Geng Ransomware Mengenkripsi Data Curian Sebelum Keluar dari Jaringan

Ransomware selalu mengandalkan kecepatan dan kerahasiaan, tetapi penyerang menyempurnakan keduanya. Pergeseran terbaru melibatkan eksfiltrasi data ransomware terenkripsi: alih-alih menyalin file secara diam-diam dari jaringan korban di depan alat keamanan, geng kini membungkus data curian dengan enkripsi sebelum keluar dari gedung. Hasilnya adalah pencurian yang, bagi banyak sistem pemantauan, terlihat seperti lalu lintas terenkripsi biasa alih-alih pembobolan.

Ini penting karena pencurian data telah menjadi tulang punggung pemerasan ransomware modern. Penyerang tidak lagi hanya mengunci file dan menuntut pembayaran untuk kunci dekripsi. Banyak yang sekarang mencuri data sensitif terlebih dahulu dan mengancam akan membocorkannya secara publik jika tebusan tidak dibayar, taktik yang dikenal sebagai pemerasan ganda. Mengenkripsi data curian saat keluar pintu menambah lapisan perlindungan lain bagi penyerang, membuatnya lebih sulit bagi pertahanan untuk mengenali pencurian saat sedang terjadi, bukan hanya setelah kerusakan terjadi.

Mengapa Enkripsi Membuat Eksfiltrasi Lebih Sulit Terdeteksi

Alat keamanan jaringan dan endpoint tradisional dibangun untuk memeriksa lalu lintas untuk pola yang terlihat mencurigakan: transfer file yang tidak biasa, koneksi ke server jahat yang diketahui, atau volume data besar yang bergerak ke tujuan yang tidak dikenal. Ketika data tersebut dienkripsi sebelum meninggalkan jaringan, alat keamanan sering tidak dapat membedakan antara cadangan terenkripsi yang sah, sinkronisasi cloud, atau penjahat yang menyedot catatan pelanggan dan dokumen keuangan.

Inilah masalah inti dengan eksfiltrasi terenkripsi: ini tidak hanya menyembunyikan konten dari apa yang dicuri, tetapi juga dapat menyamarkan tindakan pencurian itu sendiri. Tim keamanan yang sangat bergantung pada inspeksi konten atau deteksi berbasis tanda tangan hanya melihat blob terenkripsi yang menawarkan sedikit petunjuk tentang apa yang ada di dalamnya atau ke mana sebenarnya tujuannya. Itu memaksa pertahanan untuk mengalihkan fokus ke sinyal perilaku, seperti waktu yang tidak biasa, tujuan yang tidak terduga, atau volume data yang tidak normal, alih-alih mencoba membaca isi lalu lintas itu sendiri.

Permainan Kucing-dan-Tikus yang Meningkat

Perkembangan ini paling baik dipahami sebagai bagian dari bolak-balik yang sedang berlangsung antara penyerang dan pertahanan. Ketika organisasi menjadi lebih baik dalam mendeteksi enkripsi ransomware pada sistem internal dan mengidentifikasi tanda tangan malware yang diketahui, penyerang beradaptasi dengan mengubah bagaimana dan kapan mereka mengenkripsi data. Memindahkan enkripsi lebih awal dalam rantai serangan, ke tahap eksfiltrasi alih-alih hanya penguncian akhir file, adalah respons langsung terhadap kemampuan deteksi yang meningkat.

Ini adalah pola yang muncul di seluruh operasi ransomware secara lebih luas. Taktik pemerasan juga tumbuh lebih agresif dan lebih personal, termasuk laporan tentang geng yang menggunakan AI untuk menekan korban lebih keras agar membayar dengan cepat. Eksfiltrasi terenkripsi dan kampanye tekanan yang digerakkan AI keduanya mencerminkan tren dasar yang sama: kelompok ransomware memprofesionalkan operasi mereka, memperlakukan penghindaran teknis dan pengaruh psikologis sebagai dua sisi dari strategi pemerasan yang sama. Ketika pertahanan menutup satu celah, penyerang membuka celah lain, dan siklus berlanjut.

Apa Artinya Ini Bagi Anda

Bagi sebagian besar individu, pergeseran ini berdampak secara tidak langsung. Jika perusahaan yang Anda berbisnis dengannya terkena kelompok ransomware yang menggunakan eksfiltrasi terenkripsi, pelanggaran tersebut mungkin tidak terdeteksi lebih lama, yang berarti data pribadi Anda bisa terekspos untuk periode yang lebih lama sebelum ada yang menyadarinya atau memberi tahu pelanggan yang terdampak. Deteksi yang tertunda juga cenderung berarti pengungkapan yang tertunda, sehingga orang mungkin tidak mengetahui informasi mereka dicuri sampai jauh setelah kejadian.

Bagi organisasi, pesannya lebih jelas: strategi deteksi yang dibangun hanya berdasarkan inspeksi konten file atau pencocokan tanda tangan malware yang diketahui tidak lagi memadai. Tim keamanan perlu lebih memperhatikan anomali perilaku, seperti koneksi keluar yang tidak terduga, volume data yang tidak biasa pada jam-jam aneh, atau lalu lintas ke tujuan yang tidak sesuai dengan operasi bisnis normal. Segmentasi jaringan, kontrol akses yang ketat, dan pemantauan aktivitas enkripsi yang tidak normal semuanya menjadi lebih penting ketika konten data yang dieksfiltrasi itu sendiri disembunyikan dari pandangan.

Langkah Praktis untuk Mengurangi Paparan

Meskipun eksfiltrasi terenkripsi adalah tantangan teknis yang paling baik ditangani oleh tim keamanan, ada langkah-langkah yang dapat diambil baik organisasi maupun individu untuk membatasi paparan:

  • Organisasi harus berinvestasi dalam pemantauan berbasis perilaku alih-alih hanya mengandalkan inspeksi konten, karena lalu lintas terenkripsi dapat menyamarkan apa yang sebenarnya dicuri.
  • Membatasi siapa yang memiliki akses ke data sensitif mengurangi jumlah yang dapat dieksfiltrasi penyerang bahkan jika mereka mendapatkan pijakan di jaringan.
  • Menguji rencana respons insiden secara teratur membantu memastikan deteksi dan penahanan yang lebih cepat, bahkan ketika penyerang menggunakan teknik yang dirancang untuk menunda penemuan.
  • Individu harus mengasumsikan bahwa pemberitahuan pelanggaran mungkin datang lebih lambat daripada sebelumnya dan harus memantau akun dan laporan kredit secara proaktif alih-alih menunggu perusahaan menghubungi.
  • Tetap terinformasi tentang bagaimana taktik pemerasan berkembang, termasuk meningkatnya penggunaan AI untuk menekan korban, dapat membantu baik organisasi maupun individu lebih mengantisipasi seperti apa insiden ransomware saat ini dibandingkan beberapa tahun lalu.

Eksfiltrasi data ransomware terenkripsi adalah pengingat lain bahwa penjahat siber terus beradaptasi dengan peningkatan pertahanan. Kabar baiknya adalah kesadaran akan taktik ini membantu organisasi memikirkan kembali strategi deteksi mereka dan membantu individu tetap waspada terhadap kenyataan bahwa pelanggaran mungkin tidak muncul secepat sebelumnya. Tetap terinformasi dan proaktif tetap menjadi salah satu pertahanan paling efektif yang tersedia, baik bagi tim keamanan maupun orang-orang yang datanya mereka lindungi.