Rekap Mingguan: Eksploitasi VMware, Windows 0-Day, Serangan MCP, dan Pembajakan Browser
Rekap Mingguan Keamanan Siber menghadirkan sorotan penting terkait eksploitasi celah keamanan terbaru, serangan siber canggih, dan risiko yang mengancam sistem di seluruh dunia.
Eksploitasi Celah VMware oleh Kelompok APT Asal China
Sebuah kelompok ancaman tingkat lanjut (APT) yang diduga berasal dari China melakukan eksploitasi terhadap celah keamanan baru pada VMware vCenter. Kerentanan ini, CVE-2026-59310 dengan skor CVSS 9.8, adalah kelemahan traversal direktori yang memungkinkan penyerang menjalankan kode secara arbitrer pada server VMware vCenter. Dalam satu kasus, serangan ini menghasilkan pemasangan backdoor, akses SSH terbalik, dan akhirnya penyebaran ransomware turunan Babuk.
"Kami tidak percaya ransomware menjadi tujuan utama, melainkan sebagai pengalih perhatian serta penghambat analisis forensik," ujar pihak QUIRSO.
Strategi ini menunjukkan bagaimana kelompok penyerang memanfaatkan ransomware sebagai kedok untuk menyembunyikan jejak intrusi yang lebih dalam.
Serangan Zero-Day Windows oleh Lazarus Group
Kelompok hacker asal Korea Utara, Lazarus Group, memanfaatkan celah keamanan zero-day di Microsoft Windows untuk menyusup ke perusahaan pertahanan dan dirgantara di berbagai negara seperti Prancis, Jerman, Brasil, dan India. Celah CVE-2026-68820 dengan skor CVSS 7.0 ini merupakan kerentanan eskalasi hak istimewa pada driver Ancillary Function Driver for WinSock (AFD.sys) yang telah diperbaiki pada pembaruan Patch Tuesday Agustus 2026.
Serangan ini merupakan bagian dari Operation Dream Job, kampanye spionase siber yang menggunakan penawaran pekerjaan palsu untuk mencuri data sensitif dan menyebarkan malware seperti ForestTiger dan backdoor Troy.
Serangan Malware dan Eksploitasi Lainnya
- Apple macOS mengalami eksploitasi celah CVE-2026-65400 yang memungkinkan penyerang mengakses fitur remote desktop tanpa kredensial, digunakan untuk menyebarkan software penambang cryptocurrency Monero.
- GeoServer segera merilis patch untuk kerentanan SQL injection kritis yang dapat mengakibatkan remote code execution (RCE), dengan serangan aktif hanya beberapa jam setelah pengumuman.
- Amnesia Stealer, malware baru untuk macOS, tidak hanya mencuri data dari berbagai browser berbasis Chromium, tetapi juga memungkinkan kontrol interaktif sesi browser korban melalui modul streaming yang menggunakan Chrome DevTools Protocol (CDP).
- Sebuah teknik baru bernama GhostSplice mengeksploitasi cross-channel trust fragmentation pada asisten coding AI dengan menyisipkan instruksi berbahaya secara tersembunyi melalui beberapa saluran yang terlihat tidak berbahaya secara terpisah.
- Peneliti keamanan dari SpecterOps menemukan metode pencurian data dengan mengaktifkan protokol CDP pada browser Chromium yang sudah berjalan, memungkinkan pencurian cookie dan sesi terautentikasi tanpa harus mencuri database cookie secara langsung.
Daftar Kerentanan Teratas Minggu Ini
Berikut beberapa celah keamanan kritis dan sedang diserang yang wajib segera dipatch:
- CVE-2026-68820 (Microsoft Windows)
- CVE-2026-65400 (Apple macOS)
- CVE-2026-58231 (SAP Commerce Cloud)
- CVE-2026-20349 (Cisco Secure Firewall)
- SQL Injection di GeoServer
- Beberapa kerentanan di Zoom, ClamAV, SonicWall, Fortinet, WordPress, dan lainnya.
Serangan Lain yang Perlu Diwaspadai
- FileRun terkena kerentanan injection perintah sistem operasi yang memungkinkan eksekusi kode jarak jauh melalui thumbnail extractor.
- Sebuah serangan ClickFix memanfaatkan skrip tersembunyi dan payload steganografi untuk menyebarkan ACR Stealer dan malware GhostPipe yang mencuri kredensial Google dengan melewati mekanisme MFA.
- Citrix NetScaler mengalami kerentanan heap overflow yang bisa digunakan untuk mengeksekusi kode dengan hak akses root, dengan exploitasi aktif yang terdeteksi segera setelah kerentanan diumumkan.
- Malware loader yang menargetkan pengguna berbahasa Portugis menggunakan teknik EtherHiding untuk menyembunyikan infrastruktur penyerang dan mendistribusikan payload tambahan secara dinamis.
- Jumlah sistem Automatic Tank Gauge (ATG) yang terekspos di internet menurun drastis di AS, menunjukkan perbaikan keamanan infrastruktur penting.
Webinar Keamanan Siber Terbaru
Untuk memperkuat pertahanan siber, ada webinar mengenai pengelolaan risiko keamanan open-source yang tumbuh akibat penggunaan alat coding AI, serta strategi menghadapi percepatan serangan yang dibangun oleh AI dalam hitungan menit.
Analisis Redaksi
Menurut pandangan redaksi, fenomena eksploitasi celah keamanan yang terjadi pekan ini menunjukkan pola serangan yang semakin mengandalkan akses dan kredensial yang sudah ada, bukan hanya celah teknis baru. Ini menandakan perlunya fokus lebih besar pada pengelolaan akses dan pemantauan aktif untuk mendeteksi aktivitas abnormal sebelum kerentanan dieksploitasi secara luas.
Selain itu, penggunaan ransomware sebagai pengalih perhatian dalam serangan VMware menegaskan bahwa penyerang kini semakin canggih dalam menyembunyikan jejak mereka dan menghambat investigasi forensik. Hal ini menggarisbawahi pentingnya kesiapan organisasi untuk menerapkan deteksi ancaman tingkat lanjut dan respon insiden secara cepat serta terpadu.
Terakhir, kemunculan teknik seperti GhostSplice dan malware dengan kontrol jarak jauh pada sesi browser membuka babak baru ancaman yang menggabungkan AI dan manipulasi sesi pengguna secara real-time. Organisasi harus meningkatkan edukasi keamanan pengguna serta memperketat pengamanan aplikasi berbasis browser dan alat AI yang digunakan dalam pengembangan perangkat lunak.
Untuk informasi lebih lengkap dan update terkini, kunjungi sumber berita asli di The Hacker News dan pantau terus perkembangan keamanan siber global.
What's Your Reaction?
Like
0
Dislike
0
Love
0
Funny
0
Angry
0
Sad
0
Wow
0