EKZ Stealer adalah Trojan pencuri informasi berbahaya yang menargetkan kata sandi tersimpan, cookie peramban, data pengisian otomatis, dan informasi pembayaran. Malware ini menyebar melalui pembaruan perangkat lunak palsu dan kerentanan perangkat lunak perusahaan yang dieksploitasi, memungkinkan penyerang untuk secara diam-diam mengambil kredensial dari sistem Windows yang terinfeksi.
- Bagaimana Virus Trojan EKZ Stealer Terinstal pada Sistem
- Data Apa yang Coba Dicuri oleh Virus Trojan EKZ Stealer?
- Taktik Kegigihan yang Digunakan oleh Virus Trojan EKZ Stealer
- Cara Menghapus Virus Trojan EKZ Stealer
- Kesimpulan
- Penghapusan Manual untuk (Untuk pengguna tingkat lanjut)
- Langkah 1: Masuk ke Safe Mode dengan Jaringan
- Langkah 2: Akhiri Proses Berbahaya di Pengelola Tugas
- Langkah 3: Hapus Instalasi Program Mencurigakan
- Langkah 4: Hapus File Berbahaya dan Entri Registri
- Langkah 5: Hapus Data Browser dan Atur Ulang DNS
- Langkah 6: Pindai Rootkit
- Langkah 7: Ubah Semua Kata Sandi & Aktifkan MFA
- Metode 2: Menghapus Secara Otomatis Menggunakan SpyHunter (Disarankan)
- Langkah 1: Unduh SpyHunter
- Langkah 2: Instal dan Luncurkan SpyHunter
- Langkah 3: Lakukan Pemindaian Sistem Penuh
- Langkah 4: Aktifkan Perlindungan Waktu Nyata
- Tips Pencegahan: Cara Tetap Aman dari Pencuri Informasi
| Ringkasan Ancaman | Detail |
|---|---|
| Jenis Ancaman | Trojan, Pencuri Informasi, Perangkat Lunak Berbahaya Pencuri Kata Sandi |
| Nama Deteksi | Trojan:Win32/Qwexlafiba!rfn, Trojan-PSW.Win64.Agent.aea, Trojan.PasswordStealer.GenericKDS.6861, Win64:MalwareX-gen [Misc] |
| Gejala | Akun yang dicuri, aktivitas login yang mencurigakan, pencurian kredensial browser, proses latar belakang tersembunyi, pembajakan sesi. |
| Kerusakan & Distribusi | Pencurian kredensial, penipuan keuangan, peretasan akun, pencurian identitas; disebarkan melalui pembaruan Fortinet palsu, skrip PowerShell berbahaya, dan memanfaatkan kerentanan FortiClient EMS. |
| Tingkat Bahaya | Kritis |
| Alat Penghapusan | Spyhunter |
EKZ Stealer muncul dalam serangan yang ditargetkan terhadap organisasi yang menggunakan perangkat lunak FortiClient EMS dari Fortinet. Penyerang mengeksploitasi kerentanan kritis CVE-2026-35616 untuk mengirimkan pembaruan palsu bernama FortiEndpoint_Patch.exe ke sistem yang dikelola. Setelah dieksekusi, Trojan tersebut segera mulai mengekstrak data sensitif peramban dan mengirimkannya ke server yang dikendalikan oleh penyerang.
Bagaimana Virus Trojan EKZ Stealer Terinstal pada Sistem
EKZ Stealer terutama menyebar melalui lingkungan perusahaan yang disusupi dan taktik rekayasa sosial. Dalam kampanye yang diamati, penjahat siber menyalahgunakan konfigurasi FortiClient EMS untuk menyuntikkan perintah PowerShell berbahaya ke dalam profil VPN. Skrip tersebut secara otomatis mengunduh dan meluncurkan malware ketika pengguna terhubung ke VPN.
Di luar serangan perusahaan, pencuri informasi umumnya menyebar melalui:
- Pembaruan perangkat lunak palsu
- Aplikasi bajakan dan perangkat lunak ilegal
- Lampiran email berbahaya
- Penipuan berbagi file melalui Discord dan Telegram
- Modifikasi game dan alat curang yang disusupi Trojan
- Halaman verifikasi CAPTCHA palsu
Banyak pencuri informasi menyamar sebagai utilitas atau patch yang sah untuk menghindari kecurigaan. Penjahat siber sering menggunakan merek yang meyakinkan dan statistik unduhan palsu untuk menipu korban agar menjalankan file berbahaya.
Data Apa yang Coba Dicuri oleh Virus Trojan EKZ Stealer?
EKZ Stealer sangat berfokus pada pencurian kredensial berbasis browser. Malware ini menargetkan browser berbasis Chromium seperti Google Chrome dan Microsoft Edge, serta aplikasi berbasis Firefox termasuk Mozilla Firefox, LibreWolf, Waterfox, Pale Moon, dan Thunderbird.
Setelah aktif, EKZ Stealer mencoba mengumpulkan:
- Nama pengguna dan kata sandi yang tersimpan
- Cookie peramban
- Token sesi
- Informasi terisi otomatis
- Rincian kartu pembayaran yang tersimpan
- Data otentikasi terkait penjelajahan
Salah satu kemampuan malware yang paling berbahaya adalah kemampuannya untuk melewati perlindungan enkripsi browser. EKZ Stealer menyalin dirinya sendiri ke dalam folder aplikasi browser dan menyalahgunakan fungsi internal browser untuk mengambil kunci enkripsi yang terkait dengan akun pengguna Windows. Hal ini memungkinkan malware tersebut untuk mendekripsi kredensial yang tersimpan tanpa memicu peringatan keamanan.
Data yang dicuri kemudian dikemas ke dalam file log dan dikirimkan ke infrastruktur penyerang melalui koneksi HTTP. Korban mungkin mengalami pembajakan akun, transaksi keuangan tanpa izin, atau pencurian identitas tak lama setelah terinfeksi.
Taktik Kegigihan yang Digunakan oleh Virus Trojan EKZ Stealer
EKZ Stealer menggunakan berbagai teknik penghindaran dan anti-forensik untuk tetap tersembunyi dan mempersulit analisis.
Para peneliti mengamati malware tersebut menggunakan:
- Muatan PowerShell yang dikodekan Base64
- Stempel waktu eksekusi yang dinolkan
- Jalur eksekusi sementara
- Perilaku muatan yang menghapus diri sendiri
- Rutinitas pembersihan log
Malware ini sering kali menghapus jejaknya setelah pencurian data selesai, sehingga infeksi sulit dideteksi setelahnya. Beberapa infostealer menghilang dalam hitungan menit setelah dieksekusi, hanya meninggalkan kredensial yang dicuri.
Karena penyerang dapat menyebarkan malware sekunder setelah infeksi awal, korban harus berasumsi bahwa mekanisme persistensi tambahan mungkin ada pada sistem yang disusupi.
Cara Menghapus Virus Trojan EKZ Stealer
Jika Anda mencurigai EKZ Stealer menginfeksi sistem Anda, segera bertindak:
- Putuskan sambungan komputer yang terinfeksi dari internet.
- Ubah semua kata sandi dari perangkat yang bersih.
- Cabut sesi browser yang aktif jika memungkinkan.
- Aktifkan otentikasi multi-faktor pada akun-akun penting.
- Pindai sistem menggunakan perangkat lunak anti-malware tepercaya.
- Pantau akun keuangan untuk aktivitas yang mencurigakan.
- Instal ulang peramban dan hapus kredensial yang tersimpan.
- Pertimbangkan untuk melakukan instal ulang sistem operasi secara penuh jika terjadi pelanggaran keamanan di lingkungan perusahaan.
Organisasi yang menggunakan FortiClient EMS harus segera menambal sistem yang rentan terhadap CVE-2026-35616 dan meninjau konfigurasi profil VPN untuk modifikasi yang tidak sah.
Kesimpulan
EKZ Stealer adalah Trojan pencuri kredensial yang sangat berbahaya, mampu melewati perlindungan browser dan diam-diam mengambil data sensitif dari sistem yang terinfeksi. Penggunaannya dalam serangan perusahaan yang ditargetkan menunjukkan tren yang semakin meningkat di mana penyerang menyalahgunakan perangkat lunak manajemen tepercaya untuk mendistribusikan malware dalam skala besar.
Karena Trojan dapat menghapus jejak aktivitasnya setelah dieksekusi, banyak korban mungkin tidak pernah menyadari bahwa kredensial mereka telah dicuri sampai akun mereka diretas. Perbaikan segera, pengaturan ulang kata sandi, dan pemindaian sistem penuh sangat penting setelah terjadi kebocoran.
Penghapusan Manual untuk Pencuri EKZ (Untuk pengguna tingkat lanjut)
Langkah 1: Masuk ke Safe Mode dengan Jaringan
Karena pencuri informasi mungkin menolak untuk dihapus saat masih aktif, boot ke Safe Mode membantu menonaktifkan eksekusinya.
- Windows 10 / 11:
- Media Win + R, Jenis msconfig, dan pukul Enter.
- Pergi ke Boot tab dan cek Boot aman → Jaringan.
- Klik Terapkan → Oke dan restart PC Anda.
- Windows 7 / 8:
- Mulai ulang PC Anda dan terus tekan F8 sebelum Windows dimuat.
- Pilih Safe Mode with Networking dan tekan Enter.
Langkah 2: Akhiri Proses Berbahaya di Pengelola Tugas
- Media Ctrl + Shift + Esc untuk membuka Task Manager.
- Cari proses yang mencurigakan (misalnya, nama acak, penggunaan CPU tinggi, atau aplikasi tidak dikenal).
- Klik kanan pada mereka dan pilih Tugas Akhir.
Nama-nama proses pencuri informasi yang umum meliputi StealC.exe, RedLine.exe, Vidar.exe, atau nama-nama generik yang menyerupai nama sistem.
Langkah 3: Hapus Instalasi Program Mencurigakan
- Media Win + R, Jenis appwiz.cpl, dan pukul Enter.
- Mencari perangkat lunak mencurigakan yang tidak diketahui atau baru saja diinstal.
- Klik kanan entri yang dicurigai dan pilih Uninstall.
Langkah 4: Hapus File Berbahaya dan Entri Registri
Pencuri informasi meninggalkan file tersembunyi dan kunci registri untuk memastikan keberlangsungan aksinya.
- Open File Explorer dan navigasikan ke:
C:\Users\YourUser\AppData\LocalC:\Users\YourUser\AppData\RoamingC:\ProgramDataC:\Windows\Temp
- Open registry Editor:
- Media Win + R, Jenis regedit, dan tekan Enter.
- Navigasi ke:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- Mencari kunci registri acak atau mencurigakan (misalnya,
StealerLoader,Malware123). - Klik kanan dan hapus entri berbahaya apa pun.
Langkah 5: Hapus Data Browser dan Atur Ulang DNS
Karena pencuri informasi menargetkan peramban , Anda perlu menghapus kredensial yang tersimpan.
Menghapus data pencarian
- Open Chrome, Edge, atau Firefox.
- Pergi ke Pengaturan → Privasi dan Keamanan → Hapus Data Penjelajahan.
- Pilih Kata Sandi, Cookie, dan File Cache dan klik Hapus data.
Atur ulang DNS
- Open Command Prompt sebagai Administrator.
- Ketik perintah berikut, tekan Enter setelah setiap:bashSalinEdit
ipconfig /flushdns ipconfig /release ipconfig /renew - Hidupkan Kembali komputer Anda.
Langkah 6: Pindai Rootkit
Bahkan setelah penghapusan manual, beberapa pencuri informasi mungkin menyamar sebagai rootkit.
- Unduh Anti-Rootkit Malwarebytes or Microsoft Keselamatan Scanner.
- Jalankan a memindai dengan seksama dan menghapus semua ancaman yang terdeteksi.
Langkah 7: Ubah Semua Kata Sandi & Aktifkan MFA
Karena pencuri informasi dapat mengekstrak kredensial, segera perbarui kata sandi untuk:
- Email account
- Situs perbankan dan keuangan
- media sosial
- Dompet cryptocurrency
- Login bisnis dan pekerjaan
Aktifkan otentikasi dua faktor (2FA) untuk mencegah akses tanpa izin.
Metode 2: Menghapus Secara Otomatis Pencuri EKZ Menggunakan SpyHunter (Direkomendasikan)
(Untuk pengguna yang menginginkan solusi cepat dan mudah )
SpyHunter adalah alat anti-malware profesional yang mampu mendeteksi dan menghapus pencuri informasi, trojan, keylogger, dan spyware.
Langkah 1: Unduh SpyHunter
Klik di sini untuk mengunduh SpyHunter
Langkah 2: Instal dan Luncurkan SpyHunter
- cari SpyHunter-Installer.exe file di Anda Download folder.
- Klik dua kali untuk memulai instalasi.
- Ikuti petunjuk di layar dan luncurkan SpyHunter setelah instalasi.
Langkah 3: Lakukan Pemindaian Sistem Penuh
- Klik “Mulai Pemindaian” untuk menganalisis sistem Anda.
- SpyHunter akan mendeteksi apa pun pencuri info, trojan, atau keylogger.
- Klik "Menghapus" untuk menghapus semua ancaman yang terdeteksi.
Langkah 4: Aktifkan Perlindungan Waktu Nyata
- Pergi ke Pengaturan dan memungkinkan Perlindungan Malware Waktu Nyata untuk mencegah infeksi di masa mendatang.
Tips Pencegahan: Cara Tetap Aman dari Pencuri Informasi
- Hindari Perangkat Lunak yang Diretas & Torrent – Mereka adalah sumber infeksi utama.
- Gunakan Kata Sandi yang Kuat dan Unik – Memanfaatkan password manager.
- Aktifkan Otentikasi Dua Faktor (2FA) – Mengurangi risiko penyalahgunaan kredensial yang dicuri.
- Tetap Perbarui Perangkat Lunak & OS – Patch memperbaiki kerentanan keamanan.
- Berhati-hatilah terhadap Email Phishing – Jangan membuka lampiran dari pengirim yang tidak dikenal.
- Gunakan Alat Antivirus atau Anti-Malware – Alat yang bagus seperti Spyhunter membantu mendeteksi dan menghapus ancaman.
