CYBR Ungkap Sinyal Serangan Siber Ransomware Sebelum Enkripsi

PT ITSEC Asia Tbk (CYBR), perusahaan keamanan siber dan kecerdasan buatan (AI) di Indonesia, merilis sebuah laporan riset terbaru bertajuk “From Sample to Signal: Uncovering the GodDamn Ransomware Operation”. Laporan ini menggarisbawahi pentingnya memahami ancaman ransomware sebagai sebuah rangkaian aktivitas yang dapat berkembang jauh sebelum korban menyadari tanda paling jelas berupa file yang terenkripsi.

Analisis yang dilakukan oleh Tim Threat Intelligence ITSEC Asia terhadap GodDamn Ransomware mengidentifikasi sejumlah perilaku yang berpotensi menjadi sinyal awal serangan. Perilaku ini meliputi eksekusi mencurigakan, perubahan pada registry dan service, ARP scanning, SMB probing, modifikasi file dalam jumlah besar, hingga pembuatan ransom note. Sampel yang dianalisis juga menunjukkan kemampuan pemrosesan dan enkripsi pada lingkungan Windows dan Linux.

Dalam salah satu insiden yang dikaji, aktivitas sebelum ransomware dijalankan mencakup penggunaan remote access, pengumpulan kredensial, network discovery, serta lateral movement. Setidaknya sepuluh host dilaporkan telah terdampak sebelum tahap deployment ransomware berlangsung.

President Director ITSEC Asia, Patrick Dannacher, menekankan bahwa organisasi perlu melihat ransomware sebagai sebuah proses intrusi, bukan sekadar malware yang mengenkripsi file. “Ransomware sering kali baru terlihat ketika file sudah terenkripsi dan operasional mulai terganggu. Padahal sebelum itu, penyerang bisa saja sudah memperoleh akses, mengumpulkan kredensial dan bergerak di dalam jaringan. Karena itu, kemampuan mendeteksi aktivitas yang tidak wajar sejak tahap awal menjadi sangat krusial,” kata Patrick dalam keterangan resminya, Selasa (29/9/2026).

Riset ini juga mencatat laporan penggunaan PoisonX, sebuah malicious kernel driver yang digunakan untuk mengganggu proses produk keamanan sebelum enkripsi. ITSEC Asia mengklasifikasikan temuan tersebut sebagai ‘reported’ karena berasal dari investigasi eksternal dan tidak direkayasa balik secara independen dalam penelitian ini.

Sebagai bagian dari metodologinya, ITSEC Asia membedakan setiap temuan menjadi ‘observed’, ‘reported’, dan ‘assessed’. Pendekatan ini diterapkan agar satu sampel, satu insiden, atau satu laporan eksternal tidak langsung digeneralisasi sebagai pola seluruh operasi ransomware.

Berdasarkan temuan penelitian tersebut, ITSEC Asia merekomendasikan organisasi untuk memperkuat behavioral detection, endpoint dan network visibility, serta perlindungan terhadap backup dan recovery infrastructure. Tim keamanan juga disarankan untuk memonitor aktivitas seperti remote access yang tidak biasa, SMB probing, lateral movement, perubahan file dalam volume tinggi, dan upaya mengganggu endpoint protection.

“Semakin cepat organisasi dapat menghubungkan sinyal dari identitas, endpoint, dan jaringan, semakin besar kesempatan untuk menghentikan serangan sebelum mencapai sistem yang lebih kritis. Fokus pertahanan perlu bergeser dari sekadar mencari indikator malware menjadi memahami perilaku yang muncul sepanjang rangkaian serangan,” ujar Patrick.

Tinggalkan komentar