Operator ransomware selalu mencari cara untuk menjaga infrastruktur mereka tetap hidup bahkan setelah peneliti keamanan dan penegak hukum mulai membongkarnya. Contoh terbaru datang dari kelompok bernama DeadLock, yang telah memperluas penggunaan blockchain Polygon dan menambahkan aplikasi perpesanan berfokus privasi, Session, ke dalam perangkat pemerasannya. Kombinasi ransomware, blockchain, dan alat komunikasi terenkripsi membuat semakin sulit bagi pihak pertahanan untuk mengganggu operasi kelompok tersebut, dan ini menandakan pergeseran yang lebih luas dalam cara penjahat siber meminjam teknologi privasi yang sah untuk tujuan yang tidak sah.

Bagaimana DeadLock Menyembunyikan Infrastrukturnya di Smart Contract Polygon

Inovasi inti DeadLock adalah menyimpan potongan konfigurasi command-and-control-nya langsung di blockchain Polygon, jaringan terdesentralisasi yang biasanya digunakan untuk aplikasi sah seperti keuangan terdesentralisasi dan koleksi digital. Karena data blockchain tersebar di ribuan node independen alih-alih berada di satu server, tidak ada titik pusat yang dapat disita oleh polisi atau penyedia hosting untuk menutup operasi. Bahkan jika satu titik akses ke smart contract diblokir, data yang mendasarinya tetap ada di rantai dan dapat diambil dari mana pun di jaringan.

Ini bukanlah taktik yang sepenuhnya baru bagi kelompok tersebut. Liputan vpn.social sebelumnya tentang pengaturan berbasis Polygon milik DeadLock merinci bagaimana geng itu pertama kali mulai bereksperimen dengan menyimpan data konfigurasi C2 di rantai untuk bertahan dari upaya penutupan. Yang berubah sejak saat itu adalah cakupannya: DeadLock kini juga menghosting konten bocoran, data curian yang mengancam akan dipublikasikan jika korban menolak membayar, menggunakan infrastruktur yang didukung blockchain, yang semakin mengurangi ketergantungannya pada hosting web tradisional yang dapat ditandai dan dihapus.

Mengapa Session dan Situs Bocoran Blockchain Tahan terhadap Penutupan oleh Penegak Hukum

Di samping infrastruktur blockchain-nya, DeadLock telah mengadopsi Session, aplikasi perpesanan terenkripsi yang dibangun dengan mempertimbangkan desentralisasi dan perlindungan metadata. Session dirancang untuk memberi pengguna biasa cara berkomunikasi tanpa server pusat yang mencatat siapa berbicara dengan siapa, yang merupakan fitur privasi yang sah dan berharga bagi jurnalis, aktivis, dan masyarakat umum yang peduli terhadap pengawasan. Di tangan DeadLock, desain yang sama menjadi alat untuk menegosiasikan pembayaran tebusan dan mengoordinasikan pemerasan tanpa meninggalkan jejak komunikasi terpusat yang biasanya diandalkan oleh penyelidik.

Situs bocoran ransomware tradisional berada di server yang dapat disita begitu penyedia hosting atau alamat IP-nya teridentifikasi. Konten yang dihosting di blockchain sepenuhnya menghindari hal itu. Tidak ada host web tunggal untuk dipanggil dengan surat panggilan pengadilan dan tidak ada server tunggal untuk dimatikan. Dikombinasikan dengan perpesanan terdesentralisasi dan terenkripsi untuk komunikasi korban, DeadLock secara efektif telah menghilangkan sebagian besar titik tekanan yang secara historis digunakan oleh penegak hukum dan penanggap insiden untuk mengganggu operasi ransomware di tengah serangan.

Pedang Bermata Dua: Alat Privasi sebagai Perisai Sekaligus Senjata

Yang membuat cerita ini patut dicatat bukanlah bahwa DeadLock menciptakan teknik serangan baru, melainkan bahwa mereka memanfaatkan kembali alat yang dibangun untuk tujuan baik. Polygon ada untuk mendukung aplikasi yang transparan dan terdesentralisasi. Session ada untuk melindungi percakapan pribadi orang biasa dari pengawasan dan penyensoran. Tidak satu pun teknologi ini dirancang dengan mempertimbangkan penyalahgunaan kriminal, namun keduanya kebetulan menawarkan properti ketahanan yang persis diinginkan oleh kelompok ransomware.

Ini adalah ketegangan yang sama yang muncul di seluruh dunia privasi dan keamanan: enkripsi yang sama yang melindungi pesan seorang pembangkang dari pemerintah otoriter juga melindungi negosiasi tebusan seorang penjahat dari penyelidik. Ini bukan argumen menentang teknologi privasi itu sendiri, tetapi ini adalah pengingat bahwa desentralisasi dan enkripsi yang kuat mengubah perhitungan bagi pihak pertahanan. Strategi penggangguan berbasis penutupan, yang telah bekerja cukup baik terhadap infrastruktur ransomware tradisional, jauh kurang efektif terhadap operasi yang tidak lagi bergantung pada server terpusat.

Apa yang Dapat Dilakukan Bisnis untuk Membangun Ketahanan terhadap Pemerasan

Karena mengganggu infrastruktur DeadLock setelah kejadian kini jauh lebih sulit, penekanan praktis bergeser kembali ke arah pencegahan dan kesiapsiagaan. Organisasi harus berasumsi bahwa begitu kelompok ransomware telah mencuri data dan memulai kontak, menutup situs bocorannya atau memblokir saluran komunikasinya tidak mungkin menghentikan upaya pemerasan. Hal itu menjadikan praktik pencadangan yang kuat, segmentasi jaringan, dan deteksi intrusi yang cepat sebelum data berhasil dikeluarkan menjadi jauh lebih penting dari sebelumnya.

Rencana tanggap insiden juga harus memperhitungkan kemungkinan bahwa situs bocoran tidak dapat dengan mudah dilaporkan dan dihapus. Penasihat hukum, tim komunikasi, dan penanggap teknis perlu memiliki pemahaman bersama tentang bagaimana melanjutkan ketika infrastruktur penyerang secara efektif tidak dapat dihentikan melalui saluran konvensional.

Apa Artinya Bagi Anda

Bagi pengguna individu, taktik DeadLock adalah pengingat yang baik bahwa alat yang melindungi privasi Anda sendiri, aplikasi perpesanan terenkripsi, layanan terdesentralisasi, dan teknologi blockchain, bersifat netral secara desain. Nilainya bergantung sepenuhnya pada siapa yang menggunakannya dan mengapa. Anda tidak perlu menghindari alat privasi karena penjahat juga menggunakannya; Anda perlu memahami bahwa ketahanan yang disediakan alat-alat ini memotong dua arah. Bagi bisnis khususnya, kasus DeadLock menegaskan bahwa menghentikan infrastruktur ransomware blockchain dan komunikasi terenkripsi setelah serangan dimulai menjadi semakin tidak realistis, yang meningkatkan taruhan untuk pencegahan.

Poin Penting

  • Anggap situs bocoran dan saluran negosiasi yang terkait dengan kelompok ransomware modern mungkin tidak dapat dihapus melalui pelaporan atau permintaan penutupan.
  • Investasikan pada deteksi intrusi dan pemantauan jaringan untuk menangkap serangan sebelum data dikeluarkan, karena opsi penggangguan pasca-pembobolan semakin menyusut.
  • Pertahankan cadangan offline yang teruji sehingga tuntutan tebusan kehilangan daya ungkitnya terlepas dari seberapa tangguh infrastruktur penyerang.
  • Tinjau rencana tanggap insiden untuk memastikan rencana tersebut menangani infrastruktur pemerasan yang terdesentralisasi dan dihosting di blockchain, bukan hanya situs bocoran berbasis web tradisional.

Evolusi DeadLock menunjukkan bahwa pertarungan melawan ransomware bukan lagi hanya tentang penutupan yang lebih cepat. Saat kelompok-kelompok semakin condong ke infrastruktur yang terdesentralisasi dan terenkripsi, ketahanan harus dimulai jauh sebelum serangan mencapai tahap pemerasan.