JAKARTA (IndoTelko) Serangan ransomware ternyata dapat meninggalkan jejak jauh sebelum korban menyadari adanya proses enkripsi file. Aktivitas seperti pencurian kredensial, akses jarak jauh hingga pergerakan lateral di jaringan dapat menjadi sinyal awal yang perlu diwaspadai organisasi.
Temuan tersebut diungkap PT ITSEC Asia Tbk (IDX: CYBR) melalui riset Threat Intelligence bertajuk From Sample to Signal: Uncovering the GodDamn Ransomware Operation. Penelitian ini mengkaji pola aktivitas GodDamn ransomware dan menyoroti pentingnya mendeteksi perilaku mencurigakan sejak tahap awal serangan.
Analisis ITSEC Asia menemukan sejumlah aktivitas yang dapat menjadi indikator serangan, antara lain eksekusi mencurigakan, perubahan Registry dan service, pemindaian ARP, SMB probing, modifikasi file dalam jumlah besar hingga munculnya ransom note.
GodDamn juga diketahui memiliki kemampuan pemrosesan dan enkripsi pada sistem berbasis Windows maupun Linux.
Dalam salah satu insiden yang dianalisis, pelaku telah melakukan serangkaian aktivitas sebelum ransomware disebarkan. Tahap tersebut mencakup penggunaan remote access, pengumpulan kredensial, network discovery dan lateral movement. Sedikitnya 10 host disebut telah terdampak sebelum ransomware mulai dideploy.
President Director ITSEC Asia, Patrick Dannacher, mengatakan kondisi tersebut menunjukkan bahwa ransomware tidak seharusnya hanya dipandang sebagai malware yang bertugas mengenkripsi data.
“Penyerang bisa saja sudah memperoleh akses, mengumpulkan kredensial dan bergerak di dalam jaringan sebelum file terenkripsi,” ujar Patrick.
Karena itu, menurut dia, organisasi perlu memperluas kemampuan deteksi dengan mengamati rangkaian perilaku yang terjadi di identitas, endpoint maupun jaringan.
Riset tersebut juga menyinggung penggunaan PoisonX, sebuah malicious kernel driver yang dilaporkan digunakan untuk mengganggu proses keamanan sebelum enkripsi dilakukan. ITSEC Asia mengategorikan informasi ini sebagai Reported karena berasal dari investigasi eksternal dan belum diverifikasi melalui reverse engineering secara independen.
Untuk menjaga akurasi analisis, ITSEC Asia mengelompokkan temuan dalam tiga kategori, yakni Observed, Reported, dan Assessed. Klasifikasi tersebut digunakan agar temuan dari satu sampel atau insiden tidak serta-merta dianggap mewakili keseluruhan pola operasi ransomware.
ITSEC Asia merekomendasikan perusahaan memperkuat behavioral detection, visibilitas endpoint dan jaringan, serta mengamankan infrastruktur backup dan recovery. Aktivitas remote access yang tidak lazim, SMB probing, lateral movement, perubahan file dalam jumlah besar dan upaya menonaktifkan perlindungan endpoint juga perlu menjadi perhatian tim keamanan.
“Semakin cepat organisasi menghubungkan sinyal dari identitas, endpoint dan jaringan, semakin besar peluang menghentikan serangan sebelum mencapai sistem kritis,” kata Patrick. (mas)