Jakarta, FORTUNE — Emiten teknologi, PT ITSEC Asia Tbk (CYBR) menyoroti jejak potensi serangan ransomware terhadap jaringan bisnis. Temuan tersebut diungkap melalui whitepaper terbarunya bertajuk: From Sample to Signal: Uncovering the GodDamn Ransomware Operation.
Serangan ransomware kini tidak lagi dapat dilihat hanya dari tahap ketika file mulai terenkripsi. Aktivitas seperti penyalahgunaan kredensial, akses jarak jauh, pemetaan jaringan hingga pergerakan lateral dapat berlangsung lebih dulu dan membuka jalan bagi gangguan operasional yang lebih luas.
Riset Threat Intelligence perusahaan menunjukkan bahwa serangan ransomware merupakan rangkaian aktivitas yang dapat berkembang jauh sebelum korban melihat dampak paling jelas berupa file yang terenkripsi.
Bagi perusahaan, pola tersebut membuat kemampuan mendeteksi aktivitas mencurigakan sejak tahap awal kian penting. Pasalnya, ketika enkripsi sudah terjadi, penyerang berpotensi lebih dulu memperoleh akses ke sistem, mencuri kredensial dan bergerak ke sejumlah perangkat lain di dalam jaringan.
Dalam salah satu insiden yang dianalisis CYBR, aktivitas sebelum ransomware deployment mencakup penggunaan remote access, pengumpulan kredensial, network discovery dan lateral movement. Sedikitnya 10 host telah terdampak sebelum ransomware mulai dijalankan.
Analisis terhadap GodDamn ransomware juga menemukan sejumlah aktivitas yang dapat menjadi sinyal awal serangan, antara lain eksekusi mencurigakan, perubahan Registry dan service, ARP scanning, SMB probing, modifikasi file dalam jumlah besar hingga pembuatan ransom note.
Sampel yang diteliti menunjukkan kemampuan pemrosesan dan enkripsi pada lingkungan Windows maupun Linux. ITSEC Asia juga mencatat laporan mengenai penggunaan PoisonX, malicious kernel driver yang disebut digunakan untuk mengganggu proses produk keamanan sebelum tahap enkripsi.
ITSEC Asia mengklasifikasikan temuan dalam riset tersebut menjadi tiga kategori, yakni Observed, Reported, dan Assessed. Klasifikasi ini digunakan untuk membedakan temuan yang diamati langsung dari sampel, informasi berdasarkan laporan eksternal, dan hasil penilaian tim, sehingga temuan dari satu sampel atau insiden tidak serta-merta digeneralisasi sebagai pola seluruh operasi ransomware.
President Director ITSEC Asia, Patrick Dannacher mengatakan perusahaan perlu mengubah cara memandang ransomware, dari sekadar ancaman yang mengenkripsi data menjadi sebuah proses intrusi yang berlangsung bertahap.
“Ransomware sering kali baru terlihat ketika file sudah terenkripsi dan operasional mulai terganggu. Padahal sebelum itu, penyerang bisa saja sudah memperoleh akses, mengumpulkan kredensial dan bergerak di dalam jaringan. Karena itu, kemampuan mendeteksi aktivitas yang tidak wajar sejak tahap awal menjadi sangat krusial,” ujar Patrick.
Menurut riset tersebut, perusahaan perlu memperkuat pengamatan deteksi pada endpoint dan jaringan, serta perlindungan terhadap infrastruktur backup dan recovery.
Tim keamanan juga disarankan memantau sejumlah aktivitas yang dapat menjadi indikasi awal serangan, seperti penggunaan remote access yang tidak biasa, SMB probing, lateral movement, perubahan file dalam volume besar serta upaya mengganggu sistem perlindungan endpoint.
Dari perspektif bisnis, kemampuan mendeteksi rangkaian aktivitas tersebut sebelum enkripsi dapat menjadi bagian penting dari strategi menjaga kesinambungan operasional. Semakin cepat aktivitas mencurigakan teridentifikasi, semakin besar ruang bagi perusahaan untuk mengisolasi sistem yang terdampak sebelum serangan meluas ke infrastruktur yang lebih kritis.
“Semakin cepat organisasi dapat menghubungkan sinyal dari identitas, endpoint dan jaringan, semakin besar kesempatan untuk menghentikan serangan sebelum mencapai sistem yang lebih kritis. Fokus pertahanan perlu bergeser dari sekadar mencari indikator malware menjadi memahami perilaku yang muncul sepanjang rangkaian serangan,” kata Patrick.
Whitepaper From Sample to Signal: Uncovering the GodDamn Ransomware Operation disusun berdasarkan bukti teknis dan informasi yang tersedia dengan periode penelitian hingga 10 Agustus 2026.
