Jauh sebelum serangan ransomware menjadi berita utama mingguan, satu keluarga malware secara diam-diam menulis ulang aturan kejahatan dunia maya. GandCrab tidak hanya memeras korban, ia membangun seluruh bisnis di sekitar pemerasan, lengkap dengan kontrak afiliasi, metrik kinerja, dan layanan pelanggan. Peneliti keamanan di McAfee menggali bagaimana operasi ini sebenarnya berfungsi, dan apa yang mereka temukan lebih mirip studi kasus waralaba daripada studi kasus peretasan. Memahami struktur GandCrab penting hari ini karena model ransomware-as-a-service yang ia populerkan masih menjadi format dominan di balik serangan modern.

Apa yang Membuat GandCrab Berbeda: Model Bisnis Afiliasi

Kebanyakan orang membayangkan ransomware sebagai karya seorang peretas tunggal yang menanam kode berbahaya. GandCrab beroperasi berbeda. Menurut analisis McAfee, para pengembang di balik GandCrab tidak melakukan serangan sendiri. Sebaliknya, mereka merekrut afiliasi yang mendistribusikan malware dan menangani infeksi yang sebenarnya, sementara operator inti mengambil bagian dari hasil.

Bagian itu cukup besar: afiliasi menyimpan 70% dari pembayaran tebusan, dengan sisanya mengalir kembali ke pengembang yang memelihara kode tersebut. Pembagian pendapatan ini mendorong afiliasi untuk mengejar volume, dan memberi operator aliran pendapatan yang stabil tanpa perlu menyentuh mesin korban secara langsung.

Pengaturan ini juga disertai akuntabilitas. McAfee menemukan bahwa afiliasi yang berkinerja buruk dikeluarkan dari program, sebuah detail yang menegaskan betapa bisnisnya operasi ini. Output rendah berarti pemutusan hubungan, logika yang sama yang mengatur tim penjualan mana pun yang diukur berdasarkan kuota. Malware itu sendiri juga direkayasa untuk melewati mesin yang berlokasi di Rusia dan negara-negara bekas Soviet lainnya, pola umum di antara kelompok ransomware yang diyakini beroperasi dari wilayah tersebut, kemungkinan untuk menghindari menarik perhatian penegak hukum di dalam negeri.

Buku Panduan Teknis: Enkripsi, Penghapusan Shadow Copy, dan Bukti Deskripsi

Di bawah struktur bisnis terdapat karya rekayasa berbahaya yang benar-benar efektif. GandCrab menggabungkan enkripsi AES dan RSA, melapisi kriptografi simetris dan asimetris sehingga korban tidak dapat begitu saja membalik prosesnya tanpa kunci privat penyerang. Setelah file terkunci, malware menghapus shadow copy Windows, snapshot cadangan bawaan yang sering diandalkan banyak pengguna untuk memulihkan file setelah masalah sistem. Menghapus salinan tersebut menutup salah satu jalur pemulihan termudah yang tersedia bagi korban yang tidak memiliki cadangan offline terpisah.

Untuk membuktikan bahwa tuntutan tebusan itu sah dan bukan sekadar gertakan, para operator membangun mekanisme untuk mendekripsi satu file secara gratis. Gerakan kecil ini memiliki tujuan psikologis tertentu: ia menunjukkan bahwa membayar benar-benar akan memulihkan akses, membuat korban lebih mungkin untuk melanjutkan pembayaran daripada menganggap data mereka sebagai kerugian total.

Dukungan Dark-Web dan Pembayaran Dash: Pemerasan sebagai Layanan Pelanggan

Mungkin aspek paling tidak biasa dari operasi GandCrab adalah bagaimana ia memperlakukan korban setelah catatan tebusan muncul. Kelompok ini menawarkan dukungan dark-web yang tersedia 24 jam, secara efektif menjalankan meja bantuan untuk orang-orang yang sedang diperas. Korban yang bingung tentang langkah pembayaran atau instruksi dekripsi bisa mendapatkan panduan, lapisan layanan yang membuat seluruh proses terasa sangat mirip dengan dukungan pelanggan yang sah.

Pembayaran itu sendiri disalurkan melalui Dash daripada Bitcoin yang lebih sering dibahas. Dash menawarkan waktu transaksi lebih cepat dan fitur privasi tambahan, yang menjadikannya pilihan menarik untuk operasi yang perlu memproses pembayaran di seluruh jaringan afiliasi yang tersebar sambil membatasi kemampuan pelacakan.

Apa Artinya Ini bagi Tumpukan Keamanan Anda Saat Ini

GandCrab adalah studi kasus yang berguna justru karena model ransomware-as-a-service yang ia sempurnakan tidak pernah hilang. Struktur afiliasi, pembayaran berjenjang, dan saluran dukungan dark-web tetap menjadi fitur standar operasi ransomware saat ini. Laporan Check Point tentang 2.139 korban ransomware pada Q2 2026 menunjukkan seberapa besar pendekatan berbasis afiliasi ini telah berkembang, mengonfirmasi bahwa buku panduan yang GandCrab bantu dirikan terus menghasilkan korban nyata dalam volume nyata.

Bagi pengguna sehari-hari dan usaha kecil, pelajaran pertahanan tidak berubah. Karena ransomware seperti GandCrab menghapus shadow copy untuk memblokir pemulihan mudah, cadangan offline dan cloud yang disimpan terpisah dari sistem utama Anda sangat penting, bukan opsional. Alat keamanan endpoint yang menangkap perilaku enkripsi berbahaya sebelum menyelesaikan seluruh file Anda menambah lapisan perlindungan lain. VPN yang terpercaya tidak akan menghentikan ransomware sendirian, tetapi mengurangi paparan di jaringan publik dan membatasi jenis penyadapan jaringan yang kadang mendahului serangan yang ditargetkan, terutama bagi pekerja jarak jauh dan staf usaha kecil yang terhubung dari berbagai lokasi.

Kesimpulan yang Dapat Ditindaklanjuti

Cadangkan file Anda secara teratur, dan simpan setidaknya satu salinan offline atau di penyimpanan yang tidak dapat dijangkau ransomware melalui jaringan Anda. Perbarui sistem operasi dan perangkat lunak keamanan, karena banyak infeksi ransomware masih mengeksploitasi kerentanan yang diketahui dan dapat ditambal. Waspadai lampiran dan tautan yang tidak diminta, karena kampanye berbasis afiliasi sangat bergantung pada phishing berbasis volume untuk menemukan korban. Terakhir, perlakukan setiap alat keamanan tunggal, apakah VPN, antivirus, atau solusi cadangan, sebagai satu bagian dari pertahanan berlapis, bukan jawaban lengkap. GandCrab membuktikan bahwa operator ransomware berpikir seperti pebisnis; pertahanan Anda harus sama disengajanya.