Apa Itu Triple Extortion Ransomware? Ini Cara Kerjanya


Ilustrasi Serangan Ransomware

Ilustrasi Serangan Ransomware

Ransomware selama ini dikenal sebagai salah satu ancaman siber yang dapat membuat organisasi kehilangan akses terhadap data dan sistem penting. Namun, serangan ransomware terus berkembang. Jika sebelumnya pelaku hanya mengenkripsi data korban dan meminta uang tebusan, kini muncul pola pemerasan yang lebih kompleks, salah satunya triple extortion ransomware.

Sesuai namanya, triple extortion ransomware menambahkan lapisan pemerasan ketiga dalam sebuah serangan. Pelaku tidak hanya mengenkripsi data dan mencurinya, tetapi juga dapat menggunakan ancaman lain untuk meningkatkan tekanan terhadap korban.

Ancaman tambahan tersebut dapat berupa serangan distributed denial-of-service (DDoS), pemerasan terhadap pelanggan atau mitra bisnis, hingga bentuk tekanan lainnya. Tujuannya sama, yakni membuat korban berada dalam tekanan lebih besar sehingga bersedia memenuhi tuntutan pelaku.

Lantas, apa sebenarnya triple extortion ransomware dan bagaimana cara kerjanya?

 

Dari Ransomware ke Double Extortion

Untuk memahami triple extortion ransomware, penting untuk melihat bagaimana metode pemerasan ransomware berkembang.

Pada pola ransomware tradisional, penyerang terlebih dahulu mendapatkan akses ke sistem korban. Malware kemudian mengenkripsi file sehingga korban tidak dapat membuka atau menggunakan data tersebut. Setelah itu, pelaku memberikan tuntutan pembayaran dengan janji akan memberikan kunci dekripsi.

Model ini membuat data yang terenkripsi menjadi alat pemerasan. Semakin penting data yang terkunci, semakin besar tekanan terhadap organisasi untuk membayar.

Namun, strategi tersebut kemudian berkembang menjadi double extortion ransomware. Dalam metode ini, penyerang tidak hanya mengenkripsi data, tetapi juga mencurinya sebelum proses enkripsi dilakukan.

Data yang dicuri kemudian digunakan sebagai senjata tambahan. Korban diancam bahwa informasi sensitif, seperti data pelanggan, dokumen perusahaan, informasi keuangan, atau data internal, akan dipublikasikan jika tuntutan tebusan tidak dipenuhi.

Dengan demikian, korban menghadapi dua tekanan sekaligus. Pertama, tidak dapat mengakses data karena enkripsi. Kedua, harus menghadapi risiko data yang dicuri disebarluaskan kepada publik.

 

Apa Itu Triple Extortion Ransomware?

Triple extortion ransomware membawa pola tersebut satu tahap lebih jauh. Dalam serangan ini, pelaku melakukan enkripsi dan pencurian data seperti pada double extortion. Setelah itu, mereka menambahkan metode pemerasan ketiga untuk meningkatkan tekanan terhadap korban.

Bentuk ancaman ketiga tidak selalu sama. Pelaku dapat melancarkan serangan DDoS terhadap layanan perusahaan, menghubungi atau mengancam pelanggan korban, menargetkan mitra bisnis, atau menggunakan cara lain untuk membuat organisasi semakin tertekan.

Karena itu, istilah "triple" tidak selalu berarti bahwa setiap serangan memiliki bentuk ancaman ketiga yang persis sama. Konsep utamanya adalah adanya lapisan tekanan tambahan setelah enkripsi dan pencurian data.

Pola ini menunjukkan bahwa ransomware tidak lagi sekadar persoalan mengunci file. Bagi organisasi, satu serangan dapat berkembang menjadi persoalan operasional, reputasi, hubungan dengan pelanggan, hingga kepatuhan terhadap regulasi.

 

Bagaimana Cara Kerja Triple Extortion Ransomware?

Secara umum, serangan triple extortion ransomware dimulai ketika pelaku berhasil mendapatkan akses ke lingkungan teknologi korban. Akses tersebut dapat diperoleh melalui berbagai jalur, termasuk phishing, kredensial yang dicuri, kerentanan perangkat lunak, atau layanan akses jarak jauh yang tidak terlindungi dengan baik.

Setelah masuk, pelaku dapat berusaha memperluas aksesnya di dalam jaringan. Proses ini dikenal sebagai lateral movement, yaitu pergerakan dari satu sistem ke sistem lainnya untuk menemukan perangkat atau server yang menyimpan data bernilai tinggi.

Pelaku kemudian mencari informasi yang dapat digunakan sebagai alat pemerasan. Setelah menemukan data penting, mereka dapat mengeksfiltrasi atau menyalin data tersebut keluar dari jaringan korban. Tahap berikutnya adalah mengenkripsi data. Akibatnya, organisasi bukan hanya kehilangan kendali atas informasi yang dicuri, tetapi juga tidak dapat mengakses sebagian data yang tersimpan di sistem internal.

Setelah itu, pelaku menyampaikan tuntutan tebusan. Namun, berbeda dengan ransomware tradisional, pelaku triple extortion memiliki lebih banyak cara untuk memberikan tekanan. Jika korban tidak membayar, pelaku dapat mengancam mempublikasikan data hasil pencurian. Mereka juga dapat melakukan serangan tambahan terhadap infrastruktur korban atau menghubungi pihak ketiga yang berkaitan dengan organisasi tersebut.

 

Serangan DDoS sebagai Pemerasan Ketiga

Salah satu bentuk ancaman yang dapat muncul dalam triple extortion ransomware adalah DDoS. DDoS merupakan serangan yang bertujuan membanjiri server, jaringan, atau layanan online dengan lalu lintas dalam jumlah besar. Akibatnya, sistem dapat mengalami penurunan performa atau bahkan tidak dapat diakses pengguna.

Dalam konteks ransomware, DDoS dapat digunakan sebagai alat tekanan tambahan. Pelaku dapat mengancam akan melakukan serangan DDoS jika korban tidak memenuhi tuntutan atau menggunakan serangan tersebut untuk meningkatkan tekanan ketika negosiasi tebusan berlangsung.

Kondisi ini dapat sangat mengganggu perusahaan yang mengandalkan layanan digital untuk menjalankan bisnis. Situs web, aplikasi, portal pelanggan, maupun layanan online lainnya dapat terdampak.

Bentuk pemerasan ketiga lainnya adalah menargetkan pihak yang memiliki hubungan dengan korban. Pelaku dapat mencoba menghubungi pelanggan, pemasok, mitra bisnis, atau pemangku kepentingan organisasi. Tujuannya adalah memperluas dampak serangan sehingga korban menghadapi tekanan dari berbagai arah.

Misalnya, ketika data pelanggan berhasil dicuri, pelaku dapat mengancam untuk mempublikasikannya. Ancaman tersebut tidak hanya menimbulkan persoalan bagi perusahaan, tetapi juga dapat menimbulkan kekhawatiran bagi pelanggan yang datanya berada di dalam sistem.

Dalam situasi tertentu, pelaku juga dapat menggunakan ancaman terhadap pihak ketiga sebagai alasan tambahan agar organisasi segera memenuhi tuntutan mereka.

 

Apa Saja Dampaknya bagi Bisnis?

Triple extortion ransomware dapat memberikan dampak yang luas karena serangan tidak berhenti pada gangguan terhadap sistem internal.

  • Kerusakan Reputasi
    Reputasi perusahaan dapat terdampak ketika pelanggan mengetahui bahwa data mereka dicuri atau layanan perusahaan terganggu. Jika pelaku juga mengancam pihak ketiga atau melakukan serangan DDoS, dampaknya dapat semakin luas. Kepercayaan pelanggan dan hubungan dengan mitra bisnis dapat ikut terganggu.

  • Kerugian Finansial
    Kerugian akibat ransomware tidak hanya berasal dari kemungkinan pembayaran tebusan. Perusahaan juga dapat menghadapi biaya investigasi, pemulihan sistem, penggantian perangkat, pemulihan data, konsultasi keamanan, hingga penghentian sementara operasional.

    Jika layanan tidak dapat digunakan dalam periode tertentu, perusahaan juga berpotensi kehilangan pendapatan. Pelanggan atau mitra yang terdampak dapat memilih untuk menghentikan kerja sama.

  • Kehilangan atau Kebocoran Data
    Pencurian data menjadi salah satu ciri penting dalam pola double dan triple extortion. Data yang berhasil dieksfiltrasi dapat berisi informasi internal perusahaan maupun data pelanggan. Jika informasi tersebut dipublikasikan atau disalahgunakan, konsekuensinya dapat berlangsung jauh lebih lama dibandingkan gangguan akibat enkripsi.

    Backup memang dapat membantu memulihkan data yang terenkripsi, tetapi tidak otomatis menghapus risiko dari data yang sudah dicuri.

  • Gangguan Layanan
    Enkripsi sistem dan data dapat membuat aplikasi atau layanan penting tidak dapat digunakan. Triple extortion dapat memperbesar risiko tersebut karena pelaku juga dapat menggunakan DDoS sebagai alat tambahan untuk mengganggu ketersediaan layanan.

  • Risiko Hukum dan Regulasi
    Jika serangan melibatkan data pelanggan, perusahaan dapat menghadapi kewajiban untuk menangani insiden dan memberikan pemberitahuan sesuai aturan yang berlaku. Dalam kondisi tertentu, insiden juga dapat memicu investigasi regulator. Apabila ditemukan pelanggaran terhadap ketentuan perlindungan data atau keamanan informasi, organisasi dapat menghadapi sanksi sesuai regulasi yang berlaku.

 

Kelompok Ransomware yang Pernah Dikaitkan dengan Triple Extortion

Beberapa kelompok ransomware pernah dikaitkan dengan penggunaan metode pemerasan berlapis.

Salah satunya adalah AvosLocker, yang muncul pada 2021 dan beroperasi dengan model Ransomware-as-a-Service (RaaS). Dalam model ini, operator ransomware dapat bekerja sama dengan afiliasi yang membantu melakukan serangan dan menyebarkan malware.

Kelompok lainnya adalah BlackCat, yang juga muncul pada 2021. BlackCat dikenal sebagai kelompok RaaS dan dikaitkan dengan sejumlah pelaku yang sebelumnya terlibat dalam operasi ransomware lain.

Penting untuk dipahami bahwa teknik dan pola serangan kelompok ransomware dapat berubah dari waktu ke waktu. Karena itu, organisasi tidak seharusnya hanya mengandalkan daftar nama kelompok ransomware ketika membangun pertahanan.

 

Bagaimana Cara Mencegah Triple Extortion Ransomware?

Tidak ada satu teknologi yang dapat menjamin organisasi sepenuhnya terbebas dari ransomware. Pertahanan perlu dilakukan secara berlapis.

  1. Tingkatkan Kesadaran Karyawan
    Karyawan merupakan salah satu sasaran yang sering dimanfaatkan penyerang. Email phishing, tautan berbahaya, lampiran berisi malware, dan pencurian kredensial dapat menjadi pintu masuk ke jaringan perusahaan.

    Pelatihan keamanan siber secara berkala dapat membantu karyawan mengenali tanda-tanda serangan dan mengetahui tindakan yang harus dilakukan ketika menemukan aktivitas mencurigakan.

  2. Siapkan Backup yang Aman
    Backup menjadi salah satu pertahanan penting terhadap ransomware. Data harus dicadangkan secara rutin sehingga organisasi memiliki salinan yang dapat digunakan untuk memulihkan sistem.

    Namun, backup juga perlu diamankan. Jika seluruh cadangan terhubung secara langsung ke jaringan produksi, penyerang yang berhasil mendapatkan akses dapat mencoba mengenkripsi atau menghapusnya. Organisasi perlu menguji proses pemulihan secara berkala untuk memastikan backup benar-benar dapat digunakan ketika terjadi insiden.

  3. Segera Pasang Patch Keamanan
    Kerentanan perangkat lunak dapat dimanfaatkan sebagai pintu masuk serangan. Karena itu, sistem operasi, aplikasi, perangkat jaringan, dan perangkat lunak lainnya perlu diperbarui secara rutin. Manajemen patch yang baik membantu mengurangi jumlah celah keamanan yang tersedia bagi penyerang.
  4. Gunakan MFA
    Kredensial yang dicuri atau kata sandi yang lemah dapat dimanfaatkan untuk mendapatkan akses ke sistem perusahaan. Penggunaan multi-factor authentication (MFA) memberikan lapisan keamanan tambahan. Dengan MFA, mengetahui kata sandi saja tidak cukup untuk mendapatkan akses ke akun yang dilindungi.

  5. Terapkan Segmentasi Jaringan
    Segmentasi jaringan dapat membatasi pergerakan penyerang setelah berhasil masuk. Jaringan dapat dipisahkan berdasarkan fungsi dan tingkat sensitivitas. Dengan begitu, kompromi terhadap satu perangkat tidak secara otomatis memberikan akses bebas ke seluruh lingkungan perusahaan.

  6. Gunakan Teknologi Deteksi dan Respons
    Solusi keamanan endpoint dan jaringan dapat membantu mendeteksi aktivitas yang mencurigakan, termasuk perilaku yang mengindikasikan ransomware. Kemampuan mendeteksi aktivitas tidak biasa sejak dini dapat membantu tim keamanan melakukan isolasi dan respons sebelum serangan menyebar lebih luas.

  7. Manfaatkan Threat Intelligence
    Ancaman ransomware terus berubah. Pelaku dapat menggunakan malware baru, teknik serangan baru, maupun infrastruktur baru untuk menghindari sistem keamanan. Threat intelligence membantu organisasi mendapatkan informasi mengenai perkembangan ancaman dan menggunakannya untuk meningkatkan kemampuan deteksi serta respons.

 

Triple Extortion Menunjukkan Evolusi Ransomware

Triple extortion ransomware memperlihatkan bagaimana ransomware berkembang dari sekadar serangan yang mengenkripsi file menjadi ancaman yang dapat menyerang berbagai aspek bisnis secara bersamaan.

Pada tahap pertama, pelaku mengunci data melalui enkripsi. Pada tahap kedua, data dicuri dan digunakan sebagai ancaman publikasi. Pada tahap ketiga, pelaku menambahkan tekanan lain, seperti DDoS atau ancaman terhadap pelanggan dan mitra.

Bagi organisasi, kondisi ini membuat strategi keamanan tidak cukup hanya berfokus pada pencegahan malware. Perusahaan juga perlu memastikan data memiliki cadangan yang aman, akun terlindungi MFA, jaringan tersegmentasi, perangkat diperbarui, serta sistem keamanan mampu mendeteksi aktivitas mencurigakan.

Pada akhirnya, menghadapi triple extortion ransomware membutuhkan pendekatan pertahanan berlapis. Semakin cepat organisasi mendeteksi akses mencurigakan dan membatasi pergerakan penyerang, semakin besar peluang untuk mengurangi dampak sebelum serangan berkembang menjadi krisis yang lebih luas.

Bagikan artikel ini

Komentar ()

Video Terkait