Pengantar

Smartphone saat ini bukan hanya digunakan untuk menelepon dan mengirim pesan. Di dalamnya tersimpan berbagai informasi penting, mulai dari foto, email, dokumen, percakapan pribadi, kontak, hingga informasi lokasi.

Karena itu, smartphone juga menjadi target menarik bagi penyerang siber.

Salah satu ancaman yang sering menjadi perhatian dalam keamanan siber adalah Pegasus spyware. Pegasus dikenal sebagai spyware berkemampuan tinggi yang dapat digunakan untuk memantau perangkat target. Salah satu hal yang membuat ancaman seperti Pegasus menjadi sangat serius adalah penggunaan zero-day exploit dan teknik zero-click attack.

Lalu, apa sebenarnya Pegasus? Apa hubungan Pegasus dengan zero-day? Dan bagaimana sebuah smartphone dapat diserang tanpa korban mengklik apa pun?

Apa Itu Pegasus Spyware?

Pegasus adalah spyware yang dikembangkan oleh perusahaan asal Israel, NSO Group.

Spyware merupakan jenis perangkat lunak yang dirancang untuk mengumpulkan informasi dari perangkat tanpa sepengetahuan pengguna.

Pegasus berbeda dari spyware biasa karena kemampuan dan kompleksitasnya sangat tinggi. Malware semacam ini dirancang untuk mendapatkan akses ke perangkat target dan kemudian mengumpulkan berbagai informasi.

Kemampuan yang dapat dikaitkan dengan Pegasus antara lain:

  • Membaca pesan dan komunikasi.
  • Mengakses foto dan file.
  • Mengambil informasi kontak.
  • Mengumpulkan informasi lokasi.
  • Mengakses data dari aplikasi tertentu.
  • Mengaktifkan mikrofon.
  • Mengakses kamera.
  • Mengumpulkan informasi dari perangkat yang telah berhasil dikompromikan.

NSO Group menyatakan produknya ditujukan untuk membantu lembaga pemerintah dalam investigasi terhadap kejahatan serius dan ancaman keamanan. Namun, penggunaan Pegasus juga menjadi perhatian berbagai organisasi hak asasi manusia dan peneliti keamanan karena adanya laporan mengenai penggunaan terhadap jurnalis, aktivis, dan tokoh publik.

Apa Itu Zero-Day Attack?

Untuk memahami Pegasus, kita perlu memahami terlebih dahulu istilah zero-day.

Zero-day adalah istilah yang digunakan ketika sebuah vulnerability belum diketahui atau belum memiliki patch yang tersedia dari vendor.

Misalnya, sebuah sistem memiliki celah keamanan yang belum diketahui oleh pembuat sistem. Jika penyerang menemukan celah tersebut dan membuat exploit untuk memanfaatkannya, celah tersebut dapat digunakan sebelum vendor memiliki kesempatan untuk memperbaikinya.

Secara sederhana:

Vulnerability → ditemukan penyerang → dibuat exploit → digunakan sebelum patch tersedia

Inilah yang membuat zero-day sangat berbahaya.

Bayangkan sebuah rumah memiliki pintu yang ternyata dapat dibuka dengan cara tertentu. Pemilik rumah belum mengetahui masalah tersebut dan belum memperbaikinya. Penyerang yang mengetahui cara membuka pintu tersebut dapat masuk sebelum pemilik rumah memasang kunci baru.

Dalam dunia cybersecurity, “pintu” tersebut adalah vulnerability.

Apa Itu Zero-Click Attack?

Serangan zero-click bahkan lebih menarik lagi.

Pada serangan biasa, korban mungkin harus melakukan sesuatu terlebih dahulu, misalnya:

  1. Menerima email.
  2. Membuka attachment.
  3. Mengklik link.
  4. Menginstal aplikasi.
  5. Memberikan permission.

Pada zero-click attack, korban tidak selalu perlu melakukan tindakan tersebut.

Eksploitasi dapat terjadi melalui pemrosesan data tertentu oleh aplikasi atau sistem operasi.

Contohnya, sebuah aplikasi pesan menerima pesan yang telah dibuat secara khusus. Aplikasi kemudian memproses pesan tersebut secara otomatis.

Jika terdapat vulnerability dalam proses tersebut, penyerang dapat memanfaatkan vulnerability tanpa korban harus mengklik pesan tersebut.

Secara sederhana:

Serangan biasa:

Korban → Klik link → Exploit → Perangkat terinfeksi

Zero-click:

Data masuk → Aplikasi memproses data → Exploit → Perangkat dikompromikan

Inilah salah satu alasan mengapa zero-click attack sangat sulit dikenali oleh pengguna biasa.

Bagaimana Pegasus Dapat Menggunakan Zero-Day dan Zero-Click?

Serangan yang menggunakan spyware tingkat lanjut dapat memanfaatkan kombinasi beberapa teknik.

Gambaran sederhananya adalah:

Target → Exploit → Initial Access → Privilege Escalation → Spyware → Data Collection → Command & Control

1. Target

Penyerang menentukan perangkat atau individu yang menjadi target.

Dalam kasus commercial spyware seperti Pegasus, berbagai laporan investigasi telah mengaitkan penggunaannya dengan target bernilai tinggi, seperti jurnalis, aktivis, pengacara, pejabat, dan tokoh politik.

2. Exploit

Penyerang memanfaatkan vulnerability pada sistem operasi atau aplikasi.

Jika vulnerability tersebut belum diketahui vendor, vulnerability tersebut dapat dikategorikan sebagai zero-day.

3. Initial Access

Exploit digunakan untuk mendapatkan akses awal ke perangkat.

Dalam skenario tertentu, akses dapat diperoleh tanpa korban harus melakukan klik.

4. Privilege Escalation

Setelah mendapatkan akses awal, penyerang dapat berusaha memperoleh hak akses yang lebih tinggi pada perangkat.

Tujuannya adalah mendapatkan kontrol yang lebih luas.

5. Spyware

Komponen spyware kemudian dapat digunakan untuk mengumpulkan informasi dari perangkat.

6. Data Collection

Data yang dikumpulkan dapat mencakup komunikasi, file, lokasi, kontak, dan informasi lainnya tergantung kemampuan spyware dan tingkat akses yang diperoleh.

7. Command and Control

Spyware dapat berkomunikasi dengan infrastruktur yang dikendalikan operator untuk menerima perintah atau mengirimkan data.

Evolusi Serangan Pegasus

Ancaman spyware terus berkembang.

Pada masa awal, beberapa serangan membutuhkan interaksi korban. Misalnya, korban harus membuka link atau melakukan tindakan tertentu.

Namun, perkembangan exploit memungkinkan munculnya teknik yang semakin minim interaksi pengguna.

Salah satu contoh yang banyak dibahas dalam penelitian keamanan adalah eksploitasi terhadap aplikasi komunikasi.

Beberapa kasus yang dikaitkan dengan Pegasus atau spyware sejenis antara lain:

  • WhatsApp CVE-2019-3568
  • FORCEDENTRY CVE-2021-30860
  • BLASTPASS

Kasus-kasus tersebut menunjukkan bahwa aplikasi yang digunakan setiap hari dapat menjadi bagian dari attack surface.

Ketika vulnerability ditemukan, vendor biasanya merilis security update untuk memperbaikinya.

Karena itu, memperbarui sistem operasi dan aplikasi menjadi salah satu langkah keamanan yang sangat penting.

Siapa yang Menjadi Target?

Pegasus tidak sama dengan malware yang menyebar secara acak kepada jutaan pengguna.

Commercial spyware seperti Pegasus umumnya dikaitkan dengan operasi yang menargetkan individu tertentu.

Berbagai investigasi publik telah mengidentifikasi kelompok seperti:

  • Jurnalis.
  • Aktivis.
  • Pengacara.
  • Pejabat pemerintah.
  • Politisi.
  • Peneliti.
  • Individu yang memiliki informasi strategis.

Namun, penting membedakan antara target, potensi target, dan perangkat yang terbukti terinfeksi.

Sebuah nomor telepon yang muncul dalam daftar target tidak otomatis berarti perangkat tersebut telah berhasil terinfeksi.

Kasus Pegasus Project

Salah satu investigasi terbesar mengenai Pegasus adalah Pegasus Project yang dipublikasikan pada 2021.

Investigasi tersebut melibatkan berbagai organisasi media dan organisasi penelitian keamanan.

Investigasi tersebut menunjukkan bagaimana teknologi commercial spyware menjadi perhatian serius karena dapat digunakan untuk melakukan pengawasan terhadap individu tertentu.

Temuan tersebut juga memicu diskusi mengenai:

  • Privasi digital.
  • Pengawasan pemerintah.
  • Hak asasi manusia.
  • Kebebasan pers.
  • Regulasi commercial spyware.
  • Perdagangan exploit dan surveillance technology.

Karena isu tersebut melibatkan banyak negara dan pihak, setiap klaim mengenai penggunaan Pegasus perlu dilihat berdasarkan bukti forensik dan sumber investigasi yang tersedia.

Mengapa Pegasus Sulit Dideteksi?

Salah satu masalah terbesar dari spyware tingkat lanjut adalah kemampuan untuk beroperasi secara diam-diam.

Beberapa faktor yang membuatnya sulit dideteksi antara lain:

Tidak membutuhkan interaksi pengguna

Zero-click exploit dapat mengurangi kemungkinan korban menyadari adanya serangan.

Menggunakan vulnerability yang belum diketahui

Jika vulnerability belum diketahui vendor, sistem keamanan mungkin belum memiliki signature atau patch yang sesuai.

Memanfaatkan aplikasi yang dipercaya

Serangan dapat memanfaatkan aplikasi atau komponen sistem yang memang sudah ada di perangkat.

Berusaha meminimalkan jejak

Spyware tingkat lanjut dapat dirancang untuk mengurangi kemungkinan terdeteksi oleh pengguna.

Karena itu, tidak munculnya gejala aneh pada smartphone tidak selalu berarti perangkat pasti aman.

Apa Dampaknya terhadap Privasi?

Jika perangkat berhasil dikompromikan, dampaknya dapat sangat serius.

Bayangkan jika seseorang mendapatkan akses terhadap:

Pesan + Foto + Kontak + Lokasi + Mikrofon + Kamera + Dokumen

Maka hampir seluruh aktivitas digital korban dapat menjadi sumber informasi.

Bagi jurnalis, misalnya, kebocoran informasi dapat membahayakan sumber berita.

Bagi aktivis, informasi lokasi dan komunikasi dapat menimbulkan risiko keamanan.

Bagi organisasi, perangkat seorang pejabat atau eksekutif yang dikompromikan dapat menjadi sumber informasi sensitif.

Dengan demikian, spyware bukan hanya masalah teknis. Dampaknya dapat masuk ke ranah privasi, keamanan personal, keamanan organisasi, dan hak digital.

Bagaimana Cara Melindungi Smartphone?

Tidak ada metode yang dapat menjamin sebuah perangkat 100 persen aman.

Namun, beberapa langkah dapat mengurangi risiko.

1. Selalu update sistem operasi

Security patch sangat penting karena vendor menggunakan patch untuk memperbaiki vulnerability yang ditemukan.

Jangan menunda update keamanan tanpa alasan.

2. Update aplikasi

Tidak hanya sistem operasi.

Aplikasi seperti browser, messaging application, email client, dan aplikasi lainnya juga harus diperbarui.

3. Gunakan perangkat yang masih mendapatkan security update

Smartphone yang sudah tidak mendapatkan security update akan semakin sulit dilindungi dari vulnerability baru.

4. Hindari aplikasi dari sumber tidak terpercaya

Instal aplikasi hanya dari sumber resmi dan terpercaya.

5. Gunakan fitur keamanan tambahan

Pada perangkat tertentu tersedia fitur keamanan tambahan untuk pengguna yang menghadapi risiko tinggi.

Contohnya adalah Lockdown Mode pada perangkat Apple.

Fitur tersebut dirancang untuk membatasi beberapa fungsi perangkat guna mengurangi attack surface terhadap serangan yang sangat canggih.

Namun, fitur seperti ini dapat mengurangi kenyamanan penggunaan sehingga pengguna perlu memahami konsekuensinya.

6. Lakukan pemeriksaan forensik jika diperlukan

Jika seseorang memiliki alasan kuat untuk menduga perangkatnya menjadi target spyware, pemeriksaan forensik dapat dilakukan oleh profesional keamanan.

Salah satu tool yang dikenal dalam penelitian terkait spyware adalah Mobile Verification Toolkit (MVT).

Namun, hasil pemeriksaan juga perlu ditafsirkan dengan benar. Tidak semua indikasi otomatis berarti perangkat telah terinfeksi.

Peran Security Researcher

Security researcher memiliki peran penting dalam menghadapi ancaman seperti Pegasus.

Mereka melakukan penelitian untuk:

  • Menemukan vulnerability.
  • Menganalisis exploit.
  • Mengidentifikasi infrastructure penyerang.
  • Menganalisis malware.
  • Membuat indikator kompromi.
  • Membantu vendor memperbaiki vulnerability.
  • Memberikan informasi kepada publik.

Organisasi seperti Citizen Lab, Amnesty International Security Lab, dan berbagai kelompok penelitian keamanan telah melakukan penelitian terhadap commercial spyware dan serangan terhadap perangkat mobile.

Penelitian semacam ini membantu meningkatkan pemahaman mengenai bagaimana serangan canggih bekerja.

Pegasus dan Tantangan Keamanan Siber Modern

Kasus Pegasus menunjukkan bahwa keamanan siber saat ini tidak hanya berkaitan dengan virus atau ransomware.

Ada ekosistem yang jauh lebih kompleks, termasuk:

  • Commercial spyware.
  • Zero-day exploit.
  • Zero-click attack.
  • Exploit broker.
  • Vulnerability research.
  • Mobile security.
  • Digital forensics.
  • Surveillance technology.

Hal ini menciptakan tantangan besar bagi vendor teknologi.

Di satu sisi, vulnerability perlu ditemukan dan diperbaiki.

Di sisi lain, exploit tertentu dapat memiliki nilai ekonomi dan strategis yang tinggi.

Karena itu, keamanan perangkat modern membutuhkan kerja sama antara vendor, security researcher, pemerintah, organisasi keamanan, dan pengguna.

Kesimpulan

Pegasus spyware menunjukkan bagaimana teknologi pengawasan dapat memanfaatkan vulnerability tingkat lanjut untuk mendapatkan akses ke perangkat target.

Penggunaan zero-day exploit membuat serangan semakin sulit diantisipasi karena vulnerability mungkin belum diketahui atau belum memiliki patch.

Sementara itu, zero-click attack membuat ancaman semakin serius karena korban tidak selalu perlu mengklik link atau membuka file untuk menjadi target.

Bagi pengguna biasa, langkah paling sederhana tetap sangat penting: gunakan perangkat yang masih didukung, selalu update sistem operasi dan aplikasi, dan jangan mengabaikan security patch.

Untuk pengguna dengan risiko tinggi, diperlukan pendekatan yang lebih serius, seperti hardening perangkat, mengurangi attack surface, monitoring, dan pemeriksaan forensik jika terdapat indikasi kompromi.

Pada akhirnya, keamanan smartphone bukan hanya tentang menjaga perangkat agar tidak rusak. Keamanan juga berarti menjaga data, komunikasi, identitas, lokasi, dan privasi yang tersimpan di dalamnya.