Riset ITSEC Asia: Ransomware GodDamn Bisa Menyebar ke 10 Komputer Sebelum Aktif
PT ITSEC Asia Tbk (ITSEC Asia) mengungkapkan bahwa serangan ransomware GodDamn dapat melibatkan sejumlah aktivitas berbahaya di jaringan korban sebelum proses enkripsi file berlangsung. Dalam salah satu insiden yang dikaji, sedikitnya 10 host telah terdampak sebelum ransomware diterapkan.
Temuan itu tercantum dalam whitepaper terbaru ITSEC Asia berjudul From Sample to Signal: Uncovering the GodDamn Ransomware Operation. Riset Tim Threat Intelligence ITSEC Asia menunjukkan, serangan ransomware tidak hanya perlu diwaspadai ketika file mulai terenkripsi, tetapi juga sejak munculnya aktivitas mencurigakan di dalam jaringan.
Berdasarkan analisis itu, sejumlah sinyal serangan yang perlu diperhatikan meliputi eksekusi mencurigakan, perubahan Registry dan service, pemindaian Address Resolution Protocol (ARP), pemeriksaan koneksi Server Message Block (SMB), modifikasi file dalam jumlah besar, hingga pembuatan catatan tebusan atau ransom note. Sampel yang dianalisis juga menunjukkan kemampuan pemrosesan dan enkripsi pada sistem operasi Windows dan Linux.
Dalam salah satu insiden yang diteliti, aktivitas sebelum ransomware dijalankan mencakup penggunaan akses jarak jauh (remote access), pengumpulan kredensial, penelusuran jaringan (network discovery), serta perpindahan dari satu perangkat ke perangkat lain dalam jaringan (lateral movement).
Presiden Direktur ITSEC Asia Patrick Dannacher mengatakan, organisasi perlu memahami ransomware sebagai rangkaian proses intrusi, bukan hanya perangkat lunak berbahaya yang mengenkripsi file.
Menurut Patrick, ransomware sering kali baru terdeteksi ketika file sudah terenkripsi dan operasional perusahaan mulai terganggu. Padahal, penyerang berpotensi lebih dahulu memperoleh akses, mengumpulkan kredensial, dan bergerak di dalam jaringan korban.
Oleh karena itu, kemampuan mendeteksi aktivitas tidak wajar sejak tahap awal menjadi penting untuk membantu organisasi atau perusahaan mengidentifikasi dan menghentikan serangan sebelum berdampak lebih luas.
Riset ITSEC Asia juga mencatat laporan penggunaan PoisonX, yaitu malicious kernel driver yang digunakan untuk mengganggu proses produk keamanan sebelum enkripsi berlangsung. Namun, ITSEC Asia mengklasifikasikan temuan ini sebagai Reported karena informasi berasal dari investigasi eksternal dan tidak direkayasa balik secara independen dalam penelitian ini.
Dalam metodologinya, ITSEC Asia membagi temuan menjadi tiga kategori, yakni Observed, Reported, dan Assessed. Pengelompokan ini bertujuan memastikan bahwa satu sampel, satu insiden, atau satu laporan eksternal tidak langsung digeneralisasi sebagai pola keseluruhan operasi ransomware.
Untuk mengantisipasi ancaman serupa, ITSEC Asia merekomendasikan organisasi memperkuat deteksi berbasis perilaku (behavioral detection), visibilitas pada perangkat dan jaringan (endpoint and network visibility), serta perlindungan terhadap infrastruktur pencadangan dan pemulihan data (backup and recovery infrastructure).
Tim keamanan juga disarankan memantau aktivitas akses jarak jauh yang tidak biasa, pemeriksaan SMB, perpindahan antarkomputer, perubahan file dalam volume tinggi, serta upaya mengganggu sistem perlindungan endpoint.
Patrick mengatakan, kemampuan menghubungkan sinyal dari identitas, perangkat, dan jaringan dapat meningkatkan peluang organisasi menghentikan serangan sebelum mencapai sistem yang lebih kritis.
Menurut dia, strategi pertahanan perlu bergeser dari sekadar mencari indikator malware menjadi memahami perilaku yang muncul sepanjang rangkaian serangan.
Whitepaper From Sample to Signal: Uncovering the GodDamn Ransomware Operation disusun berdasarkan bukti teknis dan informasi yang tersedia selama periode penelitian hingga 10 Agustus.
