RatHat Menyamar Jadi Google Chrome

Pengguna Android kembali dihadapkan pada ancaman malware yang memanfaatkan nama aplikasi populer. Kali ini, peneliti keamanan siber menemukan RatHat, malware yang menyamar sebagai aplikasi resmi seperti Google Chrome untuk mengelabui korban.

Modus yang digunakan cukup sederhana tetapi berbahaya. Pengguna diarahkan menuju situs yang dibuat menyerupai Google Play Store, kemudian diminta mengunduh aplikasi yang terlihat seperti aplikasi resmi.

Begitu terpasang, RatHat berusaha mendapatkan akses tingkat tinggi melalui fitur Accessibility atau aksesibilitas Android. Jika izin tersebut diberikan, malware dapat melakukan berbagai aktivitas yang seharusnya tidak dilakukan aplikasi biasa.

Laporan Zimperium yang dikutip detikInet menyebut RatHat mampu mengambil informasi sensitif dari perangkat, termasuk username, password, kode autentikasi dua faktor, PIN, pola layar, hingga pesan SMS.

Meniru Aplikasi Google Chrome

RatHat tidak mengandalkan teknik yang terlalu rumit untuk mendapatkan korban. Justru, kekuatannya terletak pada kemampuan menyamar sebagai aplikasi yang dipercaya pengguna.

Salah satu penyamaran yang digunakan adalah Google Chrome. Korban dapat diarahkan ke halaman web yang tampilannya dibuat menyerupai Google Play Store.

Di halaman tersebut, pengguna kemudian ditawarkan aplikasi yang tampak seperti Chrome atau aplikasi populer lainnya.

Bagi pengguna yang tidak memeriksa sumber aplikasi secara teliti, tampilan tersebut dapat terlihat meyakinkan. Padahal, aplikasi yang diunduh bukanlah versi resmi yang didistribusikan melalui Google Play.

Modus seperti ini menunjukkan bahwa nama dan tampilan aplikasi populer masih menjadi alat efektif dalam rekayasa sosial.

Pengguna mungkin merasa sedang memperbarui atau memasang aplikasi yang familiar. Namun, proses tersebut justru dapat menjadi pintu masuk malware.

Meminta Izin Aksesibilitas

Setelah terpasang, RatHat membutuhkan izin tambahan untuk menjalankan fungsi berbahayanya.

Malware ini meminta akses terhadap fitur Accessibility Android. Fitur tersebut pada dasarnya dirancang untuk membantu pengguna dengan kebutuhan aksesibilitas, tetapi memiliki kemampuan yang sangat luas.

Ketika izin tersebut diberikan kepada aplikasi berbahaya, konsekuensinya dapat serius.

Menurut laporan Zimperium, RatHat kemudian memanfaatkan akses tersebut untuk membuka fitur Wireless Debugging yang biasanya digunakan pengembang untuk pengujian aplikasi.

Malware selanjutnya memberikan akses ADB Shell kepada dirinya sendiri. Dengan kombinasi akses tersebut, RatHat memperoleh kemampuan yang jauh lebih besar untuk mengendalikan perangkat.

Inilah salah satu titik penting dalam serangan tersebut. Aplikasi berbahaya pada awalnya mungkin terlihat seperti aplikasi biasa, tetapi izin yang diberikan pengguna dapat mengubah tingkat kemampuan malware secara drastis.

Password Bisa Dicuri Diam-Diam

RatHat bukan ransomware yang langsung mengunci perangkat dan meminta tebusan.

Malware ini bekerja lebih senyap.

Setelah mendapatkan akses, RatHat dapat menangkap informasi yang muncul di layar perangkat. Informasi tersebut dapat mencakup username, password hingga kode autentikasi dua faktor atau 2FA.

Artinya, meskipun pengguna mengaktifkan sistem keamanan tambahan, kode verifikasi yang muncul pada perangkat tetap dapat menjadi sasaran.

Malware juga dilaporkan mampu memantau input sentuhan. Kemampuan ini memungkinkan RatHat mencatat PIN atau pola yang digunakan pengguna untuk membuka perangkat.

Dalam kondisi tertentu, informasi yang terlihat sepele seperti pola layar atau kode PIN dapat menjadi bagian penting dari rangkaian serangan untuk mengambil alih akun.

SMS Juga Jadi Sasaran

Ancaman tidak berhenti pada informasi yang terlihat di layar.

RatHat juga dapat mengakses pesan SMS untuk mencegat kode keamanan yang dikirimkan layanan tertentu.

SMS masih digunakan oleh banyak layanan sebagai salah satu metode verifikasi. Ketika malware memperoleh akses terhadap pesan tersebut, kode yang seharusnya hanya diketahui pemilik akun dapat terbaca oleh pelaku.

Risiko semakin besar jika kode tersebut digunakan untuk masuk ke akun finansial atau layanan penting.

Zimperium juga menemukan bahwa malware dapat menggunakan agen berbantuan AI untuk menjalankan sistem perintah tertentu dan memasang klien proxy guna meneruskan informasi yang berhasil dikumpulkan kepada pelaku.

Dengan mekanisme seperti itu, perangkat korban dapat berfungsi sebagai sumber informasi yang terus mengirimkan data kepada operator malware.

Menyasar Pengguna WeChat Pay dan Alipay

Peneliti Zimperium melacak RatHat ke aktor peretasan yang diduga berada di China.

Laporan tersebut menyebut target yang diamati termasuk pengguna layanan pembayaran seperti WeChat Pay dan Alipay.

Temuan di lapangan menunjukkan sedikitnya 162 aplikasi yang terinfeksi RatHat telah ditemukan oleh tim peneliti.

Angka tersebut menjadi perhatian karena memperlihatkan bahwa ancaman tidak hanya bergantung pada satu aplikasi palsu.

Semakin banyak aplikasi yang digunakan sebagai kedok, semakin besar peluang malware menjangkau pengguna yang tidak menyadari bahwa aplikasi yang dipasang sebenarnya berbahaya.

Meski demikian, informasi mengenai siapa saja yang telah menjadi korban dan besarnya kerugian secara keseluruhan belum dapat disimpulkan hanya dari jumlah aplikasi yang ditemukan.

Google Play Tidak Terinfeksi

Ada satu informasi penting yang perlu diketahui pengguna Android.

Google menyatakan bahwa Google Play Protect telah mengenali RatHat. Google juga mengatakan tidak menemukan aplikasi yang terinfeksi RatHat di Google Play pada saat laporan tersebut diterbitkan.

Hal ini memperkuat pentingnya menggunakan toko aplikasi resmi.

Ancaman RatHat justru memanfaatkan jalur di luar Google Play untuk mengelabui pengguna.

Pengguna yang mengunduh aplikasi melalui tautan acak, situs tidak dikenal atau halaman yang menyerupai toko aplikasi resmi memiliki risiko lebih besar bertemu dengan aplikasi berbahaya.

Karena itu, keberadaan Google Play Protect bukan alasan untuk mengabaikan kebiasaan keamanan dasar.

Jangan Sembarangan Beri Akses

Salah satu pelajaran penting dari RatHat adalah pentingnya memperhatikan izin aplikasi.

Tidak semua permintaan izin berarti aplikasi tersebut berbahaya. Fitur aksesibilitas memang memiliki fungsi sah untuk membantu pengguna.

Namun, pengguna patut curiga ketika aplikasi yang sebenarnya sederhana tiba-tiba meminta aksesibilitas atau izin sistem tingkat tinggi.

Misalnya, aplikasi yang mengaku sebagai browser tetapi meminta kemampuan untuk mengontrol berbagai fungsi perangkat perlu diperiksa kembali.

Jika aplikasi berasal dari tautan yang tidak jelas, keputusan paling aman adalah membatalkan proses instalasi.

Pengguna juga tidak perlu mengikuti instruksi yang meminta mereka menonaktifkan fitur keamanan Android demi menyelesaikan instalasi.

Cara Menghindari Malware RatHat

Ada beberapa langkah sederhana yang dapat dilakukan pengguna Android untuk mengurangi risiko.

Pertama, unduh aplikasi hanya dari sumber resmi. Google Play menjadi pilihan utama untuk aplikasi Android.

Kedua, jangan sembarangan mengeklik tautan unduhan yang dikirim melalui SMS, email, pesan instan atau media sosial jika sumbernya tidak dapat dipercaya.

Ketiga, perhatikan nama pengembang, jumlah unduhan, ulasan, serta informasi aplikasi sebelum memasangnya.

Keempat, jangan memberikan izin Accessibility kepada aplikasi yang tidak benar-benar membutuhkannya.

Kelima, pastikan Google Play Protect tetap aktif dan perangkat mendapatkan pembaruan keamanan terbaru.

Jika pengguna merasa sudah memasang aplikasi mencurigakan, aplikasi tersebut sebaiknya segera diperiksa dan dihapus. Untuk akun penting, pengguna juga dapat mengganti password dari perangkat yang diyakini bersih serta memeriksa aktivitas login yang tidak dikenal.

Ancaman Malware Makin Menyamar

Kasus RatHat memperlihatkan bahwa ancaman malware Android tidak selalu hadir dalam bentuk aplikasi yang terlihat mencurigakan.

Sebaliknya, pelaku dapat menggunakan nama dan tampilan aplikasi yang sudah dikenal pengguna.

Google Chrome menjadi salah satu contoh karena browser tersebut digunakan secara luas untuk aktivitas sehari-hari, mulai dari membuka situs hingga mengakses layanan keuangan.

Yang membuat RatHat semakin berbahaya adalah kemampuannya memanfaatkan izin aksesibilitas dan fitur sistem untuk mengambil informasi dari perangkat.

Password, PIN, pesan SMS, kode 2FA dan informasi yang tampil di layar dapat menjadi sasaran.

Pada akhirnya, keamanan perangkat tidak hanya bergantung pada antivirus atau sistem proteksi otomatis. Kebiasaan pengguna tetap menjadi lapisan pertahanan penting.

Mengunduh aplikasi dari sumber resmi, memeriksa izin dan menolak permintaan akses yang tidak masuk akal dapat menjadi langkah sederhana untuk mencegah malware seperti RatHat mendapatkan kendali atas perangkat.