Aktor ancaman yang baru dilacak bernama GSG telah menghabiskan tiga bulan terakhir membangun situs kebocoran publik yang penuh dengan daftar korban, tetapi peneliti belum menemukan bukti bahwa kelompok ini benar-benar mengenkripsi apa pun. Detail itu penting. Ini menunjukkan bentuk pemerasan pencurian data tanpa ransomware yang melewati bagian paling merusak dari serangan tradisional sambil tetap mempertahankan taktik tekanan yang membuat pemerasan berhasil.

Apa yang Sebenarnya Ditunjukkan Daftar GSG

Menurut situs pelacakan Ransomware.live, GSG telah memposting 48 daftar korban hingga 21 September. Pola postingan tersebut menceritakan kisahnya sendiri. Kelompok ini meluncurkan dengan 29 daftar dalam satu hari di bulan Juli, mengakhiri bulan itu dengan total 31. Bulan Agustus laju posting menurun tajam menjadi 12 daftar baru. September bahkan lebih sepi, dengan hanya 5 daftar sejauh ini.

Yang tidak menurun adalah skala klaim yang menyertai setiap daftar. Daftar yang diposting GSG mengklaim median 213 GB data curian per korban, hasil yang substansial dengan ukuran apa pun. Jadi meskipun frekuensi posting kelompok ini menurun cepat, klaim individualnya tetap besar, menunjukkan GSG mungkin beralih ke target yang lebih sedikit namun bernilai lebih tinggi daripada kehilangan tenaga sepenuhnya.

Mengapa Tidak Ada Encryptor yang Muncul

Inilah bagian yang membedakan GSG dari operasi ransomware pada umumnya: tidak ada sumber publik yang mendokumentasikan encryptor GSG atau catatan tebusan. Dalam serangan ransomware konvensional, korban menemukan intrusi ketika file terkunci dan catatan menuntut pembayaran untuk kunci dekripsi. Jejak bukti itu, sampel malware, teks catatan, ekstensi file terenkripsi, biasanya menjadi cara peneliti membangun profil teknis suatu kelompok.

Pada GSG, jejak itu tidak ada. Tidak adanya encryptor tidak berarti kelompok ini kurang serius. Artinya GSG tampaknya beroperasi murni berdasarkan ancaman mempublikasikan data curian daripada menguncinya. Berdasarkan pola ini, penilaian sementara adalah, dengan keyakinan rendah, bahwa GSG adalah operasi pemerasan pencurian data daripada kelompok ransomware penuh. Keyakinan rendah di sini mencerminkan bukti publik yang benar-benar terbatas, bukan kesimpulan yang sudah pasti, tetapi polanya sejalan dengan tren industri yang terdokumentasi baik yang dibahas dalam Pandangan 2026 tentang ransomware dan pencurian data yang menyatu, di mana enkripsi semakin dianggap opsional daripada esensial untuk pemerasan.

Bagaimana Taktik Hanya-Pemerasan Mengubah Kalkulasi Risiko

Melewati enkripsi mengubah perhitungan bagi penyerang maupun korban. Bagi penyerang, ini menurunkan hambatan teknis. Membangun dan menyebarkan encryptor yang berfungsi membutuhkan upaya rekayasa nyata, sementara mengeksfiltrasi data dan mengancam akan membocorkannya membutuhkan infrastruktur yang relatif lebih sedikit. Ini juga menghilangkan masalah operasional utama: encryptor dapat direkayasa balik, alat dekripsi terkadang dipublikasikan, dan sistem yang terkunci kadang dapat dipulihkan tanpa membayar.

Bagi korban, risiko bergeser dari gangguan yang jelas dan terlihat (sistem membeku, operasi terhenti) menjadi ancaman yang lebih senyap tetapi berpotensi lebih lama: tereksposnya data sensitif tanpa tanggal berakhir yang jelas. Perusahaan yang file-nya terenkripsi langsung tahu ada sesuatu yang salah. Perusahaan yang datanya diam-diam disalin keluar mungkin tidak tahu sampai situs kebocoran menyebut nama mereka. Inilah tepatnya pergeseran yang terlihat pada kelompok-kelompok berkembang lainnya. ExfilSquad, yang muncul dengan 14 korban yang diklaim dan juga tanpa komponen enkripsi, mengikuti pola yang sama: curi dulu, ancam akan mempublikasikan, lewati gangguan. Volume posting GSG yang menurun disertai ukuran data yang diklaim besar menunjukkan model serupa, yang dibangun berdasarkan daya tawar daripada sabotase.

Langkah Defensif: Backup, Segmentasi, dan Pemantauan

Karena kelompok yang hanya melakukan pemerasan tidak perlu mengenkripsi apa pun untuk menimbulkan kerugian, pertahanan yang dibangun hanya berdasarkan backup dan pemulihan tidak cukup dengan sendirinya. Backup tetap penting untuk ketahanan terhadap ransomware tradisional, dan fondasi itu tetap layak dipertahankan. Tetapi prioritas yang lebih besar terhadap kelompok seperti GSG adalah membatasi apa yang bisa diambil sejak awal dan menangkapnya saat sedang terjadi.

Segmentasi jaringan mengurangi berapa banyak data yang dapat dijangkau penyusup dari satu pijakan, yang secara langsung penting melawan kelompok yang seluruh modelnya bergantung pada pencurian data bervolume besar. Sama pentingnya adalah memantau tanda-tanda eksfiltrasi itu sendiri: transfer data keluar yang tidak biasa, tujuan penyimpanan cloud yang tidak dikenal, dan lonjakan volume data yang meninggalkan jaringan pada jam-jam aneh. Ini adalah sinyal yang muncul sebelum kelompok mana pun memposting daftar, dan sering kali menjadi satu-satunya peringatan yang diterima korban ketika tidak ada catatan tebusan yang memberi petunjuk.

Apa Artinya Bagi Anda

Bagi organisasi dengan ukuran apa pun, GSG adalah pengingat bahwa pertahanan ransomware yang dibangun hanya berdasarkan enkripsi tidak lengkap. Pemerasan pencurian data tanpa ransomware sedang menjadi kategori yang diakui tersendiri, dan ini menuntut perhatian pada kontrol akses data dan pemantauan eksfiltrasi, bukan hanya strategi backup. Tren yang lebih luas sejalan dengan apa yang telah diamati di tempat lain: intelijen ancaman yang melacak aktivitas ransomware di Jepang dan volume serangan yang meningkat secara global menunjukkan penyerang yang mengadaptasi metode mereka, bukan melambat.

Poin Penting

Jumlah posting GSG yang menyusut dengan klaim data besar yang stabil menunjukkan kelompok yang mempersempit fokusnya daripada memudar. Perlakukan setiap tanda pergerakan data keluar yang tidak biasa seserius Anda memperlakukan peringatan ransomware. Tinjau segmentasi data agar satu akun yang terkompromi tidak dapat menjangkau seluruh penyimpanan data Anda. Dan terus awasi bagaimana kelompok seperti GSG dan ExfilSquad berkembang, karena mereka mewakili sebuah pola, bukan insiden yang terisolasi, dalam bagaimana pemerasan dilakukan saat ini.

FAQ: Q1: Apa itu GSG dan bagaimana bedanya dengan kelompok ransomware pada umumnya? A1: GSG adalah aktor ancaman yang baru dilacak yang telah membangun situs kebocoran publik dengan daftar korban tetapi tidak menunjukkan bukti mengenkripsi data. Kelompok ini tampaknya beroperasi murni berdasarkan ancaman mempublikasikan data curian daripada menguncinya. Q2: Berapa banyak daftar korban yang telah diposting GSG? A2: Menurut Ransomware.live, GSG telah memposting 48 daftar korban hingga 21 September, dimulai dengan 29 daftar dalam satu hari di bulan Juli. Q3: Berapa banyak data curian yang diklaim GSG per korban? A3: Daftar GSG mengklaim median 213 GB data curian per korban. Q4: Apakah ada bukti encryptor atau catatan tebusan GSG yang ditemukan? A4: Tidak ada sumber publik yang mendokumentasikan encryptor GSG atau catatan tebusan. Tidak adanya jejak bukti ini menunjukkan GSG beroperasi tanpa enkripsi. Q5: Seberapa yakin peneliti bahwa GSG adalah operasi pemerasan pencurian data? A5: Penilaian sementara berada pada tingkat keyakinan rendah, mencerminkan bukti publik yang benar-benar terbatas daripada kesimpulan yang sudah pasti. ---END---