Pertahanan jaringan ransomware AI: prioritas baru di tengah pergeseran taktik
Riset baru dari Check Point menyoroti pergeseran cara operator ransomware bekerja, dan mengapa strategi lama berupa backup-dan-pulihkan tidak lagi cukup jika hanya mengandalkannya. Data menunjukkan sesuatu yang bertentangan dengan intuisi: seiring meningkatnya teknologi backup dan pemulihan, para penyerang tidak menyerah. Mereka justru beradaptasi. Tingkat pembayaran tebusan telah turun selama enam tahun berturut-turut, dari sekitar 85% pada 2019 menjadi sekitar 23% saat ini, dan penurunan itu membentuk ulang strategi penyerang dengan cara yang memberikan tekanan lebih besar pada pertahanan tingkat jaringan seperti segmentasi dan akses jarak jauh yang terkontrol.
Hal ini penting bagi siapa pun yang bertanggung jawab melindungi sistem bisnis, dan penting bagi percakapan yang lebih luas soal pertahanan jaringan ransomware AI, karena alat yang dulu terasa opsional (segmentasi, akses berbasis VPN, jaringan dengan hak akses minimal) kini menjadi inti, bukan sekadar pelengkap.
Bagaimana AI menurunkan hambatan masuk
Riset Check Point menunjukkan kecerdasan buatan sebagai faktor yang mengurangi keterampilan teknis yang dibutuhkan untuk menjalankan operasi ransomware. Tugas yang dulu membutuhkan pengetahuan pengodean khusus, pengembangan malware khusus, atau pemahaman mendalam tentang lingkungan target kini dapat dipercepat atau diotomatisasi dengan alat AI. Itu tidak berarti AI menciptakan kategori serangan baru dalam semalam, tetapi ini berarti lebih banyak orang dapat berpartisipasi dalam operasi ransomware dengan pengalaman yang lebih sedikit, dan kelompok yang sudah ada dapat beroperasi lebih cepat dan dalam skala yang lebih besar.
Hambatan masuk yang lebih rendah ini terhubung dengan pola yang lebih luas yang sudah terlihat di lanskap ransomware. Sebagaimana diliput dalam laporan tentang ekosistem ransomware yang terpecah menjadi puluhan kelompok aktif, bidang ini tidak mengonsolidasi di sekitar beberapa pemain dominan. Sebaliknya, bidang ini justru terpecah menjadi banyak operasi yang lebih kecil dan lebih gesit. Peralatan AI kemungkinan mempercepat fragmentasi itu dengan memudahkan kelompok yang lebih kecil atau lebih baru untuk meluncurkan serangan kredibel tanpa sumber daya yang dulu menjadi penghalang.
Mengapa penurunan tingkat pembayaran mendorong penyerang menuju pencurian data
Penurunan tingkat pembayaran tebusan bukanlah tanda bahwa ransomware sedang memudar. Ini adalah tanda bahwa enkripsi saja sudah berhenti menjadi sumber uang yang andal. Ketika organisasi dapat memulihkan sistem dari backup tanpa membayar, pengaruh yang dulu diberikan enkripsi menguap. Para penyerang merespons dengan mengalihkan penekanan ke pencurian data dan pemerasan berdasarkan ancaman eksposur publik, daripada hanya mengandalkan penguncian file.
Ini adalah perbedaan yang signifikan bagi para pembela. Strategi ransomware yang dibangun di sekitar "kami punya backup bagus, jadi kami aman" menangani separuh ancaman yang berupa enkripsi, tetapi tidak banyak membantu mencegah data disalin dan dieksfiltrasi sebelum enkripsi terjadi. Jika penyerang dapat bergerak lateral melalui jaringan, menemukan penyimpanan data sensitif, dan diam-diam mengekstrak informasi, backup menjadi tidak relevan untuk bagian serangan tersebut. Ancaman pemerasan bergeser dari "bayar kami untuk mendapatkan data Anda kembali" menjadi "bayar kami atau kami bocorkan apa yang sudah kami ambil."
Di mana backup gagal: argumen untuk segmentasi dan akses terkontrol
Di sinilah arsitektur jaringan menjadi sama pentingnya dengan perencanaan pemulihan. Backup melindungi dari kehilangan data, tetapi tidak melakukan apa pun untuk mencegah penyerang menjelajahi jaringan yang datar, melompat antar sistem, dan mencapai data yang sebenarnya tidak pernah mereka izinkan untuk sentuh. Dua kontrol lebih penting dalam lingkungan ini:
Segmentasi jaringan membatasi seberapa jauh penyerang dapat bergerak setelah mendapatkan akses awal. Jika perangkat yang dikompromikan berada di segmen terisolasi dengan jalur terbatas ke sistem sensitif, radius ledakan dari pelanggaran menyusut drastis, bahkan jika alat berbantuan AI membantu penyerang masuk dengan cepat.
Kontrol akses berbasis VPN dan identitas membatasi siapa dan apa yang dapat menjangkau sumber daya internal sama sekali. Alih-alih mengizinkan akses jaringan yang luas setelah seseorang berada di dalam perimeter, pendekatan akses modern memverifikasi identitas dan postur perangkat secara berkelanjutan, dan mengarahkan lalu lintas melalui saluran terenkripsi yang terkontrol. Ini mengurangi kemungkinan bahwa satu kredensial atau titik akhir yang dikompromikan menjadi gerbang ke seluruh jaringan.
Bersama-sama, kontrol ini menangani bagian rantai serangan yang tidak bisa dijangkau backup: fase pengintaian dan pergerakan lateral tempat pencurian data sebenarnya terjadi.
Apa Artinya Ini Bagi Anda
Bagi tim IT dan keamanan, kesimpulannya sederhana: perencanaan pemulihan dan kontrol akses perlu diperlakukan sebagai pelengkap, bukan hal yang saling menggantikan. Backup yang baik melindungi dari waktu henti dan kehilangan data akibat enkripsi, tetapi tidak menghentikan pencurian, dan pencurian semakin menjadi daya ungkit yang diandalkan penyerang. Meninjau seberapa datar atau tersegmentasi jaringan Anda, dan seberapa ketat akses jarak jauh serta internal dikontrol, adalah langkah praktis berikutnya terlepas dari ukuran perusahaan.
Bagi pengguna individu dan organisasi yang lebih kecil, prinsipnya juga berlaku dalam skala lebih kecil. Membatasi apa yang dapat dijangkau oleh satu perangkat atau akun, menggunakan kontrol akses yang kuat untuk koneksi jarak jauh, dan bersikap skeptis terhadap aktivitas akun yang tidak biasa, semuanya mengurangi kemungkinan satu titik masuk yang dikompromikan berubah menjadi pelanggaran skala penuh.
Kesimpulan yang dapat ditindaklanjuti
- Jangan hanya mengandalkan backup; backup menangani enkripsi tetapi bukan pencurian data, yang kini menjadi taktik pemerasan utama.
- Audit segmentasi jaringan untuk membatasi pergerakan lateral jika perangkat atau akun dikompromikan.
- Perkuat VPN dan kontrol akses jarak jauh dengan verifikasi identitas, bukan sekadar kepercayaan perimeter yang luas.
- Tetap terinformasi tentang bagaimana kelompok ransomware berkembang, karena alat AI memungkinkan lebih banyak, lebih kecil, dan operasi yang bergerak lebih cepat di seluruh ekosistem yang terfragmentasi.
- Perlakukan pertahanan jaringan ransomware AI sebagai strategi berlapis yang berkelanjutan, bukan peningkatan sekali jalan.
Seiring AI terus membentuk ulang ekonomi dan mekanika ransomware, organisasi yang bertahan paling baik adalah mereka yang memperlakukan pertahanan jaringan, bukan hanya pemulihan, sebagai garis pertahanan pertama mereka.




