Peneliti keamanan di Huntress telah mengidentifikasi varian ransomware baru bernama Settra, yang digunakan dalam setidaknya dua serangan terbaru terhadap organisasi di sektor ritel dan manufaktur. Temuan ini, yang dirinci dalam laporan yang diliput oleh Infosecurity Magazine, menguraikan teknik-teknik pasca-kompromi yang digunakan penyerang setelah mereka mendapatkan pijakan di dalam jaringan korban, memberikan gambaran yang berguna tentang bagaimana operasi ransomware sebenarnya berlangsung setelah pembobolan awal.

Bagaimana Serangan Ransomware Settra Berlangsung

Menurut para peneliti, penyerang di balik insiden Settra ini tidak mengandalkan celah pada perangkat lunak atau protokol VPN untuk masuk. Sebaliknya, mereka menggunakan kredensial VPN yang telah dikompromikan, yaitu nama pengguna dan kata sandi yang telah dicuri atau bocor, untuk masuk ke jaringan perusahaan seolah-olah mereka adalah karyawan jarak jauh yang sah. Ini adalah perbedaan yang penting. VPN itu sendiri tidak "dieksploitasi" dalam arti kerentanan teknis disalahgunakan; sebaliknya, penyerang memanfaatkan kebersihan kredensial yang lemah untuk masuk melalui pintu depan yang tidak terkunci karena kuncinya telah dicuri.

Setelah masuk, penyerang beralih ke apa yang disebut profesional keamanan sebagai fase pasca-kompromi, tahap di mana penyusup yang sudah memiliki akses berupaya memperluas kendali, menghindari deteksi, dan akhirnya menyebarkan muatan ransomware di seluruh jaringan. Peneliti Huntress secara khusus berfokus pada pendokumentasian teknik-teknik ini, yang signifikan karena menunjukkan kepada para defender di mana peluang nyata untuk menghentikan serangan yang sedang berlangsung sebenarnya berada, sering kali jauh sebelum enkripsi dimulai.

Mengapa Ritel dan Manufaktur Menjadi Target yang Menarik

Dua serangan Settra yang terdokumentasi menimpa organisasi di sektor ritel dan manufaktur, dua sektor yang telah lama menjadi target populer bagi operator ransomware. Bisnis ritel biasanya menangani volume besar data pembayaran pelanggan dan beroperasi dengan margin yang ketat, sehingga downtime akibat titik penjualan atau sistem inventaris yang terenkripsi menjadi sangat mahal. Sementara itu, perusahaan manufaktur sering menjalankan campuran sistem IT modern dan teknologi operasional lama yang lebih sulit ditambal dan dipantau, dan gangguan apa pun pada lini produksi dapat dengan cepat menyebabkan penundaan rantai pasokan.

Kedua sektor juga cenderung sangat bergantung pada alat akses jarak jauh, termasuk VPN, untuk mendukung tim yang tersebar, vendor, dan berbagai lokasi fisik. Ketergantungan itu sendiri bukanlah kelemahan. Namun, ini berarti bahwa jika kredensial yang terkait dengan akses jarak jauh tersebut pernah dicuri melalui phishing, credential stuffing, atau pelanggaran sebelumnya, penyerang mendapatkan jalur langsung ke jaringan tanpa perlu menemukan atau mengeksploitasi kerentanan perangkat lunak sama sekali.

Untuk gambaran yang lebih luas tentang bagaimana kelompok ransomware beroperasi setelah mereka memiliki pijakan, termasuk taktik pemerasan ganda yang digunakan untuk menekan korban agar membayar, liputan kami sebelumnya tentang kampanye pemerasan kelompok ransomware Settra menguraikan bagaimana operator-operator ini menggabungkan enkripsi file dengan ancaman membocorkan data yang dicuri.

Melindungi Organisasi Anda dari Serangan Ransomware Berbasis Kredensial

Karena serangan-serangan ini dimulai dengan kredensial yang dicuri alih-alih eksploitasi teknis, pertahanan yang paling efektif adalah yang dapat dikendalikan langsung oleh organisasi. Autentikasi multi-faktor pada semua akun VPN dan akses jarak jauh tetap menjadi salah satu penghalang paling efektif, karena ini berarti kata sandi yang dicuri saja tidak lagi cukup untuk masuk. Merotasi kredensial secara teratur, memantau login dari lokasi atau pada jam yang tidak biasa, dan segera mencabut akses untuk mantan karyawan atau akun yang tidak digunakan, semuanya mengurangi kumpulan kredensial yang tersedia untuk disalahgunakan penyerang.

Segmentasi jaringan sama pentingnya. Jika penyerang berhasil melewati login awal, membatasi apa yang dapat dijangkau akun tersebut secara internal akan memperlambat atau memblokir pergerakan lateral yang diandalkan operator ransomware selama fase pasca-kompromi. Memelihara cadangan offline yang diuji secara rutin memastikan bahwa bahkan jika enkripsi terjadi, organisasi memiliki jalur pemulihan yang tidak melibatkan pembayaran tebusan. Alat deteksi endpoint yang menandai perilaku tidak biasa, alih-alih hanya mengandalkan tanda tangan malware yang diketahui, juga dapat membantu menangkap varian baru atau yang belum terdokumentasi seperti Settra sebelum menyebabkan kerusakan yang meluas.

Apa Artinya Ini Bagi Anda

Bagi karyawan yang menggunakan VPN perusahaan untuk bekerja jarak jauh, laporan ini adalah pengingat bahwa kredensial login Anda adalah target yang nyata, bukan sekadar detail administratif. Menggunakan kembali kata sandi di akun pribadi dan kerja, mengabaikan prompt autentikasi multi-faktor, atau mengklik email phishing yang meminta Anda untuk "memverifikasi" login VPN Anda dapat memberikan penyerang akses yang mereka butuhkan. Perlakukan kredensial VPN Anda dengan hati-hati seperti Anda memperlakukan kunci kantor fisik: jangan pernah membagikannya, ubahlah jika Anda mencurigai adanya paparan, dan laporkan apa pun yang mencurigakan kepada tim IT atau keamanan Anda segera.

Bagi pemilik bisnis dan pemimpin IT, kasus ransomware Settra adalah studi kasus yang berguna tentang bagaimana serangan ransomware modern sebenarnya berkembang. Titik akses awal sering kali bukan peretasan canggih terhadap teknologi Anda, melainkan seseorang yang mengklik tautan yang salah atau menggunakan kembali kata sandi. Berinvestasi dalam keamanan kredensial dan memantau tahap pasca-kompromi dari serangan bisa sama berharganya dengan berinvestasi dalam perangkat lunak deteksi terbaru.

Poin-Poin Penting

  • Aktifkan autentikasi multi-faktor pada setiap akun VPN dan akses jarak jauh, tanpa pengecualian.
  • Audit dan rotasi kredensial secara teratur, dan segera nonaktifkan akses untuk karyawan yang telah pergi atau akun yang tidak digunakan.
  • Segmentasikan jaringan Anda sehingga satu login yang dikompromikan tidak dapat dengan mudah menjangkau sistem sensitif.
  • Pertahankan cadangan offline yang telah diuji sehingga pemulihan tidak bergantung pada pembayaran tebusan.
  • Latih staf untuk mengenali upaya phishing yang bertujuan memanen kredensial VPN atau akses jarak jauh.

Kemunculan ransomware Settra menggarisbawahi pola yang terlihat di sebagian besar lanskap ransomware: penyerang semakin menyukai kredensial yang dicuri daripada eksploitasi teknis karena lebih mudah diperoleh dan sama efektifnya. Memperkuat keamanan kredensial hari ini tetap menjadi salah satu langkah paling praktis yang dapat diambil organisasi mana pun, di ritel, manufaktur, atau di tempat lain, terhadap varian ransomware berikutnya yang muncul.