Peretas China Diduga Eksploitasi Celah ToolShell untuk Serangan Siber Global

Jum'at, 31 Oktober 2025 - 07:11 WIB
loading...
A A A
Symantec juga mencatat bahwa kerentanan lain yang berhubungan, CVE-2025-53771, ditambal bersamaan dengan ToolShell. Celah ini merupakan path traversal bug yang memungkinkan pelaku menyerang jaringan dengan melakukan spoofing, dan juga merupakan varian dari kerentanan lama (CVE-2025-49706).

Eksploitasi TootShell


Beberapa hari setelah patch dirilis, Microsoft menyebut sedikitnya tiga kelompok peretas asal China telah mengeksploitasi ToolShell. Dua di antaranya merupakan kelompok mata-mata siber Budworm (Linen Typhoon) dan Sheathminer (Violet Typhoon). Selain itu, kelompok lain bernama Storm-2603 juga memanfaatkan celah tersebut untuk menyebarkan ransomware Warlock.

Symantec mengungkap aktivitas jahat di perusahaan telekomunikasi Timur Tengah itu dimulai pada 21 Juli 2025, hanya dua hari setelah patch dirilis. Para peretas diduga menanamkan webshell untuk membuka jalur akses awal.

“Para pelaku memuat backdoor Zingdoor ke jaringan dengan metode sideloading menggunakan berkas sah milik Trend Micro,” tulis laporan tersebut.

“Zingdoor merupakan HTTP backdoor berbasis bahasa Go yang pertama kali terdeteksi pada April 2023 dan digunakan oleh Glowworm. Program ini dapat mengumpulkan informasi sistem, mengunggah dan mengunduh berkas, serta menjalankan perintah di jaringan korban.”

Selain Zingdoor, peretas juga memanfaatkan Trojan ShadowPad, yang loader-nya disisipkan melalui berkas BitDefender yang sah. Pada 25 Juli, pelaku menjatuhkan malware tahap awal KrustyLoader, ditulis dalam bahasa Rust, yang berfungsi untuk memuat payload tahap kedua. KrustyLoader memiliki kemampuan anti-sandbox, menyalin diri, menghapus diri sendiri setelah digunakan, serta mengunduh malware tambahan.

Alat Sliver, sebuah kerangka red team sumber terbuka yang sering disalahgunakan oleh peretas sebagai sistem command and control, juga terdeteksi digunakan dalam serangan ini.

Selain itu, para pelaku memanfaatkan berbagai alat umum dan living-off-the-land tools seperti Certutil, GoGo Scanner, Revsocks, Procdump, dan Minidump, yang kerap digunakan untuk mencuri kredensial dari sistem Windows, termasuk dari proses lsass.exe. Eksploitasi terhadap kerentanan PetitPotam (CVE-2021-36942) juga dilakukan untuk mencuri kredensial dari server Windows dan memperluas kendali di jaringan korban.
Halaman :
Dapatkan berita terkini dan kejutan menarik dari SINDOnews.com, Klik Disini untuk mendaftarkan diri anda sekarang juga!
Lanjut Baca Berita Terkait Lainnya
Berita Terkait
7 Pekerjaan Pertama...
7 Pekerjaan Pertama Para Pemimpin Dunia yang Tak Banyak Diketahui, Ada yang Jual Teh hingga Jadi Tukang Kayu
Pembangkang China Ini...
Pembangkang China Ini Kabur ke Korea Selatan dengan Perahu Karet, Sekarang Muncul di Kanada
6 Pesawat Pengebom Nuklir...
6 Pesawat Pengebom Nuklir China dan Rusia Manuver Gabungan Dekati Jepang
Xi Jinping dan Akhir...
Xi Jinping dan Akhir dari Narasi Kebangkitan Damai China
China Selidiki Insiden...
China Selidiki Insiden Pesawat Tabrak Gedung Tertinggi, Pilot Tewas, 13 Orang Luka
Pesawat Tabrak Gedung...
Pesawat Tabrak Gedung Tertinggi di China, 1 Jam Setelahnya Tampak Normal
Panda Bond Akan Manfaatkan...
Panda Bond Akan Manfaatkan Skema LCT, Bisa Tambah Cadev USD50 Miliar
AS dan Iran Kembali...
AS dan Iran Kembali Saling Serang Pasca-Tandatangani Perjanjian Damai
AS Rilis Paspor Edisi...
AS Rilis Paspor Edisi Terbatas Bergambar Trump, Begini Wujudnya
Rekomendasi
Mahasiswa Gelar Solidarity...
Mahasiswa Gelar Solidarity Campaign di Area CFD Sudirman-MH Thamrin, Buka Percakapan dengan Rakyat
Semarak HUT ke-58, BPJS...
Semarak HUT ke-58, BPJS Kesehatan Ajak Masyarakat Budayakan Hidup Sehat
INDEF: Pemerintah Perlu...
INDEF: Pemerintah Perlu Evaluasi Kebijakan Ekonomi dan Perkuat Kolaborasi
Berita Terkini
Helikopter Saudi Aramco...
Helikopter Saudi Aramco Jatuh, 14 Orang Tewas
Ingin Kendalikan Selat...
Ingin Kendalikan Selat Hormuz, Iran Serukan Kerangka Keamanan dengan Negara Arab
Gelombang Panas Terjang...
Gelombang Panas Terjang Prancis, Rumah Duka Kewalahan
Jika AS Lanjutkan Perang,...
Jika AS Lanjutkan Perang, Trump: Iran Tidak Akan Ada Lagi
7 Pekerjaan Pertama...
7 Pekerjaan Pertama Para Pemimpin Dunia yang Tak Banyak Diketahui, Ada yang Jual Teh hingga Jadi Tukang Kayu
8 Pangkalan Militer...
8 Pangkalan Militer AS Diserang Iran, IRGC: Selat Hormuz Milik Kita
Infografis
Sensus Ekonomi 2026:...
Sensus Ekonomi 2026: Data untuk Memperkuat UMKM dan Meningkatkan Kesejahteraan Masyarakat
Copyright ©2026 SINDOnews.com All Rights Reserved