Titik Butolog EDR: 3 Cara Serangan Browser Menghindari Deteksi Telemetri Endpoint

0

Teknologi Endpoint Detection and Response (EDR) memiliki celah keamanan terhadap serangan berbasis browser dan SaaS yang tidak memicu proses berbahaya pada perangkat host. Metode seperti pencurian token OAuth, serangan AiTM phishing, serta penggunaan ekstensi browser berbahaya dapat menghindari deteksi telemetri. Oleh karena itu, diperlukan lapisan keamanan tambahan seperti autentikasi FIDO2 WebAuthn untuk melindungi akses web dan data perusahaan secara efektif.

Pendahuluan

Dalam lanskap keamanan siber yang terus berkembang, teknologi Endpoint Detection and Response (EDR) telah menjadi garda terdepan bagi organisasi untuk mendeteksi dan merespons ancaman pada perangkat pengguna. EDR bekerja dengan cara memantau aktivitas sistem, mencari proses mencurigakan, perubahan file, dan perilaku anomali pada level sistem operasi. Namun, sebuah celah keamanan yang signifikan kini mulai muncul ke permukaan: adanya “titik buta” atau blind spot pada teknologi EDR terhadap serangan yang berbasis pada browser dan layanan SaaS (Software as a Service).

Masalah utamanya terletak pada sifat dari serangan ini. Berbeda dengan malware tradisional yang mencoba menginstal file berbahaya atau menjalankan proses baru di tingkat sistem operasi, serangan berbasis browser sering kali beroperasi sepenuhnya di dalam lingkungan aplikasi web. Karena aktivitas tersebut tidak menghasilkan artefak fisik seperti file .exe baru atau modifikasi registri yang mencurigakan pada host, telemetri EDR sering kali gagal menangkap jejak serangan ini. Artikel ini akan membahas tiga metode utama bagaimana penyerang memanfaatkan celah ini untuk menghindari deteksi.

Eksploitasi Sesi Cloud dan Token OAuth

Metode pertama yang menjadi ancaman serius adalah eksploitasi sesi cloud melalui pencurian token autentikasi. Di era modern, sebagian besar alur kerja perusahaan bergantung pada aplikasi cloud seperti Microsoft 365, Salesforce, dan Google Workspace. Penyerang tidak lagi hanya berfokus pada mencuri kata sandi, melainkan menargetkan session cookies atau token OAuth yang tersimpan di dalam browser.

Bagaimana Serangan Ini Bekerja

Ketika seorang pengguna berhasil masuk ke layanan cloud, browser menyimpan token yang memungkinkan pengguna tetap terautentikasi tanpa harus memasukkan kredensial berulang kali. Jika penyerang berhasil mencuri token ini melalui teknik infostealer atau serangan lainnya, mereka dapat melakukan replikasi sesi di perangkat mereka sendiri. Karena akses dilakukan menggunakan token yang valid, aktivitas tersebut tampak seperti penggunaan normal oleh pengguna asli di mata EDR. Tidak ada proses berbahaya yang berjalan di komputer korban, karena seluruh aktivitas eksploitasi terjadi langsung pada infrastruktur cloud penyedia layanan.

Metode Phishing Adversary-in-the-Middle (AiTM)

Metode kedua adalah teknik phishing tingkat lanjut yang dikenal sebagai Adversary-in-the-middle (AiTM). Teknik ini dirancang khusus untuk menembus pertahanan Multi-Factor Authentication (MFA) yang selama ini dianggap sebagai standar keamanan tinggi.

Melewati Proteksi MFA

Dalam serangan AiTM, penyerang tidak hanya membuat halaman login palsu yang statis, tetapi bertindak sebagai perantara aktif antara pengguna dan situs web asli. Saat pengguna memasukkan kredensial mereka di halaman palsu tersebut, penyerang secara real-time meneruskannya ke layanan asli untuk mendapatkan kode MFA atau persetujuan autentikasi dari pengguna. Setelah proses ini berhasil, penyerang dapat mencuri token sesi yang dihasilkan oleh proses autentikasi tersebut. Karena seluruh interaksi terjadi melalui protokol web standar (HTTP/HTTPS) dan tidak melibatkan eksekusi kode berbahaya pada level sistem operasi, EDR tidak memiliki visibilitas untuk mendeteksi bahwa sebuah sesi telah dibajak di tengah jalan.

Ancaman Ekstensi Browser yang Berbahaya

Metode ketiga berkaitan dengan penggunaan ekstensi browser sebagai vektor serangan. Saat ini, pengguna sangat bergantung pada berbagai ekstensi untuk meningkatkan produktivitas, namun ekstensi ini dapat menjadi pintu masuk yang sangat berbahaya.

Manipulasi API Standar

Ekstensi browser yang telah disusupi atau dibuat dengan niat jahat memiliki kemampuan untuk memantau konten halaman web, URL yang dikunjungi, hingga data sensitif dalam formulir menggunakan API standar yang disediakan oleh browser. Keunggulan bagi penyerang adalah bahwa ekstensi ini berjalan di dalam sandbox browser dan menggunakan mekanisme internal browser itu sendiri. Mereka tidak perlu menciptakan proses baru atau melakukan injeksi kode ke dalam sistem operasi host untuk mencuri data. Karena aktivitasnya tetap berada di dalam lingkup operasional browser, telemetri EDR yang fokus pada perilaku sistem operasi akan melihat aktivitas ini sebagai lalu lintas web atau penggunaan aplikasi browser yang sah.

Kesimpulan

Ketergantungan organisasi pada browser sebagai alat kerja utama—di mana diperkirakan sekitar 79% alat kerja perusahaan diakses melalui browser—menuntut pergeseran strategi keamanan. Mengandalkan EDR saja tidak lagi cukup untuk melindungi aset digital dari serangan berbasis web dan cloud.

Untuk menutup celah ini, organisasi perlu menerapkan lapisan keamanan tambahan yang berfokus pada kontrol level browser dan autentikasi yang lebih kuat. Penggunaan standar FIDO2 WebAuthn sangat direkomendasikan karena sifatnya yang tahan terhadap phishing (phishing-resistant). Selain itu, penerapan kebijakan kontrol browser untuk memantau ekstensi, membatasi akses ke URL berbahaya, serta pengawasan terhadap transfer data keluar dari browser menjadi sangat krusial dalam membangun pertahanan siber yang komprehensif di era cloud ini.

Referensi

  • BleepingComputer: The EDR blind spot: 3 ways browser attacks evade endpoint telemetry
  • BleepingComputer: New max-severity Dell CSM flaws give hackers admin privileges

Leave a Reply

Your email address will not be published. Required fields are marked *