Wednesday, September 23, 2026
home_banner_first
SAINS & TEKNOLOGI

Kaspersky Ungkap Modus Ransomware Tanpa Enkripsi, Jaringan Perusahaan Diambil Alih

Mistar.idRabu, 23 September 2026 pukul 15.55 WIB
kaspersky_ungkap_modus_ransomware_tanpa_enkripsi_jaringan_perusahaan_diambil_alih

Virus ransomware. (foto: freepik/mistar)

news_banner

Jakarta, MISTAR.ID - Kaspersky mengungkap pola serangan kelompok ransomware yang dikenal sebagai “Payload”. Berbeda dari serangan ransomware pada umumnya, kelompok tersebut dapat mengambil alih jaringan perusahaan dan mengunci komputer korban tanpa mengandalkan proses enkripsi file.

Pakar keamanan Kaspersky Global Emergency Response Team (GERT), Elsayed Elrefaei, mengatakan pelaku memanfaatkan aturan jaringan serta perangkat administrasi yang memang tersedia untuk mengelola sistem perusahaan.

Dengan cara tersebut, aktivitas berbahaya dapat disamarkan menyerupai pekerjaan administrasi teknologi informasi yang sah.

“Taktik di balik Payload merupakan perkembangan lain dalam metode kejahatan siber. Ketika penyerang membajak aturan jaringan pusat, pemindaian malware pada titik akhir secara konvensional saja mungkin tidak cukup selama kebijakan berbahaya tersebut masih aktif,” kata Elsayed dalam laporan Kaspersky dikutip, Rabu (23/9/2026).

Kasus tersebut terungkap ketika tim GERT Kaspersky menangani insiden siber di sebuah perusahaan manufaktur di Timur Tengah. Dalam serangan itu, pelaku berhasil menguasai jaringan internal, mengunci sejumlah komputer, menampilkan tuntutan pembayaran tebusan, serta mengganti wallpaper desktop dan layar kunci.

Namun, tidak seperti ransomware konvensional, serangan tersebut tidak menggunakan enkripsi untuk mengunci file korban.

Pelaku justru menerapkan pola encryptionless extortion atau pemerasan tanpa enkripsi. Dalam skema ini, penyerang mengganggu operasional korban sekaligus mencuri data sensitif dan mengancam akan menyebarkannya.

Pola tersebut sejalan dengan tren ransomware yang dicatat Kaspersky dalam laporan State of Ransomware 2026. Pelaku ransomware dinilai semakin mengurangi ketergantungan terhadap enkripsi file dan penggunaan kunci kriptografi sebagai alat untuk menekan korban.

Dalam kasus Payload, akses awal diperoleh setelah pelaku menguasai kredensial pengguna dengan hak istimewa tinggi. Kaspersky memperkirakan kredensial tersebut kemungkinan diperoleh melalui phishing. Selanjutnya, akun yang telah dikompromikan digunakan untuk mengakses jaringan perusahaan melalui sistem akses jarak jauh dan VPN.

Karena menggunakan akun yang memiliki hak administratif, aktivitas penyerang dapat menyerupai pekerjaan rutin yang dilakukan staf teknologi informasi. Hal ini membuat serangan lebih sulit dideteksi apabila perusahaan hanya mengandalkan sistem keamanan konvensional.

Setelah masuk ke jaringan, pelaku memanfaatkan perangkat administrasi yang sudah tersedia di lingkungan perusahaan. Salah satu komponen yang menjadi sasaran adalah Active Directory, sistem yang berperan penting dalam pengelolaan jaringan korporasi.

Pelaku kemudian membuat aturan Group Policy Object (GPO) berbahaya dengan nama Payload.

GPO merupakan mekanisme administrasi yang memungkinkan pengelola jaringan menerapkan konfigurasi secara serentak pada banyak komputer dalam sebuah organisasi.

Karena merupakan fitur resmi dalam administrasi jaringan dan memiliki hak akses tinggi, perubahan GPO menggunakan akun administrator yang telah dibajak dapat terlihat seperti aktivitas normal dari tim TI.

Halaman:


BERITA TERPOPULER

BERITA PILIHAN