Aktor ancaman asal Tiongkok yang sudah berusia setahun kini menyerang organisasi besar di Spanyol dan Portugal dengan ransomware Warlock, dan perilakunya tidak seperti kelompok kejahatan siber pada umumnya. Menurut laporan dari Dark Reading, kelompok ini tampak seperti geng kriminal, bertindak seperti advanced persistent threat (APT) yang terkait dengan negara, dan menyerang organisasi di tempat-tempat yang tidak terduga. Bagi tim keamanan, pertahanan terhadap ransomware Warlock di Spanyol dan Portugal kini menjadi pertanyaan praktis, bukan teoretis.

Artikel ini menguraikan apa yang telah dilaporkan, mengapa profil kelompok ini mengkhawatirkan para analis, dan kontrol dasar mana yang membatasi kerusakan ketika penyerang yang gigih berhasil masuk.

Siapa yang Diserang Warlock di Spanyol dan Portugal

Kampanye ini menyasar organisasi besar di negara-negara berbahasa Spanyol dan Portugis. Vendor keamanan lain yang melacak kelompok ini menggambarkan pola yang lebih luas. Laporan dari pemburu ancaman Symantec, sebagaimana dirangkum oleh The Record dan SC Media, menyatakan bahwa kelompok ini telah menargetkan infrastruktur kritis, termasuk operator air dan telekomunikasi. Mereka juga menyatakan bahwa kelompok ini mengeksploitasi kerentanan Microsoft SharePoint, termasuk rantai eksploitasi ToolShell, untuk mendapatkan akses awal.

Geografinya yang menonjol. Operator ransomware sering kali terkonsentrasi pada pasar berbahasa Inggris, di mana tekanan pembayaran dan pembayaran asuransi siber sudah mapan. Kelompok yang mengejar organisasi besar Spanyol dan Portugis menunjukkan่ฆไนˆ pergeseran yang disengaja dalam penargetan atau oportunisme terhadap sistem yang terekspos dan belum ditambal. Laporan yang tersedia tidak memastikan yang mana, dan para defender harus menghindari asumsi bahwa negara atau bahasa mereka menempatkan mereka di luar jangkauan.

Mengapa Warlock Tampak Seperti Geng tetapi Bertindak Seperti APT

Temuan intinya adalah profil hibrida. Di permukaan, Warlock menggunakan playbook ransomware: enkripsi sistem, tekan korban, dan monetisasi akses. Tetapi perilakunya dilaporkan menyerupai APT yang terkait dengan negara. Peneliti menggambarkan kelompok dengan nexus Tiongkok yang terus mengeksploitasi celah SharePoint dan memilih target di tempat-tempat yang tidak sesuai dengan pola yang murni didorong oleh keuntungan.

Ini penting karena kedua model tersebut menuntut asumsi pertahanan yang berbeda:

  • Geng kriminal biasanya mengutamakan kecepatan dan volume, menyerang apa pun yang paling mudah dibobol.
  • Aktor bergaya APT lebih sabar, lebih selektif, dan lebih cenderung mempertahankan akses sebelum bertindak.

Ketika satu kelompok menggabungkan keduanya, intrusi dapat melibatkan persistensi diam-diam terlebih dahulu dan enkripsi kemudian. Catatan tebusan mungkin merupakan langkah terakhir dari operasi yang lebih panjang, bukan tanda pertama adanya masalah. Memperlakukan peringatan ransomware hanya sebagai peristiwa "pembersihan" berisiko melewatkan fakta bahwa penyerang telah berada di dalam untuk beberapa waktu.

Apa yang Diungkapkan Serangan Ini Tentang Tren Ransomware dari Aktor Ancaman Tiongkok

Warlock mengilustrasikan tren yang telah diamati para analis: batas antara operasi bergaya spionase dan pemerasan yang bermotif finansial semakin kabur. Sebuah kelompok dapat menggunakan ransomware sebagai sumber pendapatan, sebagai pengalih perhatian, atau sebagai cara untuk menyebabkan gangguan, dan dari luar tujuan-tujuan tersebut sulit dibedakan.

Dua pelajaran praktis mengikuti dari laporan tersebut:

  1. Akses awal tetap berasal dari kelemahan yang diketahui. Mengeksploitasi kerentanan SharePoint berarti server kolaborasi yang menghadap internet merupakan titik masuk utama. Status patch pada sistem ini adalah kontrol garis depan.
  2. Atribusi memang lambat, tetapi pertahanan tidak bisa menunggu. Apakah Warlock adalah geng, unit yang terkait negara, atau sesuatu di antaranya, langkah-langkah pertahanannya sebagian besar sama.

Perlu juga dicatat bahwa detail publik masih terus berkembang. Beberapa vendor telah menerbitkan temuan mereka sendiri, dan tim harus merujuk pada advisory terbaru dari penyedia keamanan mereka untuk indikator dan panduan patch.

Bagaimana Organisasi Dapat Membatasi Eksposur: Deteksi, Segmentasi, dan Backup Terenkripsi

Tidak ada satu kontrol pun yang menghentikan penyusup yang mampu, tetapi dasar-dasar berlapis secara tajam mengurangi radius dampak.

Tambal dan kurangi eksposur. Prioritaskan server Microsoft SharePoint yang menghadap internet. Jika server tidak perlu dapat dijangkau dari internet publik, keluarkan dari jaringan.

Deteksi lebih awal. Deteksi dan pemantauan endpoint memberi Anda peluang terbaik untuk mengenali perilaku tidak biasa sebelum enkripsi dimulai. Cari proses tak terduga di server, akun administratif baru, dan pergerakan lateral yang tidak biasa.

Segmentasikan jaringan. Jika penyerang mendarat di satu server, segmentasi mencegah mereka menjangkau yang lainnya. Pisahkan sistem kritis, seperti teknologi operasional dan infrastruktur backup, dari jaringan korporat umum.

Pertahankan backup offline, terenkripsi, dan teruji. Backup yang dapat dijangkau dari jaringan utama dapat dienkripsi atau dihapus bersama yang lainnya. Salinan offline atau immutable, yang dilindungi dengan enkripsi, memberi Anda jalur pemulihan. Sama pentingnya, uji pemulihan secara rutin agar Anda tahu bahwa backup tersebut berfungsi di bawah tekanan.

Apa Artinya Ini Bagi Anda

Jika Anda menjalankan keamanan untuk organisasi menengah atau besar, terutama yang memiliki SharePoint yang terekspos ke internet atau operasi di wilayah berbahasa Spanyol dan Portugis, perlakukan kampanye ini sebagai dorongan untuk memeriksa postur Anda sendiri. Jika Anda seorang individu, risiko langsungnya lebih rendah, tetapi logika yang sama berlaku untuk apa pun yang Anda kelola: jaga perangkat lunak tetap diperbarui, gunakan kata sandi unik dengan autentikasi multi-faktor, dan simpan salinan offline dari file-file penting.

Bagi karyawan di jenis organisasi yang terdampak, waspadai pemberitahuan atau permintaan TI yang tidak biasa, dan laporkan segala hal yang aneh dengan cepat. Laporan awal sering kali membuat perbedaan antara insiden yang dapat ditanggulangi dan gangguan besar.

Poin Penting dan Langkah Selanjutnya

Gambaran pertahanan terhadap ransomware Warlock di Spanyol dan Portugal bermuara pada hal-hal fundamental yang diterapkan secara konsisten:

  • Tambal sistem Microsoft SharePoint yang menghadap internet terlebih dahulu.
  • Pantau endpoint dan server untuk tanda-tanda awal intrusi.
  • Segmentasikan jaringan agar satu kompromi tidak menjadi total.
  • Pertahankan backup offline yang terenkripsi dan uji pemulihannya.

Luangkan satu jam minggu ini untuk meninjau kesiapan Anda terhadap ransomware: jaringan tersegmentasi, backup offline terenkripsi yang teruji, dan pemantauan endpoint. Untuk melihat seberapa cepat kelompok ransomware menamai dan mendaftar korban mereka setelah serangan terjadi, lihat liputan kami tentang klaim ransomware Kairos terhadap Warwick Fabrics.