Pengertian dan Cara Kerja Double Extortion Ransomware
Pengertian dan Cara Kerja Double Extortion Ransomware
Ransomware selama ini dikenal sebagai salah satu ancaman siber yang paling merepotkan bagi perusahaan dan organisasi. Serangan ini biasanya bekerja dengan mengenkripsi atau mengunci data korban sehingga tidak bisa diakses. Setelah itu, pelaku meminta uang tebusan dengan iming-iming akan memberikan kunci untuk memulihkan data.
Namun, ransomware terus berkembang. Pelaku tidak lagi hanya mengandalkan ancaman kehilangan akses terhadap file. Kini, mereka juga dapat mencuri data korban sebelum mengenkripsinya. Jika korban menolak membayar, data yang sudah dicuri tersebut dapat digunakan sebagai alat tekanan tambahan, mulai dari ancaman publikasi hingga penjualan di pasar gelap.
Metode inilah yang dikenal sebagai double extortion ransomware.
Serangan tersebut membuat situasi korban menjadi jauh lebih rumit. Organisasi tidak hanya menghadapi gangguan operasional karena data terkunci, tetapi juga harus memikirkan risiko kebocoran informasi sensitif, kerusakan reputasi, kerugian finansial, hingga kemungkinan tuntutan hukum.
Apa Itu Double Extortion Ransomware?
Untuk memahami double extortion ransomware, kita perlu melihat cara kerja ransomware tradisional terlebih dahulu.
Pada serangan ransomware biasa, program jahat masuk ke sistem korban kemudian mengenkripsi file atau data penting. Korban tidak dapat membuka data tersebut tanpa kunci dekripsi yang dikendalikan oleh pelaku.
Pelaku kemudian meminta tebusan agar akses terhadap data bisa dipulihkan.
Double extortion menambahkan satu tahap penting sebelum proses enkripsi tersebut. Pelaku terlebih dahulu mencuri data sensitif dari sistem korban. Data tersebut kemudian menjadi alat pemerasan kedua.
Jika korban tidak membayar, pelaku mengancam akan mempublikasikan atau menjual data yang telah dicuri.
Dengan demikian, korban menghadapi dua ancaman sekaligus. Pertama, mereka kehilangan akses terhadap data karena enkripsi. Kedua, data yang sama berpotensi bocor ke pihak lain.
Inilah yang membuat double extortion ransomware lebih menekan dibandingkan ransomware biasa. Bahkan jika organisasi memiliki backup dan mampu memulihkan sistem tanpa membayar tebusan, mereka masih harus menghadapi persoalan kebocoran data.
Bagaimana Cara Kerja Serangan Double Extortion?
Serangan double extortion biasanya tidak terjadi secara instan. Pelaku dapat melalui beberapa tahapan sebelum ransomware akhirnya dijalankan.
1. Mencari Akses Awal
Tahap pertama adalah mendapatkan jalan masuk ke sistem organisasi.
Pelaku dapat memanfaatkan berbagai metode, seperti phishing, malware, celah keamanan perangkat lunak, brute force terhadap Remote Desktop Protocol atau RDP, hingga penggunaan kredensial yang sudah dicuri.
Phishing menjadi salah satu metode yang mengandalkan kesalahan manusia. Korban bisa saja menerima email atau pesan yang tampak meyakinkan, kemudian membuka lampiran berbahaya atau mengklik tautan tertentu.
Sementara itu, celah keamanan pada software yang belum diperbarui dapat memberikan peluang bagi penyerang untuk masuk tanpa harus mengandalkan korban secara langsung.
2. Mengeksplorasi Jaringan
Setelah berhasil masuk, penyerang biasanya tidak langsung menjalankan ransomware.
Mereka dapat terlebih dahulu mempelajari struktur jaringan dan mencari sistem atau data yang dianggap berharga. Pelaku juga bisa bergerak dari satu sistem ke sistem lain untuk mendapatkan akses yang lebih luas.
Tahap ini dikenal sebagai lateral movement.
Semakin jauh penyerang bisa bergerak di dalam jaringan, semakin besar kemungkinan mereka menemukan data sensitif yang dapat digunakan sebagai alat pemerasan.
Baca juga : Fenomena AI Cleanup, Pekerjaan Baru untuk Freelancer di Tengah Gempuran AI
3. Mencuri Data
Tahap berikutnya adalah eksfiltrasi data atau pencurian data.
Informasi penting seperti dokumen internal, data pelanggan, informasi keuangan, atau data sensitif lainnya dapat disalin dan dibawa keluar dari lingkungan organisasi.
Yang membuat tahap ini berbahaya adalah korban belum tentu langsung mengetahui bahwa data mereka telah dicuri.
Bahkan, ketika organisasi memiliki backup yang baik, salinan data yang sudah berada di tangan penyerang tetap menjadi ancaman.
4. Mengenkripsi Data
Setelah mendapatkan data yang diinginkan, pelaku kemudian menjalankan ransomware untuk mengenkripsi file.
Pada titik ini, organisasi kehilangan akses terhadap data dan sistem yang dibutuhkan untuk menjalankan operasional.
Korban kemudian menghadapi pilihan sulit. Mereka bisa mencoba memulihkan sistem menggunakan backup atau mekanisme pemulihan lain, sementara di sisi lain harus menghadapi ancaman bahwa data yang sudah dicuri akan dipublikasikan jika tuntutan pelaku tidak dipenuhi.
5. DDoS sebagai Tekanan Tambahan
Beberapa kelompok ransomware bahkan menambahkan serangan Distributed Denial of Service atau DDoS.
Tujuannya adalah menambah tekanan dengan membuat layanan atau sistem korban semakin sulit diakses.
Tidak semua serangan double extortion menggunakan metode ini. Namun jika digunakan, korban dapat menghadapi beberapa bentuk gangguan sekaligus, mulai dari data yang terkunci, ancaman kebocoran, hingga layanan yang terganggu.
Dari Mana Pelaku Mendapatkan Akses?
Cara yang digunakan pelaku sebenarnya bukan sesuatu yang sepenuhnya baru.
Phishing masih menjadi salah satu metode yang banyak digunakan. Malware juga dapat digunakan untuk memasang program berbahaya pada perangkat korban.
Selain itu, celah keamanan software yang belum ditambal dapat menjadi pintu masuk. RDP juga bisa menjadi sasaran brute force, terutama jika kredensial yang digunakan lemah.
Kredensial curian menjadi metode lain yang memungkinkan pelaku mendapatkan akses secara langsung menggunakan username dan password korban.
Sektor kesehatan, keuangan, dan pemerintahan sering menjadi target menarik karena menyimpan banyak data sensitif. Gangguan pada sektor-sektor tersebut juga berpotensi menimbulkan dampak yang luas.
Sejarah Singkat Ransomware hingga Double Extortion
Ransomware bukanlah ancaman yang baru muncul dalam beberapa tahun terakhir.
Pada 1989, muncul AIDS Trojan atau PC Cyborg Virus yang sering disebut sebagai salah satu ransomware awal. Penyebarannya dilakukan melalui disket dan korban diminta mengirim uang ke Panama untuk memulihkan akses.
Seiring perkembangan teknologi, ransomware ikut berubah.
Munculnya mata uang kripto kemudian memberikan metode pembayaran yang lebih sulit dilacak dibandingkan sistem pembayaran tradisional. Kondisi ini ikut membuat ransomware semakin menarik bagi kelompok kriminal siber.
Sementara itu, teknik double extortion mulai populer sekitar 2019. Salah satu kasus yang sering dikaitkan dengan perkembangan metode ini adalah serangan Maze ransomware terhadap Allied Universal.
Dalam kasus tersebut, pelaku tidak hanya mengenkripsi data, tetapi juga mengancam mempublikasikan data yang telah dicuri jika tuntutan tidak dipenuhi.
Setelah itu, metode double extortion semakin banyak digunakan oleh kelompok ransomware lainnya. Pada 2020 saja, tercatat lebih dari 1.200 serangan double extortion dari 15 keluarga ransomware berbeda.
Contoh Serangan Besar
Beberapa serangan menunjukkan bahwa dampak ransomware bisa jauh melampaui masalah komputer yang tidak dapat digunakan.
Pada Mei 2021, Colonial Pipeline menjadi salah satu kasus ransomware yang paling banyak mendapat perhatian. Kelompok DarkSide mencuri sekitar 100 GB data dan serangan tersebut berdampak pada perusahaan yang mengelola sekitar 45 persen pasokan bahan bakar di Pantai Timur Amerika Serikat. Colonial Pipeline kemudian membayar sekitar 5 juta dollar AS.
Kasus lainnya menimpa Health Service Executive atau HSE di Irlandia pada 2021. Serangan yang dikaitkan dengan kelompok Conti menyebabkan sistem layanan kesehatan mengalami gangguan besar. Pelaku menuntut tebusan sebesar 20 juta dollar AS.
JBS S.A., produsen daging besar dunia, juga mengalami serangan ransomware pada 2021. Operasional perusahaan sempat terganggu dan perusahaan kemudian membayar 11 juta dollar AS untuk membantu proses pemulihan.
Ketiga kasus tersebut menunjukkan bahwa ransomware dapat berdampak langsung terhadap operasional dan layanan yang digunakan masyarakat.
Mengapa Double Extortion Sangat Berbahaya?
Ancaman double extortion menjadi serius karena tekanan yang diberikan kepada korban bersifat berlapis.
Data yang terkunci dapat menghambat operasional perusahaan. Pada saat yang sama, data yang dicuri dapat memunculkan masalah baru jika dipublikasikan.
Kerusakan reputasi juga menjadi risiko besar. Kebocoran informasi pelanggan atau dokumen internal dapat membuat kepercayaan terhadap organisasi menurun.
Selain tebusan, perusahaan juga mungkin harus mengeluarkan biaya untuk pemulihan sistem, investigasi keamanan, peningkatan perlindungan, hingga menangani dampak hukum.
Jika serangan terjadi pada sektor seperti kesehatan atau energi, dampaknya bahkan dapat dirasakan masyarakat secara luas.
Cara Mencegah Double Extortion Ransomware
Salah satu pendekatan yang dapat digunakan adalah menerapkan prinsip Zero Trust.
Konsep ini berangkat dari asumsi bahwa tidak ada pengguna, perangkat, maupun aplikasi yang boleh langsung dipercaya. Setiap akses harus diverifikasi terlebih dahulu, termasuk akses dari dalam jaringan organisasi.
Organisasi juga dapat meminimalkan permukaan serangan dengan membatasi akses terhadap aplikasi dan sistem internal. Salah satu pendekatannya adalah menggunakan proxy-based brokered exchange sebagai perantara antara pengguna dan aplikasi.
Untuk mencegah lateral movement, perusahaan dapat menerapkan microsegmentation. Jaringan dibagi menjadi beberapa segmen dengan akses yang lebih terbatas sehingga penyerang tidak dapat bergerak bebas setelah berhasil masuk ke satu bagian.
Deception technology juga dapat digunakan untuk membuat sistem atau data palsu yang berfungsi sebagai jebakan sekaligus membantu mendeteksi aktivitas penyerang.
Selain itu, lalu lintas data perlu diperiksa secara menyeluruh. Data yang sudah terenkripsi bukan berarti otomatis aman. Pemantauan terhadap lalu lintas masuk dan keluar dapat membantu mengurangi blind spot yang mungkin dimanfaatkan pelaku untuk mencuri data.
Perusahaan yang menerapkan sistem kerja jarak jauh juga perlu menjaga konsistensi kebijakan keamanan. SASE dapat digunakan sebagai salah satu pendekatan untuk memastikan autentikasi dan kebijakan keamanan tetap diterapkan ketika karyawan mengakses sistem dari berbagai lokasi.
Data Loss Prevention atau DLP juga penting karena fokus double extortion bukan hanya mengenkripsi data, tetapi juga mencurinya. DLP dapat membantu mendeteksi dan mencegah transfer informasi sensitif yang mencurigakan.
Terakhir, organisasi perlu rutin memperbarui software, memberikan pelatihan keamanan kepada karyawan, serta menyiapkan backup yang terisolasi dan rencana respons insiden.
Membayar Tebusan Bukan Solusi yang Pasti
Ketika sistem lumpuh dan data sensitif berada di tangan penyerang, perusahaan mungkin tergoda membayar tebusan demi mempercepat pemulihan.
Namun, pembayaran tidak memberikan jaminan bahwa pelaku akan benar-benar menghapus data curian atau memberikan pemulihan secara penuh.
Pembayaran juga dapat memperkuat model bisnis kelompok ransomware dan membuat organisasi yang pernah membayar dianggap sebagai target yang menguntungkan.
Karena itu, pencegahan dan kesiapan menjadi bagian penting dalam menghadapi ancaman ini.
Double extortion ransomware pada akhirnya bukan sekadar masalah data yang terkunci. Serangan tersebut menyangkut akses, kerahasiaan informasi, reputasi, biaya operasional, dan keberlangsungan bisnis.
Semakin organisasi bergantung pada sistem digital, semakin penting pula membangun pertahanan yang tidak hanya mampu mencegah ransomware masuk, tetapi juga mampu membatasi pergerakannya dan mencegah data sensitif keluar.
Dengan kombinasi Zero Trust, segmentasi jaringan, DLP, patch keamanan, edukasi karyawan, monitoring, backup terisolasi, dan rencana respons insiden yang matang, dampak serangan dapat ditekan jika suatu saat ransomware berhasil menembus pertahanan.

Posting Komentar