Ransomware dan Pengunci Kriptografi
Periksa rantai serangan ransomware mulai dari akses awal dan enkripsi hingga tuntutan tebusan, lalu pelajari strategi pertahanan termasuk pencadangan yang tidak dapat diubah.
Ransomware dan Pengunci Kriptografi adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa Itu Ransomware?
Ransomware adalah Malware yang menolak Access ke data atau sistem dan menuntut pembayaran — biasanya dalam mata uang kripto — sebagai imbalan pemulihan Access. Karakteristik yang menentukan adalah pemerasan: data milik korban sendiri dijadikan alat untuk menekan korban. Operasi Ransomware modern merupakan perusahaan kriminal canggih yang menghasilkan miliaran dolar setiap tahun. Attack Colonial Pipeline pada 2021 mengganggu pasokan bahan bakar di seluruh Pantai Timur US; Attack Universal Health Services pada 2020 berdampak pada 400 rumah sakit. Ransomware termasuk Threat paling serius yang dihadapi organisasi saat ini karena menggabungkan kecanggihan teknis dengan dampak bisnis yang signifikan.
Rantai Serangan Ransomware
Attack Ransomware mengikuti urutan yang dapat diprediksi. Akses awal: email phishing, brute-force RDP, atau eksploitasi kerentanan yang menghadap publik. Persistence: memasang Backdoor dan menonaktifkan alat keamanan. Pergerakan lateral: menyebar melalui Network untuk memaksimalkan cakupan infeksi dan menyusupi sistem cadangan. Exfiltration data: mencuri data sensitif sebelum melakukan Encrypted (pemerasan ganda). Encryption: mengenkripsi file di semua sistem yang dapat diakses secara bersamaan. Tuntutan tebusan: meninggalkan catatan tebusan berisi petunjuk pembayaran dan ancaman untuk menerbitkan data yang dicuri jika tebusan tidak dibayar. Memahami setiap Phase akan mengungkap peluang pertahanan di setiap tahap.
# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence): EDR behavior detection
# Phase 3 (Lateral Move): Network segmentation, least privilege
# Phase 4 (Exfiltration): DLP, network monitoring (large data transfer)
# Phase 5 (Encryption): EDR file activity monitoring, honeypot files
# Phase 6 (Impact): Immutable backups enable recovery without paymentCryptoLocker dan Penerusnya
CryptoLocker (2013) memelopori Ransomware modern dengan menggabungkan Encryption kunci publik RSA-2048 dan pembayaran Bitcoin, sehingga dekripsi mustahil dilakukan tanpa kunci privat yang disimpan oleh Attacker. CryptoLocker didistribusikan melalui lampiran email phishing dan menyebar ke Drive Network yang dipetakan. CryptoLocker dihentikan pada 2014, tetapi menginspirasi generasi penerus: WannaCry (2017) menyebar sebagai Worm, NotPetya (2017) menyamar sebagai Ransomware tetapi sebenarnya merupakan wiper penghancur yang menargetkan Ukraina, Ryuk (2018–2020) menargetkan perusahaan melalui Attack yang dijalankan operator secara manual, dan REvil (2020–2021) memelopori model pemerasan ganda RaaS.
# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backupsRansomware sebagai Layanan (RaaS)
Ransomware as a Service (RaaS) adalah model bisnis kriminal ketika pengembang Ransomware menyewakan alat dan infrastrukturnya kepada afiliasi yang menjalankan Attack sebenarnya. Afiliasi memperoleh 70–80% uang tebusan; pengembang memperoleh sisanya. Hal ini secara drastis menurunkan hambatan teknis untuk melakukan Attack Ransomware, sehingga penjahat dengan keterampilan lebih rendah dapat menerapkan Ransomware yang canggih. Operasi RaaS yang terkenal mencakup REvil, LockBit, BlackCat/ALPHV, dan Conti. Penghentian operasi oleh penegak hukum sering membuat kelompok pecahan berganti nama dan melanjutkan operasi, sehingga RaaS tetap tangguh menghadapi tindakan penutupan.
Pemerasan Ganda dan Rangkap Tiga
Pemerasan tunggal mengenkripsi file dan meminta pembayaran untuk kunci dekripsi. Pemerasan ganda (dipelopori oleh Maze pada 2019) juga mengekstrak data sebelum enkripsi dan mengancam akan memublikasikannya di situs kebocoran jika tebusan tidak dibayar — tetap efektif bahkan terhadap korban yang memiliki cadangan yang baik. Pemerasan rangkap tiga menambahkan tekanan ketiga: menyerang infrastruktur korban dengan DDoS secara bersamaan untuk mencegah mereka beroperasi selama negosiasi. Beberapa kelompok juga menghubungi pelanggan, mitra, dan regulator korban untuk meningkatkan tekanan. Pendekatan dengan berbagai tekanan ini membuat pemulihan hanya berdasarkan cadangan menjadi tidak memadai sebagai strategi penanganan Ransomware.
Menargetkan Sistem Cadangan
Operator Ransomware canggih secara khusus menargetkan infrastruktur cadangan sebelum memicu enkripsi karena mengetahui bahwa cadangan yang baik merupakan hambatan utama mereka. Taktiknya meliputi: menghapus Windows Volume Shadow Copies (vssadmin delete shadows), menghapus basis data perangkat lunak pencadangan, merusak agen pencadangan, dan mengakses server cadangan Network melalui kredensial yang telah disusupi. Inilah alasan cadangan yang Immutable — cadangan yang tidak dapat diubah atau dihapus bahkan oleh Admin yang telah diautentikasi selama periode retensi yang ditentukan — sangat penting. Penyimpanan objek Immutable (AWS S3 Object Lock, Azure Immutable Blob) dan cadangan Tape yang disimpan secara luring sangat efektif.
# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete
# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
# for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomwareAturan Cadangan 3-2-1
Aturan cadangan 3-2-1 adalah strategi dasar untuk ketahanan terhadap Ransomware: pertahankan 3 salinan data (Production + 2 cadangan), pada 2 jenis media yang berbeda (misalnya disk dan Tape), dengan 1 salinan disimpan di luar lokasi (terpisah secara geografis dari sistem utama). Varian yang diperkuat terhadap Ransomware menambahkan elemen ke-4: setidaknya satu salinan harus luring atau Immutable. Cadangan yang dapat diakses oleh Network Production rentan terhadap enkripsi. Persyaratan di luar lokasi/luring memastikan bahwa bahkan jika Environment utama sepenuhnya disusupi, satu salinan yang bersih tetap dapat diakses untuk pemulihan.
# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)
# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)
# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR testMembayar Tebusan: Pertimbangan Hukum dan Praktis
Keputusan untuk membayar tebusan melibatkan pertimbangan yang kompleks. Pembayaran tidak menjamin dekripsi (beberapa kelompok Ransomware menghilang setelah pembayaran), dapat mendanai perusahaan kriminal atau kelompok yang masuk daftar sanksi (OFAC di US melarang pembayaran kepada entitas yang dikenai sanksi), dan memberi sinyal bahwa korban akan membayar — sehingga berpotensi menjadikannya target berulang. Namun, organisasi tanpa cadangan yang layak dapat menghadapi risiko bisnis yang mengancam keberlangsungan usaha akibat gangguan berkepanjangan. FBI secara umum menyarankan agar tidak membayar, tetapi mengakui posisi sulit yang dihadapi bisnis. Sebelum mempertimbangkan pembayaran apa pun, konsultasikan masalah ini dengan penasihat hukum, penegak hukum (FBI menyediakan sumber daya bagi korban), dan spesialis keamanan siber untuk mengeksplorasi semua alternatif.
Pertahanan Teknis Khusus Ransomware
Selain cadangan, pengendalian teknis khusus Ransomware meliputi: EDR dengan deteksi Ransomware yang memantau operasi enkripsi massal pada file dan dapat secara otomatis mengisolasi endpoint yang terdampak; file Honeypot yang ditempatkan di seluruh berbagi file dan segera memberi peringatan jika disentuh (Ransomware akan mengenkripsinya bersama file sebenarnya); akses Folder terkontrol (fitur Windows Defender) yang mencegah aplikasi tidak sah menulis ke Folder yang dilindungi; dan allowlisting aplikasi yang memblokir eksekusi Processes yang tidak dikenal (secara signifikan membatasi kemampuan Ransomware untuk berjalan). Nonaktifkan makro, blokir akses RDP dari Internet, dan wajibkan MFA pada semua akses jarak jauh.
# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes
# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled
# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolationPemulihan Tanpa Membayar
Saat Ransomware menyerang, opsi pemulihan tanpa membayar meliputi: memulihkan dari cadangan bersih yang telah diverifikasi (jalur paling andal), memeriksa apakah dekriptor tersedia di NoMoreRansom.org (penegak hukum dan penyedia keamanan merilis dekriptor untuk beberapa keluarga Ransomware setelah infrastrukturnya disita), memulihkan file dari Volume Shadow Copies jika Ransomware tidak menghapusnya, dan pada beberapa implementasi enkripsi, peneliti telah menemukan kelemahan dalam pembuatan angka acak yang memungkinkan dekripsi dilakukan. Selalu buat snapshot atau Image dari sistem yang terdampak sebelum mencoba pemulihan apa pun — data yang dipertahankan sekarang mungkin dapat dipulihkan nanti meskipun belum dapat dipulihkan segera.
# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible
# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Rencana Respons Insiden Ransomware
Organisasi harus memiliki rencana respons insiden khusus Ransomware sebelum serangan terjadi. Rencana tersebut harus mencakup: kontak eskalasi (hukum, eksekutif, perusahaan asuransi siber, penghubung penegak hukum), pohon keputusan untuk pengendalian dibandingkan kelanjutan operasi, hubungan yang telah dinegosiasikan sebelumnya dengan perusahaan negosiasi Ransomware jika relevan, prosedur pemulihan cadangan dengan perkiraan RTO, templat komunikasi untuk pelanggan, mitra, dan regulator, serta panduan hukum tentang peraturan pembayaran tebusan. Rencana tersebut harus diuji melalui latihan simulasi di meja. Staf harus mengetahui rencana ini; menemukannya saat serangan berlangsung akan menambah menit-menit penting dalam situasi yang sudah kacau.
Pemeriksaan Cepat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa Ransomware modern mengikuti rantai serangan mulai dari akses awal, melalui pergerakan lateral, hingga enkripsi, sehingga memberikan peluang pertahanan pada setiap fase; cadangan yang Immutable dan luring yang mengikuti aturan 3-2-1 merupakan mekanisme pemulihan paling andal karena Ransomware secara khusus menargetkan sistem cadangan daring; dan pemerasan ganda menambahkan pencurian data sebelum enkripsi, sehingga cadangan saja tidak lagi sepenuhnya melindungi organisasi dari semua dampak Ransomware. Selanjutnya kita akan membahas Rootkit, Spyware, dan keylogger.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Ransomware dan Pengunci Kriptografi” gratis?
Ya — teks lengkap “Ransomware dan Pengunci Kriptografi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Ransomware dan Pengunci Kriptografi”?
Periksa rantai serangan ransomware mulai dari akses awal dan enkripsi hingga tuntutan tebusan, lalu pelajari strategi pertahanan termasuk pencadangan yang tidak dapat diubah. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Ransomware dan Pengunci Kriptografi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Virus, Worm, dan Trojan
- Ransomware dan Pengunci Kriptografi
- Rootkit, Spyware, dan Keylogger
- Malware Tanpa File dan Serangan Living-off-the-Land