Beranda/malware
malware

Merdeka Siber: Waspada Malware Skala Besar via YouTube dan SEO

Lebih dari 10.000 malware loader teridentifikasi dalam operasi 'Pay-Per-Install' yang memanfaatkan video game YouTube dan hasil pencarian SEO palsu untuk menyebarkan berbagai jenis malware.

Bagus Lindu Pamungkas
Bagus Lindu Pamungkas
Tim Merdeka Siber
11 September 2026
3 menit baca · 1 dibaca
Merdeka Siber: Waspada Malware Skala Besar via YouTube dan SEO

Apa Itu Kampanye Pay-Per-Install (PPI)?

Kampanye Pay-Per-Install (PPI) adalah model bisnis kejahatan siber di mana akses ke sistem yang terkompromi dijual kepada berbagai pihak. Ini memungkinkan satu installer yang tampak tidak berbahaya untuk menyebarkan berbagai keluarga malware yang tidak terkait, masing-masing dengan infrastruktur perintah dan kontrol (C2), tujuan, dan model monetisasi yang berbeda. Modus operandi ini sangat efektif karena memungkinkan pelaku utama untuk tetap anonim sambil menyediakan layanan infeksi kepada banyak aktor jahat lainnya.

OfferLoader: Malware Loader di Balik Serangan

Sebuah operasi PPI jangka panjang yang dilacak sebagai CL-CRI-1171 telah terhubung dengan lebih dari 10.000 sampel unik dari loader kustom bernama OfferLoader. Ini menunjukkan skala distribusi malware yang jauh lebih besar dari yang diamati sebelumnya. OfferLoader tertanam dalam installer Inno Setup yang telah di-trojan. Tujuannya bukan untuk mempertahankan akses jangka panjang, melainkan sebagai kerangka kerja deployment sekali pakai yang meluncurkan 'penawaran' malware terpisah yang disediakan oleh pelanggan PPI. Sistem ini juga memiliki mekanisme gating canggih untuk memfilter lalu lintas, hanya mengirimkan payload kepada korban yang valid dan mengalihkan crawler atau peneliti keamanan.

Modus Penyebaran Melalui YouTube dan SEO Poisoning

Para pelaku menggunakan dua saluran utama untuk menyebarkan OfferLoader. Pertama, melalui kanal gaming YouTube yang memiliki ratusan ribu subscriber dan jutaan view. Video-video ini menawarkan saran gaming asli, namun deskripsi dan tautan mengarahkan pengguna ke 'alat optimasi', 'cheat', atau software palsu yang sebenarnya berisi malware. Kedua, melalui SEO poisoning, di mana pengguna yang mencari software legal diarahkan ke halaman unduhan palsu. Halaman-halaman ini menggunakan umpan hosting file dan animasi pemindaian virus yang menyesatkan sebelum menyediakan arsip ZIP berisi installer berbahaya.

Malware yang Disebarkan OfferLoader

OfferLoader bersifat modular dan dapat menyebarkan berbagai jenis malware tergantung pada afiliasi atau kampanye. Beberapa keluarga malware yang teridentifikasi termasuk:

  • Insomnia RAT: Menggunakan backdoor Node.js dan Python, menonaktifkan proteksi Microsoft Defender, dan membuat tugas terjadwal yang menyamar sebagai komponen Windows.
  • ARKTunnel: RAT berbasis WebSocket yang belum pernah dilaporkan sebelumnya, menggunakan steganografi least-significant-bit untuk mengekstrak payload dari gambar bitmap, serta mendukung tunneling TCP dan UDP.
  • Docro Hijacker: Menargetkan Google Chrome, memodifikasi preferensi browser untuk memaksa perubahan penyedia pencarian dan menginstal ekstensi Manifest V3 yang dapat menyuntikkan iklan atau mengalihkan lalu lintas.

Kronologi dan Lingkup Operasi

Operasi ini telah berlangsung setidaknya selama dua tahun, berfungsi sebagai platform 'infeksi-sebagai-layanan'. Unit 42 mengidentifikasi lebih dari 200 domain infrastruktur yang berputar, menggunakan konvensi penamaan dua kata yang khas di TLD .xyz, .cfd, .space, dan .info. Infrastruktur rotasi, loader bersama, dan jalur pengiriman yang tumpang tindih mengikat kampanye YouTube dan SEO ke dalam satu kluster yang berkelanjutan. Pada April 2026, insiden ini menyebarkan Insomnia RAT, ARKTunnel, dan Docro Hijacker. Infeksi pada Juni dilaporkan menyebarkan payload berbeda, GCleaner dan Socks5Systemz, menegaskan sifat modular OfferLoader.

Cara Melindungi Diri

Kampanye ini menyoroti risiko dari deteksi 'prioritas rendah' yang melibatkan loader mirip adware, installer mencurigakan, dan software yang berpotensi tidak diinginkan. Untuk melindungi diri, selalu unduh software dari sumber resmi, periksa tanda tangan digital installer, dan waspadai tautan mencurigakan di deskripsi video atau hasil pencarian. Aktifkan fitur keamanan pada browser dan sistem operasi Anda, serta perbarui secara berkala. Hindari mengunduh software bajakan, cheat game, atau alat optimasi tidak resmi.

Tetap waspada dan selalu prioritaskan keamanan siber Anda. Ikuti terus Merdeka Siber untuk informasi dan tips keamanan terbaru!

Tingkatkan skill keamanan siber Anda

Gabung Bootcamp Online Merdeka Siber, dapatkan sertifikat resmi.

Daftar Sekarang