Selular.ID – Serangan ransomware ternyata dapat berkembang jauh sebelum korban menyadari file mereka telah dienkripsi.
Riset terbaru ITSEC Asia menemukan penyerang bisa lebih dahulu mencuri kredensial, menggunakan akses jarak jauh hingga bergerak dari satu perangkat ke perangkat lainnya sebelum ransomware akhirnya dijalankan.
Temuan tersebut berasal dari whitepaper ITSEC Asia bertajuk From Sample to Signal: Uncovering the GodDamn Ransomware Operation yang menganalisis operasi GodDamn ransomware.
Riset menemukan sejumlah tanda yang dapat muncul sebelum serangan mencapai tahap akhir, mulai eksekusi mencurigakan, perubahan Registry dan service, ARP scanning, SMB probing, modifikasi file dalam jumlah besar hingga pembuatan ransom note.
Baca juga:
- ITSEC Asia Minimalisir Risiko Halusinasi Bronyx AI Lewat Validasi Berlapis
- ITSEC Asia Terobos Batas Penetration Testing Lewat Bronyx AI, 14 Menit Kelar
Sampel yang diteliti juga menunjukkan kemampuan pemrosesan dan enkripsi pada lingkungan Windows maupun Linux.
Ransomware Bisa Menyusup Sebelum Enkripsi
Salah satu temuan penting adalah ransomware seharusnya tidak lagi dilihat sebatas malware yang datang kemudian langsung mengenkripsi data.
Dalam salah satu insiden yang dikaji ITSEC Asia, aktivitas sebelum ransomware deployment mencakup penggunaan remote access, pengumpulan kredensial, network discovery hingga lateral movement.
Bahkan, sedikitnya 10 host telah terdampak sebelum ransomware benar-benar diterapkan.
President Director ITSEC Asia Patrick Dannacher mengatakan kondisi tersebut membuat deteksi pada fase awal serangan menjadi semakin penting.
“Ransomware sering kali baru terlihat ketika file sudah terenkripsi dan operasional mulai terganggu.
Padahal sebelum itu, penyerang bisa saja sudah memperoleh akses, mengumpulkan kredensial dan bergerak di dalam jaringan,” ujar Patrick.
Sistem Keamanan Bisa Dilumpuhkan Lebih Dulu
Riset juga mencatat laporan mengenai penggunaan PoisonX, malicious kernel driver yang digunakan untuk mengganggu proses produk keamanan sebelum enkripsi dilakukan.
Namun ITSEC Asia memberikan catatan bahwa temuan PoisonX dikategorikan sebagai Reported, karena berasal dari investigasi eksternal dan tidak direkayasa balik secara independen dalam penelitian tersebut.
ITSEC Asia sendiri membagi temuannya menjadi tiga kategori, yakni Observed, Reported, dan Assessed.
Metode tersebut digunakan agar temuan dari satu sampel, insiden atau laporan eksternal tidak langsung dianggap sebagai pola seluruh operasi ransomware.
Jangan Tunggu File Terkunci
Menghadapi pola serangan tersebut, organisasi disarankan memperkuat behavioral detection, visibilitas endpoint dan jaringan serta perlindungan terhadap infrastruktur backup dan recovery.
Tim keamanan juga perlu mewaspadai akses jarak jauh yang tidak biasa, SMB probing, lateral movement, perubahan file dalam volume besar hingga upaya mematikan atau mengganggu perlindungan endpoint.
“Semakin cepat organisasi dapat menghubungkan sinyal dari identitas, endpoint dan jaringan, semakin besar kesempatan untuk menghentikan serangan sebelum mencapai sistem yang lebih kritis,” kata Patrick.
Temuan tersebut menjadi peringatan bahwa indikator serangan ransomware tidak dimulai ketika layar menampilkan ransom note atau data sudah tidak bisa dibuka.
Justru fase sebelum enkripsi menjadi periode krusial untuk menghentikan serangan.
Ketika korban baru bertindak setelah file terkunci, penyerang mungkin sudah lebih dahulu menguasai kredensial, menjelajahi jaringan dan menyebar ke sejumlah perangkat.


