☰
✕

Kaspersky temukan modus baru ransomware tanpa enkripsi

JAKARTA (IndoTelko) Kaspersky mengungkap keluarga ransomware “Payload” yang menggunakan pendekatan berbeda dari serangan ransomware konvensional. Alih-alih mengenkripsi file korban, serangan ini mengambil alih kontrol jaringan perusahaan untuk mengunci perangkat, menampilkan tuntutan tebusan, dan mengubah tampilan komputer.

Temuan tersebut berasal dari penanganan insiden oleh Global Emergency Response Team (GERT) Kaspersky pada sebuah perusahaan manufaktur di Timur Tengah.

Kasus ini menjadi contoh tren “encryptionless extortion” atau pemerasan tanpa enkripsi, yakni metode pemerasan siber yang tidak mengandalkan enkripsi file untuk memaksa korban membayar. Penyerang justru mengganggu operasional dan mencuri data sensitif untuk kemudian mengancam atau melakukan publikasi data tersebut.

Menurut Kaspersky, tren ini juga tercermin dalam laporan State of Ransomware 2026, yang menunjukkan pergeseran dari penggunaan enkripsi file sebagai senjata utama ransomware.

Manfaatkan Akses Administrator

Serangan Payload diawali dengan memperoleh kredensial pengguna yang memiliki hak administrator. Kaspersky menduga akses tersebut diperoleh melalui phishing.

Dengan kredensial yang sudah dikompromikan, penyerang dapat masuk ke jaringan melalui akses jarak jauh dan VPN perusahaan menggunakan mekanisme yang terlihat seperti aktivitas normal staf TI.

Setelah berada di dalam jaringan, pelaku memanfaatkan perangkat administrasi yang memang digunakan perusahaan. Salah satu sasaran utamanya adalah Active Directory, yang kemudian dimanfaatkan untuk membuat aturan Group Policy Object (GPO) berbahaya.

GPO pada dasarnya merupakan mekanisme resmi yang digunakan administrator untuk menerapkan konfigurasi secara serentak ke banyak komputer. Karena itu, perubahan yang dilakukan menggunakan akun administratif yang telah diretas berpotensi terlihat sebagai aktivitas administrasi biasa.

Dalam kasus ini, penyerang membuat GPO bernama “PAYLOAD”. Aturan tersebut digunakan untuk menonaktifkan akun administrator lokal, menyebarkan pesan tebusan, serta mengganti wallpaper desktop dan layar kunci komputer dengan tampilan yang berisi tuntutan tebusan.

Dengan demikian, serangan tidak bergantung pada executable ransomware tradisional yang harus menginfeksi setiap perangkat.

Data Dicuri, Kemudian Dipublikasikan

Selain mengambil alih konfigurasi perangkat, pelaku juga memusatkan serangan pada pencurian data perusahaan. Setelah proses eksfiltrasi dilakukan dan mekanisme penguncian administratif berjalan, data yang diperoleh kemudian dipublikasikan di dark web sebagai bagian dari skema pemerasan.

Pakar keamanan Kaspersky Global Emergency Response Team, Elsayed Elrefaei, mengatakan penggunaan kebijakan jaringan sebagai bagian dari serangan membuat pendekatan pertahanan konvensional perlu diperluas.

“Ketika penyerang membajak aturan jaringan pusat, pemindaian malware pada titik akhir secara konvensional saja mungkin tidak cukup selama kebijakan berbahaya tersebut masih aktif,” ujarnya.

Kaspersky merekomendasikan perusahaan memperketat pemantauan terhadap pembuatan dan perubahan GPO, termasuk memberikan peringatan ketika aturan baru dikaitkan dengan root jaringan perusahaan.

Perusahaan juga disarankan menerapkan multi-factor authentication (MFA) yang tahan terhadap phishing pada akses sistem administrasi dan VPN, termasuk penggunaan kunci keamanan fisik.

Selain itu, hak administratif perlu dibatasi secara ketat. Akun dengan hak Domain Admin sebaiknya tidak digunakan secara luas untuk mengakses seluruh workstation dan server, melainkan dibatasi pada sistem khusus yang membutuhkan hak istimewa tersebut.

Kaspersky menilai perubahan pola serangan ini menunjukkan pentingnya pemantauan aktivitas dan perilaku di tingkat jaringan, selain pemeriksaan malware pada perangkat pengguna. (mas)