Variasi Baru dari Playbook Pemerasan Lama
Serangan ransomware sudah cukup menegangkan tanpa harus ada pemangsa kedua yang masuk ke dalam gambaran. Menurut pemberitaan terbaru, pelaku ancaman yang beroperasi dengan nama "Ransom Busters" kini menargetkan organisasi yang telah menjadi korban ransomware, kali ini dengan menyamar sebagai layanan pemulihan. Aktor tersebut mengklaim dapat memulihkan file yang terenkripsi, menawarkan sesuatu yang tampak seperti penyelamat bagi perusahaan yang putus asa untuk mendapatkan kembali data mereka tanpa membayar tebusan.
Namun tawaran itu tidak seperti yang terlihat. Alih-alih bertindak sebagai perusahaan pemulihan independen, Ransom Busters dilaporkan terhubung dengan operasi ransomware itu sendiri, berfungsi sebagai afiliasi yang mengambil keuntungan dari serangan yang justru mereka klaim ingin bantu selesaikan. Bagi korban yang sudah berhadapan dengan kekacauan akibat pelanggaran data, penipuan semacam ini menambah lapisan risiko baru yang berbahaya di atas situasi yang sudah sulit.
Cara Kerja Tawaran Pemulihan yang Menipu
Inti dari skema ini mengandalkan kepercayaan dan urgensi, dua hal yang langka dimiliki korban ransomware. Ketika sistem perusahaan dikunci dan file terenkripsi, para pengambil keputusan sering kali berusaha mati-matian mencari jalan pemulihan yang memungkinkan. Sebuah kelompok yang menampilkan diri sebagai spesialis pemulihan data, terutama yang tampaknya memiliki pengetahuan orang dalam tentang serangan tersebut, dapat terlihat seperti opsi yang kredibel.
Kredibilitas yang dirasakan itulah jebakannya. Sebagaimana dirinci dalam pemberitaan sebelumnya tentang skema Ransom Busters, aktor tersebut tampaknya memanfaatkan posisinya sebagai afiliasi ransomware untuk menyelipkan diri ke dalam proses negosiasi, secara efektif mengarahkan korban menuju pembayaran yang pada akhirnya menguntungkan ekosistem kriminal yang sama yang bertanggung jawab atas serangan awal. Alih-alih pihak ketiga independen yang bekerja untuk mengurangi kerugian, korban mungkin berhadapan dengan lengan penyerang yang diubah mereknya, didandani agar terlihat seperti solusi, bukan kelanjutan dari masalah.
Taktik ini mengeksploitasi celah nyata dalam lanskap respons ransomware. Perusahaan respons insiden dan pemulihan data yang sah memang ada, dan organisasi yang putus asa sering kali meminta bantuan eksternal ketika tim TI internal kewalahan. Ransom Busters tampaknya memanfaatkan kebutuhan sah tersebut, menggunakannya sebagai kedok untuk terus memeras uang dari korban yang percaya bahwa mereka sedang bernegosiasi dengan pihak netral.
Mengapa Ini Penting untuk Privasi Data
Di luar risiko finansial langsung, skema seperti Ransom Busters menimbulkan masalah privasi yang serius. Serangan ransomware sering kali melibatkan pencurian data di samping enkripsi, yang berarti catatan pelanggan yang sensitif, informasi karyawan, dan komunikasi internal mungkin sudah berada di tangan penyerang. Ketika organisasi korban berinteraksi dengan layanan pemulihan palsu, organisasi tersebut mungkin menyerahkan lebih banyak informasi, termasuk detail tentang jaringannya, datanya, dan kesediaannya untuk membayar, yang semuanya dapat digunakan untuk meningkatkan tekanan atau menjual kembali akses ke kelompok kriminal lain.
Ada juga masalah kepercayaan yang saling menumpuk. Korban ransomware sudah harus khawatir tentang apakah penyerang akan menepati janji untuk menghapus data yang dicuri setelah tebusan dibayarkan, sebuah jaminan yang tidak pernah dapat diandalkan sejak awal. Menambahkan layanan pemulihan palsu di atas dinamika itu berarti korban sekarang harus memverifikasi tidak hanya klaim penyerang, tetapi juga kredibilitas siapa pun yang menawarkan bantuan, tepat pada saat mereka paling tidak siap untuk melakukan uji tuntas semacam itu.
Apa Artinya Ini Bagi Anda
Jika organisasi Anda pernah terkena ransomware, tekanan untuk menemukan solusi cepat dapat mengaburkan penilaian. Kasus Ransom Busters adalah pengingat bahwa tidak semua tawaran bantuan itu tulus, bahkan yang tampaknya datang dari luar serangan itu sendiri. Sebelum menggunakan layanan pemulihan apa pun, verifikasi identitasnya secara independen, periksa riwayat bisnis yang dapat diverifikasi, dan libatkan profesional respons insiden tepercaya atau penegak hukum daripada hanya mengandalkan jangkauan yang tidak diminta yang muncul selama atau segera setelah serangan.
Ini juga menggarisbawahi pelajaran privasi yang lebih luas yang berlaku jauh melampaui ransomware. Semakin sedikit data sensitif yang disimpan atau diekspos organisasi secara tidak perlu, semakin kecil target yang ditampilkannya. Praktik pencadangan yang kuat, segmentasi jaringan, dan rencana respons insiden yang jelas mengurangi daya tawar yang dimiliki penyerang, dan kini juga aktor pemulihan palsu, atas korban sejak awal.
Langkah-Langkah yang Dapat Diambil
- Perlakukan tawaran pemulihan yang tidak diminta dengan skeptis, terutama yang muncul segera setelah insiden ransomware.
- Verifikasi firma respons insiden atau pemulihan mana pun melalui saluran independen sebelum membagikan detail jaringan atau melakukan pembayaran.
- Libatkan penegak hukum dan profesional keamanan siber yang mapan daripada bernegosiasi sendirian dengan pihak yang tidak dikenal.
- Pertahankan cadangan offline yang telah diuji sehingga pemulihan tidak bergantung pada kepercayaan kepada penyerang atau perantara.
- Tetap ikuti perkembangan taktik ransomware, karena skema seperti Ransom Busters menunjukkan seberapa cepat metode pemerasan dapat beradaptasi.
Ransomware tetap menjadi ancaman serius, dan penipuan seperti Ransom Busters menunjukkan bahwa bahaya tidak selalu berakhir ketika serangan awal selesai. Tetap waspada, memverifikasi setiap klaim, dan mengandalkan sumber daya keamanan tepercaya adalah pertahanan terbaik agar tidak menjadi korban dua kali.




