Teknik serangan

Watering Hole Attack

Serangan yang membobol situs web sah yang sering dikunjungi oleh kelompok target tertentu, menginfeksi pengunjung alih-alih menyerang mereka secara langsung.

Definisi

Watering hole attack adalah teknik bersasaran di mana penyerang membobol situs web yang diketahui sering dikunjungi oleh kelompok orang tertentu, misalnya karyawan dari industri tertentu, dan menanam kode berbahaya yang menginfeksi perangkat mereka saat menjelajahi situs tersebut. Alih-alih menyerang target secara langsung, penyerang menunggu target datang sendiri ke sumber daya yang sudah mereka percayai.

Penyerang terlebih dahulu meneliti kebiasaan berselancar kelompok target, mengidentifikasi forum industri, portal regulator, situs asosiasi dagang, atau halaman vendor perangkat lunak yang sering digunakan kelompok tersebut. Mereka kemudian mengeksploitasi celah pada situs itu untuk menyisipkan skrip berbahaya atau mengarahkan pengunjung ke exploit kit, sering kali tanpa disadari pemilik situs. Ketika karyawan dari organisasi target mengunjungi situs yang telah dibobol sebagai bagian dari rutinitas normal, malware terpasang secara diam-diam di perangkat mereka.

Metode ini berbahaya karena mengubah tujuan yang tepercaya dan familiar menjadi titik infeksi, melewati kecurigaan alami yang biasanya diterapkan karyawan terhadap email tak diminta atau tautan asing. Metode ini umum digunakan terhadap sektor tertentu, seperti jasa keuangan atau instansi pemerintah, di mana penyerang tahu staf akan rutin mengunjungi sejumlah kecil situs khusus industri. Di Indonesia, portal khusus sektor yang digunakan untuk pelaporan regulasi atau berita industri dapat menjadi target menarik justru karena pengunjung mempercayainya sepenuhnya.

Mengurangi paparan memerlukan pembaruan rutin pada browser, plugin, dan sistem operasi, karena watering hole attack sering mengandalkan celah yang sudah diketahui namun belum ditambal. Filter web dan alat deteksi endpoint yang memantau skrip tidak wajar atau unduhan tak terduga dari situs tepercaya menambah lapisan perlindungan lain. Karena serangan ini tidak bergantung pada mengelabui karyawan agar mengklik sesuatu yang mencurigakan, pelatihan kesadaran sebaiknya berfokus pada pelaporan cepat perilaku perangkat yang tidak wajar, bukan hanya kewaspadaan terhadap tautan.

Sekilas info

Tingkat keparahan
Tinggi
Tingkat kejadian
Tidak umum, tetapi sangat bertarget
Target utama
Kelompok industri tertentu, seperti jasa keuangan atau staf pemerintahan yang mengunjungi situs yang sama

Cara kerjanya

  1. 1

    Riset: penyerang mengidentifikasi situs web yang rutin dikunjungi kelompok target, seperti forum industri, portal regulator, atau halaman vendor.

  2. 2

    Pembobolan: mereka mengeksploitasi celah pada situs itu untuk menyisipkan skrip berbahaya atau mengarahkan pengunjung ke exploit kit.

  3. 3

    Menunggu: penyerang menunggu kelompok target mengunjungi situs tepercaya tersebut sebagai bagian dari rutinitas normal.

  4. 4

    Infeksi diam-diam: malware terpasang di perangkat pengunjung tanpa email atau tautan mencurigakan yang terlibat.

  5. 5

    Pijakan: perangkat yang dibobol memberi penyerang titik masuk ke jaringan organisasi target.

Tanda peringatan

  • Perilaku perangkat tidak wajar, seperti proses baru atau kinerja lambat, setelah mengunjungi situs yang biasa dikunjungi
  • Peringatan keamanan yang terkait dengan situs industri atau regulator tepercaya
  • Unduhan atau pop-up tak terduga dari situs yang rutin Anda kunjungi
  • Rekan sejawat di industri yang sama melaporkan aktivitas tidak wajar serupa
  • Situs tepercaya yang berperilaku berbeda dari biasanya, seperti pengalihan tambahan

Cara bertahan

  • Jaga browser, plugin, dan sistem operasi tetap tertambal, karena watering hole attack sering mengandalkan celah yang sudah diketahui
  • Gunakan filter web dan alat deteksi endpoint yang menandai skrip tidak wajar atau unduhan tak terduga
  • Laporkan perilaku perangkat tidak wajar dengan segera, jangan hanya mengandalkan kewaspadaan tautan
  • Segmentasikan jaringan agar satu perangkat terinfeksi tidak mudah menjangkau sistem inti
  • Pantau intelijen ancaman untuk laporan pembobolan yang memengaruhi situs khusus industri

Contoh nyata

Tim keamanan di beberapa lembaga keuangan Indonesia menyadari aktivitas malware tidak wajar yang berasal dari portal pelaporan regulasi yang rutin dikunjungi beberapa karyawan setiap minggu. Penyerang telah membobol portal tersebut dan menyisipkan skrip yang diam-diam menginfeksi perangkat pengunjung, karena situs itu sendiri sepenuhnya tepercaya dan tidak pernah menimbulkan kecurigaan.

Bagaimana Claro membantu

Alur penilaian risiko dan pelaporan Claro membantu tim keamanan mengaitkan perilaku perangkat yang tidak wajar dengan pola browsing, mendukung deteksi lebih cepat saat situs tepercaya yang diandalkan karyawan dibobol.

Pertanyaan yang sering diajukan

Apa perbedaan watering hole attack dengan phishing?

Phishing menipu korban agar mengklik sesuatu yang mencurigakan. Watering hole attack justru membobol situs sah yang sudah dipercaya dan rutin dikunjungi korban, sehingga tidak diperlukan email atau tautan mencurigakan sama sekali.

Mengapa watering hole attack sulit dicegah hanya dengan pelatihan kesadaran?

Karena infeksi terjadi lewat situs yang sudah dipercaya dan dijelajahi target secara normal, saran umum untuk mewaspadai tautan atau pengirim asing tidak berlaku. Penambalan teknis dan deteksi lebih berperan di sini.

Siapa yang biasanya menjadi sasaran watering hole attack?

Kelompok tertentu, sering dalam satu industri atau sektor, seperti jasa keuangan atau staf pemerintahan, yang diketahui mengunjungi sejumlah kecil situs khusus yang tepercaya.

Apa pertahanan terbaik terhadap watering hole attack?

Menjaga perangkat lunak tertambal menutup celah yang biasa dieksploitasi serangan ini, sementara deteksi endpoint dan pelaporan cepat atas perilaku perangkat yang tidak wajar menangkap infeksi lebih dini jika tetap terjadi.

Kurangi risiko manusia Anda

Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.

Minta demo