Apa Itu Ransomware Interlock?

Panduan deteksi ransomware baru mengungkap Interlock, operasi ransomware yang dibangun di sekitar pemerasan ganda: penyerang diam-diam mengeksfiltrasi data sensitif dari jaringan korban, mengenkripsi sistem, lalu mengancam akan mempublikasikan berkas yang dicuri jika tebusan tidak dibayar dalam tenggat waktu yang ketat. Kombinasi pencurian data dan enkripsi ini telah menjadi pola standar bagi kelompok ransomware modern, dan pendekatan Interlock menunjukkan betapa metodisnya operasi-operasi ini kini.

Yang membedakan Interlock, menurut panduan tersebut, adalah bahwa ia berjalan sebagai biner yang dijalankan melalui baris perintah. Pilihan desain itu lebih penting dari yang terdengar. Alih-alih mengandalkan satu rutinitas otomatis, operator dapat memberikan argumen baris perintah tertentu untuk mengendalikan dengan tepat bagaimana setiap proses enkripsi berperilaku, memberi mereka kendali terperinci atas berkas, folder, atau sistem mana yang ditargetkan dan bagaimana serangan berlangsung secara real time.

Di Dalam Taktik, Teknik, dan Prosedur Interlock

Panduan deteksi itu menguraikan beberapa metode persistensi dan penghindaran yang diandalkan Interlock begitu ia memiliki pijakan di dalam jaringan. Malware menggunakan tugas terjadwal dan modifikasi registri untuk mempertahankan keberadaannya di sistem yang terinfeksi, teknik yang memungkinkannya bertahan dari reboot dan terus beroperasi bahkan jika proses awal dimatikan.

Yang lebih mengkhawatirkan adalah bagaimana Interlock menggunakan mekanisme yang sama untuk melemahkan pertahanan sistem. Ransomware ini menonaktifkan firewall dan merusak sertifikat, dua perubahan yang secara diam-diam dapat menghilangkan lapisan perlindungan yang diandalkan organisasi untuk mendeteksi dan memblokir lalu lintas berbahaya. Ketika firewall dinonaktifkan, koneksi keluar yang digunakan untuk mengeksfiltrasi data curian dapat lewat dengan pengawasan yang jauh lebih longgar. Ketika sertifikat dirusak, menjadi lebih sulit bagi alat keamanan untuk memverifikasi apakah berkas dan proses yang berjalan di sistem itu sah.

Karena Interlock menerima argumen baris perintah, tim keamanan yang meninjau log endpoint dan riwayat proses memiliki peluang nyata untuk menangkapnya saat beraksi. String baris perintah yang tidak biasa, pembuatan tugas terjadwal yang tak terduga, dan perubahan firewall atau sertifikat yang tiba-tiba adalah semua sinyal yang direkomendasikan oleh panduan deteksi seperti ini untuk diawasi secara cermat oleh organisasi.

Mengapa Pemerasan Ganda Meningkatkan Risiko Privasi

Pemerasan ganda adalah apa yang mengubah insiden ransomware dari gangguan sistem menjadi krisis privasi total. Enkripsi saja bisa diatasi dengan pencadangan dan pembangunan ulang sistem. Tetapi begitu data telah dieksfiltrasi, kerusakan meluas jauh melampaui organisasi korban. Catatan karyawan, data pelanggan, rincian keuangan, atau dalam kasus penyedia layanan kesehatan, informasi pasien, bisa berakhir dipublikasikan atau dijual jika tebusan tidak dibayar tepat waktu.

Skala kerusakan yang bisa disebabkan oleh serangan semacam ini bukanlah teoretis. Pelanggaran data Kettering Health, yang memengaruhi hampir 1,7 juta pasien, menggambarkan bagaimana satu intrusi ransomware yang melibatkan data curian dapat meluas ke luar dan memengaruhi banyak orang yang tidak memiliki peran langsung dalam pelanggaran tersebut dan sering kali tidak langsung tahu bahwa informasi mereka terpapar. Kampanye pemerasan ganda seperti yang dijelaskan dalam panduan Interlock mengikuti struktur dasar yang sama: curi dulu, enkripsi berikutnya, ancam bocorkan sebagai langkah terakhir.

Inilah mengapa deteksi sama pentingnya dengan pemulihan. Menangkap biner berbasis baris perintah seperti Interlock selama tahap penghindaran dan persistensinya, sebelum data meninggalkan jaringan, jauh lebih efektif daripada mencoba bernegosiasi setelah kejadian.

Apa Artinya Bagi Anda

Sebagian besar pembaca tidak akan bertanggung jawab untuk memperkuat firewall perusahaan, tetapi ransomware Interlock tetap memiliki implikasi nyata bagi privasi sehari-hari. Jika Anda adalah pelanggan, pasien, atau karyawan organisasi yang terkena serangan pemerasan ganda, data pribadi Anda bisa menjadi bagian dari pengungkit yang digunakan penyerang, terlepas dari apakah Anda pernah berinteraksi langsung dengan sistem yang dikompromikan.

Bagi tim TI dan keamanan, penekanan panduan pada argumen baris perintah, tugas terjadwal, perubahan registri, status firewall, dan integritas sertifikat menawarkan titik awal praktis untuk membangun aturan deteksi. Memantau perubahan tidak sah pada area-area spesifik ini dapat menandai intrusi Interlock jauh sebelum enkripsi dan eksfiltrasi selesai.

Langkah-Langkah yang Dapat Dilakukan

  • Organisasi harus memantau pembuatan tugas terjadwal yang tak terduga dan modifikasi registri, terutama yang terkait dengan pengaturan firewall atau sertifikat.
  • Tim keamanan sebaiknya mencatat dan meninjau aktivitas baris perintah di seluruh endpoint, karena argumen baris perintah Interlock dapat mengungkapkan cakupan serangan yang sedang berlangsung.
  • Individu harus menanggapi pemberitahuan tentang pelanggaran data di organisasi mana pun yang menyimpan informasi mereka dengan serius, karena kelompok ransomware pemerasan ganda seperti Interlock secara khusus mengancam untuk membocorkan data pribadi yang dicuri.
  • Pencadangan saja bukanlah perlindungan yang cukup terhadap ransomware Interlock; karena ia mencuri data sebelum mengenkripsi, rencana pemulihan perlu memperhitungkan keterpaparan, bukan hanya waktu henti.
  • Tetap mendapatkan informasi tentang bagaimana kelompok seperti Interlock beroperasi membantu organisasi maupun individu mengenali tanda peringatan lebih awal dan merespons lebih cepat ketika insiden terjadi.