Ransomware jarang dimulai dengan satu klik ceroboh. Sebuah analisis baru dari Adaptive Security mendata 20 jalur masuk dan menjelaskan bagaimana intrusi bergerak dari pijakan pertama hingga enkripsi dan pemerasan. Pintu yang paling umum adalah phishing, kredensial curian, aplikasi yang menghadap publik yang dieksploitasi, password spraying, dan layanan remote yang terekspos. Memahami vektor infeksi ransomware dan pertahanannya adalah langkah pertama untuk menutup pintu-pintu tersebut pada pengaturan rumah atau kerja remote.
Bagaimana Ransomware Masuk: Jalur Masuk yang Paling Umum
Menurut laporan tersebut, pijakan pertama biasanya datang dari salah satu dari lima rute:
- Phishing: email atau pesan yang menipu seseorang agar membuka file, tautan, atau halaman login.
- Kredensial curian: nama pengguna dan kata sandi yang valid yang diperoleh penyerang dari tempat lain.
- Aplikasi yang menghadap publik yang dieksploitasi: perangkat lunak atau perangkat yang belum ditambal yang dapat dijangkau dari internet.
- Password spraying: mencoba beberapa kata sandi umum terhadap banyak akun.
- Layanan remote yang terekspos: alat akses remote yang dibiarkan terbuka ke internet.
Intrusi kemudian berkembang melalui eksekusi, eskalasi hak istimewa, persistensi, pergerakan lateral, pencurian data, enkripsi, dan pemerasan. Langkah enkripsi adalah tahap terakhir, bukan yang pertama. Itu penting karena berarti para pembela sering memiliki beberapa kesempatan untuk mengenali dan menghentikan serangan sebelum file apa pun dikunci.
Login yang dicuri patut mendapat perhatian khusus. Liputan kami tentang bagaimana malware infostealer mendorong serangan dengan login curian menjelaskan bagaimana kredensial yang dipanen dari satu perangkat yang terinfeksi dapat nantinya digunakan untuk masuk melalui pintu depan. Untuk gambaran yang lebih luas tentang rute non-email, lihat artikel kami tentang bagaimana ransomware menyebar di luar email phishing.
Tanda Peringatan Dini Sebelum File Dienkripsi
Karena serangan berlangsung secara bertahap, tanda-tandanya sering muncul jauh sebelum catatan tebusan. Tahapan yang dijelaskan dalam sumber menunjukkan apa yang harus diperhatikan:
- Login atau penguncian yang tidak terduga: kegagalan masuk berulang atau peringatan dari lokasi yang tidak dikenal dapat menunjukkan password spraying atau penggunaan ulang kredensial.
- Akun baru atau izin yang diubah: eskalasi hak istimewa dan persistensi sering melibatkan pembuatan atau modifikasi akun.
- Alat atau pengaturan akses remote yang tidak dikenal: layanan remote yang tidak Anda aktifkan adalah tanda bahaya.
- Perangkat lunak keamanan dinonaktifkan: penyerang biasanya mencoba mematikan perlindungan sebelum mengenkripsi.
- Aktivitas jaringan yang tidak biasa: transfer keluar dalam jumlah besar dapat menunjukkan pencurian data sebelum pemerasan.
Tidak ada satu pun tanda yang menjadi bukti serangan, tetapi beberapa tanda secara bersamaan membenarkan tindakan segera: ubah kata sandi, putuskan perangkat yang terpengaruh, dan periksa akun Anda untuk perubahan yang tidak Anda lakukan.
Di Mana VPN dan Pengaturan Akses Remote Membantu, dan Di Mana Tidak
VPN sering digambarkan sebagai obat mujarab keamanan. Itu tidak benar, dan penting untuk bersikap tepat tentang perannya.
Di mana VPN dapat membantu:
- Ini mengenkripsi lalu lintas pada jaringan yang tidak tepercaya seperti Wi-Fi publik, yang mengurangi kemungkinan intersepsi.
- Ketika digunakan sebagai gerbang ke sumber daya kerja remote, ini dapat menjaga layanan internal tetap jauh dari internet terbuka. Menempatkan layanan remote di belakang VPN yang dikonfigurasi dengan benar dengan autentikasi kuat umumnya lebih aman daripada mengeksposnya secara langsung.
Di mana VPN tidak membantu:
- Ini tidak menghentikan email phishing dalam mengirimkan malware.
- Ini tidak melindungi kata sandi yang sudah dicuri. Jika penyerang memiliki kredensial yang valid, VPN tidak melakukan apa pun untuk memblokir penggunaannya.
- Ini tidak menambal perangkat lunak yang rentan. Faktanya, gerbang VPN dan perangkat tepi lainnya sendiri menghadap publik, sehingga yang belum ditambal dapat menjadi titik masuk.
Kesimpulannya adalah bahwa alat akses remote adalah bagian dari permukaan serangan Anda. VPN yang Anda andalkan memerlukan perawatan yang sama seperti sistem lain yang menghadap internet: pembaruan terkini, kata sandi unik yang kuat, dan autentikasi multi-faktor.
Langkah Praktis untuk Memperkuat PC, Router, dan Jaringan Rumah
Langkah-langkah berikut mengatasi jalur masuk di atas tanpa memerlukan keterampilan khusus.
- Gunakan kata sandi unik dan pengelola kata sandi. Ini membatasi kerusakan ketika satu login dicuri.
- Aktifkan autentikasi multi-faktor untuk email, penyimpanan cloud, akses remote, dan akun keuangan.
- Tambal dengan cepat. Aktifkan pembaruan otomatis untuk sistem operasi, browser, aplikasi, dan firmware router Anda.
- Tutup apa yang tidak Anda gunakan. Nonaktifkan desktop remote dan fitur manajemen remote router kecuali Anda benar-benar membutuhkannya. Jika Anda memang membutuhkannya, letakkan di belakang VPN atau gerbang terlindungi lainnya alih-alih mengeksposnya secara langsung.
- Ubah kredensial router default dan gunakan enkripsi Wi-Fi yang kuat.
- Biarkan perlindungan endpoint yang terpercaya tetap berjalan dan jangan menonaktifkannya untuk menginstal perangkat lunak.
- Cadangkan file penting secara offline atau dalam bentuk yang tidak dapat ditimpa dari perangkat utama Anda, dan uji bahwa Anda dapat memulihkannya.
- Pisahkan perangkat jika memungkinkan, misalnya dengan menjaga peralatan kerja tetap jauh dari segmen jaringan yang sama dengan gadget smart-home.
Apa Artinya Ini Bagi Anda
Jika Anda bekerja dari rumah, router, pengaturan akses remote, dan login akun Anda membentuk perimeter yang diuji penyerang. Kesadaran phishing tetap penting, tetapi itu hanya salah satu dari beberapa pintu. Sebagian besar jalur lainnya bermuara pada dua kebiasaan: menjaga perangkat lunak tetap diperbarui dan melindungi kredensial. VPN dapat menjadi lapisan yang berguna, terutama pada jaringan publik, tetapi tidak dapat menggantikan penambalan, autentikasi multi-faktor, atau kebersihan kata sandi yang baik.
Poin Penting
- Audit apa yang dapat dijangkau dari internet: desktop remote, halaman admin router, dan alat akses remote apa pun.
- Periksa kebersihan kredensial Anda: kata sandi unik, MFA di mana-mana, dan tidak ada penggunaan ulang di antara akun kerja dan pribadi.
- Perbarui router dan perangkat tepi lainnya, bukan hanya laptop.
- Pertahankan cadangan yang telah diuji agar pemulihan tidak bergantung pada membayar tebusan.
Untuk memahami bagaimana login curian memungkinkan serangan ini, baca panduan kami tentang malware infostealer, dan untuk liputan yang lebih mendalam tentang jalur masuk non-email, lihat bagaimana ransomware menyebar di luar email phishing. Mengetahui vektor infeksi ransomware dan pertahanannya memungkinkan Anda menutup pintu-pintu yang paling mungkin sebelum penyerang mencobanya.




