Pembajak clipboard: malware yang menukar alamat yang Anda tempel

·5 mnt baca·Oleh SSP Editorial Team
Sampul SSP Academy: malware pembajak clipboard

Pembajak clipboard: malware yang menukar alamat yang Anda tempel

Tidak ada yang mengetik alamat kripto secara manual. Anda menyalinnya dari exchange, faktur, atau pesan, menempelkannya ke dompet, lalu menekan kirim. Kebiasaan itulah yang menjadi dasar seluruh keluarga malware.

Pembajak clipboard — sering disebut "clipper" — diam-diam bersarang di komputer atau ponsel yang terinfeksi, memantau apa yang Anda salin, dan begitu melihat sesuatu yang mirip alamat kripto, ia menggantinya dengan alamat milik penyerang. Anda menempel, Anda mengirim, dan dana pergi ke tempat yang tidak pernah Anda maksudkan.

Cara kerja clipper

Akses ke clipboard adalah fitur biasa. Banyak aplikasi sah membaca clipboard, sehingga program yang melakukannya tidak menonjol.

Clipper menambahkan satu langkah. Ia mencocokkan setiap teks yang disalin dengan pola tertentu: string yang diawali bc1, 1, atau 3 mungkin Bitcoin, 0x diikuti 40 karakter heksadesimal adalah alamat EVM, dan seterusnya. Jika cocok, ia menukarnya dengan alamat penyerang dari jenis yang sama. Versi yang lebih cermat memilih pengganti yang memiliki beberapa karakter awal dan akhir yang sama dengan alamat Anda, sehingga sekilas pandang ke kedua ujung terlihat benar.

Penukaran terjadi di celah antara menyalin dan menempel. Dompet Anda menerima alamat yang sepenuhnya valid — hanya saja salah — dan tidak punya cara untuk mengetahui bahwa alamat itu pernah berbeda.

Bagaimana Anda bisa terinfeksi

Clipper jarang menjadi hidangan utama. Biasanya ia datang bersama sesuatu yang Anda pilih sendiri untuk dipasang:

  • Software bajakan dan cheat game. Alat bajakan adalah salah satu jalur penyebaran yang paling umum.
  • Aplikasi dompet palsu dan "bot trading". Software yang menjanjikan keunggulan adalah umpan sempurna justru bagi orang-orang yang memindahkan kripto.
  • Ekstensi browser berbahaya. Ekstensi dengan izin membaca halaman dan clipboard bisa melakukan pekerjaan yang sama dari dalam browser Anda.
  • Unduhan jebakan. Installer palsu untuk aplikasi populer, disebarkan melalui iklan pencarian atau situs tiruan.

Selalu memperbarui sistem, hanya memasang dari sumber resmi, dan menggunakan lebih sedikit ekstensi akan memperkecil peluangnya. Namun asumsi yang jujur adalah bahwa komputer serbaguna mana pun bisa saja disusupi suatu hari — itulah sebabnya pertahanan yang paling penting tidak bergantung pada bersihnya komputer.

Memeriksa alamat dengan benar

Kebiasaan yang mengalahkan clipper adalah mencocokkan alamat yang ditempel dengan sumbernya — dan memeriksa lebih dari sekadar ujung-ujungnya.

  • Bandingkan juga bagian tengah. Alamat tiruan dibuat agar cocok di awal dan akhir. Deretan karakter di bagian tengah jauh lebih sulit dipalsukan.
  • Periksa setelah menempel, bukan sebelumnya. Penukaran terjadi saat menempel. Melihat apa yang Anda salin tidak membuktikan apa pun.
  • Gunakan sumber aslinya. Bandingkan dengan alamat yang ditampilkan di halaman exchange atau faktur, bukan dengan salinan dari salinan.
  • Kirim tes kecil terlebih dahulu untuk pembayaran besar atau pertama kali, dan pastikan dana itu sampai sebelum mengirim sisanya.
  • Simpan alamat tepercaya. Entri buku alamat yang sudah Anda verifikasi sekali tidak bisa ditukar saat melewati clipboard.

Ini adalah disiplin yang sama yang melindungi dari peracunan alamat, ketika penyerang menyebarkan alamat tiruan ke riwayat Anda alih-alih menulis ulang clipboard Anda. Dalam kedua kasus, penyerang bertaruh bahwa Anda hanya akan memeriksa beberapa karakter awal dan akhir.

Mengapa perangkat kedua itu penting

Clipper di komputer Anda mengendalikan apa yang ditampilkan komputer Anda. Jika mesin yang sama membuat transaksi sekaligus meminta Anda mengonfirmasinya, malware bisa membuat keduanya tampak sesuai.

Di sinilah desain SSP membantu. Saat Anda mengirim dari SSP Wallet, transaksi belum selesai sampai SSP Key menyetujuinya di ponsel Anda. SSP Key mendekode transaksi di ponsel itu sendiri dan menampilkan penerima serta jumlahnya dari hasil dekode tersebut — bukan dari apa pun yang diklaim komputer Anda. Clipper di komputer bisa mengubah apa yang Anda tempel, tetapi tidak bisa mengubah apa yang dibaca ponsel Anda dari transaksi.

Jadi pemeriksaan yang benar-benar berarti ada di SSP Key: bandingkan alamat penerima di sana dengan sumber aslinya sebelum menyetujui. Itulah momen yang menjadi alasan model dua perangkat dibangun, dan persetujuan di perangkat kedua adalah hal yang benar-benar menghentikan transaksi ketika ada yang salah di tahap sebelumnya.

Batasannya perlu dikatakan terus terang. SSP Key menunjukkan alamat yang benar-benar dibayar oleh transaksi — ia tidak bisa tahu alamat mana yang ingin Anda bayar. Jika Anda menyetujui tanpa membandingkan, alamat yang ditukar akan diproses sama sahnya dengan alamat yang benar.

Jika itu terjadi

Transaksi yang sudah dikonfirmasi tidak bisa dibatalkan. Jika Anda mendapati dana terkirim ke alamat yang ditukar:

  1. Berhenti menggunakan perangkat yang terinfeksi untuk hal-hal sensitif, dan anggap apa pun yang diketik atau disalin di sana sudah terekspos.
  2. Periksa apakah perangkat itu menyimpan kunci. Jika ya, pindahkan sisa dana ke kunci baru yang dibuat di perangkat yang bersih.
  3. Laporkan ke exchange atau layanan yang sedang Anda bayar, dan simpan ID transaksinya — terkadang dana curian sampai di platform yang dapat membekukannya.
  4. Bersihkan atau instal ulang perangkat sebelum memercayainya lagi.

Ringkasan yang jujur

Clipper tidak membobol kriptografi; mereka memanfaatkan salin-tempel. Mereka menang ketika alamat yang Anda periksa berada di layar yang sama yang dikendalikan malware, dan ketika Anda hanya melirik ujung-ujungnya.

Bandingkan alamat lengkap dengan sumber aslinya, periksa bagian tengah, uji pembayaran besar, dan lakukan perbandingan akhir di perangkat terpisah. Di SSP, perangkat itu adalah SSP Key — gunakan sebagai pandangan kedua seperti tujuan perancangannya. Dan ketika format alamatnya sendiri terasa asing, ada baiknya mengetahui bagaimana format alamat berbeda sebelum Anda mengirim.

Bagikan artikel ini

Artikel terkait