Geng ransomware sedang mengubah taktik mereka, dan pergeseran ini penting bagi setiap bisnis yang menyimpan data pelanggan, bukan hanya yang terkena serangan enkripsi yang menjadi berita utama. Sebuah laporan baru dari Coveware by Veeam, yang mencakup kuartal kedua tahun 2026, menunjukkan preferensi yang jelas dan terus berkembang di kalangan kelompok kriminal terhadap pemerasan murni melalui pencurian data dibandingkan pendekatan kunci-dan-tebusan tradisional. Temuan ini menunjukkan tren pemerasan melalui pencurian data ransomware yang membentuk ulang cara penyerang beroperasi dan, yang tak kalah pentingnya, bagaimana para pembela harus merespons.
Apa yang Diungkapkan Laporan Coveware Q2 2026
Menurut laporan tersebut, rata-rata pembayaran tebusan pada Q2 2026 naik 176% menjadi $1,88 juta, meskipun pembayaran median sebenarnya menurun pada periode yang sama. Kesenjangan antara rata-rata dan median ini sangat berarti. Hal ini menunjukkan bahwa sejumlah kecil pembayaran yang sangat besar menarik rata-rata ke atas, kemungkinan terkait dengan target bernilai tinggi yang bersedia membayar jumlah besar untuk mencegah data curian dipublikasikan. Sementara itu, kasus-kasus yang lebih rutin diselesaikan dengan jumlah yang lebih kecil, atau korban menolak membayar sama sekali.
Perubahan struktural yang lebih besar adalah peralihan dari enkripsi sepenuhnya. Daripada mengunci file dan menuntut pembayaran untuk kunci dekripsi, lebih banyak kelompok yang hanya mencuri data dan mengancam akan membocorkannya. Pendekatan ini melewati langkah enkripsi sistem yang berisik dan mengganggu, yang dapat memicu upaya deteksi dan pemulihan yang lebih cepat. Pemerasan murni lebih senyap, lebih sulit dideteksi secara real-time, dan tetap memberi penyerang pengaruh yang kuat, terutama terhadap organisasi yang menangani catatan pelanggan atau karyawan yang sensitif.
Bagaimana Silent Ransom dan Scattered Spider Masuk
Laporan tersebut menyebut kelompok seperti Silent Ransom dan Scattered Spider sebagai contoh utama pergeseran ini, dan metode masuk mereka setidaknya sama pentingnya dengan strategi pemerasan mereka. Kedua kelompok sangat mengandalkan rekayasa sosial pada help desk, yang berarti mereka tidak perlu mengeksploitasi kerentanan perangkat lunak sama sekali. Sebaliknya, mereka menelepon atau mengirim pesan ke dukungan TI, menyamar sebagai karyawan sah, dan meyakinkan pihak support untuk melakukan reset kata sandi atau melewati autentikasi multi-faktor.
Ini adalah model ancaman yang fundamental berbeda dari email phishing berisi malware yang banyak organisasi telah melatih stafnya untuk kenali. Serangan ini menyasar kepercayaan manusia dan proses internal daripada kelemahan teknis. Panggilan telepon yang meyakinkan ke help desk, dipadukan dengan detail dasar yang diambil dari media sosial atau pelanggaran data sebelumnya, bisa cukup untuk mendapatkan pijakan. Dari sana, penyerang bergerak secara lateral, menemukan data berharga, mengeksfiltrasinya, dan kemudian menyampaikan tuntutan pemerasan mereka, semuanya tanpa perlu menyebarkan payload ransomware yang mungkin terdeteksi oleh alat antivirus.
Mengapa VPN dan Keamanan Jaringan Saja Tidak Cukup
Di sinilah batas keamanan jaringan tradisional menjadi jelas. VPN dapat mengenkripsi lalu lintas dan menyembunyikan lokasi pengguna, dan akses jaringan zero-trust dapat membatasi siapa yang dapat mengakses sistem mana, tetapi keduanya tidak memverifikasi apakah orang di ujung panggilan help desk benar-benar siapa yang mereka klaim. Jika penyerang berhasil melewati verifikasi identitas melalui rekayasa sosial, mereka dapat melewati terowongan aman dan kontrol akses yang sama yang dibangun untuk menahan orang luar.
Itu bukan alasan untuk meninggalkan VPN atau arsitektur zero-trust. Alat-alat tersebut tetap penting untuk mengenkripsi data saat transit dan membatasi dampak setelah penyusup berada di dalam. Namun temuan Coveware menegaskan bahwa verifikasi identitas, bukan hanya pertahanan perimeter jaringan, telah menjadi titik lemah yang dieksploitasi penyerang. Organisasi memerlukan prosedur verifikasi help desk yang lebih kuat, protokol panggilan balik, dan konfirmasi melalui saluran terpisah sebelum memberikan reset kata sandi atau perubahan akses, terutama untuk akun dengan hak istimewa tinggi.
Apa Artinya Bagi Anda
Untuk usaha kecil dan menengah, tren ini sangat relevan. Penyerang semakin menyukai target yang mungkin tidak memiliki tim operasi keamanan khusus tetapi masih menyimpan data yang cukup berharga untuk diperas. Pola ini muncul berulang kali dalam insiden nyata. Serangan ransomware Play pada Barrett Mahony Consulting Engineers menggambarkan bagaimana firma layanan profesional menengah dapat menjadi target terlepas dari ukurannya. Serupa dengan itu, penelitian Cisco Talos tentang meningkatnya aktivitas ransomware di Jepang menemukan bahwa usaha kecil dan menengah menyerap sebagian besar peningkatan serangan, memperkuat bahwa ini bukan hanya masalah bagi perusahaan besar dengan kantong tebal.
Konsumen juga tidak lepas dari risiko. Ketika perusahaan terkena pemerasan melalui pencurian data, informasi yang dicuri (nama, detail keuangan, kadang ID pemerintah) sering kali dipublikasikan atau dijual terlepas dari apakah tebusan dibayar, seperti yang terlihat dalam kasus seperti kebocoran data paspor LT Group oleh ransomware Deadlock. Itu berarti kewaspadaan pribadi terhadap pemantauan kredit dan kebersihan kata sandi tetap penting bahkan ketika Anda tidak menjadi target langsung.
Langkah-Langkah yang Dapat Diambil
Bisnis harus mengaudit prosedur verifikasi help desk sekarang, karena panggilan telepon atau pesan chat menjadi titik masuk yang semakin umum, bukan kasus pinggiran yang jarang. Reset autentikasi multi-faktor dan perubahan akses istimewa perlu mendapat pengawasan ekstra, termasuk verifikasi panggilan balik melalui saluran terpisah yang diketahui. Karyawan di semua tingkat, bukan hanya staf TI, harus memahami bahwa upaya rekayasa sosial dapat menyasar meja dukungan sama mudahnya seperti kotak masuk email.
Bagi pengguna sehari-hari, langkah praktisnya tetap familiar tetapi mendesak: gunakan kata sandi unik, aktifkan autentikasi multi-faktor di mana pun ditawarkan, dan pantau akun untuk aktivitas tidak biasa setelah perusahaan mana pun yang Anda berinteraksi mengungkapkan pelanggaran data. Tren pemerasan melalui pencurian data ransomware yang didokumentasikan dalam laporan Coveware Q2 2026 menunjukkan bahwa penyerang beradaptasi lebih cepat daripada banyak pertahanan, yang membuat keamanan berlapis, mencakup kontrol teknis dan verifikasi manusia, menjadi lebih penting dari sebelumnya.




