Ransomware sedang berubah bentuk. Menurut laporan ancaman terbaru, model tradisional yaitu mengenkripsi data secara jahat menjadi semakin jarang karena penyerang menilainya kurang menguntungkan dan lebih sulit dijalankan secara efektif. Yang menggantikannya adalah pemerasan melalui pencurian data ransomware: pelaku kejahatan mencuri informasi sensitif, lalu menekan korban untuk membayar agar informasi tersebut tetap privat. Bagi individu, pergeseran ini penting, karena data Anda dapat terekspos meskipun tidak ada file di jaringan perusahaan yang pernah terkunci.

Mengapa pelaku kejahatan beralih dari enkripsi

Mengenkripsi file dalam skala besar adalah pekerjaan yang menuntut. Penyerang harus melewati pertahanan, menyebar ke seluruh sistem, dan menyebarkan malware yang bekerja secara andal. Sementara itu, pihak pembela telah menjadi lebih baik dalam hal backup dan pemulihan, yang berarti jaringan yang terenkripsi tidak selalu menjadi korban yang membayar.

Laporan sumber menggambarkan enkripsi sebagai kurang menguntungkan sekaligus lebih sulit dijalankan secara efektif. Mencuri data menghindari masalah-masalah tersebut. Jika sebuah perusahaan dapat memulihkan sistemnya dari backup, para pelaku kejahatan tetap memegang sesuatu yang berharga: informasi yang dicuri dan ancaman untuk mempublikasikannya.

Inilah inti dari tren yang kami bahas lebih mendalam dalam mengapa geng ransomware beralih dari enkripsi ke pemerasan. Daya tekan bergeser dari "Anda tidak dapat mengakses file Anda" menjadi "kami akan mengekspos apa yang kami ambil."

Bagaimana kampanye PAYLOAD menyalahgunakan Active Directory

Laporan tersebut menunjuk pada kampanye pada tahun 2026, seperti PAYLOAD, sebagai contoh pendekatan baru ini. Menurut sumber, penyerang mengompromikan lingkungan Active Directory dan kemudian menyebarkan Group Policy Object yang berbahaya.

Penjelasan singkat untuk pembaca non-teknis:

  • Active Directory adalah sistem yang digunakan banyak organisasi untuk mengelola akun pengguna, izin, dan perangkat di seluruh jaringan mereka.
  • Group Policy Object (GPO) adalah pengaturan yang didorong oleh administrator ke banyak komputer sekaligus, seperti aturan keamanan atau konfigurasi desktop.

Karena GPO adalah cara yang sah untuk mengendalikan banyak mesin secara bersamaan, penyerang yang menguasai Active Directory dapat menggunakannya untuk menjangkau seluruh organisasi dengan cepat. Dalam kampanye PAYLOAD, laporan menyebutkan bahwa GPO berbahaya digunakan untuk menampilkan tuntutan tebusan dan mengunci akses pengguna, alih-alih mengandalkan enkripsi file klasik.

Kesimpannya adalah bahwa para penyerang menyalahgunakan alat administratif yang tepercaya, bukan sekadar menjatuhkan malware yang jelas. Kutipan sumber yang tersedia bagi kami singkat, sehingga detail di luar deskripsi ini, seperti korban tertentu atau indikator teknis, tidak dibahas di sini.

Apa arti data yang dicuri bagi individu

Sebagian besar orang tidak akan pernah mengelola server Active Directory. Tetapi informasi Anda kemungkinan berada dalam sistem yang mengelolanya: file HR perusahaan, catatan penyedia layanan kesehatan, basis data sekolah, akun pelanggan peritel.

Ketika model pemerasan didasarkan pada pencurian data, kerugian bagi individu tidak bergantung pada apakah sistem organisasi mengalami gangguan. Pertimbangkan apa artinya dalam praktik:

  • Terekspos tanpa peringatan. Sebuah perusahaan mungkin memulihkan operasinya dengan cepat, namun data yang dicuri tetap ada di tangan pelaku kejahatan.
  • Tekanan pada organisasi, risiko bagi Anda. Jika korban menolak membayar, ancamannya adalah mempublikasikan atau membocorkan apa yang diambil, yang dapat mencakup detail pribadi.
  • Penyalahgunaan lanjutan. Informasi pribadi yang terekspos dapat memicu phishing, peniruan identitas, dan upaya pengambilalihan akun.

Sudut pandang yang disarankan di sini sederhana: Anda tidak harus menjadi target langsung agar data Anda berisiko.

Apa Artinya Ini Bagi Anda

Anda tidak dapat mengendalikan seberapa baik sebuah organisasi melindungi Active Directory-nya. Anda dapat mengendalikan seberapa besar kerusakan yang akan ditimbulkan oleh kebocoran terhadap Anda. Kebersihan akun yang kuat membatasi apa yang dapat dilakukan pelaku kejahatan dengan detail yang dicuri, dan kesadaran dini membantu Anda merespons sebelum penyalahgunaan menyebar.

Langkah praktis untuk mengurangi eksposur Anda

  1. Aktifkan autentikasi multi-faktor (MFA) pada email, perbankan, dan akun apa pun yang menyimpan data pribadi. Utamakan metode berbasis aplikasi atau perangkat keras daripada SMS jika memungkinkan.
  2. Gunakan kata sandi unik untuk setiap akun, dikelola dengan pengelola kata sandi, agar satu kebocoran tidak membuka akun lainnya.
  3. Tinjau hak istimewa akun. Jika Anda mengelola sistem di tempat kerja atau di rumah, hapus hak admin dari akun sehari-hari. Membatasi siapa yang dapat mengubah kebijakan mempersempit apa yang dapat disalahgunakan penyerang jika satu akun terompromi.
  4. Periksa apakah data Anda telah muncul dalam pelanggaran data menggunakan layanan notifikasi pelanggaran yang tepercaya, dan ubah kredensial untuk apa pun yang terdampak.
  5. Bersikap skeptis terhadap pesan tak terduga. Setelah pelanggaran data, pelaku kejahatan dapat menghubungi orang secara langsung. Verifikasi melalui saluran resmi sebelum mengklik tautan atau membagikan informasi.
  6. Batasi apa yang Anda bagikan. Berikan kepada organisasi hanya data yang benar-benar mereka butuhkan, karena informasi yang tidak pernah dikumpulkan tidak dapat dicuri.

Intinya

Pemerasan melalui pencurian data ransomware mencerminkan pergeseran pragmatis: enkripsi lebih sulit dan kurang menguntungkan, sementara data yang dicuri tetap bernilai terlepas dari backup. Kampanye seperti PAYLOAD menunjukkan penyerang menggunakan alat administratif yang sudah dipercaya organisasi. Respons terbaik Anda bersifat praktis: aktifkan MFA, perketat hak istimewa akun, dan periksa secara teratur apakah data Anda telah muncul dalam pelanggaran data. Untuk konteks yang lebih luas tentang mengapa model ini menyebar, baca artikel kami tentang geng ransomware yang beralih dari enkripsi ke pemerasan.