik penyimpanan dingin membatasi dampak pencurian berbasis browser.
Tinjauan rutin terhadap ekstensi browser dan penghapusan klien dompet yang tidak digunakan semakin memperkecil permukaan serangan. Ketika wawancara harus berlangsung, kandidat dapat mengusulkan platform terverifikasi alternatif dan menolak setiap installer yang tidak dapat diverifikasi. Langkah-langkah ini tidak menghilangkan semua risiko, tetapi meningkatkan biaya operasional bagi penyerang yang bergantung pada kepatuhan cepat dan tidak diperiksa. Tim keamanan di perusahaan Web3 dapat mengintegrasikan panduan serupa ke dalam template komunikasi kandidat. Pendidikan berkelanjutan tetap penting karena komponen social-engineering terus berkembang seiring dengan payload teknis.
Konteks Pasar untuk Aktivitas Rekrutmen yang Meningkat
Permintaan akan tenaga ahli blockchain khusus terus mendukung rekrutmen jarak jauh aktif di berbagai peran pengembangan, keamanan, dan ekosistem. Keberadaan posisi bergaji tinggi yang asli menciptakan lingkungan yang subur untuk peniruan. Penyerang memanfaatkan volume pendekatan yang juga dihasilkan oleh rekruter resmi, berbaur dengan kebisingan latar belakang jaringan profesional. Kisaran gaji dan struktur berbasis jarak jauh yang menjadi ciri banyak lowongan Web3 semakin menormalkan penggunaan alat wawancara khusus. Kampanye Relay memanfaatkan lingkungan ini dengan menyajikan persyaratan teknis yang masuk akal pada saat tepat ketika kandidat termotivasi untuk menunjukkan fleksibilitas.
Seiring dengan meningkatnya partisipasi institusional dalam aset digital, jumlah profesional yang memegang both kredensial perusahaan dan aset kripto pribadi pun bertambah, meningkatkan potensi keuntungan per infeksi yang berhasil. Pertimbangan keamanan karenanya telah menjadi bagian integral dari proses rekrutmen itu sendiri, bukan lagi sesuatu yang diabaikan. Perusahaan yang mempublikasikan prosedur verifikasi yang jelas untuk wawancara membantu kandidat membedakan proses otentik dari yang jahat. Interaksi antara peluang legitis dan kejahatan oportunis membentuk lanskap risiko saat ini bagi pencari kerja di sektor ini.
Indikator dan Peluang Deteksi untuk Pembela
Analisis statis menghasilkan beberapa indikator konkret yang dapat dimasukkan ke dalam alat pertahanan. Kehadiran direktori .back yang berisi file eksekusi tidak ditandatangani di dalam citra disk rapat yang diklaim adalah anomali. Di Windows, kombinasi antara antarmuka progres Electron yang maju secara acak dan updater.exe yang tidak ditandatangani selanjutnya meminta otorisasi adalah ciri khas. Tujuan jaringan yang dirujuk dalam string yang didekode, bersama dengan tabel ID-ekstensi spesifik, memberikan tanda deteksi tambahan. Pemantauan perilaku yang menandai penghapusan atribut karantina diikuti oleh akses Keychain atau pembuatan entri folder Startup yang disamarkan dapat mengungkap infeksi yang sedang berlangsung.
Aturan deteksi endpoint yang memantau perintah PowerShell yang meluncurkan binari tersembunyi dengan kedok proses pembaruan menambahkan lapisan tambahan. Pembagian indikator-indikator ini di antara kelompok industri mempercepat pertahanan kolektif. Organisasi yang memproses sejumlah besar wawancara teknis jarak jauh dapat memperoleh manfaat dari pemblokiran tingkat jaringan terhadap domain baru yang terdaftar yang terkait dengan branding alat rapat. Penyebaran cepat temuan SlowMist sudah mulai mengisi umpan intelijen ancaman yang digunakan oleh platform keamanan. Reversing terus-menerus terhadap varian-varian yang diamati akan menyempurnakan kumpulan indikator seiring waktu.
|
KuCoin merayakan ulang tahunnya yang ke-9 dengan kampanye platform khusus yang penuh dengan hadiah eksklusif, aktivitas perdagangan, dan penawaran waktu terbatas. Jangan lewatkan kesempatan untuk berpartisipasi dan menikmati manfaatnya saat bursa merayakan sembilan tahun pertumbuhan dan inovasi. Kunjungi halaman kampanye resmi sekarang:
|
Kesimpulan
Kampanye Relay memperkuat kebutuhan untuk memperlakukan setiap permintaan unduhan perangkat lunak selama rekrutmen sebagai potensi vektor serangan. Profesional yang mempertahankan lingkungan pengembangan aktif atau menyimpan aset signifikan di dompet browser menghadapi risiko pribadi yang lebih tinggi. Adopsi hardware wallet untuk aset utama, pemisahan ketat perangkat wawancara dari sistem manajemen aset, dan audit rutin terhadap ekstensi browser membentuk kontrol dasar yang praktis. Perusahaan dapat mengurangi eksposur kolektif dengan mempublikasikan prosedur wawancara yang telah diverifikasi dan melatih perekrut untuk menghindari persyaratan apa pun terkait pemasangan perangkat lunak di sisi kandidat.
Kesophistikan teknis dari umpan khusus platform menunjukkan bahwa penyerang akan terus berinvestasi dalam paket rekayasa sosial yang halus selama imbalan ekonomi tetap menarik. Kolaborasi berkelanjutan antara peneliti keamanan, saluran pelaporan komunitas, dan organisasi yang merekrut diperlukan untuk menjaga deteksi tetap di depan varian baru. Kesadaran akan teknik-teknik spesifik yang didokumentasikan dalam analisis MistEye membekali individu maupun tim untuk menghentikan rantai infeksi pada tahap paling awal. Insiden ini pada akhirnya menyoroti bahwa di sektor Web3, batas antara peluang profesional dan pencurian terarah menjadi semakin tipis, sehingga memerlukan kewaspadaan yang setara dari setiap peserta dalam proses perekrutan.
FAQ
Bagaimana malware Relay awalnya mencapai pencari kerja Web3?
Penyerang menyamar sebagai perekrut dan menghubungi para profesional dengan undangan wawancara. Setelah menjalin kontak, mereka mengarahkan kandidat ke situs web relay.lc, menyajikannya sebagai platform yang diperlukan untuk pertemuan video. Deskripsi yang profesional tentang fitur transkripsi AI dan kolaborasi membuat permintaan ini tampak biasa, sehingga banyak korban mengunduh dan menjalankan installer tanpa verifikasi lebih lanjut.
Data apa saja yang secara spesifik dicoba dikumpulkan oleh malware tersebut?
Payload ini menargetkan kata sandi yang disimpan, cookie, dan data autofill dari Chrome, Brave, Edge, dan Arc, bersama dengan 286 identifikasi ekstensi dompet mata uang kripto dan manajer kata sandi. Di macOS, ia juga menangkap basis data login Keychain yang dipasangkan dengan kata sandi yang diberikan pengguna, file sesi Telegram, konten Apple Notes, dan identifikasi sistem. Di Windows, ia menambahkan pemindaian memori proses untuk parameter dompet yang tidak terkunci dan membangun mekanisme persistensi.
Mengapa instalasi macOS meminta pengguna untuk menyeret file ke Terminal?
Langkah Terminal menjalankan skrip pendek yang menyalin file eksekusi tersembunyi, menghapus atribut karantinanya, dan menjalankannya secara diam-diam. Menghapus flag karantina menonaktifkan peringatan standar macOS yang biasanya muncul saat membuka file yang diunduh dari internet, memungkinkan malware berjalan tanpa dialog konfirmasi pengguna yang biasa.
Bagaimana versi Windows menciptakan ilusi pembaruan yang sah?
Antarmuka berbasis Electron menampilkan progress bar yang maju sesuai timer acak yang tidak terkait dengan aktivitas unduhan atau instalasi apa pun. Pesan status berputar secara otomatis hingga bar mencapai 80 persen, pada titik itu perintah PowerShell meminta hak administrator dan meluncurkan biner sekunder tersembunyi.
Apakah data Keychain yang dicuri dapat segera digunakan oleh penyerang?
Ya. Malware tersebut memasangkan kata sandi ke dalam dialog palsu bersama salinan database Keychain login. Karena Keychain biasanya dibuka kunci dengan kata sandi yang sama, operator jarak jauh menerima kedua penyimpanan kredensial terenkripsi dan kunci yang diperlukan untuk mendekripsinya, memungkinkan akses ke kata sandi yang disimpan dan rahasia lainnya.
Metode persistensi apa yang digunakan oleh malware Windows?
Setelah elevasi, payload menyalin dirinya ke lokasi tersembunyi di bawah AppData dan membuat entri startup di kunci Registry Run, kunci RunOnce, dan folder Startup. Entri-entri tersebut dinamai menyerupai komponen Windows Update yang sah, sehingga malware dapat memulai ulang setelah reboot sistem.
Penafian: Konten ini hanya untuk tujuan informasi dan tidak merupakan saran investasi. Investasi mata uang kripto memiliki risiko. Silakan lakukan riset sendiri (DYOR).
Penafian: Halaman ini diterjemahkan menggunakan teknologi AI untuk kenyamanan Anda. Untuk informasi yang paling akurat, lihat versi bahasa Inggris aslinya.

