Apa yang Sebenarnya Dicuri oleh Ransomware Double Extortion

Ransomware dulunya mengikuti skenario sederhana: penyerang mengenkripsi file Anda, Anda membayar untuk mendapatkannya kembali, dan ceritanya berakhir di situ. Panduan pencegahan ransomware yang baru diterbitkan menjelaskan mengapa model itu sudah usang. Kelompok ransomware modern kini mempraktikkan double extortion, yang berarti mereka mencuri data sensitif sebelum mereka mengenkripsi satu file pun. Hanya setelah menyalin catatan pelanggan, dokumen keuangan, data karyawan, atau kekayaan intelektual, mereka mengunci sistem dan menuntut pembayaran.

Pencurian itu sendiri adalah alat tekanannya. Jika korban menolak membayar, penyerang mengancam akan mempublikasikan data yang dicuri secara terbuka atau menjualnya kepada kriminal lain. Ancaman itu berlaku terlepas dari apakah organisasi dapat memulihkan sistemnya dari backup. Kerangka panduan itu lugas: double extortion menetralkan nasihat lama untuk "cukup pulihkan dari backup," karena tuntutan tebusan tidak lagi hanya tentang mendapatkan file kembali. Ini tentang mencegah kebocoran data yang dapat memicu denda regulasi, gugatan hukum, dan kerusakan reputasi yang bertahan lama setelah sistem kembali online.

Pergeseran ini telah terbangun sejak lama. Sebagaimana dibahas dalam tinjauan terbaru tentang bagaimana geng ransomware beralih dari enkripsi ke pemerasan sepenuhnya, beberapa kelompok telah menyimpulkan bahwa mencuri data dan mengancam akan memaparkannya lebih menguntungkan dan kurang berisiko daripada kerja teknis menyebarkan malware enkripsi ke seluruh jaringan. Double extortion berada di tengah evolusi itu: penyerang masih mengenkripsi, tetapi pencurian data telah menjadi titik tekanan utama.

Mengapa Backup Tidak Lagi Menjamin Keamanan

Selama bertahun-tahun, pertahanan ransomware standar sangatlah sederhana: pertahankan backup yang solid, dan jika penyerang mengenkripsi sistem Anda, pulihkan dari salinan yang bersih dan tolak membayar. Nasihat itu masih penting untuk pemulihan operasional, tetapi tidak lagi mengatasi ancaman secara keseluruhan. Backup yang sempurna memulihkan server Anda. Itu tidak melakukan apa pun untuk menghentikan penyerang mempublikasikan file yang dicuri jika Anda tidak membayar.

Ini penting karena eksposur finansial dan hukum dari kebocoran data bisa melebihi biaya downtime itu sendiri. Organisasi yang menangani catatan kesehatan, data keuangan, atau informasi pribadi menghadapi persyaratan notifikasi dan potensi sanksi begitu data yang dicuri dikonfirmasi, terlepas dari apakah tebusan pernah dibayarkan atau tidak. Backup menyelesaikan masalah ketersediaan. Backup tidak menyelesaikan masalah kerahasiaan, dan double extortion dibangun secara khusus untuk mengeksploitasi celah itu.

Skala ancaman ini menegaskan mengapa perbedaan ini penting. Peneliti keamanan yang memantau kawasan Asia Pasifik melaporkan bahwa Kaspersky memblokir 250.000 serangan ransomware di seluruh APAC pada paruh pertama 2026, volume yang mencerminkan betapa rutinnya serangan ini bagi organisasi dari segala ukuran, bukan hanya perusahaan besar dengan tim keamanan khusus.

Pertahanan Berlapis: VPN, Segmentasi, dan Kontrol Akses

Karena pencurian data terjadi sebelum enkripsi, pencegahan harus berfokus pada menghentikan penyerang menjangkau data sensitif sejak awal, bukan hanya memulihkan setelah kejadian. Panduan itu menunjuk pada pendekatan berlapis alih-alih solusi tunggal.

VPN adalah salah satu lapisan yang berguna, terutama untuk mengamankan akses jarak jauh ke sistem internal sehingga kredensial dan lalu lintas antara karyawan remote dan jaringan perusahaan tidak terekspos pada koneksi publik atau tidak aman. Tetapi VPN saja tidak mencegah penyerang yang telah memperoleh kredensial valid, melalui phishing atau kata sandi yang bocor, bergerak bebas begitu berada di dalam jaringan. Di sinilah segmentasi jaringan menjadi penting: membagi sistem menjadi zona-zona terisolasi sehingga perangkat atau akun yang terkompromi tidak dapat menjangkau setiap server dan basis data yang dimiliki organisasi. Jika penyerang tidak dapat bergerak lateral, mereka tidak dapat melakukan pencurian data massal bahkan setelah pelanggaran awal.

Kontrol akses melengkapi lapisan ini. Membatasi karyawan dan sistem mana yang dapat menjangkau data sensitif, mewajibkan autentikasi multi-faktor, dan memantau transfer data yang tidak biasa semuanya mengurangi jendela waktu yang dimiliki penyerang untuk mengeksfiltrasi informasi sebelum ada yang menyadarinya. Tidak ada dari langkah-langkah ini yang berfungsi sebagai solusi ajaib sendiri. Bersama-sama, langkah-langkah ini meningkatkan biaya dan kesulitan serangan double extortion yang berhasil secara signifikan.

Membangun Rencana Respons Insiden Melampaui Pemulihan Data

Rencana respons insiden yang dibangun hanya seputar memulihkan sistem dari backup tidak lengkap untuk era double extortion. Organisasi memerlukan rencana yang juga mengatasi apa yang terjadi jika data yang dicuri dikonfirmasi: siapa yang menentukan kewajiban notifikasi hukum dan regulasi, bagaimana komunikasi dengan pelanggan dan mitra ditangani, dan bagaimana organisasi memutuskan apakah akan bernegosiasi sama sekali. Keputusan-keputusan ini jauh lebih sulit dibuat dengan baik di bawah tekanan selama insiden aktif daripada merencanakannya sebelumnya.

Apa Artinya Ini Bagi Anda

Baik Anda menjalankan usaha kecil atau mengelola TI untuk organisasi yang lebih besar, intisari praktisnya sama: strategi pertahanan ransomware double extortion tidak bisa berhenti pada backup. Pencegahan pencurian data layak mendapat perhatian yang sama dengan pemulihan data. Itu berarti mengamankan akses jarak jauh, menyegmentasi jaringan sehingga satu akun yang terkompromi tidak mengekspos semuanya, dan memiliki rencana respons yang mencakup skenario eksposur data, bukan hanya downtime.

Poin-Poin Penting

  • Anggap setiap insiden ransomware mungkin melibatkan pencurian data, bukan hanya enkripsi, dan rencanakan sesuai itu.
  • Perlakukan backup sebagai satu lapisan pertahanan untuk pemulihan sistem, bukan solusi lengkap melawan pemerasan.
  • Gunakan VPN untuk mengamankan akses jarak jauh, tetapi padukan dengan segmentasi jaringan dan kontrol akses yang kuat untuk membatasi pergerakan lateral.
  • Bangun rencana respons insiden yang mengatasi eksposur data dan kewajiban notifikasi, bukan hanya pemulihan sistem.
  • Tetap terinformasi tentang bagaimana taktik ransomware terus berubah, karena penyerang secara teratur menyesuaikan metode mereka seiring pertahanan meningkat.