Sebelum File Terkunci, Ransomware Sudah Bergerak di Dalam Jaringan

Selasa, 06 Oktober 2026 | 15:41 WIB
ITSEC Asia
BACA 10 DETIK
  • ITSEC Asia merilis riset GodDamn ransomware pada 29 September 2026 mengenai pola serangan siber.
  • Penyerang melakukan aktivitas awal seperti penyalahgunaan kredensial dan menginfeksi 10 host sebelum mengenkripsi file.
  • Organisasi harus mendeteksi aktivitas mencurigakan sejak tahap awal dan tidak menunggu munculnya ransom note.

Dengan pola seperti ini, menunggu munculnya ransom note berarti organisasi berpotensi sudah terlambat mengambil tindakan.

Ilustrasi Ransomware. [Pixabay]

Kredensial Jadi Pintu Masuk

Dalam insiden yang dikaji ITSEC Asia, rangkaian aktivitas sebelum ransomware deployment mencakup penggunaan remote access, pengumpulan kredensial, network discovery, dan lateral movement.

Artinya, serangan tidak berhenti pada satu perangkat. Setelah memperoleh akses, penyerang dapat mencoba memahami lingkungan jaringan dan bergerak menuju host lain.

Sedikitnya 10 host telah terdampak sebelum ransomware memasuki tahap penyebaran.

Pola tersebut menunjukkan mengapa aktivitas seperti akses jarak jauh yang tidak biasa, komunikasi SMB yang mencurigakan, maupun perpindahan antarperangkat perlu mendapat perhatian tim keamanan.

Sistem Keamanan Juga Bisa Jadi Target

Riset tersebut turut mencatat laporan penggunaan PoisonX, malicious kernel driver yang disebut digunakan untuk mengganggu proses produk keamanan sebelum enkripsi.

Namun, ITSEC Asia memberikan klasifikasi Reported terhadap temuan tersebut. Artinya, informasi berasal dari investigasi eksternal dan tidak direkayasa balik secara independen dalam penelitian ini.

Pendekatan tersebut menjadi bagian dari metodologi ITSEC Asia dalam membaca temuan ransomware.

Setiap temuan dibedakan menjadi Observed, Reported, dan Assessed. Dengan klasifikasi tersebut, satu sampel, satu insiden, atau satu laporan eksternal tidak langsung dianggap mewakili keseluruhan pola operasi ransomware.

Ilustrasi Keamanan Siber. [Unsplash]

Deteksi Jangan Menunggu File Terkunci

ITSEC Asia menilai organisasi perlu memperkuat kemampuan mendeteksi perilaku yang muncul sepanjang rangkaian serangan.

Beberapa aktivitas yang perlu dipantau antara lain remote access yang tidak biasa, SMB probing, lateral movement, perubahan file dalam volume tinggi, serta upaya mengganggu endpoint protection.

Selain itu, organisasi perlu memperkuat endpoint dan network visibility, sekaligus memastikan sistem backup dan recovery infrastructure mendapatkan perlindungan yang memadai.

Pendekatan ini membuat pertahanan tidak hanya mencari indicator of compromise dari sebuah malware, tetapi juga mencoba menghubungkan aktivitas mencurigakan yang muncul sebelum serangan mencapai tahap akhir.

“Semakin cepat organisasi dapat menghubungkan sinyal dari identitas, endpoint dan jaringan, semakin besar kesempatan untuk menghentikan serangan sebelum mencapai sistem yang lebih kritis. Fokus pertahanan perlu bergeser dari sekadar mencari indikator malware menjadi memahami perilaku yang muncul sepanjang rangkaian serangan,” tutup Patrick.

Terkait
Terpopuler
Terkini
Lihat Artikel Lainnya

Dapatkan Aplikasi
Suara.com