Produsen printer China Procolored mendistribusikan malware pencuri Bitcoin bersamaan dengan driver resminya, menurut laporan media lokal.
Media berita China Landian News melaporkan pada 19 Mei bahwa perusahaan printer yang berbasis di Shenzhen, Procolored, telah mendistribusikan malware pencuri Bitcoin (BTC) bersamaan dengan driver resmi. Perusahaan dilaporkan menggunakan driver USB untuk mendistribusikan driver yang terinfeksi malware dan mengunggah perangkat lunak yang terkompromikan ke penyimpanan cloud untuk diunduh secara global.
Sejauh ini, 9,3 BTC senilai lebih dari $953.000 telah dicuri, menurut laporan tersebut. Perusahaan pelacakan crypto dan kepatuhan Slow Mist menjelaskan cara kerja malware dalam sebuah pos X pada 19 Mei:
“Driver resmi yang diberikan oleh printer ini membawa program backdoor. Ini akan membajak alamat dompet di clipboard pengguna dan menggantinya dengan alamat penyerang.”
YouTuber menandai malware di driver Procolored
Landian News merekomendasikan pengguna yang telah mengunduh driver printer Procolored dalam enam bulan terakhir untuk “segera melakukan pemindaian sistem penuh menggunakan perangkat lunak antivirus.” Namun, mengingat sifat acak perangkat lunak antivirus, reset sistem penuh selalu menjadi pilihan yang lebih baik saat ragu:
“Idealnya, Anda harus menginstal ulang sistem operasi Anda dan memeriksa file lama dengan teliti.”
Masalah ini diduga pertama kali dilaporkan oleh YouTuber Cameron Coward, yang antivirusnya mendeteksi malware di driver saat menguji printer UV Procolored. Antivirus menandai drive tersebut sebagai mengandung worm dan virus trojan bernama Foxif.
Perusahaan keamanan siber mengonfirmasi malware pencuri crypto
Ketika dihubungi, Procolored membantah klaim tersebut dan menganggap penandaan antivirus pada driver sebagai positif palsu. Coward beralih ke Reddit, di mana ia membagikan masalah tersebut kepada para profesional keamanan siber, menarik perhatian perusahaan keamanan siber G-Data.
Investigasi G-Data menemukan bahwa sebagian besar driver Procolored dihosting di layanan hosting file MEGA, dengan unggahan yang sudah ada sejak Oktober 2023. Analisis file-file tersebut mengonfirmasi bahwa mereka terkompromikan oleh dua jenis malware yang berbeda: backdoor Win32.Backdoor.XRedRAT.A dan pencuri crypto yang dirancang untuk mengganti alamat di clipboard dengan alamat yang dikendalikan oleh penyerang.
G-Data menghubungi Procolored, dengan produsen perangkat keras tersebut mengatakan bahwa mereka telah menghapus driver yang terinfeksi dari penyimpanan mereka pada 8 Mei dan memindai ulang semua file. Procolored mengaitkan malware tersebut dengan kompromi rantai pasokan, menyatakan bahwa file berbahaya tersebut diperkenalkan melalui perangkat USB yang terinfeksi sebelum diunggah secara online.
