Ransomware bukan lagi sekadar mengunci file dan menuntut pembayaran. Menurut temuan baru yang diumumkan oleh Index Engines, beberapa varian dibangun dengan tujuan kedua: ransomware yang menghindari deteksi dan pemulihan, sehingga korban memiliki lebih sedikit cara untuk bangkit kembali tanpa membayar. Berikut adalah apa yang dikatakan perusahaan, bagaimana pola yang lebih luas terlihat, dan apa yang dapat Anda lakukan tentang hal itu.

Apa yang Diklaim oleh Riset Index Engines

Index Engines, yang menggambarkan dirinya sebagai pemimpin dalam ketahanan siber, mengumumkan temuan terbaru dari CyberSense Research Lab-nya melalui siaran pers. Klaim utamanya adalah bahwa varian ransomware yang lebih baru dirancang untuk menghindari deteksi dan melemahkan upaya pemulihan.

Bagian dari siaran pers yang tersedia bagi kami singkat, jadi kami tidak akan berspekulasi tentang varian tertentu, metode teknis, atau statistik. Perlu juga diingat bahwa ini adalah pengumuman perusahaan, dan Index Engines menjual produk di bidang ketahanan siber. Perlakukan temuan ini sebagai riset satu vendor daripada verifikasi independen. Meskipun demikian, pesan yang mendasarinya sesuai dengan saran yang telah diberikan para profesional keamanan selama bertahun-tahun: penyerang menargetkan jaring pengaman, bukan hanya data.

Bagaimana Ransomware Modern Menghindari Deteksi dan Menargetkan Cadangan

Ketika peneliti mengatakan ransomware dibangun untuk menghindari deteksi, mereka umumnya berarti ransomware dirancang untuk menghindari memicu alat yang seharusnya menangkapnya, seperti perangkat lunak antivirus atau sistem pemantauan. Ketika mereka mengatakan ransomware melemahkan pemulihan, mereka berarti ransomware menyasar hal-hal yang akan Anda gunakan untuk memulihkan sistem Anda, yang paling jelas adalah cadangan.

Hal itu penting karena banyak organisasi menganggap cadangan sebagai jaminan. Logikanya: jika sesuatu yang buruk terjadi, kita pulihkan dari cadangan. Rencana itu hanya berhasil jika cadangan utuh, dapat diakses, dan bersih. Jika kode berbahaya mencapai salinan cadangan, atau secara diam-diam merusak data seiring waktu, pemulihan dapat membawa masalah kembali bersama dengan file-file tersebut.

Inilah sebabnya mengapa lapisan perlindungan tunggal itu berisiko. Perangkat lunak deteksi bisa melewatkan sesuatu. Cadangan bisa terpengaruh. Tidak ada yang menjadi jawaban lengkap dengan sendirinya, dan riset tersebut menyoroti bahaya mengasumsikan bahwa yang satu akan menutupi yang lain.

Mengapa Usaha Kecil dan Individu Rentan

Perusahaan besar memiliki tim keamanan dan anggaran pemulihan. Organisasi yang lebih kecil dan individu sering kali hanya memiliki satu drive cadangan yang terpasang sepanjang waktu, atau folder sinkronisasi cloud yang mereka anggap sebagai cadangan. Sinkronisasi tidak sama dengan pencadangan: jika file dienkripsi atau rusak secara lokal, layanan sinkronisasi mungkin dengan setia menyalin kerusakan tersebut.

Konsekuensinya juga melampaui hilangnya akses. Insiden terbaru menunjukkan bahwa data yang diambil selama serangan dapat berakhir dipublikasikan. Dalam serangan ransomware Stormous pada jaringan gereja Belanda, kelompok tersebut mengklaim bertanggung jawab dan membocorkan data, sebuah pengingat bahwa bahkan organisasi yang memulihkan sistemnya mungkin masih menghadapi paparan. Data yang dicuri juga dapat muncul untuk dijual, seperti dalam daftar dugaan basis data catatan sipil Paraguay. Cadangan yang baik membantu Anda pulih, tetapi tidak menarik kembali data yang telah bocor.

Pertahanan Praktis: Cadangan, Segmentasi, dan Perencanaan Respons

Semua ini tidak memerlukan kepanikan. Beberapa kebiasaan dapat secara tajam meningkatkan peluang Anda.

  • Ikuti konsep 3-2-1. Simpan tiga salinan data penting, pada dua jenis penyimpanan berbeda, dengan satu salinan disimpan di lokasi lain atau offline.
  • Gunakan cadangan offline atau immutable. Salinan offline yang tidak terhubung ke jaringan Anda, atau salinan immutable yang tidak dapat diubah atau dihapus untuk periode tertentu, jauh lebih sulit dijangkau oleh penyerang.
  • Uji pemulihan Anda. Cadangan yang belum pernah Anda pulihkan adalah asumsi, bukan rencana. Coba pulihkan beberapa file, dan secara berkala seluruh sistem, untuk memastikan cadangan itu berfungsi.
  • Segmentasikan jaringan Anda. Pisahkan sistem cadangan, server, dan data sensitif dari perangkat sehari-hari agar infeksi pada satu mesin tidak mudah menyebar ke mana-mana.
  • Batasi akses. Gunakan kredensial unik dan autentikasi multi-faktor untuk sistem cadangan dan akun admin, dan beri orang hanya akses yang mereka butuhkan.
  • Perbarui perangkat lunak. Penambalan menutup banyak pintu yang dilalui penyerang.
  • Tulis rencana respons. Tentukan sebelumnya siapa yang harus dihubungi, bagaimana mengisolasi perangkat yang terdampak, di mana cadangan bersih berada, dan siapa yang menangani komunikasi. Cetak satu salinan, karena file Anda mungkin tidak tersedia selama insiden.

Apa Artinya Ini Bagi Anda

Jika Anda menjalankan bisnis, intinya adalah alat deteksi dan cadangan harus diperlakukan sebagai perlindungan yang terpisah namun saling melengkapi, dan keduanya harus diverifikasi. Jika Anda seorang individu, periksa bahwa cadangan Anda tidak terpasang secara permanen ke komputer Anda dan bahwa setidaknya satu salinan terputus atau terlindungi dari perubahan.

VPN melindungi lalu lintas Anda saat transit, tetapi tidak akan menghentikan ransomware yang sudah mendarat di perangkat Anda. Kebersihan pencadangan, pembaruan, dan penanganan yang hati-hati terhadap lampiran email dan tautan melakukan pekerjaan berat di sini.

Audit Pengaturan Pemulihan Anda Sekarang

Pengumuman Index Engines adalah pemicu yang berguna, bahkan jika detailnya masih terbatas. Ransomware yang menghindari deteksi dan pemulihan adalah risiko yang dapat Anda persiapkan. Minggu ini, luangkan satu jam untuk meninjau di mana cadangan Anda berada, pastikan setidaknya satu salinan offline atau immutable, uji pemulihan, periksa segmentasi jaringan Anda, dan tuliskan rencana respons yang sederhana. Untuk gambaran dunia nyata tentang apa yang dapat terjadi setelah serangan, baca laporan kami tentang insiden ransomware Stormous dan kebocoran data 10GB-nya.