Sebelum File Terenkripsi, Ini Jejak Ransomware yang Bisa Dideteksi

ransomware

Sebelum File Terenkripsi, Ini Jejak Ransomware yang Bisa Dideteksi (Foto: Ilustrasi)

youngster.id - Serangan ransomware kerap baru disadari ketika file di perangkat sudah terenkripsi dan aktivitas bisnis mulai terganggu. Padahal, sebelum sampai pada tahap tersebut, penyerang biasanya telah melakukan serangkaian aktivitas untuk mendapatkan akses dan bergerak lebih jauh di dalam jaringan.

Temuan terbaru PT ITSEC Asia Tbk menunjukkan bahwa aktivitas ransomware dapat meninggalkan sejumlah sinyal yang sebenarnya bisa dideteksi lebih awal. Melalui whitepaper bertajuk From Sample to Signal: Uncovering the GodDamn Ransomware Operation, Tim Threat Intelligence ITSEC Asia menganalisis bagaimana operasi ransomware berkembang sebelum mencapai tahap enkripsi.

President Director ITSEC Asia Patrick Dannacher mengatakan, organisasi perlu melihat ransomware sebagai rangkaian proses intrusi, bukan sekadar malware yang bertugas mengenkripsi file.

“Ransomware sering kali baru terlihat ketika file sudah terenkripsi dan operasional mulai terganggu. Padahal sebelum itu, penyerang bisa saja sudah memperoleh akses, mengumpulkan kredensial dan bergerak di dalam jaringan. Karena itu, kemampuan mendeteksi aktivitas yang tidak wajar sejak tahap awal menjadi sangat krusial,” ungkap Patrick dikutip Senin (5/10/2026).

Dalam riset tersebut, ITSEC Asia menemukan sejumlah perilaku yang dapat menjadi sinyal awal serangan. Aktivitas tersebut antara lain eksekusi mencurigakan, perubahan Registry dan service, ARP scanning, SMB probing, modifikasi file dalam jumlah besar hingga pembuatan ransom note.

Sampel yang dianalisis juga menunjukkan kemampuan pemrosesan dan enkripsi pada lingkungan Windows dan Linux. Temuan ini memperlihatkan bahwa aktivitas ransomware tidak hanya perlu dilihat dari dampak akhirnya, tetapi juga dari perubahan perilaku yang terjadi pada endpoint dan jaringan selama proses serangan.

Salah satu insiden yang dikaji ITSEC Asia menunjukkan bagaimana penyerang dapat melakukan sejumlah aktivitas sebelum ransomware akhirnya dijalankan. Tahapan tersebut mencakup penggunaan remote access, pengumpulan kredensial, network discovery hingga lateral movement.

Dalam kasus tersebut, sedikitnya 10 host telah terdampak sebelum tahap ransomware deployment berlangsung. Artinya, ketika proses enkripsi mulai terlihat, penyerang kemungkinan sudah memiliki akses dan telah melakukan pergerakan di dalam lingkungan jaringan korban.

Kondisi ini membuat pendeteksian berbasis satu indikator malware saja menjadi kurang memadai. Tim keamanan perlu melihat hubungan antara aktivitas pada identitas, endpoint dan jaringan untuk mengetahui apakah sejumlah aktivitas yang tampak terpisah sebenarnya merupakan bagian dari rangkaian serangan yang sama.

Riset ITSEC Asia juga mencatat laporan penggunaan PoisonX, malicious kernel driver yang disebut digunakan untuk mengganggu proses produk keamanan sebelum tahap enkripsi. Namun, ITSEC Asia mengklasifikasikan temuan ini sebagai Reported karena informasi tersebut berasal dari investigasi eksternal dan tidak direkayasa balik secara independen dalam penelitian.

“Semakin cepat organisasi dapat menghubungkan sinyal dari identitas, endpoint dan jaringan, semakin besar kesempatan untuk menghentikan serangan sebelum mencapai sistem yang lebih kritis. Fokus pertahanan perlu bergeser dari sekadar mencari indikator malware menjadi memahami perilaku yang muncul sepanjang rangkaian serangan,” tutup Patrick.

 

STEVY WIDIA

Exit mobile version