Kaspersky Temukan Malware macOS yang Menyamar Lewat Iklan Google dan ChatGPT

Kaspersky Threat Research mengungkap kampanye malware macOS terbaru yang memanfaatkan iklan pencarian Google berbayar dan fitur berbagi percakapan di situs resmi ChatGPT. Serangan ini menargetkan pengguna Mac dengan pendekatan manipulatif yang membuat korban menjalankan perintah berbahaya secara sukarela.

Dalam skema tersebut, pelaku kejahatan siber membeli iklan Google berbahaya menggunakan kata kunci populer, salah satunya “chatgpt atlas”. Saat diklik, iklan mengarahkan pengguna ke halaman yang terlihat kredibel karena berada di domain resmi chatgpt.com.

Alih-alih berisi dokumentasi resmi, halaman itu menampilkan percakapan ChatGPT yang telah dimodifikasi. Konten disusun agar menyerupai panduan instalasi aplikasi bernama “ChatGPT Atlas untuk macOS”, lengkap dengan instruksi teknis yang tampak meyakinkan.

Terminal Dijadikan Senjata Serangan

Analis Malware Kaspersky, Vladimir Gursky, menjelaskan bahwa panduan palsu tersebut meminta pengguna menyalin satu baris perintah ke Terminal macOS. Pengguna juga diarahkan untuk menyetujui seluruh permintaan izin sistem tanpa penjelasan yang memadai.

Hasil analisis menunjukkan bahwa perintah itu sebenarnya mengunduh skrip dari domain eksternal atlas-extension[.]com. Skrip tersebut kemudian berulang kali meminta kata sandi sistem dan memeriksanya dengan menjalankan perintah tingkat administrator.

Begitu kata sandi yang valid diperoleh, skrip langsung mengunduh dan memasang infostealer AMOS (Atomic macOS Stealer). Proses instalasi dilakukan menggunakan kredensial korban, sehingga malware dapat berjalan tanpa hambatan.

Pencurian Data dan Backdoor Permanen

Setelah aktif, AMOS mulai mengumpulkan berbagai data sensitif. Targetnya mencakup kata sandi, cookie peramban, serta informasi dari dompet kripto seperti Electrum, Coinomi, dan Exodus.

Malware ini juga mengekstrak data dari aplikasi populer, termasuk Telegram Desktop dan OpenVPN Connect. Selain itu, file dengan ekstensi TXT, PDF, dan DOCX di folder Desktop, Documents, dan Downloads turut dipindai. Catatan yang tersimpan di aplikasi Notes juga ikut disalin.

Seluruh data hasil pencurian dikirim ke server yang dikuasai penyerang. Secara bersamaan, sistem korban dipasangi backdoor yang otomatis aktif saat perangkat dinyalakan ulang. Backdoor ini memberi akses jarak jauh jangka panjang ke sistem yang terinfeksi.

Menurut Gursky, metode ini merupakan variasi dari teknik ClickFix, yaitu pendekatan yang mengandalkan bujuk rayu agar korban menjalankan perintah shell secara manual. “Yang dimanfaatkan bukan celah teknis, melainkan kepercayaan pengguna,” ujarnya.

Tren Infostealer dan Tema AI

Kaspersky menilai kampanye ini mencerminkan tren ancaman siber sepanjang 2025. Infostealer menjadi salah satu jenis malware dengan pertumbuhan tercepat. Pelaku semakin sering memanfaatkan tema kecerdasan buatan untuk meningkatkan kepercayaan korban.

Penggunaan nama alat AI palsu, ekstensi tiruan, hingga penyalahgunaan fitur resmi platform tepercaya dinilai efektif menurunkan kewaspadaan pengguna. Konteks AI yang familiar membuat instruksi berbahaya terasa “normal”.

Kaspersky mengimbau pengguna macOS untuk waspada terhadap panduan instalasi yang meminta menjalankan perintah Terminal atau PowerShell. Terutama jika instruksi tersebut berasal dari iklan, dokumen daring, atau percakapan yang tidak jelas sumbernya.

Pengguna disarankan memeriksa perintah mencurigakan menggunakan alat keamanan atau layanan terpisah sebelum mengeksekusinya. Menggunakan perangkat lunak keamanan tepercaya juga menjadi langkah penting untuk mencegah infeksi.


Masih banyak artikel menarik lainnya yang bisa Anda baca. Temukan pilihan topik terbaik kami di roledu.com/artikel.

Share it :

Leave a Reply

Your email address will not be published. Required fields are marked *