Dari Pencarian Bing ke Ransomware: Analisis Serangan SEO Poisoning Menggunakan Bumblebee dan AdaptixC2 untuk Menyebarkan Akira
Sebuah analisis mengungkap serangan SEO poisoning melalui mesin pencari Bing yang menggunakan malware Bumblebee dan AdaptixC2 untuk menyebarkan ransomware Akira. Penyerang mengarahkan pengguna ke situs palsu penyedia alat manajemen IT guna mencuri kredensial serta mengeksfiltrasi data. Serangan ini menyebabkan enkripsi sistem dan gangguan operasional besar pada sejumlah organisasi, termasuk laporan yang ditangani oleh Swisscom B2B CSIRT.
Pendahuluan
Dunia keamanan siber kembali menghadapi ancaman yang sangat terstruktur melalui kampanye serangan yang memanfaatkan manipulasi mesin pencari. Dalam sebuah skenario serangan yang kompleks, penyerang tidak lagi hanya mengandalkan email phishing tradisional, melainkan menggunakan teknik SEO poisoning untuk menjebak pengguna profesional. Serangan ini melibatkan rantai infeksi yang panjang, mulai dari penggunaan hasil pencarian Bing yang dimanaksulasi, penyebaran malware Bumblebee sebagai akses awal, hingga penggunaan framework AdaptixC2 untuk pengintaian internal, yang pada akhirnya bermuara pada penyebaran ransomware Akira yang destruktif.
Metode Awal: Teknik SEO Poisoning pada Bing
Serangan ini dimulai dengan manipulasi algoritma mesin pencari, khususnya pada platform Bing. Penyerang menggunakan teknik SEO poisoning untuk memastikan bahwa ketika administrator IT atau teknisi mencari alat manajemen jaringan tertentu, hasil pencarian yang muncul mengarah ke situs web berbahaya. Dalam kasus ini, target utamanya adalah pengguna yang mencari perangkat lunak “ManageEngine OpManager”, sebuah alat manajemen IT yang populer.
Penyerang telah menyiapkan domain palsu, yaitu opmanager[.]pro, yang dirancang sedemikian rupa agar terlihat sangat meyakinkan dan menyerupai situs resmi penyedia layanan. Situs ini menawarkan installer MSI (Microsoft Installer) yang tampak seperti perangkat lunak sah. Karena kepercayaan pengguna terhadap hasil pencarian mesin pencari yang sudah terverifikasi secara algoritma, banyak pengguna yang tidak menyadari bahwa mereka sedang mengunduh paket berbahaya ke dalam infrastruktur organisasi mereka.
Alur Infeksi dan Eskalasi Ancaman
Tahap Pertama: Malware Bumblebee sebagai Akses Awal
Begitu pengguna menjalankan installer MSI palsu tersebut, proses infeksi dimulai dengan masuknya malware Bumblebee. Bumblebee berfungsi sebagai loader atau pembuka jalan yang memberikan akses awal kepada penyerang ke dalam jaringan organisasi. Peran utama dari Bumblebee dalam rantai serangan ini adalah untuk memastikan bahwa koneksi stabil telah terbentuk dan menyediakan kemampuan bagi penyerang untuk mengunduh modul tambahan yang lebih berbahaya.
Tahap Kedua: Penggunaan AdaptixC2 untuk Persistensi
Setelah akses awal berhasil dikukuhkan, penyerang tidak langsung melakukan tindakan destruktif. Sebaliknya, mereka menyebarkan beacon dari framework AdaptixC2 ke dalam jaringan. Penggunaan AdaptixC2 bertujuan untuk melakukan pengintaian internal secara mendalam (internal reconnaissance). Dengan alat ini, penyerang dapat memetakan topologi jaringan, mengidentifikasi server-server penting, dan memperkuat kendali mereka atas sistem yang telah terinfeksi agar tidak mudah terdeteksi oleh solusi antivirus atau EDR (Endpoint Detection and Response) standar.
Eskalasi Serangan: Pergerakan Lateral dan Eksfiltrasi Data
Setelah fase pengintaian selesai, penyerang memulai tahap pergerakan lateral (lateral movement). Fokus utama mereka adalah mencapai Domain Controller, yang merupakan jantung dari otentikasi dalam jaringan Windows. Melalui teknik pencurian kredensial yang canggih, penyerang berhasil mengakses file NTDS.dit, sebuah database krusial yang berisi semua informasi akun pengguna dan kata sandi dalam domain tersebut.
Dengan kendali penuh atas identitas digital di dalam organisasi, penyerang kemudian membuat akun administrator baru untuk memastikan akses jangka panjang (persistence). Tidak berhenti di situ, mereka melakukan eksfiltrasi data sensitif menggunakan klien SFTP. Data yang dicuri ini sering kali digunakan sebagai alat pemerasan ganda (double extortion), di mana penyerang mengancam akan membocorkan data tersebut jika tebusan tidak dibayarkan.
Dampak Akhir: Ransomware Akira
Puncak dari seluruh rangkaian serangan ini adalah penyebaran ransomware Akira. Setelah semua data penting berhasil dicuri dan kendali jaringan dikuasai, ransomware ini diaktifkan untuk mengenkripsi sistem-sistem kritis di dalam organisasi. Dampaknya sangat masif, mulai dari terhentinya operasional bisnis secara total, kerusakan integritas data, hingga kerugian finansial yang besar akibat biaya pemulihan dan potensi denda regulasi terkait kebocoran data.
Kesimpulan
Kampanye serangan ini menunjukkan betelitian penyerang dalam memanfaatkan celah kepercayaan pengguna pada mesin pencari. Penggunaan teknik SEO poisoning yang dikombinasikan dengan rantai malware yang berlapis (Bumblebee, AdaptixC2, dan Akira) menciptakan tantangan besar bagi pertahanan siber tradisional. Organisasi sangat disarankan untuk menerapkan kebijakan verifikasi sumber perangkat lunak yang ketat, melakukan monitoring terhadap aktivitas anomali pada Domain Controller, serta memperkuat deteksi terhadap penggunaan protokol transfer data yang tidak biasa di dalam jaringan guna memutus rantai serangan sebelum mencapai tahap enkripsi.
Referensi
- https://thedfirreport.com/2025/08/05/from-bing-search-to-ransomware-bumblebee-and-adaptixc2-deliver-akira-2
- https://thedfirreport.com/2025/07/14/kongtuke-filefix-leads-to-new-interlock-rat-variant
- https://projectzero.google/2026/09/windows-dangling-com.html
- https://projectzero.google/2026/09/maccconc-race-condition.html
- https://projectzero.google/2026/05/pixel-10-exploit.html



