Operasi ekstorsi data yang muncul pada awal 2026 menarik perhatian karena apa yang tidak disertakannya: tidak ada enkripsi ransomware. Menurut Interisle Consulting Group, kelompok di baliknya mencuri data korporat sensitif dari lingkungan cloud dan menuntut tebusan bernilai tujuh digit, mengancam akan mengungkap informasi tersebut kepada regulator atau pihak lain jika korban menolak membayar. Kasus ekstorsi data vishing BlackFile menjadi pengingat berguna bahwa penyerang tidak selalu memerlukan malware untuk menimbulkan kerusakan serius.

Bagaimana BlackFile Melakukan Ekstorsi Tanpa Enkripsi

Ransomware tradisional mengunci file dan menuntut pembayaran untuk kunci dekripsi. BlackFile melewati langkah itu. Berdasarkan ringkasan sumber, kelompok ini menyalin data sensitif keluar dari lingkungan cloud lalu menggunakan ancaman pengungkapan sebagai pengungkit. Tekanan berasal dari ketakutan akan eksposur regulasi dan rasa malu publik, bukan dari downtime.

Pendekatan ini memiliki keuntungan praktis bagi penyerang. Tidak ada perangkat lunak berbahaya yang bisa ditandai oleh alat antivirus, tidak ada server terenkripsi yang memicu peringatan tim TI, dan tidak perlu membangun atau memelihara payload ransomware. Tuntutan tebusan yang dilaporkan berada di kisaran tujuh digit, yang menandakan bahwa kelompok ini mengharapkan korban memperlakukan data yang dicuri sebagai sangat berharga.

Operasi ini juga dikaitkan dengan penargetan di sektor keuangan. Untuk melihat siapa yang telah menjadi korban dalam praktiknya, lihat liputan kami tentang bagaimana hedge fund terkena serangan oleh UNC6671 yang terkait BlackFile, sebuah kelompok ekstorsi yang dilaporkan terkait dengan aktor ancaman BlackFile.

Mengapa Voice Phishing Berhasil Melewati Pertahanan Cloud

Vishing adalah phishing yang dilakukan melalui telepon. Alih-alih tautan mencurigakan dalam email, seorang karyawan menerima panggilan dari seseorang yang mengaku, misalnya, sebagai staf help desk TI. Pelaporan keamanan tentang kampanye ini menggambarkan penyerang menekan karyawan dengan dalih memberikan bantuan TI.

Ini berhasil karena banyak pertahanan cloud dibangun berdasarkan sinyal teknis: login tidak biasa, malware yang diketahui, domain yang diblokir. Panggilan telepon berada di luar sebagian besar kontrol tersebut. Jika seorang pekerja dibujuk untuk menyetujui prompt, membacakan kode, atau memasukkan kredensial di halaman yang disediakan penelepon, penyerang kemudian dapat masuk sebagai pengguna yang sah. Dari perspektif penyedia cloud, akses tersebut bisa terlihat rutin.

Titik lemahnya, dengan kata lain, adalah lapisan manusia dan identitas. Kredensial yang dicuri dan sesi yang disetujui memberi penyerang jalur langsung ke data yang tersimpan, tanpa memerlukan eksploitasi.

Di Mana VPN Membantu dan Di Mana Tidak

Perlu ditegaskan secara langsung di sini: VPN konsumen tidak akan menghentikan serangan-serangan ini. VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN serta dapat menyembunyikan alamat IP Anda dari situs yang Anda kunjungi. Itu berguna di Wi-Fi publik dan untuk membatasi beberapa jenis pelacakan.

Namun serangan bergaya BlackFile tidak bergantung pada penyadapan lalu lintas Anda. Serangan ini bergantung pada meyakinkan seseorang untuk menyerahkan akses. Begitu penyerang memegang kredensial yang valid atau sesi login yang disetujui, enkripsi saat transit menjadi tidak relevan, karena penyerang masuk secara sah ke layanan cloud. VPN juga tidak melakukan apa pun untuk memverifikasi siapa yang berada di ujung lain panggilan telepon.

Di mana VPN masih dapat memainkan peran sederhana adalah dalam mengurangi eksposur di jaringan yang tidak tepercaya, yang melindungi dari kelas risiko yang berbeda. Ini adalah satu lapisan privasi, bukan pertahanan terhadap rekayasa sosial.

Apa Artinya Ini Bagi Anda

Sebagian besar pembaca tidak menjalankan lingkungan cloud korporat, tetapi taktik yang mendasarinya berlaku secara luas. Jika Anda bekerja di bidang keuangan, ritel, atau sektor apa pun yang menyimpan data sensitif, Anda mungkin adalah orang yang ditelepon penyerang. Bahkan di luar tempat kerja, trik berbasis telepon yang sama digunakan terhadap akun pribadi.

Pelajaran utamanya adalah bahwa suara yang meyakinkan dan rasa urgensi bukanlah bukti identitas. Perlakukan setiap panggilan tak terduga yang meminta Anda menyetujui login, membagikan kode, atau mengatur ulang akses sebagai mencurigakan, bahkan jika penelepon mengetahui nama atau peran Anda.

Apa yang Harus Dilakukan Individu dan Staf di Sektor yang Ditargetkan

  • Verifikasi penelepon secara independen. Tutup telepon dan hubungi kembali help desk TI menggunakan nomor dari direktori perusahaan Anda, bukan nomor yang diberikan penelepon.
  • Jangan pernah membagikan kode sekali pakai atau menyetujui prompt tak terduga. Dukungan yang sah jarang memerlukannya melalui telepon.
  • Gunakan MFA yang tahan phishing jika memungkinkan. Kunci keamanan perangkat keras dan passkey lebih sulit dibujuk untuk diserahkan daripada kode SMS atau persetujuan push.
  • Laporkan panggilan mencurigakan dengan cepat. Pelaporan dini memberi tim keamanan kesempatan untuk mencabut sesi dan meninjau akses.
  • Tinjau pengaturan akses dan berbagi cloud. Membatasi siapa yang dapat mengakses data sensitif mengurangi apa yang bisa diambil penyusup.
  • Latih skenario tersebut. Organisasi harus melatih staf tentang penyamaran help desk, karena itulah titik masuk yang dijelaskan dalam pelaporan.

Poin Penting

Ekstorsi data vishing BlackFile menunjukkan bahwa penyerang dapat memonetisasi data yang dicuri tanpa pernah menyebarkan ransomware, dan bahwa identitas, bukan malware, adalah sasarannya. Alat seperti VPN memiliki tempatnya, tetapi tidak akan menghentikan panggilan telepon yang meyakinkan. Tinjau kebiasaan keamanan akun Anda hari ini: beralihlah ke MFA yang tahan phishing, verifikasi setiap penelepon tak terduga, dan baca laporan kami tentang serangan UNC6671 terhadap hedge fund dan perusahaan keuangan untuk melihat bagaimana ancaman ini berlangsung di dunia nyata.