Satu Playbook, Banyak Merek Ransomware
Microsoft Threat Intelligence telah melacak afiliasi ransomware yang mereka sebut Storm-2570 sejak April 2025, dan perilaku kelompok ini menarik perhatian karena alasan yang tidak biasa: konsistensi. Alih-alih terpaku pada satu keluarga ransomware, Storm-2570 telah diamati menyebarkan payload yang terkait dengan setidaknya empat merek ransomware-as-a-service (RaaS) yang berbeda, termasuk Qilin, DragonForce, Anubis, dan BERT. Yang menghubungkan serangan-serangan yang tampak berbeda ini adalah serangkaian alat dan teknik pasca-kompromi yang dapat diulang yang telah diidentifikasi oleh para peneliti Microsoft di berbagai penyebaran, terlepas dari merek ransomware mana yang akhirnya mengenkripsi payload akhir.
Hal ini penting karena mencerminkan bagaimana ekosistem ransomware sebenarnya bekerja pada tahun 2026. Afiliasi seperti Storm-2570 tidak setia pada satu operator ransomware. Mereka adalah teknisi yang disewa, membobol jaringan menggunakan metodologi yang konsisten dan kemudian memilih (atau ditugaskan) merek RaaS mana pun yang cocok untuk pekerjaan tersebut. Microsoft telah menerbitkan kueri pencarian Defender secara khusus untuk membantu tim keamanan mengenali jejak Storm-2570 lebih awal, sebelum payload ransomware itu sendiri meledak.
Mengapa Afiliasi, Bukan Hanya Merek Ransomware, Itu Penting
Sebagian besar liputan ransomware berfokus pada payload akhir: alat enkripsi, catatan tebusan, situs kebocoran. Tetapi itu sering kali merupakan langkah terakhir dalam intrusi yang jauh lebih panjang. Afiliasi seperti Storm-2570 adalah pihak yang melakukan pekerjaan pembobolan yang sebenarnya: mendapatkan akses awal, bergerak secara lateral, meningkatkan hak istimewa, dan menonaktifkan pertahanan sebelum menyerahkan kepada merek ransomware mana pun yang mereka afiliasikan pada minggu itu.
Model afiliasi ini membantu menjelaskan mengapa serangan ransomware yang terkait dengan "merek" yang sepenuhnya berbeda dapat terlihat sangat mirip di balik layar. Ini juga menjelaskan mengapa beberapa aktivitas ransomware paling menonjol belakangan ini dapat dilacak kembali ke infrastruktur yang dieksploitasi yang sama. Liputan kami sebelumnya tentang geng ransomware yang menargetkan celah VPN Palo Alto dan Fortinet dan celah firewall CVE-2026-0257 yang memicu serangan Qilin keduanya menggambarkan pola tersebut: perangkat akses jarak jauh yang menghadap internet, khususnya gateway VPN dan firewall, tetap menjadi titik masuk yang disukai bagi afiliasi yang memasok beberapa operasi RaaS, termasuk Qilin.
Setelah berada di dalam, afiliasi seperti Storm-2570 telah diamati mencoba mengganggu perlindungan endpoint, termasuk merusak kontrol keamanan seperti Microsoft Defender, dalam upaya beroperasi tanpa terdeteksi lebih lama. Waktu tinggal yang diperpanjang itulah yang memungkinkan intrusi meningkat dari satu akun yang dikompromikan menjadi peristiwa ransomware seluruh jaringan.
Gambaran Ransomware yang Lebih Besar
Storm-2570 tidak beroperasi dalam ruang hampa. Aktivitas ransomware secara keseluruhan terus meningkat, dengan laporan industri terbaru, termasuk laporan ransomware Black Kite 2026 yang melacak lebih dari 7.500 korban, menunjukkan betapa luasnya masalah ini. Operasi RaaS lainnya yang dibahas di situs ini, dari ransomware Cicada3301 berbasis Rust hingga eksploitasi server Confluence oleh Feral Wolf, menunjukkan tema yang konsisten di seluruh lanskap ransomware: penyerang semakin sabar, metodis, dan fokus pada eksploitasi kerentanan yang diketahui, sering kali belum ditambal, pada perangkat lunak dan perangkat yang menghadap bisnis alih-alih hanya mengandalkan phishing.
Apa Artinya Bagi Anda
Jika Anda mengelola TI untuk bisnis kecil atau menengah, pola Storm-2570 adalah pengingat bahwa pertahanan ransomware dimulai jauh sebelum enkripsi. Perangkat VPN dan firewall yang menghadap internet publik perlu ditambal dengan cepat dan dipantau dengan cermat, karena ini sering menjadi pijakan pertama yang dibutuhkan afiliasi. Autentikasi multi-faktor pada akses jarak jauh dan akun administratif, segmentasi jaringan sehingga satu perangkat yang dikompromikan tidak dapat menjangkau semuanya, dan pemantauan terhadap upaya menonaktifkan atau merusak alat keamanan endpoint Anda semuanya adalah langkah praktis yang berdampak tinggi.
Bagi pengguna individu dan pekerja jarak jauh, pelajarannya lebih personal tetapi tidak kalah penting. Jika Anda terhubung ke jaringan kerja melalui VPN, jaga klien tersebut tetap diperbarui dan jangan pernah menunda patch keamanan pada perangkat yang Anda gunakan untuk akses jarak jauh. Hindari mengunduh perangkat lunak bajakan atau aplikasi VPN tidak resmi, karena endpoint yang dikompromikan adalah cara umum penyerang mendapatkan akses awal yang kemudian dibangun oleh afiliasi seperti Storm-2570. VPN pribadi dapat membantu melindungi lalu lintas Anda sendiri di jaringan yang tidak tepercaya, tetapi itu bukan pengganti untuk menjaga perangkat dan kredensial Anda tetap aman.
Poin-Poin Praktis
Bisnis harus mengaudit semua perangkat VPN dan firewall yang menghadap internet untuk patch yang belum diterapkan, menegakkan MFA di mana pun akses jarak jauh dimungkinkan, dan memastikan alat perlindungan endpoint dikonfigurasi untuk memberi peringatan pada upaya perusakan alih-alih gagal secara diam-diam. Meninjau integritas cadangan dan menguji prosedur pemulihan sekarang, sebelum insiden terjadi, tetap menjadi salah satu cara paling efektif untuk mengurangi dampak dari penyebaran ransomware apa pun, terlepas dari merek RaaS mana yang berada di belakangnya. Individu harus menjaga perangkat lunak dan klien VPN tetap mutakhir, menggunakan kata sandi kuat yang unik dengan MFA di mana pun ditawarkan, dan memperlakukan setiap peringatan perangkat lunak keamanan yang tidak terduga sebagai hal yang layak diselidiki segera alih-alih mengabaikannya.




