Bisnis.com, JAKARTA — Kelompok peretas asal Rusia menargetkan pejabat Angkatan Pertahanan Ukraina melalui kampanye malware berkedok amal sepanjang Oktober hingga Desember 2025.
Serangan ini terungkap dalam laporan resmi CERT Ukraina (CERT‑UA), yang menyebutkan bahwa para korban diarahkan untuk mengunduh dokumen dari situs yang mengaku sebagai yayasan amal.
Kampanye tersebut menyebarkan malware backdoor bernama PluggyApe. Serangan ini diduga dilakukan oleh kelompok ancaman siber Rusia yang dikenal dengan nama Void Blizzard dan Laundry Bear, meskipun tingkat keyakinan belum 100%.
Laundry Bear sendiri sebelumnya diketahui terlibat dalam pembobolan sistem internal kepolisian Belanda pada 2024 dan pencurian data sensitif milik para petugas.
Melansir dari Bleeping Computer, Kamis (15/1/2026), kelompok peretas ini dikenal sering menyasar negara-negara anggota NATO yang sejalan dengan kepentingan Rusia. Tujuan utama mereka adalah mencuri dokumen dan email penting.
Dalam kasus terbaru, para korban menerima pesan melalui aplikasi Signal atau WhatsApp yang meminta mereka mengunjungi situs web palsu bertema amal dan mengunduh arsip berisi dokumen menarik.
Namun, alih-alih dokumen resmi, arsip tersebut berisi file berbahaya dengan format .docx.pif, yang sebenarnya merupakan file eksekusi. File ini dibuat menggunakan alat open-source PyInstaller, yang memungkinkan aplikasi berbasis Python dikemas menjadi satu file lengkap dengan seluruh komponennya. Dalam beberapa kasus, file berbahaya tersebut bahkan dikirim langsung melalui aplikasi perpesanan.
Malware PluggyApe berfungsi sebagai backdoor, yang mampu mengumpulkan informasi dari perangkat korban, mengirimkannya ke penyerang, lalu menunggu perintah lanjutan untuk menjalankan kode berbahaya.
Malware ini juga dapat bertahan lama di sistem dengan cara memodifikasi Registry Windows.
Versi terbaru PluggyApe, yang mulai digunakan sejak Desember 2025, memiliki kemampuan pengaburan yang lebih baik, metode komunikasi berbasis MQTT, serta fitur tambahan untuk menghindari analisis keamanan.
CERT‑UA juga mengungkap bahwa malware ini mengambil alamat server kendali (command‑and‑control) dari situs eksternal seperti rentry.co dan pastebin.com. Alamat tersebut disamarkan menggunakan kode base64 agar lebih sulit dideteksi dan lebih fleksibel dibandingkan metode lama.
Dalam peringatannya, CERT‑UA menekankan perangkat seluler kini menjadi target utama karena umumnya memiliki perlindungan keamanan yang lebih lemah.
Serangan menjadi semakin meyakinkan karena pelaku menggunakan akun sah, nomor telepon operator Ukraina yang telah diretas, serta bahasa Ukraina dalam komunikasi, termasuk pesan suara dan video. Bahkan, penyerang sering kali memiliki pengetahuan yang sangat detail tentang target dan organisasinya.
CERT‑UA telah merilis daftar lengkap indikator kompromi, termasuk situs web palsu yang menyamar sebagai portal amal, untuk membantu organisasi dan individu mengidentifikasi serta mencegah serangan serupa. (Nur Amalina)