Para pembela ransomware telah lama terjebak dalam mode mengejar ketertinggalan. Pada saat tim keamanan menyadari ada yang salah, file sering kali sudah terenkripsi dan penyerang telah melanjutkan ke fase pemerasan. Sebuah laporan terbaru tentang perburuan ancaman AI menjelaskan pendekatan yang berbeda: menangkap ransomware polimorfik sebelum ia mendapat kesempatan untuk mengenkripsi data, menggunakan deteksi anomali tingkat kernel, pergeseran entropi, dan isolasi otomatis.
Mengapa Ransomware Polimorfik Lebih Sulit Ditangkap
Alat antivirus tradisional sangat bergantung pada tanda tangan, yang pada dasarnya adalah sidik jari digital dari file berbahaya yang dikenal. Ransomware polimorfik menghindari pertahanan ini dengan terus-menerus mengubah struktur kodenya sendiri sambil mempertahankan fungsi dasarnya tetap utuh. Setiap versi baru dapat terlihat cukup berbeda untuk lolos dari pemindai berbasis tanda tangan, meskipun masih melakukan tugas yang sama: mengunci file dan meminta pembayaran.
Ini bukan masalah yang murni teoretis. Operator ransomware semakin mengandalkan perangkat AI mereka sendiri untuk membuat malware mereka lebih adaptif dan lebih sulit untuk diidentifikasi. Penelitian tentang penggunaan agen pengkodean AI oleh operator ransomware Aurora di sepuluh jaringan menggambarkan bagaimana para penyerang sudah menggunakan otomatisasi untuk menskalakan dan menyesuaikan operasi mereka, yang memberikan tekanan tambahan pada para pembela untuk merespons dengan alat yang sama adaptifnya daripada deteksi statis berbasis daftar.
Bagaimana Perburuan Ancaman AI Berfungsi Sebelum Enkripsi Dimulai
Alih-alih menunggu tanda tangan file berbahaya cocok dengan ancaman yang diketahui, sistem perburuan ancaman AI yang dijelaskan dalam laporan berfokus pada perilaku yang terjadi jauh di dalam sistem, di tingkat kernel. Ini adalah lapisan inti dari sistem operasi yang mengelola bagaimana perangkat lunak berinteraksi dengan perangkat keras dan sumber daya sistem. Pemantauan pada kedalaman ini memungkinkan alat keamanan untuk melihat pola yang tidak biasa, seperti sebuah proses yang tiba-tiba mencoba membaca dan menulis ulang sejumlah besar file secara berurutan dengan cepat, sebuah perilaku yang konsisten dengan tahap awal rutinitas enkripsi.
Teknik lain yang disorot adalah mengamati pergeseran entropi. Entropi, dalam konteks ini, mengacu pada keacakan data dalam sebuah file. Ketika ransomware mengenkripsi sebuah file, data yang dihasilkan menjadi jauh lebih acak daripada konten aslinya. Alat berbasis AI dapat menandai peningkatan entropi yang tajam sebagai tanda peringatan dini bahwa enkripsi sedang berlangsung, kadang-kadang sebelum sebagian besar file dalam sistem benar-benar terkunci.
Ketika sinyal-sinyal ini terdeteksi, sistem yang dijelaskan beralih ke isolasi otomatis, memutus proses atau titik akhir yang terkena dampak dari seluruh jaringan sebelum ransomware dapat menyebar lebih jauh atau menyelesaikan rutinitas enkripsinya. Tujuannya adalah untuk mempersingkat jendela respons dari jam atau menit menjadi sedini mungkin, idealnya sebelum file apa pun hilang.
Trade-Off Privasi dari Pemantauan Tingkat Kernel
Menangkap ancaman sedini ini membutuhkan visibilitas yang jauh lebih dalam daripada perangkat lunak keamanan biasa. Pemantauan tingkat kernel berarti sebuah alat memiliki akses luas ke aktivitas proses, operasi file, dan panggilan sistem di seluruh perangkat atau jaringan. Tingkat akses itu sangat kuat untuk menghentikan ransomware, tetapi juga menimbulkan pertanyaan privasi yang sah, terutama bagi individu dan organisasi yang mempertimbangkan seberapa banyak pemantauan yang mereka rasa nyaman untuk diaktifkan.
Bagi bisnis, ini berarti perangkat karyawan dapat dikenai analisis perilaku tingkat rendah yang berkelanjutan, bukan hanya pemindaian untuk malware yang dikenal. Bagi pengguna individu, penting untuk dipahami bahwa produk keamanan apa pun yang beroperasi pada kedalaman ini memiliki wawasan yang signifikan tentang bagaimana perangkat digunakan. Ini tidak berarti alat semacam itu secara inheren invasif, tetapi itu berarti memilih perangkat lunak keamanan melibatkan trade-off antara kemampuan deteksi dan jumlah akses sistem yang Anda berikan. Membaca kebijakan penanganan data vendor dan memahami telemetri apa yang dikumpulkan, serta ke mana data tersebut dikirim, adalah langkah yang masuk akal sebelum menggunakan alat pemantauan tingkat kernel, terutama di lingkungan yang sensitif terhadap privasi.
Apa Artinya Ini Bagi Anda
Jika Anda mengelola keamanan TI untuk sebuah organisasi, pergeseran menuju deteksi pra-enkripsi layak untuk diperhatikan, karena ini mengatasi celah yang nyata: banyak pertahanan masih mengasumsikan ransomware akan ditangkap melalui pencocokan tanda tangan, yang justru dirancang untuk dihindari oleh varian polimorfik. Pada saat yang sama, mengadopsi alat pemantauan yang lebih dalam harus disertai dengan tinjauan yang jujur tentang data apa yang dikumpulkan oleh alat-alat tersebut dan berapa lama data itu disimpan.
Bagi pengguna individu, kesimpulan praktisnya kurang tentang alat tingkat kernel, yang biasanya digunakan di lingkungan perusahaan, dan lebih tentang tetap waspada terhadap tren yang lebih luas. Kelompok ransomware menggunakan AI untuk membuat serangan mereka lebih sulit dideteksi, dan para pembela merespons dengan cara yang sama. Menjaga sistem tetap diperbarui, memelihara cadangan offline, dan berhati-hati terhadap lampiran atau tautan yang tidak dikenal tetap menjadi perlindungan dasar tidak peduli seberapa canggih teknologi deteksi yang ada.
Kesimpulan yang Dapat Ditindaklanjuti
- Tanyakan langsung kepada vendor keamanan telemetri tingkat kernel apa yang dikumpulkan oleh alat mereka dan bagaimana data tersebut disimpan atau dibagikan.
- Pertahankan cadangan offline atau tidak dapat diubah sehingga bahkan upaya ransomware yang bergerak cepat pun tidak menempatkan semua data Anda pada risiko.
- Jaga sistem operasi dan perangkat lunak keamanan tetap diperbarui, karena alat deteksi dini bekerja paling baik bersama dengan lingkungan yang diperkuat secara umum.
- Tetap ikuti perkembangan bagaimana AI digunakan di kedua sisi pertarungan ransomware, karena teknik penyerang dan alat pertahanan berkembang bersamaan.
Perburuan ancaman AI tidak akan menghilangkan ransomware, tetapi upaya untuk mencegatnya sebelum enkripsi dimulai menandai pergeseran yang berarti dari keamanan reaktif. Memahami baik kemampuan maupun trade-off privasi dari alat-alat ini akan membantu organisasi dan individu membuat pilihan yang lebih tepat seiring teknologi ini menjadi lebih luas penggunaannya.




