Sebuah operasi ransomware-as-a-service baru telah muncul di forum-forum bawah tanah, dan hadir dengan tingkat polesan yang telah menjadi standar dalam ekonomi kejahatan siber. Aktor ancaman yang beroperasi dengan nama EclipseSupport secara aktif mempromosikan Eclipse Ransomware, sebuah platform yang dibangun untuk memungkinkan afiliasi menjalankan kampanye pemerasan terhadap infrastruktur Windows, Linux, dan ESXi tanpa memerlukan keterampilan teknis mendalam.

Yang membuat perkembangan ini patut diperhatikan bukan hanya malware itu sendiri. Melainkan model bisnis yang melingkupinya, yang meniru produk software-as-a-service yang sah dalam hampir segala hal kecuali niat di baliknya.

Di Dalam Platform RaaS Eclipse Ransomware

Menurut laporan tentang operasi tersebut, Eclipse Ransomware berfungsi sebagai ekosistem afiliasi yang dikelola sepenuhnya. Di pusatnya terdapat panel web administratif yang memberikan operator kendali terpusat atas kampanye yang aktif. Panel ini mendukung akses tim multi-pengguna, artinya kelompok afiliasi dapat berkolaborasi dalam operasi alih-alih bekerja sendiri-sendiri, dan mencakup validasi pembayaran otomatis untuk memperlancar pengumpulan pembayaran tebusan setelah korban memutuskan untuk membayar.

Pencatatan aktivitas waktu nyata memberi afiliasi dan pengembang platform visibilitas tentang bagaimana kampanye berlangsung, sementara portal LiveChat terintegrasi menangani bagian proses yang paling tidak nyaman secara langsung: bernegosiasi dengan korban. Perangkat komunikasi bawaan semacam ini telah menjadi ciri khas operasi ransomware modern, memungkinkan kelompok pemeras menekan korban secara waktu nyata tanpa bergantung pada aplikasi pesan pihak ketiga atau email.

Para pengembang di balik Eclipse juga mengandalkan pemerasan ganda, sebuah taktik yang telah menjadi bawaan di seluruh lanskap ransomware. Alih-alih hanya mengenkripsi file dan meminta pembayaran untuk kunci dekripsi, penyerang terlebih dahulu mengeksfiltrasi data perusahaan dan mengancam akan mempublikasikannya secara publik jika tebusan tidak dibayar. Ini memberi korban dua alasan terpisah untuk menuruti permintaan, bahkan jika mereka memiliki cadangan solid yang seharusnya memungkinkan pemulihan tanpa membayar.

Dengan menargetkan lingkungan Windows, Linux, dan ESXi secara spesifik, Eclipse memposisikan diri untuk menyerang infrastruktur yang mendasari sebagian besar jaringan perusahaan modern. ESXi khususnya merupakan target populer bagi kelompok ransomware karena satu host hypervisor yang terkompromi dapat menyebabkan enkripsi puluhan mesin virtual sekaligus, secara dramatis memperbesar kerusakan dari satu intrusi yang berhasil.

Mengapa Platform RaaS Terus Bertambah Banyak

Model RaaS menurunkan hambatan masuk ke kejahatan siber secara signifikan. Alih-alih perlu membangun alat enkripsi, infrastruktur negosiasi, dan sistem pembayaran dari nol, afiliasi dapat menyewa akses ke platform yang sudah mapan dan fokus sepenuhnya pada membobol jaringan. Para pengembang, pada gilirannya, mengambil sebagian dari hasil, menciptakan aliran pendapatan berulang yang mendorong pengembangan fitur berkelanjutanโ€”tepatnya dinamika yang telah mendorong profesionalisasi ransomware selama beberapa tahun terakhir.

Ini adalah bagian dari pola yang lebih luas di mana alat yang digunakan untuk mengkompromikan jaringan sejak awal juga berkembang dengan cepat. Kerentanan yang belum ditambal pada perangkat lunak yang banyak digunakan tetap menjadi salah satu titik masuk paling umum bagi afiliasi ransomware. Contoh terbaru mencakup seorang peneliti yang kembali merilis satu zero-day Windows lagi tanpa perbaikan vendor yang tersedia, dan kasus terpisah di mana zero-day Windows bernama Legacyhive dibocorkan oleh peneliti keamanan yang frustrasi. Setiap celah yang belum ditambal merupakan pintu masuk potensial bagi kelompok afiliasi seperti yang dirancang untuk didukung oleh platform seperti Eclipse.

Irama penambalan Microsoft sendiri menggarisbawahi skala tantangan yang dihadapi para pembela. Perusahaan itu baru-baru ini menerbitkan rekor 570 perbaikan keamanan dalam satu rilis Patch Tuesday, termasuk perbaikan untuk zero-day yang dieksploitasi secara aktif. Volume kerentanan sebesar itu, yang datang hampir terus-menerus, memberi afiliasi ransomware pasokan jalur serangan potensial yang stabil, terutama di organisasi yang kesulitan menjaga jadwal penambalan tetap mutakhir di banyak armada Windows dan Linux.

Apa Artinya Bagi Anda

Jika Anda mengelola infrastruktur TI, baik di bisnis kecil maupun perusahaan besar, kemunculan Eclipse Ransomware adalah pengingat bahwa platform ransomware-as-a-service menurunkan ambang keterampilan bagi penyerang sekaligus meningkatkan kecanggihan operasional serangan itu sendiri. Afiliasi yang menggunakan Eclipse tidak perlu menjadi pengembang malware, mereka hanya memerlukan jalan masuk.

Bagi individu, paparan langsung terhadap platform RaaS korporat seperti Eclipse terbatas, tetapi efek riaknya tidak. Serangan ransomware terhadap rumah sakit, penyedia layanan, dan bisnis yang menyimpan data pelanggan secara rutin menyebabkan informasi pribadi dipublikasikan atau dijual ketika tuntutan pemerasan ganda tidak dibayar. Itu berarti data yang telah Anda bagikan kepada organisasi mana pun yang menjalankan infrastruktur Windows, Linux, atau ESXi dapat ikut terjebak dalam insiden di masa depan yang terkait dengan platform ini atau platform serupa.

Langkah Praktis yang Layak Dilakukan

Organisasi yang menjalankan host ESXi atau lingkungan campuran Windows dan Linux harus memperlakukan manajemen tambalan sebagai prioritas, bukan tugas rutin, karena sistem yang belum ditambal tetap menjadi titik masuk paling umum bagi afiliasi ransomware. Segmentasi jaringan agar satu host yang terkompromi tidak menjalar menjadi pengambilalihan seluruh lingkungan sama pentingnya, terutama untuk infrastruktur virtualisasi di mana satu pelanggaran hypervisor dapat memengaruhi puluhan mesin.

Mempertahankan cadangan offline yang telah diuji tetap menjadi salah satu dari sedikit pertahanan yang andal terhadap sisi enkripsi dari serangan ini, meskipun itu tidak melindungi dari ancaman kebocoran data yang diandalkan oleh pemerasan ganda. Karena itulah membatasi data sensitif yang disimpan di sistem yang menghadap internet, dan mengenkripsi apa yang harus disimpan, sama pentingnya dengan strategi cadangan.

Bagi pengguna sehari-hari, pertahanan terbaik bersifat tidak langsung tetapi tetap berarti: gunakan kata sandi unik di berbagai layanan, aktifkan autentikasi multi-faktor di mana pun tersedia, dan perhatikan pemberitahuan pelanggaran dari perusahaan yang Anda gunakan. Platform RaaS Eclipse Ransomware adalah pemain baru di bidang yang sudah ramai, tetapi dasar-dasar perlindungan terhadap efek hilirnya tidak berubah.