Geng Ransomware Berbalik Melawan Sesamanya
Dalam perkembangan yang bahkan para pengamat keamanan siber berpengalaman menggambarkannya sebagai hal yang tidak biasa, kelompok pemeras ShinyHunters telah mengklaim bertanggung jawab atas peretasan organisasi sesama penjahat siber: geng ransomware Clop. Menurut Infosecurity Magazine, ShinyHunters merusak situs leak dark web milik Clop dan menuduh telah mencuri data operasional penting milik kelompok tersebut.
Geng ransomware biasanya bersaing untuk mendapatkan korban dan reputasi, tetapi mereka jarang menyerang satu sama lain secara langsung. Ketika hal itu terjadi, itu menandakan ketidakstabilan dalam ekosistem kriminal yang dapat menimbulkan konsekuensi nyata bagi orang-orang dan organisasi yang sudah terjebak dalam kampanye pemerasan Clop sebelumnya.
Mengapa Serangan Ini Penting di Luar Persaingan Kriminal
Clop adalah salah satu operasi ransomware dan pemerasan data yang lebih produktif dalam beberapa tahun terakhir, dikenal karena kampanye skala besar yang mengeksploitasi kerentanan dalam perangkat lunak transfer file dan perusahaan yang banyak digunakan. Perusakan situs leak saja mungkin terdengar tidak lebih dari sekadar corat-coret digital antarperetas saingan. Tetapi klaim bahwa ShinyHunters juga mencuri data operasional menimbulkan kekhawatiran yang lebih serius: jika data tersebut mencakup informasi tentang korban Clop sebelumnya, negosiasi pembayaran, atau file yang dicuri, data itu bisa berakhir terekspos, dijual, atau digunakan untuk upaya pemerasan lebih lanjut terhadap organisasi yang mengira paparan mereka dengan Clop sudah selesai.
Seperti yang diuraikan dalam laporan terkait tentang peretasan Clop oleh ShinyHunters dan risiko baru yang ditimbulkannya bagi korban, pertikaian internal semacam ini antara kelompok pemeras justru dapat melipatgandakan kerugian alih-alih menguranginya. Data yang dulunya dikendalikan oleh satu kelompok kriminal kini mungkin beredar di antara beberapa aktor ancaman, masing-masing dengan insentif mereka sendiri untuk memonetisasinya.
Efek Domino bagi Korban Clop Sebelumnya
Bagi organisasi yang sebelumnya menjadi target Clop, baik mereka membayar tebusan, menegosiasikan penyelesaian, atau sekadar datanya dicuri dan dibocorkan, insiden ini adalah pengingat bahwa konsekuensi dari serangan ransomware tidak serta-merta berakhir ketika krisis langsung berlalu. Jika ShinyHunters memang memperoleh data internal Clop, ada kemungkinan nyata bahwa detail sensitif terkait pelanggaran sebelumnya bisa muncul kembali dalam bentuk baru: diterbitkan ulang di situs leak yang berbeda, dirujuk dalam upaya pemerasan baru, atau dijual kepada pembeli kriminal lainnya.
Ini adalah salah satu implikasi privasi yang kurang dibahas dari perseteruan geng ransomware. Korban serangan awal mungkin menghadapi gelombang kedua risiko paparan yang didorong bukan oleh postur keamanan mereka sendiri, melainkan oleh kekacauan di dalam kelompok kriminal yang menargetkan mereka pada awalnya. Ikhtisar tentang bagaimana peretasan ShinyHunters dan Clop menimbulkan risiko korban baru menguraikan bagaimana paparan sekunder ini dapat mempersulit kemampuan organisasi untuk sepenuhnya menutup suatu insiden, bahkan jauh setelah pelanggaran awal dilaporkan.
Apa Artinya Bagi Anda
Jika organisasi Anda pernah terlibat dalam insiden ransomware yang terkait dengan Clop, baik sebagai korban langsung atau melalui hubungan dengan vendor pihak ketiga, berita ini patut diperhatikan. Klaim bahwa data internal Clop dicuri berarti informasi yang sebelumnya dikompromikan bisa berada pada risiko paparan yang diperbarui, bahkan jika Anda mengira bab itu sudah ditutup.
Bagi semua orang lainnya, insiden ini adalah pengingat berguna bahwa kelompok kriminal di balik serangan ransomware tidak monolitik atau stabil. Pertikaian internal, rebranding, dan tekanan penegakan hukum semuanya berkontribusi pada lanskap yang terus berubah di mana data dapat berpindah tangan secara tak terduga. Ketidakpastian itulah yang justru menjadi alasan mengapa pemantauan proaktif dan higiene keamanan yang kuat itu penting, terlepas dari kelompok mana yang awalnya bertanggung jawab atas suatu pelanggaran.
Langkah-Langkah yang Dapat Diambil
Organisasi dengan riwayat paparan apa pun terhadap Clop atau operasi ransomware serupa harus mempertimbangkan langkah-langkah berikut:
- Tinjau dokumentasi respons insiden sebelumnya yang terkait dengan serangan Clop dan konfirmasi data apa yang diketahui terekspos pada saat itu.
- Pantau aktivitas dark web dan situs leak untuk kemunculan kembali data yang sebelumnya dicuri, terutama mengingat klaim tentang informasi operasional yang dicuri.
- Evaluasi ulang higiene kredensial, termasuk kata sandi dan kunci akses yang mungkin dirujuk dalam kumpulan data curian sebelumnya, karena paparan lama dapat menjadi relevan kembali.
- Tetap terinformasi melalui pelaporan yang andal seiring berkembangnya situasi ini, karena klaim dari kelompok pemeras tidak selalu diverifikasi secara independen dan detailnya dapat berubah.
Peretasan Clop oleh ShinyHunters masih terus berkembang, dan tidak setiap klaim dari kedua kelompok dapat diterima begitu saja. Namun episode ini menggarisbawahi kebenaran yang lebih luas tentang ransomware: risiko bagi korban tidak selalu berakhir ketika para penyerang beralih ke target berikutnya, atau dalam kasus ini, ketika mereka sendiri menjadi target.




