Selama bertahun-tahun, modus operandi ransomware tampak sederhana: masuk, enkripsi file, tuntut pembayaran untuk membukanya. Namun semakin banyak laporan, termasuk analisis tamu terbaru dari penulis keamanan Stefanie Schappert, menunjukkan realitas yang berbeda. Geng pemerasan kini menghabiskan energi yang sama besarnya untuk melindungi citra publik mereka seperti yang mereka gunakan untuk membobol jaringan. Memahami alasannya mengungkap banyak hal tentang bagaimana pemerasan data oleh geng ransomware sebenarnya bekerja saat ini, dan apa artinya bagi siapa pun yang informasi pribadinya berakhir di basis data yang salah.

Mengapa Geng Ransomware Peduli pada Citra Publik Mereka

Terdengar kontraintuitif bahwa organisasi kriminal yang dibangun atas pencurian dan pemaksaan akan mengkhawatirkan branding, tetapi reputasi telah menjadi aset bisnis yang fungsional bagi kelompok-kelompok ini. Ketika sebuah geng mengklaim telah membobol sebuah perusahaan, korban dan peneliti keamanan sama-sama membutuhkan alasan untuk percaya bahwa ancaman itu nyata. Geng yang dikenal menepati ancaman kebocoran, atau benar-benar menghapus data setelah pembayaran, menciptakan daya tawar hanya dengan keberadaannya. Korban yang menganggap sebuah kelompok hanya menggertak cenderung tidak membayar. Korban yang telah menyaksikan kelompok yang sama mempublikasikan catatan curian dari target sebelumnya jauh lebih mungkin untuk segera bernegosiasi.

Inilah sebabnya beberapa kelompok pemerasan memelihara situs kebocoran, mengeluarkan pernyataan, dan bahkan mengoreksi catatan ketika liputan media salah menyebutkan detail. Tujuannya bukan hubungan masyarakat demi kepentingan itu sendiri. Ini tentang mempertahankan kredibilitas ancaman, karena ancaman yang tidak ditakuti siapa pun tidak memiliki nilai finansial.

Bagaimana Taktik Pemerasan Berbasis Reputasi Meningkatkan Tekanan pada Korban

Setelah sebuah geng memiliki rekam jejak, mereka dapat menerapkan tekanan dengan lebih efisien. Alih-alih mengandalkan enkripsi semata untuk mengunci korban dari sistem mereka sendiri, banyak kelompok kini mencuri data terlebih dahulu dan menggantungkan ancaman pengungkapan publik di atas target, terlepas dari apakah file pernah dienkripsi atau tidak. Ini kadang disebut pemerasan ganda, dan berhasil karena kerusakan akibat kebocoran data—denda regulasi, gugatan hukum, kerusakan reputasi—tidak dapat dibatalkan seperti file yang terkunci dapat dipulihkan dari cadangan.

Pergeseran itu menjelaskan mengapa begitu banyak pelanggaran terbaru melibatkan catatan pelanggan, riwayat penjelajahan, atau dokumen identitas, bukan hanya server yang terkunci. Ketika pelanggaran pihak ketiga Zara mengekspos data penjelajahan dan pembelian, nilai bagi penyerang bukanlah dalam mengganggu operasi Zara. Nilainya ada pada data pribadi itu sendiri, dan daya tawar yang diberikan data tersebut begitu reputasi sebuah geng membuat ancaman pengungkapan menjadi kredibel.

Apa Artinya Ini bagi Perlindungan Data Pribadi di Luar Enkripsi

Bagi konsumen sehari-hari, tren ini mengubah perhitungan tentang apa yang dianggap sebagai pelanggaran serius. Ransomware yang hanya mengenkripsi terutama memengaruhi organisasi yang terkena dampak. Pemerasan data memengaruhi semua orang yang catatannya berada di sistem organisasi tersebut, kadang bertahun-tahun setelah kejadian. Penyelesaian pelanggaran Avis Budget dan pelanggaran Quest Apartments, di mana para tamu diminta untuk secara fisik mengganti paspor dan surat izin mengemudi, keduanya menggambarkan bagaimana data pribadi yang dicuri terus menyebabkan kerugian lama setelah insiden awal menjadi berita utama. Kata sandi dapat diatur ulang. Nomor paspor dan data identitas pemerintah tidak dapat diganti dengan mudah, yang justru menjadi alasan mengapa geng semakin menargetkan informasi semacam ini.

Penyerang juga mengandalkan alat seperti keylogger untuk memanen kredensial login bahkan sebelum upaya pemerasan dimulai, secara diam-diam menangkap nama pengguna dan kata sandi yang kemudian dibundel ke dalam cache data curian atau dijual secara terpisah. Mengenali bagaimana keylogger beroperasi adalah titik awal yang berguna untuk memahami bagaimana kredensial pada akhirnya jatuh ke tangan kriminal.

Membangun Postur Keamanan yang Mengasumsikan Kebocoran

Karena pemerasan berbasis reputasi mengasumsikan data curian pada akhirnya akan bocor, dimonetisasi, atau keduanya, strategi pertahanan yang paling realistis adalah strategi yang mengasumsikan kebocoran akan terjadi daripada berharap tidak akan terjadi. Itu berarti memelihara cadangan offline atau immutable agar ancaman enkripsi kehilangan kekuatannya, memantau akun untuk aktivitas login yang tidak biasa, dan mempraktikkan kebersihan kredensial yang kuat—kata sandi unik untuk setiap layanan, autentikasi multi-faktor di mana pun ditawarkan, dan pembaruan kata sandi secara berkala untuk akun yang terkait dengan informasi pribadi atau keuangan yang sensitif.

Apa Artinya Ini bagi Anda

Jika Anda menerima pemberitahuan pelanggaran data dalam beberapa tahun terakhir, tren pemerasan data oleh geng ransomware berarti risikonya tidak berakhir saat surat pemberitahuan tiba. Data curian cenderung beredar, dijual kembali, atau muncul kembali dalam penipuan di masa depan jauh setelah insiden awal diselesaikan. Memperlakukan setiap pemberitahuan pelanggaran sebagai risiko yang berkelanjutan, bukan peristiwa satu kali, adalah pendekatan yang paling aman.

Poin Penting yang Dapat Ditindaklanjuti

Periksa apakah ada akun yang menggunakan kata sandi yang pernah muncul dalam pelanggaran sebelumnya, dan segera perbarui. Aktifkan autentikasi multi-faktor pada akun keuangan, email, dan terkait identitas. Awasi pemberitahuan dari perusahaan yang pernah Anda berbisnis, karena geng pemerasan data sering membocorkan catatan curian jauh setelah serangan awal. Dan ketika dokumen identitas sensitif seperti paspor atau surat izin mengemudi telah terekspos, ikuti panduan resmi tentang penggantian daripada menganggap risikonya telah berlalu. Geng ransomware mungkin peduli pada reputasi mereka untuk daya tawar, tetapi tetap terinformasi dan proaktif tetap menjadi cara paling andal untuk membatasi kerusakan yang dapat mereka lakukan.