Memuat...
KSI Digital

Riset Ancaman Siber

Kami mengoperasikan sensor honeypot, menganalisis hasil tangkapannya di lab terisolasi, dan membagikan indikator kompromi (IOC) yang sudah diverifikasi kepada komunitas keamanan.

Cara Kerja Riset Kami

Serangan nyata kami tangkap dan analisis, lalu hasilnya kami bagikan secara terbuka

1

Menangkap

Dua sensor berjalan tanpa henti: umpan WordPress dengan plugin usang yang sengaja dipasang, di balik web application firewall yang menyimpan isi request secara utuh, serta honeypot SSH/Telnet Cowrie yang merekam perintah penyerang dan menyimpan setiap file yang mereka unduh atau unggah.

2

Menganalisis

Sampel diperiksa secara offline di lab terisolasi pada mesin terpisah, yang dikembalikan ke snapshot bersih setiap kali selesai dijalankan. Kami mencatat apa yang coba dilakukan sampel: nama domain yang dicarinya dan alamat yang coba dihubunginya.

3

Membagikan

Indikator yang sudah diverifikasi kami kirim ke platform threat intelligence komunitas. Laporan analisis, daftar indikator, dan aturan deteksi (YARA, Suricata, Sigma) kami terbitkan secara terbuka dengan lisensi CC BY 4.0.

Temuan yang Dipublikasikan

Setiap temuan dilengkapi laporan analisis, daftar indikator, dan aturan deteksi di repositori publik kami.

Terbit

"Ancient": botnet IoT Linux dengan protokol C2 khusus ANCT

Keluarga botnet yang tertangkap honeypot Telnet kami. Botnet ini mencari alamat server command-and-control (C2)-nya lewat DNS-over-TLS dan memakai protokol ANCT buatannya sendiri, bukan protokol Mirai. Kami mendokumentasikan tiga versi dropper-nya dan memastikan server C2-nya aktif dalam satu sesi terkendali selama 10 menit.

Terbit

RedTail: satu kunci klien SFTP yang dipakai ulang menghubungkan jalur web dan SSH-nya

Kunci klien SSH ed25519 yang sama tertanam di dropper web RedTail dan di loader SSH-nya, sehingga kedua jalur penyebaran itu dapat dikaitkan dengan satu operator. Keduanya terekam secara pasif; tidak ada sistem penyerang yang dihubungi.

Terbit

PerlBot "Dred": bot DDoS berbasis IRC turunan PBot beserta C2-nya

Bot flood IRC berbasis Perl yang diunduh ke honeypot SSH kami. Sampel dan URL unduhannya sudah tercatat di feed publik, tetapi server C2 IRC yang tertanam di dalamnya belum. Kami mengidentifikasinya dari konfigurasi sampel lalu melaporkannya.

Terbit

XorDDoS: domain C2 ke-15 yang belum tercatat publik

Analisis sandbox offline atas sampel XorDDoS yang diunggah ke honeypot SSH kami menunjukkan pencarian ke 15 domain C2. Empat belas sudah tercatat di ThreatFox; kami melaporkan satu domain yang belum.

Tempat Kami Berkontribusi

Kami membagikan indikator di platform komunitas berikut dengan nama ksi_digital.

abuse.ch Community

ksi_digital

Profil kontributor kami di seluruh platform abuse.ch: ThreatFox, URLhaus, dan MalwareBazaar.

Lihat profil publik

ThreatFox

@ksi_digital

Server dan domain command-and-control (C2).

Lihat profil publik

URLhaus

@ksi_digital

URL yang menyebarkan payload malware.

Lihat profil publik

MalwareBazaar

@ksi_digital

Sampel malware yang tertangkap sensor kami.

Tidak ada halaman profil publik

AbuseIPDB

ksi_digital

Alamat IP yang terpantau melakukan brute-force dan berhasil login ke honeypot kami.

Lihat profil publik

SANS ISC DShield

ksi_digital

Log sensor yang kami kontribusikan ke jaringan DShield milik SANS Internet Storm Center.

Tidak ada halaman profil publik

Spamhaus Threat Intel Community

KSI Digital

Alamat IP server command-and-control (C2).

Tidak ada halaman profil publik

CrowdSec

Diajukan

ksi-digital/cowrie

Security Engine kami membagikan sinyal serangan ke jaringan CrowdSec. Koleksi Hub untuk mengurai log honeypot Cowrie sudah kami ajukan dan sedang menunggu peninjauan.

Lihat pengajuan

GitHub

ksi-digital

Laporan analisis, indikator, dan aturan deteksi.

Lihat di GitHub

Metodologi dan Etika

Cara kami menangani apa yang kami tangkap

Merekam, bukan menghubungi

Sensor kami merekam apa yang dikirim penyerang. Kami tidak pernah terhubung ke infrastruktur penyerang di luar lab, tidak pernah memakai ulang kredensial atau kunci yang tertangkap, dan tidak pernah memindai atau menyelidiki host milik pihak ketiga.

Analisis offline dan terisolasi

Sampel hanya dianalisis di lab terisolasi yang tidak punya jalur ke jaringan produksi mana pun. Lalu lintas keluarnya bersifat fail-closed melalui tunnel terenkripsi: jika tunnel terputus, tidak ada yang bisa keluar.

Kontak C2 hanya bila perlu

Server command-and-control (C2) hanya dihubungi bila memang perlu untuk memastikan server itu aktif, dalam waktu singkat yang dibatasi, dengan hanya satu tujuan itu yang dapat dijangkau dan semua lalu lintas lain diblokir.

Tanpa publikasi biner

Kami tidak pernah menerbitkan biner malware. Sampel dirujuk lewat hash SHA-256, dan skrip dijinakkan (defanged) sebelum diterbitkan.

Indikator terverifikasi, tanpa duplikasi

Setiap indikator dicek terhadap feed yang sudah ada sebelum dikirim, sehingga yang kami laporkan memang baru dan tidak menggandakan laporan pihak lain. Tingkat keyakinan mencerminkan cara indikator itu kami amati.

Terbuka untuk koreksi

'Belum ditemukan secara publik' tidak sama dengan 'baru'. Kami menyatakannya dengan jelas bila kami sekadar belum menemukan laporan sebelumnya, dan kami memperbaiki pekerjaan kami bila ada yang keliru.

Kontak, Pelaporan, dan Sitasi

Kontak riset

Untuk pertanyaan tentang temuan kami, koreksi, atau pengamatan terkait yang ingin Anda bagikan, silakan kirim email. Anda juga dapat membuka issue di repositori kami.

christophe@ksi-digital.comBuka issue

Kontak keamanan

Detail kontak keamanan kami tersedia dalam file security.txt standar (RFC 9116).

Lihat security.txt

Mengutip karya kami

Repositori kami menyertakan file CITATION.cff berisi detail sitasi. Kontennya berlisensi CC BY 4.0, sehingga boleh digunakan ulang dengan mencantumkan sumbernya.

Lihat CITATION.cff