Varian Ransomware Baru yang Dibangun untuk Kecepatan

Peneliti keamanan telah mengidentifikasi varian ransomware baru bernama Spirals yang dapat mengenkripsi seluruh jaringan korban dalam waktu kurang dari 24 jam, waktu yang jauh lebih cepat daripada yang biasanya dibutuhkan oleh banyak keluarga ransomware mapan. Kecepatan ini disebabkan oleh teknik yang disebut enkripsi intermiten, yang diterapkan malware pada file apa pun yang lebih besar dari 5MB. Alih-alih mengacak setiap byte dari file besar, Spirals hanya mengenkripsi sebagian saja, memangkas waktu pemrosesan secara dramatis sambil tetap membuat data tidak dapat digunakan tanpa kunci dekripsi.

Efisiensi ini penting karena operator ransomware telah lama menghadapi trade-off: semakin lama serangan berlangsung untuk mengenkripsi jaringan sepenuhnya, semakin banyak peluang bagi pihak pertahanan untuk mendeteksi aktivitas mencurigakan dan menghentikannya sebelum kerusakan nyata terjadi. Dengan memadatkan jendela waktu itu menjadi satu hari, Spirals memberi tim keamanan jauh lebih sedikit waktu untuk merespons begitu malware aktif di dalam lingkungan yang telah dikompromikan.

Bagaimana Serangan Berlangsung

Setelah Spirals mengenkripsi file di seluruh sistem yang dikompromikan, ia menjatuhkan catatan tebusan bernama RECOVERY_SECTION.log langsung di drive C:\ korban. Catatan itu berisi petunjuk untuk menegosiasikan pembayaran dengan para penyerang. Seperti banyak operasi ransomware modern, Spirals mengikuti model pemerasan ganda: selain mengunci file, kelompok di baliknya mengklaim telah mencuri data sensitif sebelum enkripsi dimulai.

Korban diberi tenggat waktu ketat enam hari untuk membayar sebelum penyerang mengancam akan mempublikasikan informasi yang dicuri secara publik. Taktik ini telah menjadi standar di seluruh ekosistem ransomware justru karena berhasil. Bahkan organisasi yang memiliki cadangan solid dan dapat memulihkan file terenkripsi tanpa membayar tebusan tetap menghadapi tekanan dari ancaman bocornya catatan pelanggan, data karyawan, atau informasi hak milik yang muncul di situs kebocoran dark web. Pola ini mencerminkan apa yang terjadi dalam serangan ransomware Genesis pada United Personnel, di mana sebuah agen penempatan staf menghadapi prospek ratusan gigabyte data yang terekspos bersamaan dengan enkripsi itu sendiri.

Mengapa Enkripsi Lebih Cepat Meningkatkan Taruhan bagi Semua Orang

Jendela serangan yang dimampatkan yang diperkenalkan Spirals memiliki konsekuensi nyata di luar organisasi korban langsung. Insiden ransomware semakin melibatkan pencurian data pribadi milik pelanggan, pasien, atau karyawan yang tidak memiliki peran langsung dalam postur keamanan organisasi tetapi menanggung risiko hilir ketika data itu terekspos. Sistem layanan kesehatan khususnya sering menjadi target, seperti yang terlihat dalam insiden seperti pelanggaran ransomware iRhythm yang mengekspos data pasien jantung. Ketika enkripsi terjadi dalam hitungan jam alih-alih hari, tim keamanan memiliki lebih sedikit kesempatan untuk mengisolasi sistem yang terkena sebelum penyerang menyelesaikan enkripsi dan pencurian data yang mendorong ancaman pemerasan.

Bagi pengguna internet sehari-hari, hasil praktis dari serangan ransomware jarang berbeda berdasarkan seberapa cepat malware mengenkripsi file. Yang paling penting adalah apa yang terjadi pada data pribadi yang terseret dalam pelanggaran tersebut. Seperti diuraikan dalam ulasan kami tentang apa yang terjadi pada data Anda setelah pelanggaran, informasi yang dicuri sering beredar jauh melampaui situs kebocoran awal, dibeli, dijual, dan dikemas ulang untuk kampanye phishing, pencurian identitas, dan serangan credential stuffing lama setelah berita utama mereda.

Apa Artinya Ini bagi Anda

Jika Anda konsumen individu, Spirals sendiri bukanlah sesuatu yang perlu Anda pertahankan secara langsung. Ransomware ini menargetkan jaringan organisasi, bukan perangkat pribadi. Namun, tren yang lebih luas yang diwakilinya (serangan yang lebih cepat dan efisien dengan tenggat pemerasan yang lebih ketat) berarti pemberitahuan pelanggaran kemungkinan akan terus berdatangan dengan lebih sedikit peringatan dan cakupan yang berpotensi lebih besar. Jika perusahaan tempat Anda berbisnis, atau pemberi kerja, mengungkapkan insiden terkait Spirals, anggaplah serius dan bertindak cepat alih-alih menunggu untuk melihat apakah data Anda muncul di suatu tempat.

Bagi tim TI dan keamanan, tenggat eksposur enam hari secara efektif juga memampatkan jadwal respons insiden. Deteksi dan penanganan harus terjadi dengan cepat, karena jendela respons tradisional yang diukur dalam hitungan hari mungkin tidak lagi memadai begitu enkripsi itu sendiri selesai dalam waktu kurang dari 24 jam.

Langkah-Langkah yang Dapat Diambil

Jika Anda menerima pemberitahuan pelanggaran yang merujuk pada Spirals atau strain ransomware serupa yang bertindak cepat, segera ubah kata sandi untuk semua akun yang terkena dampak dan aktifkan otentikasi multi-faktor di mana pun ditawarkan. Pantau laporan keuangan dan laporan kredit Anda untuk aktivitas mencurigakan dalam minggu-minggu setelah pemberitahuan apa pun, karena data curian dari serangan semacam ini sering kali tidak langsung muncul di web terbuka. Pertimbangkan untuk menempatkan peringatan penipuan atau pembekuan kredit jika pelanggaran melibatkan pengidentifikasi sensitif seperti Nomor Jaminan Sosial atau catatan medis. Organisasi harus memprioritaskan segmentasi jaringan dan alat deteksi cepat, karena kecepatan serangan seperti Spirals hanya menyisakan sedikit ruang untuk respons insiden yang lambat. Tetap terinformasi tentang perusahaan dan platform mana yang Anda gunakan telah mengungkapkan insiden tetap menjadi salah satu cara paling sederhana untuk melindungi diri Anda sebelum masalah meningkat.