Ketika kebanyakan orang membayangkan serangan ransomware, mereka membayangkan layar terkunci dan file terenkripsi. Pada Medusa, gambaran itu tidak lengkap. Pemberitaan tentang kelompok ini, yang kini telah menyerang lebih dari 500 korban, menunjukkan pola yang jauh lebih penting bagi orang awam: pencurian data ransomware Medusa sebelum enkripsi berarti kerugian dapat terjadi sebelum siapa pun menyadari ada masalah.

Artikel ini menjelaskan bagaimana urutan tersebut bekerja, mengapa hal itu membahayakan individu sekaligus organisasi, dan apa yang dapat Anda lakukan. Artikel ini mengacu pada ringkasan artikel sumber dan liputan kami sebelumnya tentang kelompok ini.

Bagaimana Medusa mencuri data sebelum mengenkripsinya

Medusa beroperasi melalui afiliasi, dan artikel sumber menjelaskan bahwa mereka mengeksploitasi sistem yang terekspos untuk masuk. Artinya, layanan yang menghadap internet dan perangkat lunak yang belum ditambal adalah pintu masuk yang umum, bukan trik canggih yang ditujukan kepada karyawan tertentu.

Setelah masuk, para afiliasi mengambil data terlebih dahulu dan mengenkripsi kemudian. Pencurian terjadi secara diam-diam, sering kali saat sistem masih tampak berfungsi normal. Enkripsi datang belakangan, dan itulah peristiwa yang terlihat yang akhirnya memberi peringatan kepada korban. Pada saat itu, salinan file sensitif mungkin sudah berada di luar jaringan.

Urutan inilah yang menjelaskan mengapa artikel sumber menganjurkan strategi yang mengutamakan pencegahan. Jika para defender hanya bereaksi setelah file terkunci, langkah yang paling merusak sudah terjadi. Mencegah data keluar dari jaringan, dan menutup titik masuk yang terekspos, lebih penting daripada hanya memulihkan dari cadangan.

Mengapa model pemerasan ganda membahayakan orang awam

Karena data dicuri sebelum enkripsi, korban menghadapi dua ancaman yang terpisah. Salah satunya adalah kehilangan akses ke sistem mereka. Yang lain adalah informasi yang dicuri dipublikasikan atau dijual jika mereka menolak membayar. Memulihkan dari cadangan menyelesaikan masalah pertama tetapi tidak menyelesaikan masalah kedua.

Di sinilah individu berperan. Organisasi menyimpan catatan tentang pelanggan, pasien, karyawan, dan siswa. Ketika seorang afiliasi menyalin file-file tersebut, orang-orang yang namanya tercantum di dalamnya menjadi terekspos, meskipun mereka tidak pernah ikut menentukan bagaimana organisasi mengamankan sistemnya. Membayar atau tidak membayar tebusan tidak membatalkan penyalinan tersebut.

Liputan tentang imbauan federal yang telah kami terbitkan menunjukkan bagaimana hal ini berlangsung di sektor-sektor yang menyimpan catatan sensitif. Laporan kami tentang bagaimana lembaga federal memperbarui panduan Medusa mereka untuk layanan kesehatan menjelaskan cara kelompok ini beroperasi, termasuk pendekatan tebusannya. Data layanan kesehatan sangatlah personal, sehingga file yang dicuri di sana dapat menimbulkan konsekuensi jangka panjang bagi orang-orang di dalamnya.

Apa yang diungkap 500+ korban Medusa tentang ancaman ini

Angka utama adalah skalanya. Artikel kami sebelumnya tentang 500+ organisasi yang telah dibobol Medusa membahas peringatan bersama dari CISA, FBI, dan HHS. Jumlah yang setinggi itu menunjukkan bahwa ini adalah operasi yang berkelanjutan dan dapat diulang, bukan kampanye sekali jalan.

Beberapa kesimpulan mengikuti skala tersebut:

  • Model ini berhasil di berbagai sektor. Para afiliasi mengandalkan kelemahan umum seperti sistem yang terekspos, sehingga korban sangat beragam dalam hal ukuran dan industri.
  • Menolak membayar bukanlah pertahanan penuh. Produsen asal Swiss, Stadler Rail, menolak tuntutan tebusan Medusa sebesar $12,3 juta, yang menunjukkan bahwa sebagian korban memilih untuk tidak membayar. Namun menolak membayar tidak membalikkan pencurian data yang sudah terjadi.
  • Penetapan harga diperhitungkan. Seperti yang kami catat saat membahas bagaimana Medusa mengaitkan tuntutan tebusan dengan pendapatan, kelompok ini menyesuaikan tuntutannya alih-alih menggunakan tarif tetap.

Secara keseluruhan, gambaran yang muncul adalah kelompok yang memperlakukan data yang dicuri sebagai alat pendesak, dan memperlakukan korban sebagai pelanggan yang harus diberi harga.

Langkah praktis untuk mengurangi paparan Anda

Anda tidak dapat menambal server organisasi lain, tetapi Anda dapat membatasi apa yang akan terungkap dari sebuah kebocoran dan seberapa jauh penyebarannya.

  • Gunakan kata sandi unik dan pengelola kata sandi. Jika sebuah pelanggaran mengekspos kredensial, kata sandi unik mencegah satu kebocoran membuka akun lain.
  • Aktifkan autentikasi multi-faktor. Utamakan metode berbasis aplikasi atau perangkat keras daripada SMS jika tersedia.
  • Bagikan lebih sedikit. Berikan kepada organisasi hanya detail pribadi yang benar-benar mereka butuhkan. Data yang tidak pernah dikumpulkan tidak dapat dicuri.
  • Waspadai penipuan lanjutan. Catatan yang dicuri sering memicu phishing. Perlakukan pesan tak terduga yang menyebut detail pribadi asli dengan curiga.
  • Pertimbangkan pembekuan kredit. Jika pengenal sensitif mungkin terekspos, pembekuan membuat lebih sulit membuka akun atas nama Anda.
  • Selalu perbarui perangkat Anda sendiri. Disiplin yang sama yang didorong para defender kepada organisasi, yaitu menambal dengan cepat, juga berlaku di rumah.

VPN dapat melindungi lalu lintas Anda di jaringan yang tidak tepercaya, tetapi tidak melindungi data yang sudah tersimpan di server orang lain. Perlakukan itu sebagai satu lapisan, bukan solusi untuk ancaman ini.

Apa Artinya Ini Bagi Anda

Pelajaran utamanya adalah bahwa catatan tebusan bukanlah awal dari kerugian. Pada saat catatan itu muncul, informasi Anda mungkin sudah disalin. Hal itu menggeser pertanyaan dari "apakah organisasi akan membayar?" menjadi "apa yang akan terekspos jika mereka tidak membayar?" Anggaplah bahwa organisasi mana pun yang menyimpan data Anda bisa dibobol, dan batasi paparan Anda sesuai dengan itu.

Bagi orang-orang yang menjalankan atau bekerja di organisasi kecil, pesan yang mengutamakan pencegahan dari artikel sumber berlaku langsung: kurangi sistem yang terekspos, tambal dengan cepat, dan awasi data yang keluar dari jaringan Anda, bukan hanya file yang terkunci.

Poin Penting dan langkah selanjutnya

Pencurian data ransomware Medusa sebelum enkripsi adalah alasan utama mengapa jumlah 500+ korban kelompok ini penting bagi semua orang, bukan hanya tim TI. Untuk melihat bagaimana kelompok ini beroperasi dan apa yang direkomendasikan lembaga-lembaga, baca liputan kami tentang 500+ organisasi yang dibobol dan panduan layanan kesehatan yang diperbarui. Lalu luangkan sepuluh menit untuk meninjau akun Anda sendiri: ubah kata sandi yang digunakan berulang, aktifkan autentikasi multi-faktor, dan pertimbangkan data pribadi apa yang bisa Anda berhenti bagikan.