Lembaga Federal Membunyikan Alarm tentang Ancaman Ransomware yang Bergerak Cepat

Koalisi lembaga federal AS, termasuk CISA, FBI, NSA, Pusat Kejahatan Siber Departemen Pertahanan (DC3), dan Dinas Rahasia AS, telah mengeluarkan imbauan keamanan siber bersama yang memperingatkan organisasi tentang ransomware Gunra. Otoritas Korea Selatan juga bergabung dalam imbauan ini, menandakan bahwa ini bukanlah masalah lokal, melainkan ancaman lintas batas yang aktif.

Gunra beroperasi sebagai ransomware-as-a-service (RaaS), artinya malware itu sendiri dikembangkan oleh satu kelompok dan kemudian dilisensikan kepada afiliasi yang melakukan serangan sebenarnya. Model bisnis ini telah menjadi umum di ekosistem ransomware karena menurunkan hambatan teknis untuk meluncurkan serangan dan menyebarkan operasi ke jaringan kriminal yang lebih luas, sehingga lebih sulit bagi pihak pertahanan untuk melacak satu titik asal.

Menurut imbauan yang dibahas dalam CISA dan FBI Peringatkan tentang Pemerasan Ganda Ransomware Gunra, afiliasi yang menggunakan Gunra telah menargetkan organisasi di sektor perawatan kesehatan dan kesehatan masyarakat, layanan keuangan, layanan pemerintah, dan manufaktur. Luasnya target ini mencerminkan strategi yang umum di antara operator ransomware: menyerang organisasi yang tidak mampu menanggung waktu henti yang lama dan oleh karena itu lebih cenderung membayar dengan cepat.

Bagaimana Cara Kerja Model Pemerasan Ganda

Yang membuat Gunra sangat berbahaya adalah pendekatan pemerasan gandanya. Alih-alih hanya mengunci korban dari sistem mereka sendiri melalui enkripsi, afiliasi Gunra terlebih dahulu mengekstrak data sensitif dari jaringan target. Hanya setelah data disalin, mereka menyebarkan muatan enkripsi yang membuat file tidak dapat diakses.

Taktik dua arah ini memberikan daya ungkit tambahan bagi penyerang. Bahkan jika organisasi korban memiliki cadangan yang solid dan dapat memulihkan sistemnya tanpa membayar tebusan, penyerang masih menyandera data yang dicuri. Mereka mengancam akan mempublikasikan informasi ini di situs bocoran khusus kecuali pembayaran dilakukan, mengubah gangguan teknis menjadi krisis privasi dan reputasi yang potensial. Untuk sektor seperti perawatan kesehatan, di mana data yang dicuri dapat mencakup catatan pasien, detail asuransi, dan informasi kesehatan pribadi, ini menciptakan risiko berlapis yang jauh melampaui gangguan sementara.

Pemerasan ganda telah menjadi standar industri untuk operasi ransomware besar karena berhasil. Enkripsi saja seringkali dapat diatasi dengan strategi pencadangan yang tepat, tetapi ancaman pembuangan data publik menambah tekanan yang tidak dapat diatasi oleh pencadangan. Begitu data dicuri, data itu sudah dicuri, terlepas dari apakah korban nantinya memulihkan akses ke sistem mereka.

Mengapa Layanan Penting Menjadi Target Utama

Penyedia layanan kesehatan, lembaga pemerintah, dan operator infrastruktur penting memiliki kerentanan yang sama: mereka tidak dapat mentolerir pemadaman yang lama. Rumah sakit yang kehilangan akses ke catatan pasien atau sistem penjadwalan menghadapi konsekuensi operasional dan keselamatan langsung. Layanan pemerintah yang mengelola tunjangan, izin, atau tanggap darurat bergantung pada ketersediaan sistem yang berkelanjutan. Urgensi inilah yang diandalkan oleh afiliasi ransomware saat menghitung tuntutan tebusan dan jadwal waktu.

Keterlibatan beberapa lembaga federal, bersama dengan mitra internasional di Korea Selatan, menggarisbawahi betapa seriusnya ancaman ini ditangani. Ketika CISA, FBI, NSA, DC3, dan Dinas Rahasia bersama-sama menulis satu imbauan, itu biasanya berarti ancaman telah diamati di beberapa insiden yang terkonfirmasi, bukan kasus terisolasi tunggal. Organisasi di sektor yang disebutkan harus memperlakukan ini sebagai sinyal untuk meninjau paparan mereka sendiri sekarang, daripada menunggu peringatan langsung.

Apa Artinya Ini Bagi Anda

Jika Anda bekerja di bidang perawatan kesehatan, pemerintahan, layanan keuangan, atau manufaktur, imbauan ini adalah panggilan langsung untuk bertindak bagi tim TI dan keamanan organisasi Anda. Tetapi bahkan di luar industri tersebut, ada pelajaran yang lebih luas di sini bagi siapa pun yang peduli tentang bagaimana data pribadi mereka ditangani oleh institusi yang mereka andalkan.

Ransomware pemerasan ganda berarti bahwa pelanggaran di penyedia layanan kesehatan, bank, atau kantor pemerintah lokal Anda dapat mengekspos informasi pribadi Anda bahkan jika organisasi itu menolak membayar tebusan dan memulihkan sistemnya secara normal. Pencurian data terjadi sebelum enkripsi, sehingga kerusakan pada privasi Anda seringkali sudah terjadi saat serangan menjadi publik.

Ini adalah saat yang tepat untuk meninjau bagaimana organisasi yang menyimpan data sensitif Anda berkomunikasi tentang insiden keamanan, dan tetap waspada terhadap pemberitahuan pelanggaran dari penyedia layanan kesehatan, pemberi kerja, atau layanan pemerintah yang berinteraksi dengan Anda.

Hal-Hal Penting yang Dapat Ditindaklanjuti

  • Jika Anda menerima pemberitahuan pelanggaran dari penyedia layanan kesehatan, bank, atau lembaga pemerintah, tanggapi dengan serius dan pantau akun serta laporan kredit Anda untuk aktivitas yang tidak biasa.
  • Gunakan kata sandi yang unik dan kuat untuk akun yang terkait dengan portal perawatan kesehatan, layanan keuangan, dan login pemerintah, dan aktifkan otentikasi multi-faktor di mana pun ditawarkan.
  • Berhati-hatilah terhadap email atau panggilan phishing yang merujuk pada pelanggaran baru-baru ini, karena penyerang sering mengeksploitasi imbauan publik untuk menjalankan penipuan lanjutan.
  • Jika Anda bekerja di sektor yang terkena dampak, pastikan organisasi Anda telah meninjau indikator teknis imbauan bersama dan memperbarui rencana respons insidennya.

Ransomware Gunra adalah pengingat bahwa pencurian data dan gangguan sistem sekarang berjalan seiring. Tetap terinformasi tentang imbauan seperti ini, dan memahami cara kerja taktik pemerasan ganda, membantu organisasi dan individu merespons dengan lebih efektif ketika peringatan berikutnya tiba.