Satu kelompok ransomware berhasil membobol sejumlah institusi paling dikenal di Afrika Selatan, termasuk Kongres Nasional Afrika (ANC), Anglo American, Mediclinic, South African Airways (SAA), dan Pick n Pay. Benang merah dari semua insiden ini adalah ransomware pemerasan ganda, taktik yang telah menjadi pola baku para penjahat siber yang menyasar organisasi besar di Afrika Selatan dan di luarnya.

Yang membuat rangkaian pembobolan ini mencolok bukan hanya karena ukuran atau popularitas korbannya, melainkan karena satu aktor ancaman mampu berulang kali menyusup ke sektor yang sangat berbeda: partai politik, raksasa pertambangan, penyedia layanan kesehatan swasta, maskapai nasional, dan peritel besar. Rentang itu berbicara banyak tentang bagaimana kelompok ransomware beroperasi saat ini, dan mengapa ransomware pemerasan ganda di Afrika Selatan menjadi masalah yang begitu persisten bagi organisasi yang menyimpan data pelanggan, pasien, atau warga negara.

Apa yang Terjadi: Kelompok Ransomware di Balik Pembobolan ANC, SAA, dan Pick n Pay

Menurut pemberitaan, ancaman ransomware yang sama telah dikaitkan dengan intrusi di ANC, Anglo American, Mediclinic, SAA, dan Pick n Pay. Alih-alih menargetkan satu industri atau jenis organisasi tertentu, kelompok ini melemparkan jaring yang lebar ke seluruh badan yang terkait pemerintah, korporasi raksasa, penyedia layanan kesehatan, dan peritel yang berhadapan langsung dengan konsumen. Cakupan yang luas itu menunjukkan bahwa kelompok ini bersifat oportunistik, menyerang jaringan mana pun yang bisa mereka kompromikan, bukan terpaku pada sektor atau motif tertentu.

Masing-masing organisasi ini menyimpan kategori data yang berbeda tetapi sama-sama sensitif. ANC menyimpan data politik dan keanggotaan. Anglo American, sebagai perusahaan pertambangan global, menyimpan data korporat dan operasional. Mediclinic menyimpan rekam medis pasien. SAA menyimpan data penumpang dan perjalanan. Pick n Pay menyimpan data loyalitas pelanggan dan transaksi. Satu kelompok mampu menjangkau semua lingkungan yang berbeda ini menegaskan bahwa operator ransomware saat ini tidak hanya memburu satu jenis hasil curian; mereka memburu daya tawar, di mana pun mereka bisa menemukannya.

Bagaimana Ransomware Pemerasan Ganda Berbeda dari Serangan Tradisional

Ransomware tradisional relatif sederhana: penyerang akan mengenkripsi file korban dan meminta pembayaran dengan imbalan kunci dekripsi. Seiring waktu, organisasi semakin baik dalam membangun pertahanan terhadap model ini dengan memelihara cadangan luring, yang berarti mereka dapat memulihkan sistem tanpa pernah membayar tebusan.

Kelompok ransomware beradaptasi. Ransomware pemerasan ganda menambahkan lapisan tekanan kedua. Sebelum mengenkripsi sistem korban, penyerang terlebih dahulu diam-diam menyalin, atau mengeksfiltrasi, data sensitif dari jaringan. Begitu enkripsi diaktifkan dan tuntutan tebusan disampaikan, korban menghadapi dua ancaman terpisah: membayar agar sistem kembali daring, dan membayar lagi (atau sekaligus) untuk menghentikan data curian agar tidak dipublikasikan atau dijual secara daring.

Pendekatan ini menetralkan pertahanan cadangan yang diandalkan banyak organisasi. Bahkan jika sebuah perusahaan dapat memulihkan sistemnya dari cadangan tanpa membayar tebusan, mereka tetap harus menghadapi kenyataan bahwa data mereka, baik itu catatan keuangan, informasi kesehatan, atau basis data pelanggan, berada di tangan kriminal yang mengancam akan membocorkannya. Itulah tepatnya mengapa pemerasan ganda telah menjadi strategi ransomware yang dominan: strategi ini memberi penyerang titik tekanan kedua bahkan ketika yang pertama gagal.

Mengapa Ini Penting Jika Anda Pelanggan Organisasi Tersebut

Jika Anda anggota ANC, pasien Mediclinic, sering terbang dengan SAA, pemegang kartu Smart Shopper Pick n Pay, atau terhubung dengan Anglo American dalam kapasitas apa pun, pembobolan semacam ini bukan sekadar masalah korporat yang abstrak. Ini adalah risiko langsung terhadap informasi pribadi Anda. Serangan pemerasan ganda secara khusus menargetkan jenis data yang memiliki nilai di luar organisasi itu sendiri: nama, detail kontak, nomor identitas, informasi keuangan, rekam medis, dan data program loyalitas.

Ketika data itu berakhir di tangan kelompok ransomware, data tersebut tidak serta merta tetap terkendali. Catatan curian dari pembobolan seperti ini sering kali dipublikasikan, dijual, atau diedarkan di forum kriminal, terkadang lama setelah insiden awal hilang dari tajuk berita. Skala paparannya bisa sangat besar. Untuk gambaran seberapa luas efek susulan ini bisa terjadi, pembobolan data Meksiko yang mengekspos 195 juta identitas menunjukkan seberapa jauh satu intrusi berskala besar dapat menyebar begitu data identitas curian mulai beredar.

Tidak seperti kampanye siber terkait negara, yang sering berfokus pada spionase atau gangguan infrastruktur seperti yang terlihat pada serangan yang disponsori negara yang dilaporkan di Singapura, kelompok ransomware pemerasan ganda bermotif keuangan. Itu berarti data yang mereka curi dari Anda diperlakukan sebagai komoditas, sesuatu yang bisa dimonetisasi melalui pembayaran tebusan, dijual kembali, atau dibocorkan ke publik untuk menekan organisasi korban.

Langkah Praktis Melindungi Data Anda Setelah Pembobolan Pihak Ketiga

Anda tidak bisa mengendalikan apakah organisasi tempat Anda berbisnis dibobol, tetapi Anda bisa mengendalikan bagaimana Anda merespons dan seberapa terbuka Anda tetap sesudahnya.

  • Periksa apakah informasi Anda termasuk dalam pemberitahuan pembobolan dari ANC, Anglo American, Mediclinic, SAA, atau Pick n Pay, dan ikuti panduan khusus yang mereka berikan.
  • Ganti kata sandi untuk akun apa pun yang terkait dengan organisasi tersebut, terutama jika Anda menggunakan kembali kata sandi itu di tempat lain.
  • Aktifkan autentikasi dua faktor di mana pun itu ditawarkan, khususnya untuk akun keuangan, layanan kesehatan, dan loyalitas.
  • Pantau laporan bank dan kredit untuk transaksi yang tidak dikenal, karena data keuangan dan identitas sering kali menjadi aset paling berharga yang dicuri dalam pembobolan ini.
  • Waspadai upaya phishing susulan, karena detail pribadi yang dicuri kerap digunakan untuk membuat email atau pesan scam yang meyakinkan dengan merujuk informasi akun asli.

Gambaran Lebih Besar tentang Ransomware Pemerasan Ganda di Afrika Selatan

Fakta bahwa satu kelompok ransomware dapat menjangkau partai politik, konglomerat pertambangan, jaringan layanan kesehatan, maskapai penerbangan, dan peritel menggambarkan bagaimana ransomware pemerasan ganda di Afrika Selatan telah menjadi risiko bersama lintas sektor, bukan masalah ceruk untuk industri tunggal. Organisasi bertanggung jawab mengamankan jaringan mereka, tetapi individu juga ikut berperan membatasi kerusakan begitu pembobolan terjadi.

Tetap mendapatkan informasi tentang organisasi mana yang Anda ajak berinteraksi telah terdampak, segera memperbarui kredensial Anda, dan mengawasi tanda-tanda penyalahgunaan adalah langkah-langkah praktis yang dapat dijalankan. Pembobolan data yang melibatkan institusi besar akan terus terjadi, tetapi seberapa cepat Anda merespons dapat membuat perbedaan antara ketidaknyamanan kecil dan masalah pencurian identitas yang serius.