Awas, Ransomware Payload Bisa Kuasai Jaringan Tanpa Enkripsi File

4 hours ago 3

Harianjogja.com, JAKARTA— Kaspersky mengungkap modus baru kelompok ransomware bernama “Payload” yang mampu mengambil alih kendali jaringan perusahaan dan mengunci komputer korban tanpa menggunakan enkriptor ransomware konvensional.

Pakar keamanan Kaspersky Global Emergency Response Team (GERT) Elsayed Elrefaei mengatakan serangan tersebut memanfaatkan aturan jaringan dan perangkat administrasi yang sebenarnya digunakan untuk mengelola sistem perusahaan.

Dengan menguasai mekanisme tersebut, pelaku dapat menjalankan serangan seolah-olah merupakan aktivitas administrasi yang sah.

“Taktik di balik Payload merupakan perkembangan lain dalam metode kejahatan siber. Ketika penyerang membajak aturan jaringan pusat, pemindaian malware pada titik akhir secara konvensional saja mungkin tidak cukup selama kebijakan berbahaya tersebut masih aktif,” kata Elsayed dalam laporan Kaspersky dikutip pada Rabu (23/9/2026).

Ransomware Tanpa Enkripsi File

Serangan tersebut ditemukan ketika GERT Kaspersky menangani sebuah insiden di perusahaan manufaktur di Timur Tengah.

Dalam kasus tersebut, pelaku mengambil alih kendali jaringan perusahaan, mengunci komputer, menampilkan pesan tebusan, serta mengubah wallpaper desktop dan layar kunci.

Hal yang membedakan serangan ini adalah pelaku tidak mengandalkan enkripsi file seperti yang lazim digunakan dalam serangan ransomware.

Sebaliknya, mereka menerapkan pola encryptionless extortion atau pemerasan tanpa enkripsi. Pola tersebut dilakukan dengan mengganggu operasional korban sekaligus mencuri dan membocorkan data sensitif.

Pola tersebut sejalan dengan salah satu tren yang diidentifikasi Kaspersky dalam laporan State of Ransomware 2026. Penyerang semakin mengurangi ketergantungan pada enkripsi file dan kunci kriptografi untuk memaksa korban membayar tebusan.

Kredensial Admin Jadi Pintu Masuk

Dalam kasus Payload, akses awal diperoleh setelah pelaku mendapatkan kredensial pengguna dengan hak akses tinggi.

Kaspersky memperkirakan kredensial tersebut kemungkinan diperoleh melalui phishing, kemudian digunakan untuk mengakses jaringan perusahaan melalui titik akses jarak jauh dan VPN.

Dengan menggunakan kredensial yang telah dikompromikan, aktivitas pelaku dapat terlihat seperti aktivitas staf teknologi informasi yang sedang melakukan pekerjaan rutin.

Kondisi tersebut membuat serangan lebih sulit dikenali hanya dengan mengandalkan mekanisme deteksi konvensional.

Setelah memperoleh akses ke jaringan, pelaku memanfaatkan perangkat administrasi yang sudah tersedia di lingkungan perusahaan.

Salah satu target utamanya adalah active directory, yang menjadi komponen penting dalam pengelolaan jaringan korporasi.

Pelaku kemudian membuat aturan Group Policy Object (GPO) berbahaya yang diberi nama Payload.

GPO merupakan mekanisme yang digunakan administrator jaringan untuk menerapkan konfigurasi secara serentak ke banyak komputer dalam suatu organisasi.

Karena GPO merupakan mekanisme administrasi resmi dan memiliki hak akses tinggi, perubahan yang dilakukan menggunakan akun administrator yang telah dikompromikan dapat terlihat seperti aktivitas TI yang sah.

Kondisi tersebut memungkinkan pelaku menyebarkan perintah berbahaya ke berbagai komputer tanpa harus memasang malware konvensional di setiap perangkat.

Data Dicuri dan Dipublikasikan di Dark Web

Melalui GPO tersebut, pelaku menonaktifkan akun administrator lokal, menyebarkan pesan tebusan, serta mengubah wallpaper desktop dan layar kunci komputer.

Pesan tersebut muncul setelah sistem memproses kebijakan jaringan yang telah dimodifikasi.

Selain mengganggu operasional perusahaan, pelaku juga berupaya mencuri aset dan data perusahaan.

Setelah proses eksfiltrasi selesai dan mekanisme penguncian administratif dijalankan, data yang dicuri kemudian dipublikasikan di dark web sebagai bagian dari upaya pemerasan.

Elsayed mengatakan pola serangan tersebut membuat organisasi perlu memperluas strategi pertahanan siber.

Menurut dia, perusahaan tidak cukup hanya mengandalkan pemindaian malware pada perangkat pengguna karena sumber ancaman berada pada kebijakan administrasi jaringan.

“Organisasi harus memprioritaskan pemblokiran kebijakan berbahaya dari sumbernya, memperketat akses kredensial administratif, serta mengalihkan strategi pertahanan ke pemantauan perilaku alih-alih sekadar memindai malware,” ujarnya.

Cara Mencegah Serangan Ransomware Payload

Untuk mengantisipasi serangan serupa, Kaspersky merekomendasikan administrator jaringan memantau setiap pembuatan dan perubahan GPO.

Sistem peringatan keamanan juga perlu dikonfigurasi agar memberikan notifikasi ketika aturan baru dikaitkan dengan root jaringan perusahaan.

Perusahaan juga disarankan menerapkan autentikasi multifaktor yang kuat dan tahan terhadap phishing untuk setiap akses ke sistem administrasi jaringan maupun VPN.

Salah satu metode yang direkomendasikan adalah penggunaan kunci keamanan fisik.

Selain itu, hak akses administrator perlu dibatasi secara ketat. Administrator TI umum sebaiknya tidak memiliki akses penuh secara bersamaan ke seluruh stasiun kerja dan server.

Kaspersky juga merekomendasikan agar akun domain admin dengan hak istimewa tinggi hanya digunakan untuk sistem khusus yang terisolasi.

Langkah tersebut diperlukan agar kredensial tersebut tidak menjadi satu pintu masuk untuk mengambil alih seluruh jaringan perusahaan.

Cek Berita dan Artikel yang lain di Harian Jogja, dan edisi cetak versi elektronik kami hadir di Epaper Harian Jogja.

Sumber : Bisnis

Read Entire Article
Ekonomi | Asset | Lokal | Tech|