Profil aktor ancaman yang baru diterbitkan menyoroti Qilin, sebuah operasi ransomware yang membangun bisnisnya berdasarkan model kemitraan dan strategi pemerasan ganda yang menghukum. Alih-alih melancarkan serangan sendiri, Qilin memasok afiliasi dengan alat ransomware dan dukungan teknis, lalu mengambil bagian dari tebusan apa pun yang berhasil diperas oleh afiliasi tersebut dari korbannya. Ini adalah struktur yang semakin umum di dunia ransomware, dan memahami cara kerjanya adalah langkah pertama untuk melindungi data Anda sendiri.
Cara Kerja Model Afiliasi Qilin
Qilin beroperasi sebagai penyedia Ransomware-as-a-Service (RaaS). Alih-alih satu kelompok yang melakukan setiap serangan, Qilin membangun perangkat lunak berbahaya dan infrastruktur pendukung, lalu melisensikannya kepada afiliasi yang melakukan peretasan sebenarnya. Afiliasi tersebut mengidentifikasi target, mendapatkan akses ke jaringan, dan menyebarkan ransomware, kemudian membagi keuntungan dengan Qilin setelah korban membayar.
Pembagian kerja inilah yang membuat operasi RaaS begitu persisten dan sulit dihentikan. Bahkan jika penegak hukum mengganggu satu afiliasi atau melumpuhkan sebagian infrastruktur, kelompok inti dan perangkatnya dapat tetap beroperasi, dan afiliasi baru dapat masuk untuk melancarkan serangan baru. Ini juga berarti kumpulan orang yang mampu menjalankan serangan bergaya Qilin lebih besar daripada kru peretas tradisional, karena afiliasi tidak perlu membangun ransomware dari awal, mereka hanya memerlukan akses ke jaringan dan kemauan untuk menggunakan alat yang diberikan kepada mereka.
Panduan Pemerasan Ganda
Yang membedakan Qilin dari ransomware lama yang lebih sederhana adalah pendekatan pemerasan gandanya. Dalam serangan ransomware tradisional, file dienkripsi dan korban diminta membayar untuk kunci dekripsi. Qilin menambahkan lapisan tekanan kedua: sebelum mengenkripsi file korban, afiliasinya diam-diam mencuri data sensitif dari jaringan. Jika korban menolak membayar, atau bahkan setelah mereka membayar, para penyerang mengancam akan mempublikasikan data curian tersebut secara publik atau menjualnya kepada penjahat lain.
Taktik ini secara dramatis meningkatkan taruhannya bagi korban. Bahkan organisasi dengan sistem cadangan yang solid, yang dapat memulihkan file terenkripsi tanpa membayar tebusan, masih menghadapi ancaman kebocoran data yang merusak. Daya ungkit itulah yang membuat pemerasan ganda menjadi panduan standar di seluruh ekosistem ransomware. Kita telah melihat dinamika serupa terjadi dalam insiden-insiden terbaru lainnya, termasuk upaya ransomware Ecopetrol yang mengekspos ribuan akun dan klaim data 700GB dari grup ransomware Genesis yang menargetkan sebuah agen tenaga kerja. Dalam kedua kasus tersebut, ancaman data yang terekspos, bukan hanya file yang terkunci, adalah titik tekanan sebenarnya.
Mengapa Data yang Dicuri Terus Muncul di Tempat Lain
Begitu data dieksfiltrasi dalam serangan pemerasan ganda, data tersebut tidak selalu tinggal bersama penyerang asli. Catatan yang dicuri sering kali akhirnya beredar di forum dark web atau dikemas ulang oleh aktor ancaman lain yang ingin mengambil keuntungan lebih lanjut. Itu adalah pola yang terlihat dalam insiden seperti dataset pelanggan Iliad Italia yang muncul dijual di forum dark web, di mana informasi yang disusupi menemukan kehidupan kedua jauh setelah pelanggaran awal. Perlu juga dicatat betapa agresifnya beberapa kelompok dalam menekan korban, seperti yang terlihat ketika grup ShinyHunters meningkatkan kampanye Canvas mereka dengan merusak portal login sekolah untuk memaksa pembayaran. Model Qilin sangat cocok dengan tren yang lebih luas ini: curi dulu, enkripsi kemudian, dan gunakan ancaman paparan publik sebagai daya ungkit lama setelah intrusi awal.
Apa Artinya Bagi Anda
Jika Anda seorang individu, Qilin dan operasi ransomware serupa adalah pengingat bahwa data pribadi Anda sering menjadi kerusakan sampingan dalam serangan yang ditujukan kepada organisasi tempat Anda berbisnis, pemberi kerja, penyedia layanan kesehatan, sekolah, dan perusahaan jasa. Anda umumnya tidak dapat menghentikan serangan ini sendiri, tetapi Anda dapat membatasi seberapa besar kerusakan yang ditimbulkan oleh pelanggaran terhadap Anda secara pribadi dengan meminimalkan data sensitif yang Anda bagikan, menggunakan kata sandi unik untuk setiap akun, dan memantau tanda-tanda bahwa informasi Anda telah muncul dalam kebocoran.
Jika Anda mengelola TI untuk bisnis, sifat Qilin yang berbasis afiliasi dan pemerasan ganda berarti pencegahan harus terjadi sebelum data meninggalkan jaringan Anda. Segmentasi jaringan membatasi seberapa jauh penyerang dapat bergerak setelah pelanggaran awal, mengurangi jumlah data yang tersedia untuk dicuri bahkan jika satu sistem disusupi. Mengenkripsi data sensitif saat istirahat dan dalam perjalanan menambahkan lapisan perlindungan lain, karena data curian yang dienkripsi dengan benar jauh kurang berguna bagi penyerang yang mengancam untuk mempublikasikannya.
Langkah-Langkah yang Dapat Diambil
Segmentasikan jaringan Anda sehingga satu perangkat atau akun yang disusupi tidak memberikan akses ke seluruh infrastruktur Anda. Pertahankan cadangan offline yang telah diuji sehingga enkripsi saja tidak memaksa keputusan pembayaran. Enkripsi file sensitif sehingga data curian memiliki nilai lebih rendah bahkan jika dieksfiltrasi. Dan perlakukan setiap pemberitahuan dari penyedia layanan tentang insiden ransomware dengan serius, karena kelompok pemerasan ganda seperti Qilin secara rutin menindaklanjuti ancaman kebocoran. Tetap terinformasi tentang bagaimana kelompok seperti Qilin beroperasi adalah salah satu langkah paling praktis yang dapat Anda ambil untuk melindungi data Anda sebelum menjadi bagian dari kebocoran berikutnya.




