Operasi Spearphishing PhantomCaptcha Menargetkan Ukraina

Pada Oktober 2025, tim peneliti keamanan siber dari SentinelLABS bersama Digital Security Lab of Ukraine berhasil mengungkap operasi spearphishing terkoordinasi yang menargetkan organisasi kemanusiaan dan lembaga pemerintahan Ukraina. Kampanye ini, yang dijuluki “PhantomCaptcha”, menunjukkan tingkat perencanaan dan kecanggihan tinggi, serta keterampilan dalam menipu target menggunakan teknik rekayasa sosial tingkat lanjut.

Operasi ini menargetkan individu dari International Red Cross (ICRC), UNICEF, Norwegian Refugee Council, dan sejumlah pemerintah daerah Ukraina di wilayah Donetsk, Dnipropetrovsk, Poltava, dan Mikolaevsk. Tujuan utamanya tampak jelas: memperoleh akses ke informasi sensitif yang berkaitan dengan operasi bantuan kemanusiaan dan koordinasi regional di tengah konflik.

Modus Operandi: Meniru Kantor Presiden Ukraina

Serangan dimulai pada 8 Oktober 2025 melalui email palsu yang menyamar sebagai surat resmi dari Kantor Presiden Ukraina. Email tersebut membawa lampiran PDF berbahaya yang tampak seperti dokumen resmi pemerintah. Begitu dibuka, dokumen ini memancing korban untuk mengklik tautan berbahaya yang mengarah ke situs palsu: 

`zoomconference[.]app`, domain yang dibuat agar terlihat seperti platform Zoom resmi.

Situs ini ternyata merupakan server milik penyedia hosting Rusia, yang dikonfigurasi untuk menjalankan serangan dalam jangka waktu sangat singkat aktif hanya selama satu hari. Taktik ini memperlihatkan upaya serius para pelaku untuk menutupi jejak dan menghindari deteksi otomatis.

PhantomCaptcha: Jebakan Captcha Palsu yang Melewati Keamanan Tradisional

Begitu korban mengunjungi situs tersebut, mereka disambut oleh halaman “Cloudflare” palsu yang berpura-pura melakukan verifikasi DDoS. Namun, di balik layar, halaman ini membangun koneksi WebSocket ke server penyerang dan mengirimkan ID klien acak sebagai bagian dari mekanisme pengendalian jarak jauh.

Tahap berikutnya menampilkan captcha palsu dengan kotak centang “I’m not a robot”. Setelah mengklik kotak itu, korban diarahkan untuk:

1. Menekan tombol “Copy Token”; 

2. Membuka jendela Run (Win + R) di Windows; 

3. Menempelkan dan mengeksekusi perintah yang telah disalin.

Langkah-langkah ini tampak sederhana, namun sebenarnya menginstruksikan korban untuk menjalankan skrip PowerShell berbahaya secara manual. Karena perintah dijalankan langsung oleh pengguna, banyak sistem keamanan endpoint gagal mendeteksi aktivitas tersebut sebuah taktik yang dikenal sebagai ClickFix atau Paste-and-Run Attack.

Payload Multi-Tahap: Dari Downloader Hingga WebSocket RAT

Kampanye ini tidak berhenti pada jebakan awal. Setelah korban menjalankan perintah berbahaya, malware bergerak melalui tiga tahap utama :

1. Tahap Pertama (Downloader Tersamarkan):

Sebuah skrip PowerShell berukuran lebih dari 500KB berfungsi sebagai pengunduh. Meskipun tampak kompleks, sebenarnya skrip ini hanya mengunduh file tahap kedua dari server berbeda (`bsnowcommunications[.]com/maintenance`).

2. Tahap Kedua (Fingerprinting dan Enkripsi Data): 

File tahap kedua melakukan pengumpulan informasi sistem seperti nama komputer, domain, nama pengguna, UUID perangkat keras, dan PID proses. Data ini kemudian dienkripsi menggunakan kunci XOR tetap dan dikirim ke server pengendali melalui HTTP GET.

Selain itu, malware juga menonaktifkan pencatatan riwayat perintah PowerShell, langkah yang menunjukkan kesadaran forensik pelaku.

3. Tahap Ketiga (WebSocket Remote Access Trojan – RAT):

Payload akhir adalah backdoor berbasis WebSocket yang memungkinkan pelaku untuk mengeksekusi perintah jarak jauh, mencuri data, dan mengirimkan instruksi tambahan secara real-time. Melalui komunikasi terenkripsi, pelaku dapat memperoleh kendali penuh atas sistem korban, menjadikannya alat kendali jarak jauh (RAT) yang sangat efisien.

Operasi Singkat, Perencanaan Panjang

Salah satu hal paling mencolok dari PhantomCaptcha adalah durasi operasionalnya yang singkat hanya sekitar 24 jam. Namun, analisis forensik menunjukkan bahwa persiapan infrastrukturnya memakan waktu enam bulan. Mulai dari pendaftaran domain pertama pada Maret 2025, pengujian malware pada Juli, hingga penerbitan sertifikat SSL pada September, semuanya menunjukkan perencanaan matang dan kontrol operasional ketat.

Sementara domain utama (`zoomconference[.]app`) segera ditutup setelah digunakan, infrastruktur backend seperti `bsnowcommunications[.]com` tetap aktif. Hal ini menandakan bahwa pelaku ingin mempertahankan kendali atas perangkat yang sudah berhasil disusupi, tanpa mengekspos titik masuk utama lagi.

Keterkaitan dengan Aktor Negara: Dugaan Afiliasi Rusia

Beberapa bukti menunjukkan kemiripan teknik dan infrastruktur dengan kelompok COLDRIVER, yang sebelumnya dikaitkan dengan FSB Rusia. Keterlibatan server berlokasi di Rusia, penggunaan domain tiruan layanan Barat, serta fokus pada organisasi kemanusiaan yang beroperasi di Ukraina semakin memperkuat dugaan tersebut.

Walaupun atribusi penuh masih dalam tahap investigasi, indikasi kuat menunjukkan keterlibatan aktor negara (state-sponsored) yang memiliki sumber daya, disiplin operasional, dan kepentingan geopolitik yang jelas.

Ekspansi ke Vektor Seluler

Investigasi lebih lanjut menemukan indikasi kampanye tambahan yang terkait dengan infrastruktur serupa. Salah satu domain terkait (`princess-mens[.]click`) meng-host aplikasi Android berbahaya bertema hiburan dewasa (princess.apk). 

Aplikasi ini meminta izin luas termasuk akses lokasi, kontak, galeri, dan data jaringan dan mengirimkan semua informasi tersebut ke server jarak jauh.

Penemuan ini menunjukkan bahwa pelaku kemungkinan mencoba memperluas jangkauan serangan ke perangkat seluler, untuk memantau pergerakan, komunikasi, dan data pribadi individu tertentu di Ukraina.

Dampak dan Implikasi Keamanan

Kampanye PhantomCaptcha memperlihatkan bagaimana teknik sosial sederhana dapat menembus pertahanan digital yang canggih. Faktanya, tidak ada sistem keamanan yang akan menganggap menekan tombol “Copy Token” atau membuka “Run Dialog” sebagai tindakan berbahaya padahal justru di situlah letak serangannya.

Untuk itu, organisasi perlu:

– Meningkatkan kesadaran pengguna tentang taktik “Paste and Run” dan serangan serupa. 

– Memantau aktivitas PowerShell yang tidak biasa, terutama dengan parameter seperti “WindowStyle Hidden” atau “ExecutionPolicy Bypass”. 

– Mendeteksi koneksi WebSocket mencurigakan ke domain yang baru didaftarkan atau meniru layanan populer seperti Zoom. 

– Melakukan verifikasi independen terhadap komunikasi yang mengatasnamakan instansi pemerintah.

Kesimpulan

Operasi PhantomCaptcha adalah contoh nyata dari serangan siber terencana dengan presisi tinggi. Dalam satu hari eksekusi, pelaku mampu menembus perimeter keamanan organisasi internasional melalui kombinasi rekayasa sosial, infrastruktur compartmentalized, dan malware modular.

Kampanye ini menandai peningkatan tren serangan yang menyasar ekosistem kemanusiaan dan pemerintahan Ukraina, menunjukkan bahwa pelaku tidak hanya berfokus pada target militer, tetapi juga rantai logistik dan komunikasi sipil yang menopang upaya bantuan.

Dengan waktu persiapan berbulan-bulan dan operasi singkat namun efektif, PhantomCaptcha membuktikan bahwa efektivitas serangan bukan diukur dari durasi, melainkan dari presisi dan strategi eksekusi.

Jika organisasi Anda terlibat dalam operasi kemanusiaan, diplomasi, atau infrastruktur kritis di kawasan konflik, jangan tunggu hingga menjadi korban berikutnya.

Segera lakukan audit keamanan, aktifkan pemantauan aktivitas PowerShell dan WebSocket, serta latih tim Anda untuk mengenali pola rekayasa sosial seperti “Copy & Run Attack”. 

Untuk bantuan teknis atau berbagi informasi ancaman terkait kampanye ini, Anda dapat menghubungi tim iLogo Indonesia sebagai Mitra terpercaya yang siap membantu Anda atau Anda dapat mengunjungi sentinelone.ilogoindonesia.id untuk informasi lebih lanjut