GodDamn Ransomware: Pola Serangan Sebelum Enkripsi Menurut ITSEC Asia

GodDamn Ransomware: Pola Serangan Sebelum Enkripsi Menurut ITSEC Asia
Ilustrasi (AI)

PT ITSEC Asia Tbk (IDX: CYBR), perusahaan keamanan siber dan AI, merilis whitepaper berjudul From Sample to Signal: Uncovering the GodDamn Ransomware Operation. Riset tim Threat Intelligence perusahaan ini menyoroti bahwa serangan ransomware sebenarnya berlangsung sebagai rangkaian aktivitas panjang, jauh sebelum korban menyadari file mereka sudah terenkripsi.

Sinyal Sebelum Enkripsi Dimulai

Analisis terhadap GodDamn ransomware menemukan sejumlah pola yang bisa menjadi peringatan dini, mulai dari eksekusi mencurigakan, perubahan Registry dan service, ARP scanning, hingga SMB probing dan modifikasi file dalam jumlah besar sebelum akhirnya muncul ransom note. Sampel yang diteliti juga mampu berjalan dan mengenkripsi data baik di lingkungan Windows maupun Linux.

Bacaan Lainnya

Dalam salah satu insiden yang dikaji, penyerang lebih dulu memanfaatkan akses jarak jauh, mengumpulkan kredensial, melakukan pemetaan jaringan, dan bergerak lateral ke berbagai sistem. Setidaknya sepuluh host dilaporkan sudah terdampak sebelum tahap penyebaran ransomware benar-benar terjadi.

Patrick Dannacher, Presiden Direktur ITSEC Asia, menekankan bahwa ransomware perlu dipandang sebagai proses intrusi bertahap, bukan sekadar malware yang mengunci file. Menurutnya, kemampuan mendeteksi aktivitas tidak wajar sejak tahap awal menjadi kunci untuk mencegah dampak yang lebih besar.

Riset tersebut juga mencatat laporan penggunaan PoisonX, driver kernel berbahaya yang dipakai untuk melumpuhkan produk keamanan sebelum proses enkripsi berjalan. ITSEC Asia mengelompokkan temuan itu sebagai “Reported” karena bersumber dari investigasi eksternal, sejalan dengan metodologi mereka yang membedakan temuan menjadi Observed, Reported, dan Assessed agar tidak digeneralisasi secara berlebihan.

ITSEC Asia merekomendasikan organisasi memperkuat deteksi berbasis perilaku, visibilitas endpoint dan jaringan, serta perlindungan terhadap infrastruktur backup dan recovery. Tim keamanan disarankan memantau aktivitas seperti akses jarak jauh yang tidak biasa, SMB probing, pergerakan lateral, perubahan file dalam volume tinggi, hingga upaya mengganggu sistem proteksi endpoint.

Catatan Redaksi. Pola yang dipaparkan ini sering disebut kill chain ransomware, tahap intrusi berjenjang mulai dari akses awal, pencurian kredensial, hingga pergerakan lateral sebelum enkripsi benar-benar dijalankan. SMB probing sendiri adalah upaya memeriksa folder atau perangkat yang saling terhubung dalam jaringan kantor untuk mencari celah penyebaran, sementara driver kernel berbahaya seperti yang disebut di atas berjalan di level inti sistem operasi sehingga mampu mematikan antivirus dari “dalam” sebelum korban sempat bereaksi.

Sumber: PT ITSEC Asia Tbk.

Pos terkait

Tinggalkan Balasan