Ransomware telah berubah bentuk. Jika serangan awal mengandalkan enkripsi file dan menuntut pembayaran untuk kunci dekripsi, sebuah kelompok yang dikenal sebagai Silent Ransom Group telah membangun playbook mereka dengan tujuan yang berbeda: mencuri data sensitif dan mengancam akan mempublikasikannya. Taktik ini, yang sering disebut ransomware hanya-pemerasan, sepenuhnya melewati enkripsi dan sebagai gantinya menekan korban dengan rasa takut akan kebocoran publik. Kini kelompok tersebut telah membawa strategi itu selangkah lebih jauh, dengan mengerahkan pekerja IT palsu yang datang langsung secara fisik untuk mendapatkan akses ke organisasi korban.

Dari Enkripsi ke Pemerasan: Evolusi Taktik Ransomware

Alasan di balik pergeseran ini bersifat praktis. Adopsi luas sistem cadangan yang andal dan semakin tersedianya alat dekripsi gratis telah membuat ransomware berbasis enkripsi tradisional kurang efektif. Jika korban dapat dengan mudah memulihkan data mereka dari cadangan, tidak ada insentif untuk membayar tebusan demi kunci dekripsi. Kelompok yang berfokus pada pemerasan telah beradaptasi dengan mengeluarkan enkripsi dari persamaan sepenuhnya. Sebaliknya, mereka diam-diam menyalin file sensitif, lalu mengancam akan merilis atau menjual data tersebut kecuali korban membayar.

Pendekatan ini menuntut penyerang untuk berkreasi dalam cara mereka mendapatkan akses sejak awal, karena tidak ada payload malware yang melakukan pekerjaan berat. Di sinilah rekayasa sosial, dan kini kehadiran fisik, berperan.

Pekerja IT Palsu dan Intrusi Langsung

Menurut peringatan yang dikeluarkan oleh FBI, Silent Ransom Group, yang juga dilacak dengan nama Luna Moth, Chatty Spider, dan UNC3753, telah menargetkan kantor hukum menggunakan kombinasi email phishing dan penyamaran sebagai personel dukungan IT. Alih-alih hanya mengandalkan serangan jarak jauh, operator yang terkait dengan kelompok ini dilaporkan telah datang langsung secara fisik ke kantor yang ditargetkan, menyamar sebagai teknisi IT untuk mendapatkan akses fisik ke jaringan dan sistem.

Peneliti keamanan yang melacak kampanye ini, termasuk analis di Mandiant, mengidentifikasi gelombang operasi pencurian data bermotif finansial terhadap kantor hukum AS awal tahun ini. Pola ini mencerminkan tren yang lebih luas di seluruh ekosistem ransomware, di mana aktor ancaman semakin memadukan taktik digital dan fisik untuk melewati pertahanan teknis yang semakin sulit ditembus dari luar. Ini menggemakan pola yang terlihat di tempat lain di dunia ransomware, di mana kelompok-kelompok bergerak cepat begitu suatu kerentanan atau teknik terbukti efektif, dinamika yang juga terlihat dalam eksploitasi berkelanjutan atas celah BlueHammer oleh geng ransomware.

Mengapa Kantor Hukum dan Privasi Berisiko

Kantor hukum menjadi target yang menarik justru karena alasan yang membuat ransomware hanya-pemerasan efektif. Mereka menyimpan volume besar informasi klien yang bersifat rahasia, dari catatan litigasi hingga dokumen keuangan dan data pribadi yang dilindungi oleh hak istimewa advokat-klien. Pelanggaran data di sebuah firma tidak hanya mengekspos organisasi itu sendiri; hal itu menempatkan setiap klien yang informasinya melewati firma tersebut pada risiko detail sensitif bocor atau dijual.

Penggunaan pekerja IT palsu menambah lapisan kekhawatiran lainnya. Karyawan dilatih untuk waspada terhadap email atau tautan yang mencurigakan, tetapi jauh lebih sedikit organisasi yang memiliki protokol kuat untuk memverifikasi identitas seseorang yang mengaku sebagai dukungan IT yang datang ke pintu. Setelah berada di dalam, seorang penyamar dapat memperoleh akses langsung ke workstation, server, atau kredensial yang jika tidak demikian memerlukan eksploitasi teknis untuk dijangkau dari jarak jauh. Akses tersebut kemudian dapat digunakan untuk mengekstrak data secara diam-diam, jauh sebelum siapa pun menyadari ada sesuatu yang salah.

Apa Artinya Bagi Anda

Bahkan jika Anda tidak bekerja di kantor hukum, pergeseran ini tetap penting. Ini menandakan bahwa penyerang bersedia menginvestasikan waktu dan usaha untuk pengintaian fisik dan penyamaran ketika pertahanan digital menjadi terlalu kuat. Organisasi mana pun yang menangani data pribadi atau keuangan yang sensitif, termasuk penyedia layanan kesehatan, lembaga keuangan, dan kontraktor pemerintah, dapat menjadi target di masa depan menggunakan playbook yang sama.

Bagi individu, intinya adalah tentang kesadaran. Data yang Anda bagikan dengan layanan profesional mana pun, baik pengacara, akuntan, atau penyedia layanan kesehatan, hanya seaman titik terlemah organisasi tersebut, yang semakin mencakup proses verifikasi pintu depan mereka, bukan hanya firewall mereka.

Langkah-Langkah yang Dapat Diambil

  • Tanyakan kepada penyedia layanan yang menangani data sensitif Anda, seperti kantor hukum atau penasihat keuangan, apakah mereka memiliki prosedur verifikasi identitas untuk kunjungan IT secara langsung.
  • Berhati-hatilah tentang seberapa banyak informasi pribadi yang Anda bagikan kepada organisasi mana pun, dan tanyakan berapa lama mereka menyimpannya.
  • Jika Anda menerima pemberitahuan tentang pelanggaran data yang melibatkan layanan profesional yang Anda gunakan, pantau akun dan laporan kredit Anda untuk aktivitas mencurigakan.
  • Organisasi harus melatih staf untuk memverifikasi identitas siapa pun yang mengaku sebagai personel IT, baik kontak tersebut datang melalui telepon, email, atau secara langsung.

Peralihan Silent Ransom Group menuju pekerja IT palsu adalah pengingat bahwa pertahanan ransomware bukan lagi sekadar masalah teknis. Seiring taktik pemerasan berkembang, demikian pula proses manusia yang dirancang untuk menghentikannya harus ikut berkembang.