Jumat, September 25, 2026

Kaspersky Ungkap Modus Ransomware Tanpa Enkripsi, Manfaatkan Group Policy Perusahaan

Must Read

Kaspersky mengungkap modus baru serangan ransomware yang tidak lagi mengandalkan enkripsi file untuk memeras korban. Temuan Tim Respons Darurat Global (Global Emergency Response Team/GERT) Kaspersky menunjukkan, kelompok penyerang ransomware “Payload” mampu mengambil alih kendali jaringan perusahaan dengan memanfaatkan kredensial administrator dan perangkat administrasi yang sah.

Serangan tersebut ditemukan ketika GERT Kaspersky menangani insiden pada sebuah perusahaan manufaktur di Timur Tengah. Dalam serangan itu, komputer-komputer perusahaan dikunci, menampilkan pesan tebusan, serta mengalami perubahan wallpaper desktop tanpa menggunakan enkriptor ransomware konvensional.

Kaspersky menilai pola tersebut mencerminkan pergeseran dalam modus operandi kejahatan siber. Penyerang semakin mengandalkan strategi encryptionless extortion atau pemerasan tanpa enkripsi, yakni mengganggu operasional korban sekaligus mencuri dan mengancam membocorkan data sensitif, tanpa harus mengenkripsi file menggunakan kunci kriptografi.

Temuan ini sejalan dengan salah satu tren yang diungkap dalam laporan State of Ransomware 2026 Kaspersky. Dalam pola serangan tersebut, dampak terhadap operasional dan ancaman publikasi data menjadi instrumen utama untuk mendorong korban membayar tebusan.

Pada kasus “Payload”, penyerang diduga memperoleh kredensial pengguna dengan hak akses tinggi, kemungkinan melalui phishing. Kredensial tersebut kemudian digunakan untuk mengakses jaringan perusahaan melalui titik akses jarak jauh dan VPN standar.

Metode tersebut membuat aktivitas penyerang sulit dibedakan dari aktivitas staf teknologi informasi yang sah. Alih-alih menyebarkan malware secara langsung, pelaku memanfaatkan akses administratif yang telah diperoleh untuk bergerak lebih jauh di dalam jaringan.

Serangan kemudian diarahkan ke Active Directory, yang menjadi bagian penting dalam pengelolaan jaringan korporat. Penyerang membuat aturan Group Policy Object (GPO) berbahaya yang diberi nama “PAYLOAD”.

GPO pada dasarnya merupakan mekanisme administrasi resmi yang digunakan administrator jaringan untuk menerapkan pengaturan secara serentak pada komputer karyawan. Namun, ketika akun dengan hak istimewa telah dikompromikan, mekanisme tersebut dapat disalahgunakan untuk menyebarkan perubahan berbahaya ke banyak perangkat sekaligus.

Melalui GPO tersebut, penyerang menonaktifkan akun administrator lokal, menyebarkan pesan tebusan, serta mengubah wallpaper desktop dan layar kunci komputer. Pesan tebusan akan muncul ketika perangkat memproses kebijakan jaringan yang telah dimodifikasi.

Setelah mengambil kendali administratif, penyerang juga berfokus pada pencurian data perusahaan. Data yang berhasil dieksfiltrasi kemudian dipublikasikan di dark web sebagai bagian dari tekanan terhadap korban untuk memenuhi tuntutan pemerasan.

Pakar keamanan Kaspersky Global Emergency Response Team Elsayed Elrefaei mengatakan, penggunaan aturan jaringan sebagai instrumen serangan menunjukkan perubahan dalam metode serangan siber yang perlu diantisipasi perusahaan.

“Taktik di balik PAYLOAD merupakan perkembangan lain dalam metode kejahatan siber. Ketika penyerang membajak aturan jaringan pusat, pemindaian malware pada titik akhir secara konvensional saja mungkin tidak cukup selama kebijakan berbahaya tersebut masih aktif,” kata Elrefaei.

Menurut dia, organisasi perlu memperkuat pengamanan dari sumber serangan, bukan hanya mengandalkan pemindaian malware pada perangkat pengguna.

“Organisasi harus memprioritaskan pemblokiran kebijakan berbahaya dari sumbernya, memperketat akses kredensial administratif, serta mengalihkan strategi pertahanan ke pemantauan perilaku alih-alih sekadar memindai malware,” ujarnya.

Kaspersky merekomendasikan perusahaan memantau secara ketat setiap pembuatan maupun perubahan GPO. Sistem peringatan keamanan juga perlu dikonfigurasi agar segera memberikan notifikasi ketika aturan baru dikaitkan dengan root jaringan perusahaan.

Di sisi akses, setiap sistem administratif jaringan dan titik masuk VPN perlu dilindungi autentikasi multifaktor yang kuat dan tahan terhadap phishing, termasuk penggunaan kunci keamanan fisik.

Perusahaan juga perlu membatasi hak administratif. Administrator TI umum sebaiknya tidak memiliki akses menyeluruh terhadap seluruh stasiun kerja dan server secara bersamaan. Akun Domain Admin dengan hak istimewa tinggi perlu dibatasi penggunaannya untuk sistem khusus yang terisolasi.

Kaspersky menilai pendekatan tersebut penting karena serangan seperti “Payload” memanfaatkan fungsi administrasi resmi sebagai bagian dari rantai serangan. Dengan demikian, pertahanan siber tidak cukup hanya berfokus pada keberadaan file malware, tetapi juga perlu mendeteksi perubahan perilaku dan penyalahgunaan hak akses di dalam jaringan.

- Advertisement -spot_img
- Advertisement -spot_img
Latest News

Perusahaan Mulai Hitung Efektivitas Ruang Kantor, Bukan Sekadar Luas Area

Perubahan pola kerja mendorong perusahaan mengubah cara dalam menentukan kebutuhan ruang kantor. Jika sebelumnya kebutuhan kantor banyak ditentukan berdasarkan...
- Advertisement -spot_img

More Articles Like This

- Advertisement -spot_img