Double Extortion Ransomware: Ketika Data Dicuri dan Disandera Sekaligus

Daftar Isi

 

Double Extortion Ransomware: Ketika Data Dicuri dan Disandera Sekaligus



Ransomware selama bertahun-tahun dikenal sebagai salah satu ancaman siber yang paling mengganggu operasional organisasi. Penyerang menyusup ke jaringan, mengenkripsi file penting, lalu meminta uang tebusan agar korban bisa mendapatkan kembali akses ke datanya.

Namun, dunia ransomware terus berkembang. Penjahat siber kini tidak hanya mengandalkan enkripsi untuk menekan korban. Mereka juga dapat mencuri data penting sebelum mengenkripsinya, kemudian menggunakan data tersebut sebagai senjata tambahan.

Teknik inilah yang dikenal sebagai double extortion ransomware atau ransomware dengan pemerasan ganda.

Dalam serangan semacam ini, korban menghadapi dua ancaman sekaligus. Pertama, data dan sistem mereka dibuat tidak dapat diakses. Kedua, informasi yang sudah dicuri diancam akan dipublikasikan atau dijual apabila tuntutan penyerang tidak dipenuhi.

Model pemerasan seperti ini membuat serangan ransomware menjadi jauh lebih kompleks. Bahkan organisasi yang memiliki cadangan data tetap dapat menghadapi masalah besar karena backup tidak otomatis menghapus risiko kebocoran informasi.

Apa Itu Double Extortion Ransomware?

Pada ransomware konvensional, tujuan utama penyerang adalah mengenkripsi data korban. Setelah file tidak dapat dibuka, korban diberi instruksi pembayaran untuk mendapatkan kunci atau alat yang diklaim dapat mengembalikan akses.

Double extortion menambahkan lapisan pemerasan baru.

Sebelum mengenkripsi file, penyerang berusaha mengambil data sensitif dari jaringan korban. Data tersebut bisa berupa informasi pelanggan, dokumen perusahaan, laporan keuangan, data karyawan, kontrak, informasi penelitian, hingga berbagai dokumen internal.

Setelah data berhasil dicuri, penyerang kemudian menjalankan ransomware untuk mengenkripsi sistem.

Korban akhirnya menghadapi situasi yang jauh lebih sulit. Membayar tebusan bukan lagi sekadar persoalan mendapatkan kembali akses terhadap file. Ada tekanan tambahan berupa ancaman bahwa data yang dicuri akan disebarluaskan jika tuntutan tidak dipenuhi.

Inilah yang membuat istilah "double extortion" menjadi sangat tepat: korban diperas melalui dua sisi sekaligus.

Bagaimana Serangan Ini Dimulai?

Serangan double extortion biasanya tidak terjadi dalam satu langkah.

Penyerang terlebih dahulu membutuhkan akses ke lingkungan korban. Jalurnya dapat bermacam-macam, termasuk phishing, kredensial yang dicuri, kerentanan perangkat lunak, atau metode lain yang memungkinkan mereka masuk ke jaringan.

Setelah berhasil mendapatkan akses awal, penyerang tidak selalu langsung menjalankan ransomware.

Mereka dapat melakukan pengintaian terlebih dahulu.

Tujuannya adalah memahami struktur jaringan, mencari sistem penting, mengetahui akun dengan hak akses tinggi, serta menemukan lokasi penyimpanan data yang bernilai.

Pada tahap ini, serangan bisa berlangsung tanpa terlihat oleh pengguna biasa.

Penyerang mungkin mencoba memperluas akses dari satu perangkat ke perangkat lainnya sambil mencari informasi yang dianggap bernilai tinggi.

Data Dicuri Sebelum Sistem Dienkripsi

Inilah bagian yang membedakan double extortion dari ransomware biasa.

Setelah menemukan data yang dianggap penting, penyerang melakukan data exfiltration, yaitu memindahkan data tersebut keluar dari lingkungan korban.

Informasi yang dicuri dapat memiliki nilai yang berbeda-beda tergantung organisasi yang menjadi target.

Perusahaan teknologi mungkin memiliki kekayaan intelektual dan dokumen pengembangan produk. Rumah sakit menyimpan data pasien. Institusi pendidikan memiliki penelitian dan informasi mahasiswa. Perusahaan keuangan memiliki informasi transaksi dan data pelanggan.

Bahkan dokumen internal yang terlihat tidak terlalu penting dapat menjadi masalah jika berisi informasi pribadi atau rahasia bisnis.

Setelah data berhasil keluar, penyerang memiliki senjata tambahan.

Sekalipun korban berhasil memulihkan file dari backup, ancaman kebocoran data masih tetap ada.

Baca juga : Ensiklopedia Precision Medicine: Pengobatan Personalisasi Berbasis Analisis DNA dan AI

Kemudian Ransomware Dijalankan

Setelah mendapatkan data yang mereka incar, penyerang dapat masuk ke tahap berikutnya: mengenkripsi sistem dan file.

File penting dibuat tidak dapat digunakan secara normal sehingga operasional organisasi terganggu.

Bayangkan sebuah perusahaan tidak bisa mengakses dokumen kerja, sistem administrasi, database, atau berbagai layanan internal dalam waktu bersamaan.

Kerugian yang muncul bukan hanya biaya untuk memulihkan sistem. Operasional perusahaan dapat berhenti, layanan pelanggan terganggu, karyawan tidak bisa bekerja secara normal, dan reputasi organisasi dapat ikut terdampak.

Setelah enkripsi berlangsung, korban biasanya menemukan pesan tebusan yang menjelaskan bahwa sistem mereka telah dikunci.

Dalam serangan double extortion, pesan tersebut juga dapat menyebutkan bahwa penyerang telah mengambil data sensitif.

Kadang-kadang penyerang memberikan bukti berupa daftar nama file atau sebagian kecil data untuk menunjukkan bahwa ancaman mereka bukan sekadar gertakan.

Kenapa Backup Saja Tidak Cukup?

Backup tetap menjadi salah satu pertahanan paling penting terhadap ransomware.

Jika organisasi memiliki cadangan data yang aman dan dapat dipulihkan, mereka memiliki peluang lebih besar untuk mengembalikan sistem tanpa bergantung pada kunci dekripsi milik penyerang.

Namun, double extortion menunjukkan kelemahan dari pendekatan yang hanya berfokus pada backup.

Backup dapat membantu mengatasi masalah data yang terenkripsi, tetapi tidak otomatis menghapus salinan data yang sudah dicuri.

Dengan kata lain, ada dua persoalan berbeda.

Bagaimana cara mendapatkan kembali data yang terenkripsi?

Dan:

Bagaimana menghadapi data sensitif yang sudah berada di tangan penyerang?

Pertanyaan kedua tetap ada meskipun proses pemulihan dari backup berjalan dengan sukses.

Karena itu, pertahanan terhadap ransomware modern membutuhkan lebih dari sekadar membuat salinan data.

Dampaknya Bisa Meluas ke Banyak Pihak

Double extortion tidak hanya berdampak kepada organisasi yang diserang.

Jika data pelanggan dicuri, konsumen juga dapat terkena dampaknya. Jika data karyawan bocor, informasi pribadi mereka mungkin ikut terekspos. Jika organisasi menyimpan informasi mitra bisnis, pihak lain juga dapat terdampak.

Dalam sektor seperti kesehatan, konsekuensinya dapat menjadi semakin serius karena data pasien memiliki tingkat sensitivitas tinggi.

Sementara itu, perusahaan yang menyimpan rahasia dagang atau kekayaan intelektual menghadapi risiko kehilangan informasi bisnis yang memiliki nilai ekonomi.

Artinya, sebuah serangan ransomware dapat berubah menjadi persoalan yang jauh lebih luas daripada sekadar komputer tidak bisa digunakan.

Mengapa Phishing Masih Menjadi Masalah?

Salah satu jalur masuk yang sering dimanfaatkan penyerang adalah kesalahan manusia.

Email phishing dapat dibuat sedemikian rupa sehingga terlihat seperti komunikasi resmi. Pengguna mungkin diarahkan untuk membuka tautan, memasukkan kredensial, atau mengunduh file tertentu.

Satu akun yang berhasil diambil alih dapat menjadi titik awal untuk serangan yang lebih besar.

Karena itu, keamanan siber tidak hanya membutuhkan perangkat lunak keamanan. Edukasi karyawan juga memiliki peran penting.

Karyawan perlu mengetahui bagaimana mengenali email mencurigakan, memahami risiko penggunaan password yang sama di berbagai layanan, serta mengetahui prosedur yang harus dilakukan ketika menemukan aktivitas tidak biasa.

Prinsip Least Privilege Bisa Membatasi Dampak

Organisasi juga dapat menerapkan prinsip least privilege.

Sederhananya, pengguna hanya diberikan akses terhadap sistem dan data yang memang diperlukan untuk pekerjaannya.

Pendekatan ini penting karena jika satu akun berhasil dikompromikan, penyerang tidak otomatis mendapatkan akses ke seluruh jaringan.

Segmentasi jaringan juga dapat membantu membatasi pergerakan penyerang.

Jika sistem penting dipisahkan dengan baik, kompromi pada satu bagian jaringan tidak selalu berarti seluruh lingkungan organisasi dapat langsung dikuasai.

Tentu saja, tidak ada satu metode yang dapat memberikan perlindungan mutlak. Namun, kombinasi berbagai lapisan pertahanan dapat membuat serangan menjadi lebih sulit dan membatasi dampaknya.

Respons Insiden Harus Disiapkan Sebelum Serangan

Salah satu kesalahan yang dapat memperburuk situasi adalah baru memikirkan respons ketika serangan sudah terjadi.

Organisasi sebaiknya memiliki rencana respons insiden yang jelas.

Siapa yang harus dihubungi? Sistem mana yang harus diisolasi? Bagaimana cara mengamankan bukti digital? Siapa yang berkomunikasi dengan pelanggan? Kapan pihak berwenang atau regulator perlu diberi tahu?

Pertanyaan-pertanyaan tersebut sebaiknya sudah dipikirkan sebelum terjadi insiden.

Latihan simulasi juga dapat membantu organisasi mengetahui apakah prosedur yang mereka miliki benar-benar dapat diterapkan ketika menghadapi kondisi darurat.

Haruskah Korban Membayar Tebusan?

Keputusan mengenai pembayaran tebusan merupakan persoalan yang kompleks dan bergantung pada situasi masing-masing organisasi.

Membayar tidak otomatis menjamin bahwa seluruh data akan kembali atau bahwa salinan data yang dicuri akan benar-benar dihapus.

Di sisi lain, organisasi yang tidak membayar juga harus menghadapi proses pemulihan, kemungkinan gangguan operasional, serta risiko data yang dicuri disebarkan.

Karena itu, keputusan tersebut tidak seharusnya dibuat secara terburu-buru hanya karena tekanan dari penyerang.

Tim keamanan, manajemen, penasihat hukum, dan pihak terkait lainnya perlu mempertimbangkan kondisi secara menyeluruh serta mengikuti kewajiban pelaporan yang berlaku.

Yang paling penting, organisasi tidak boleh menganggap pembayaran sebagai pengganti sistem keamanan yang baik.

Menghadapi Ransomware dengan Pertahanan Berlapis

Double extortion ransomware memperlihatkan bagaimana penjahat siber terus beradaptasi.

Ketika organisasi mulai memiliki backup yang lebih baik, penyerang mencari cara baru untuk meningkatkan tekanan. Mereka menyadari bahwa meskipun korban mampu mengembalikan data, kebocoran informasi tetap dapat menjadi masalah besar.

Karena itu, strategi keamanan modern perlu mencakup beberapa lapisan.

Backup yang aman dan teruji tetap penting. Perlindungan endpoint diperlukan untuk mendeteksi aktivitas berbahaya. MFA dapat membantu mengurangi risiko penyalahgunaan kredensial. Kontrol akses dan segmentasi jaringan dapat membatasi pergerakan penyerang.

Di sisi lain, pemantauan jaringan, pelatihan karyawan, pengelolaan kerentanan, serta rencana respons insiden juga tidak boleh diabaikan.

Tidak kalah penting, organisasi perlu mengetahui data apa yang mereka miliki dan di mana data tersebut disimpan.

Sulit melindungi informasi yang bahkan tidak diketahui keberadaannya.

Double Extortion Menunjukkan Wajah Baru Ransomware

Ransomware modern bukan lagi sekadar persoalan file yang terkunci.

Dengan double extortion, penyerang mengubah data menjadi alat tekanan. Mereka dapat mengganggu operasional melalui enkripsi sekaligus mengancam privasi dan reputasi melalui pencurian informasi.

Itulah sebabnya organisasi perlu melihat ransomware sebagai risiko keamanan dan bisnis secara bersamaan.

Pertahanan terbaik bukan hanya tentang memiliki antivirus atau backup, tetapi membangun sistem yang mampu mencegah akses ilegal, mendeteksi aktivitas mencurigakan, membatasi dampak ketika terjadi kompromi, serta memulihkan operasional secepat mungkin.

Pada akhirnya, double extortion mengajarkan satu hal penting: data yang aman bukan hanya data yang masih bisa dibuka, tetapi juga data yang tidak jatuh ke tangan pihak yang tidak berhak.

Semakin banyak aktivitas bisnis bergantung pada data digital, semakin besar pula nilai data tersebut bagi penyerang. Karena itu, keamanan siber tidak lagi cukup diperlakukan sebagai urusan tim IT semata.

Ia menjadi bagian dari ketahanan organisasi secara keseluruhan.

Posting Komentar