Geng Ransomware yang Mencetak Tuntutannya Sendiri
Sebagian besar kelompok ransomware meninggalkan catatan pemerasannya dalam bentuk file teks yang tersebar di folder korban yang terenkripsi. Ransomware INC mengambil pendekatan yang lebih meresahkan: menurut analisis teknis dari Picus Security, malware ini juga berusaha mengirim catatan tebusannya langsung ke semua printer dan mesin faks yang terhubung di jaringan yang terinfeksi, sehingga secara fisik mencetak tuntutan tersebut agar dapat dilihat oleh siapa pun di dalam gedung.
Ini detail kecil, tetapi menunjukkan banyak hal tentang cara operasi INC. Kelompok ini menginginkan tekanan psikologis maksimal pada korbannya, dan mereka menemukan bahwa jaringan layanan kesehatan dan pendidikan—yang sering kali dipenuhi printer lawas, saluran faks bersama, serta perangkat terhubung yang jarang diaudit oleh tim TI—merupakan lahan subur untuk gangguan semacam itu.
Mengapa Layanan Kesehatan dan Pendidikan Terus Diserang
Ransomware INC, yang dilacak sebagai operasi ransomware-as-a-service sejak kemunculannya, telah berulang kali menargetkan rumah sakit, klinik, dan sekolah di samping sektor lain seperti ritel dan keuangan. Alasannya bukanlah hal misterius. Jaringan layanan kesehatan beroperasi pada perangkat medis yang saling terhubung, infrastruktur menua, dan sistem yang tidak selalu bisa ditambal atau dimatikan tanpa membahayakan perawatan pasien. Sementara itu, jaringan pendidikan sering kali melayani ribuan murid dan staf dengan infrastruktur bersama, anggaran keamanan terbatas, dan kontrol akses yang tidak konsisten.
Kedua sektor ini juga menyimpan jenis data yang membuat ransomware pemerasan ganda menguntungkan: catatan pasien, riwayat kesehatan, detail keuangan, dan informasi pribadi anak di bawah umur. INC, seperti banyak operasi ransomware modern, tidak hanya mengenkripsi file. Mereka mencuri data terlebih dahulu dan mengancam akan membocorkannya secara publik jika tebusan tidak dibayar, memberikan korban dua alasan terpisah untuk menuruti permintaan.
Pola serangan itu menjadikan rumah sakit sebagai target yang sangat berisiko tinggi. Ketika ransomware mengunci rekam medis elektronik atau sistem penjadwalan, dampaknya tidak terbatas pada ketidaknyamanan. Ini dapat menunda perawatan, memaksa pengalihan ambulans, dan langsung membahayakan keselamatan pasien—sebagian alasan mengapa keamanan siber layanan kesehatan telah menjadi prioritas kebijakan yang jauh melampaui departemen TI.
Masalah Titik Akses
Kelompok ransomware membutuhkan jalan masuk ke jaringan sebelum dapat menyebarkan apa pun, dan INC telah menunjukkan kesediaan untuk mengeksploitasi kerentanan apa pun yang memberi mereka pijakan. Kasus terbaru mengilustrasikan hal ini dengan baik: SonicWall mengonfirmasi bahwa dua kerentanan zero-day kritis di perangkat SMA 1000 series secara aktif dieksploitasi oleh kelompok ransomware INC selama 22 hari sebelum tambalan tersedia. Jendela waktu seperti itu—hampir tiga minggu eksploitasi aktif sebelum perbaikan ada—merupakan peluang yang dicari oleh operator ransomware, terutama terhadap organisasi yang mungkin lebih lambat menambal perangkat akses jarak jauh karena kendala staf atau tuntutan operasional.
Pola ini menegaskan kebenaran yang lebih luas tentang ransomware secara umum dan INC secara khusus: pelanggaran awal jarang berasal dari sesuatu yang eksotis. Ini berasal dari perangkat lunak yang tidak ditambal, alat akses jarak jauh yang terbuka, atau kredensial yang tidak pernah diperbarui. Setelah masuk, kelompok ini bergerak lateral, mengidentifikasi data berharga untuk dieksfiltrasi, menyebarkan muatan enkripsinya, dan dalam kasus INC, berusaha mencetak pesannya agar visibilitasnya maksimal.
Apa Artinya Ini untuk Anda
Jika Anda bekerja di atau berinteraksi dengan sistem layanan kesehatan atau pendidikan—baik sebagai karyawan, pasien, murid, maupun orang tua—ransomware INC adalah pengingat bahwa data yang disimpan institusi-institusi ini tentang Anda adalah target nyata, bukan ancaman hipotetis. Catatan kesehatan dan data siswa sangat menarik justru karena sulit digantikan dan sering kali terkait dengan peluang penipuan keuangan atau medis.
Bagi tim TI dan keamanan, pelajaran praktisnya adalah tentang irama penambalan dan segmentasi jaringan. Perangkat akses jarak jauh, printer yang terhubung, dan gateway faks sering dianggap sebagai perangkat prioritas rendah, tetapi perilaku INC menunjukkan bahwa penyerang akan menggunakan setiap perangkat di jaringan, betapapun biasa, untuk mencapai tujuan mereka. Memisahkan printer dan perangkat bergaya IoT dari sistem inti, serta menambal perangkat yang menghadap internet secara cepat saat vendor mengungkapkan kerentanan, secara berarti mengurangi permukaan serangan.
Untuk individu, langkah-langkah yang bisa diambil lebih familier namun tetap layak diulangi: pantau notifikasi pelanggaran dari penyedia layanan kesehatan atau distrik sekolah Anda, gunakan kata sandi unik untuk portal yang menyimpan informasi pribadi atau medis, dan waspadai upaya phishing susulan yang sering kali menumpangi insiden ransomware setelah data yang dicuri mulai beredar.
Tetap Selangkah Lebih Maju dari Kampanye Ransomware Bertarget
Ransomware INC tidak unik dalam menargetkan layanan kesehatan dan pendidikan, tetapi kesediaannya untuk secara fisik mencetak catatan tebusan menyoroti sejauh mana kelompok-kelompok ini akan melangkah untuk memaksa pembayaran. Organisasi di sektor-sektor ini harus memperlakukan setiap perangkat yang menghadap internet, betapapun tidak mencolok, sebagai titik masuk potensial, dan individu harus tetap waspada terhadap pemberitahuan pelanggaran yang terkait dengan institusi yang menyimpan data sensitif mereka. Kesadaran dan penambalan tepat waktu tetap menjadi pertahanan paling efektif melawan ancaman yang tidak menunjukkan tanda-tanda melambat.




