Langsung ke konten utama

Mengapa Serangan Infostealer dan Model Bisnis Malware-as-a-Service Semakin Masif dan Sulit Dihentikan


Infostealer adalah program jahat yang bertugas mencuri data dari perangkat, lalu mengirimkannya diam-diam ke penyerang. Yang diincar biasanya kata sandi tersimpan di browser, cookie sesi login, file dompet kripto, dan isi clipboard. Berbeda dari virus perusak, infostealer justru berusaha tidak terlihat, karena nilainya ada pada data yang berhasil disalin tanpa kamu sadari.

Penjelasan Lengkap

Nama panjangnya information stealer, biasa disingkat stealer. Sekarang hampir tidak ada penyebar yang menulis sendiri programnya. Kebanyakan menyewa, lengkap dengan panel kontrol dan dukungan teknis, persis seperti langganan aplikasi biasa. Model bisnis ini dikenal sebagai malware-as-a-service.

Artinya pelakunya tidak perlu bisa membuat kode. Cukup bayar sewa bulanan, sebar file umpannya, lalu tunggu data korban masuk ke panel. Atau kamu bisa melihat diagram tabel dibawah ini :

Skema pada pola penipuan Infostealer Malware - by x0woi

Empat tahap kerjanya

  1. Umpan dan eksekusi. Korban menjalankan file yang dikira aman. Bentuknya bisa bot auto-claim faucet, aplikasi mining palsu, crack software, mod APK, atau lampiran dari admin palsu di Telegram. Ada juga pola ClickFix: situs menampilkan pesan error palsu, lalu menyuruh kamu menempel satu baris perintah ke jendela Run.
  2. Menyisir perangkat. Program menyapu folder profil browser, folder aplikasi dompet, Desktop, dan Documents. Pencariannya diarahkan ke pola tertentu, misalnya file dompet desktop atau catatan berisi dua belas kata berurutan.
  3. Mengemas dan mengirim. Semua hasil dijadikan satu arsip yang di pasar gelap disebut log. Arsip itu dikirim ke server pelaku atau ke bot Telegram, sering dalam hitungan detik setelah file dijalankan.
  4. Menghapus jejak. Banyak varian menghapus dirinya sendiri begitu pengiriman berhasil. Perangkat kembali terlihat normal, padahal datanya sudah pindah tangan.
SIMULASI . PEMINDAIAN PERANGKAT
Apa yang dicari di perangkatmu
Ketuk tiap lokasi. Lihat apa yang biasanya tersimpan di sana.
Catatan HP
Galeri foto
Riwayat clipboard
Data peramban
Folder unduhan
Cadangan awan
Ketuk salah satu kotak di atas untuk melihat apa yang dicari di sana.
Program ini tidak menebak. Ia mencari pola 12 sampai 24 kata dan format kunci yang sudah dikenalinya, di semua lokasi sekaligus, dalam hitungan detik.
x0woix0woi.com . t.me/x0woi

Data yang paling dicari

  • Kata sandi dan isian formulir yang tersimpan di browser.
  • Cookie sesi login, termasuk sesi bursa, email, dan media sosial.
  • File dompet kripto desktop dan data ekstensi dompet di browser.
  • Isi clipboard, karena seed phrase dan alamat dompet sering lewat situ.
  • File teks, tangkapan layar, dan foto di folder umum, tempat banyak orang menyimpan catatan seed phrase.
  • Token sesi aplikasi chat, yang dipakai untuk menyebar umpan lagi ke daftar kontakmu.

Kenapa 2FA tidak selalu menolong

Saat kamu login, situs menitipkan cookie sesi di browser sebagai tanda pengenal. Cookie itulah yang membuat kamu tidak diminta kode 2FA setiap membuka halaman. Kalau cookie tersebut ikut dicuri, pelaku bisa menempelkannya di browser mereka lalu masuk sebagai kamu. Kode 2FA tidak muncul, karena sistem menganggap sesi itu sudah lolos verifikasi.

Ini juga alasan kenapa mengganti kata sandi saja sering tidak cukup. Sesi lama tetap hidup sampai kamu memaksa keluar dari semua perangkat.

Contoh Nyata

x0woi baru mulai beroperasi pada Agustus 2026. Kasus di bawah ini dikutip sebagai kasus publik dari sumber resmi, bukan hasil pemeriksaan sendiri.

Pada Mei 2025, Microsoft Digital Crimes Unit bersama Departemen Kehakiman Amerika Serikat dan Europol menindak jaringan infostealer bernama Lumma Stealer. Microsoft menyebut lebih dari 394.000 komputer Windows terinfeksi dalam rentang 16 Maret sampai 16 Mei 2025. Sekitar 2.300 domain yang dipakai jaringan itu disita atau diblokir. Daftar sasaran Lumma disebut mencakup kata sandi, kartu kredit, rekening bank, dan dompet kripto. Sumber: blogs(dot)microsoft(dotcom).

Ada satu hal yang perlu dicatat dari kasus itu. Penindakan seperti ini melumpuhkan infrastruktur pelaku, tapi tidak menarik kembali data yang terlanjur dicuri. Log yang sudah terkumpul tetap beredar dan berpindah tangan setelahnya.

Cara Mengenali dan Memeriksa

Infostealer tidak memberi tanda sekeras ransomware. Gejalanya justru muncul di akun, bukan di perangkat.

Tanda yang biasanya muncul lebih dulu

  • Email pemberitahuan reset kata sandi yang tidak pernah kamu minta.
  • Notifikasi login berhasil dari kota atau perangkat yang tidak kamu kenal.
  • Kontakmu menerima pesan atau tautan aneh yang seolah dikirim olehmu.
  • Saldo dompet panas berkurang tanpa transaksi yang kamu buat.
  • Alamat tujuan berubah sendiri setelah kamu menempelkannya. Ini ciri clipper, kerabat dekat infostealer.

Yang bisa kamu periksa sendiri

  • Buka halaman keamanan email dan bursa, lalu baca daftar perangkat serta sesi yang masih aktif.
  • Cek alamat emailmu di Have I Been Pwned. Layanan itu kini juga mengindeks kumpulan data hasil infostealer, bukan hanya kebocoran database situs. Sumber: Have I Been Pwned
  • Unggah file atau tautan yang kamu curigai ke VirusTotal sebelum dijalankan.
  • Cek status sebuah domain lewat Google Safe Browsing.
  • Buka daftar ekstensi browser, lalu hapus yang tidak kamu pasang sendiri.
  • Periksa izin token yang masih aktif di Revoke.cash, lalu cabut yang sudah tidak dipakai.

Kalau kamu menemukan situs dengan pola seperti itu, laporannya bisa dikirim lewat Formulir Laporan Situs. Panduan pengisiannya ada di halaman tutorial.

Kaitan dengan Metodologi x0woi

Pemeriksaan yang berkaitan dengan istilah ini masuk di Lapisan 13 Metodologi Verifikasi x0woi. Nama lapisannya: pemindaian kerentanan situs dan phishing tertanam. Di lapisan itu diperiksa apakah ada script tersembunyi yang mengganti alamat dompet di clipboard. Diperiksa juga popup yang memaksa koneksi dompet dan peringatan dari Google Safe Browsing.

Lapisan 1 ikut menangkap pola yang sama lebih awal. Situs yang mensyaratkan unduhan aplikasi klaim di luar toko resmi termasuk hal yang diperhatikan sebelum pemeriksaan lanjut dijalankan.

Langkah Perlindungan

Tidak ada satu langkah tunggal yang menutup semua celah. Yang bisa dilakukan adalah membuat kerugiannya sekecil mungkin kalau perangkatmu kena.

  • Dompet untuk klaim faucet bisa dipisahkan dari dompet utama. Kalau perangkat kena, yang terekspos hanya dompet receh.
  • Seed phrase lebih aman kalau tidak pernah ada dalam bentuk file, foto, atau catatan di perangkat yang dipakai browsing.
  • Untuk saldo yang berarti, hardware wallet layak dipertimbangkan, karena kunci privatnya tidak pernah menyentuh komputer.
  • Perintah yang disuruh kamu tempel ke jendela Run atau PowerShell sebaiknya tidak pernah dijalankan, apa pun alasan yang ditampilkan situs.
  • Bot auto-claim dan aplikasi klaim di luar toko resmi lebih baik dihindari. Umpan seperti ini memang menyasar orang yang sedang mengejar imbalan kecil.
  • Passkey atau kunci keamanan fisik lebih tahan dibanding kode OTP, karena tidak bisa dipakai ulang dari perangkat lain.
  • Kalau kamu curiga sudah terinfeksi, urutannya penting. Pakai perangkat lain yang bersih, ganti kata sandi, putus semua sesi aktif, lalu pindahkan aset. Membersihkan perangkat yang terinfeksi dilakukan setelah itu.

Pertanyaan yang Sering Dicari

Apakah mengganti kata sandi cukup kalau cookie sesi sudah dicuri?

Belum tentu. Cookie sesi membuat pelaku tetap bisa masuk tanpa kata sandi maupun kode 2FA. Selain mengganti kata sandi, sesi lama perlu diputus lewat menu keluar dari semua perangkat. Sebagian layanan memutusnya otomatis saat kata sandi diganti, tapi tidak semuanya begitu.

Apa bedanya infostealer dengan ransomware?

Ransomware mengunci data lalu meminta tebusan, jadi korban langsung sadar dirinya diserang. Infostealer menyalin data lalu pergi tanpa suara, kadang tanpa pernah ketahuan. Keduanya sering berkaitan di lapangan, karena kredensial hasil curian dipakai sebagai pintu masuk untuk serangan berikutnya.

Apakah antivirus bisa membersihkan infostealer sepenuhnya?

Antivirus membantu, tapi tidak bisa dianggap jaminan. Varian baru muncul cepat dan sebagian dirancang khusus supaya lolos pemindaian. Lagi pula, kalau data sudah terkirim, menghapus programnya tidak menarik kembali apa yang sudah dicuri. Untuk perangkat yang dipakai menyimpan aset, memasang ulang sistem dari awal adalah cara paling meyakinkan.

Apakah data yang sudah dicuri bisa ditarik kembali?

Tidak bisa. Begitu log terkirim, salinannya sudah ada di tangan orang lain dan bisa dijual berkali-kali. Yang masih bisa dilakukan adalah membuat data itu tidak berguna lagi. Ganti kredensial, putus sesi, cabut izin token, lalu pindahkan aset ke dompet baru.

Apakah infostealer bisa menyerang HP Android atau iPhone?

Bisa, meski bentuknya berbeda dari versi komputer. Di Android, jalur yang umum adalah pemasangan APK di luar toko resmi dan penyalahgunaan izin aksesibilitas. Di iPhone, aplikasi lebih terkurung, sehingga pelaku lebih sering memakai halaman phishing yang menyamar. Tangkapan layar seed phrase yang tersimpan di galeri tetap jadi sasaran di kedua sistem.

Istilah Terkait

  • Clipper Malware Alamat yang disalin diganti diam-diam di papan klip.
  • Wallet Drainer Skrip yang menguras dompet setelah izin disetujui.
  • Phishing Korban menyerahkan sendiri datanya ke pihak yang menyamar.
  • Ice Phishing Yang diambil bukan kunci, melainkan izin akses token.
  • Address Poisoning Alamat mirip disisipkan ke riwayat agar tersalin keliru.

Kembali ke Glosarium

Lihat seluruh istilah lain di Glosarium x0woi.

✏️ Diedit dan diperbaharui: [02 September 2026].

Postingan populer dari blog ini

26-Layer Scan

Prinsip Dasar x0woi x0woi memberikan informasi faktual mandiri yang dapat dijadikan bahan edukasi. x0woi tidak pernah mengklaim. Status maksimal yang diberikan adalah "Belum Ditemukan Indikasi Bermasalah", bukan "aman", bukan "legit". Kepastian yang tidak bisa dijamin tidak akan pernah dinyatakan. x0woi tidak pernah mengajak. Tidak ada ajakan mendaftar, membeli, menyetor dana, atau bertindak cepat dalam bentuk apa pun. Di luar tiga hal di atas adalah keputusan pembaca. Seluruh keputusan finansial sepenuhnya menjadi kewenangan dan tanggung jawab pembaca. Keempat poin ini berlaku untuk seluruh keluaran x0woi tanpa pengecualian. x0woi hanya berperan sebagai penyedia informasi edukatif. Platform ini bukan lembaga keuangan, bukan penasihat investasi, dan tidak terdaftar sebagai Penyelenggara Jasa Keuangan. x0woi 26-Layer Scan Matrix Di ekosistem Web3, DeFi, dan kripto secara umum, risiko eksploitasi kode (smart contract) serta rekayasa sosial ...