Laporan ransomware biasanya menggambarkan serangan setelah kerusakan terjadi. Analisis terbaru dari Secuinfra GmbH menawarkan sesuatu yang lebih jarang: sebuah tinjauan terhadap berkas kerja milik penyerang sendiri. Dipulihkan dari server afiliasi Qilin yang terkompromi, materi tersebut melacak sebuah intrusi mulai dari pengumpulan kotak surat Exchange hingga penghancuran cadangan, penerapan wiper, dan eksekusi ransomware yang pertama dilaporkan. Inilah rantai serangan ransomware Qilin yang dijelaskan melalui sisa-sisa milik operator itu sendiri, dan ini membawa pelajaran praktis bagi para defender.

Apa yang diungkap oleh server Qilin yang terekspos

Menurut Secuinfra, berkas-berkas yang dipulihkan dari server tersebut memungkinkan peneliti merekonstruksi urutan kerja seorang afiliasi di dalam lingkungan korban. Hal itu penting karena sebagian besar tulisan publik mengandalkan jejak forensik yang tertinggal di mesin korban, yang sering kali tidak lengkap atau sudah terhapus. Materi dari sisi penyerang dapat menunjukkan niat dan urutan, bukan hanya akibatnya.

Qilin beroperasi sebagai operasi ransomware-as-a-service, yang berarti pengembang inti menyediakan perkakas sementara afiliasi independen melaksanakan intrusinya. Profil kami tentang model pemerasan ganda Qilin menjelaskan struktur kemitraan tersebut secara lebih rinci. Server afiliasi yang terekspos adalah jendela yang berguna ke sisi afiliasi dari pengaturan itu, tempat pekerjaan sehari-hari sebuah intrusi benar-benar terjadi.

Dari pencurian kotak surat hingga penghancuran cadangan: tahapan serangan

Ringkasan temuan Secuinfra menggambarkan sebuah perkembangan dengan fase-fase yang berbeda:

  1. Pengumpulan kotak surat Exchange. Intrusi dimulai dengan pengumpulan kotak surat dari Exchange. Email menyimpan kredensial, kontak internal, faktur, dan percakapan sensitif, yang membuatnya berharga baik untuk akses lebih lanjut maupun untuk tekanan selama pemerasan.
  2. Penghancuran cadangan. Sebelum enkripsi, afiliasi menyerang cadangan korban, menghilangkan jalur pemulihan yang paling jelas.
  3. Penerapan wiper. Berkas-berkas tersebut juga menunjukkan bahwa wiper digunakan sebagai bagian dari operasi, bukan hanya enkripsi.
  4. Eksekusi ransomware. Hanya setelah langkah-langkah tersebut, eksekusi ransomware yang pertama dilaporkan muncul.

Urutannya adalah poin utama. Enkripsi adalah tindakan terlihat yang terakhir, bukan yang pertama. Pada saat catatan tebusan muncul, penyerang biasanya sudah membaca email, mengambil data, dan menghilangkan jaring pengaman.

Mengapa wiper dan penghapusan cadangan meningkatkan taruhannya

Insiden ransomware standar memberi korban sebuah pilihan: pulihkan dari cadangan atau bernegosiasi. Menghancurkan cadangan terlebih dahulu menghilangkan opsi pertama. Menambahkan wiper mendorongnya lebih jauh, karena data yang dihapus tidak dapat dipulihkan bahkan jika tebusan dibayarkan, yang mengubah perhitungan dalam negosiasi apa pun.

Pencurian kotak surat memperparah hal ini. Model Qilin menggabungkan enkripsi dengan pencurian data dan ancaman kebocoran publik, sehingga bahkan organisasi dengan pemulihan yang sempurna tetap menghadapi paparan pesan yang dicuri. Cadangan menyelesaikan ketersediaan, bukan kerahasiaan. Untuk mendapatkan gambaran seberapa sering hal ini terjadi, lihat panduan kami tahun 2026 tentang laju serangan Qilin.

Bagaimana defender dapat mendeteksi dan menghentikan pola ini

Karena tahapannya berurutan, masing-masing merupakan kesempatan untuk menghentikan serangan sebelum enkripsi. Berdasarkan urutan yang dijelaskan Secuinfra, area-area berikut perlu diperhatikan:

  • Penguatan Exchange. Jaga server tetap terpatch sepenuhnya, batasi akses administratif, dan pantau ekspor kotak surat yang massal atau tidak biasa.
  • Isolasi cadangan. Simpan setidaknya satu salinan secara offline atau immutable, dengan kredensial terpisah yang tidak terikat pada domain utama.
  • Pemantauan tahap awal. Peringatan atas akses kotak surat massal dan atas penghapusan tugas cadangan atau snapshot dapat berbunyi jauh sebelum ransomware berjalan.
  • Patching sistem edge. Penyerang sering masuk melalui infrastruktur yang terekspos. Liputan kami tentang celah kritis Cisco FMC yang terkait dengan aktivitas Qilin menunjukkan mengapa alat manajemen edge memerlukan pembaruan cepat.
  • Latihan insiden. Latih pemulihan dari cadangan dan tentukan terlebih dahulu siapa yang menangani notifikasi paparan data.

Apa Artinya Bagi Anda

Jika Anda mengelola TI untuk sebuah bisnis, perlakukan tanda-tanda awal intrusi, seperti akses kotak surat yang tidak biasa atau perubahan cadangan, sebagai prekursor ransomware yang potensial, bukan anomali kecil. Jika Anda seorang individu, pelajarannya adalah tentang email: email sering kali menjadi target terkaya dalam kompromi apa pun. Gunakan kata sandi yang kuat dan unik, aktifkan autentikasi multi-faktor, dan berhati-hatilah terhadap materi sensitif apa pun yang tersimpan di kotak surat lama.

Bagi organisasi yang menangani data pribadi orang lain, aspek email yang dicuri paling penting. Bahkan pemulihan yang cepat tidak membatalkan kebocoran.

Poin-poin utama

  • Ransomware adalah tahap akhir; pencurian kotak surat dan penghancuran cadangan datang lebih dulu.
  • Cadangan offline atau immutable dengan kredensial terpisah sangat penting, dan wiper membuatnya semakin penting.
  • Patch Exchange dan sistem edge dengan segera, dan pantau perilaku tahap awal.
  • Tinjau model afiliasi Qilin dan tingkat aktivitasnya untuk memahami skala ancaman, lalu audit isolasi cadangan, penguatan Exchange, dan rutinitas patching Anda sendiri minggu ini.

Rantai serangan ransomware Qilin yang dijelaskan melalui berkas yang dipulihkan Secuinfra adalah pengingat bahwa defender memiliki lebih banyak waktu daripada yang terlihat: langkah-langkah penyerang terlihat sebelum enkripsi, jika Anda mengawasinya.

FAQ: Q1: Bagaimana peneliti merekonstruksi rantai serangan Qilin? A1: Secuinfra memulihkan berkas-berkas dari server afiliasi Qilin yang terkompromi dan menggunakan berkas kerja milik penyerang sendiri untuk merekonstruksi urutan kerja seorang afiliasi di dalam lingkungan korban. Q2: Apa urutan yang benar dari tahapan serangan yang dijelaskan dalam artikel? A2: Perkembangannya adalah pengumpulan kotak surat Exchange, penghancuran cadangan, penerapan wiper, dan terakhir eksekusi ransomware. Q3: Mengapa urutan tahapan serangan itu penting? A3: Enkripsi adalah tindakan terlihat yang terakhir, bukan yang pertama, sehingga pada saat catatan tebusan muncul penyerang biasanya sudah membaca email, mengambil data, dan menghilangkan jaring pengaman. Q4: Mengapa menambahkan wiper meningkatkan taruhan dalam serangan ransomware? A4: Data yang dihapus tidak dapat dipulihkan bahkan jika tebusan dibayarkan, yang mengubah perhitungan dalam negosiasi apa pun. Q5: Mengapa pencurian kotak surat tetap signifikan bahkan bagi organisasi yang dapat memulihkan dari cadangan? A5: Qilin menggabungkan enkripsi dengan pencurian data dan ancaman kebocoran publik, sehingga bahkan dengan pemulihan yang sempurna sebuah organisasi tetap menghadapi paparan pesan yang dicuri, karena cadangan menyelesaikan ketersediaan tetapi bukan kerahasiaan. ---END---