Cara Kerja Ransomware
Enkripsi, pemerasan, dan pemerasan ganda.
Cara Kerja Ransomware adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Ransomware
Ransomware adalah perangkat lunak berbahaya yang menolak akses ke data atau sistem, biasanya dengan mengenkripsi berkas, lalu menuntut pembayaran untuk pemulihan. Kampanye modern dijalankan oleh perusahaan kriminal terorganisasi dengan afiliasi, meja bantuan, dan panduan negosiasi.
Memahami mekanismenya untuk tujuan pertahanan, bukan untuk membuatnya, memungkinkan Anda memutus rantai serangan di berbagai titik.
Siklus Hidup Serangan
Ransomware jarang langsung mengenkripsi data saat berhasil masuk. Ransomware mengikuti rantai yang dapat Anda hentikan:
- Akses awal — pengelabuan, RDP yang terekspos, VPN yang rentan
- Pijakan dan persistensi — pintu belakang, tugas terjadwal
- Eskalasi hak istimewa dan pergerakan lateral — menyebar ke lebih banyak sistem
- Penemuan dan eksfiltrasi — menemukan dan mencuri data
- Dampak — enkripsi massal dan catatan tebusan
Deteksi saat penyerang masih berada pada tahap awal jauh lebih murah daripada pemulihan setelah enkripsi.
Vektor Akses Awal yang Umum
Sebagian besar penyusupan dimulai dari sejumlah kecil titik masuk yang dapat diprediksi:
- Pengelabuan dengan lampiran atau tautan berbahaya
- Layanan jarak jauh yang terekspos seperti RDP dengan kata sandi lemah atau yang digunakan ulang
- Perangkat lunak yang terhubung ke internet dan belum ditambal (VPN, surat elektronik, aplikasi web)
- Kredensial yang sah yang dibeli dari perantara akses
Menutup celah ini adalah pencegahan yang paling berdampak besar, dan akan dibahas dalam pelajaran berikutnya.
Cara Enkripsi Digunakan
Perangkat pemeras modern menggunakan kriptografi hibrida. Perangkat ini menghasilkan kunci simetris yang cepat (AES) untuk setiap berkas atau komputer agar data dapat dienkripsi dengan cepat, lalu mengenkripsi kunci simetris tersebut menggunakan kunci publik penyerang (RSA atau kurva eliptik).
Hanya penyerang yang memegang kunci pribadi yang sesuai, sehingga korban tidak dapat memulihkan kunci simetris tanpa kunci tersebut. Varian yang dibuat dengan buruk terkadang menggunakan ulang atau membocorkan kunci, sehingga alat dekripsi sesekali tersedia, tetapi Anda tidak boleh mengandalkan hal itu.
Menargetkan Cadangan Terlebih Dahulu
Pelaku yang canggih tahu bahwa cadangan adalah jalur penyelamatan Anda, sehingga mereka memburunya sebelum melakukan enkripsi.
- Menghapus atau mengenkripsi repositori cadangan
- Menghapus Salinan Bayangan Volume Windows
- Menargetkan kredensial administrator cadangan
Inilah alasan cadangan yang tidak dapat diubah, luring, atau terisolasi dari jaringan (pada pelajaran berikutnya) sangat menentukan: cadangan tersebut tidak dapat dijangkau dan dihancurkan, bahkan dengan hak administrator domain.
# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicatorPemerasan Tunggal dan Ganda
Enkripsi saja tidak efektif jika tersedia cadangan yang baik, sehingga penyerang meningkatkan tekanan.
- Pemerasan tunggal — mengenkripsi data dan meminta pembayaran untuk kunci dekripsi
- Pemerasan ganda — juga mengeluarkan data terlebih dahulu, lalu mengancam akan memublikasikannya
Pemerasan ganda berarti pemulihan dari cadangan tidak lagi cukup: kebocoran data sudah terjadi. Perlakukan setiap kasus perangkat pemeras sebagai potensi kebocoran data yang disertai kewajiban hukum dan pemberitahuan.
Pemerasan Tiga Lapis dan Taktik Tekanan
Selain enkripsi dan kebocoran, kelompok pelaku menambah tekanan untuk memaksa pembayaran cepat:
- Pemerasan tiga lapis — mengancam pelanggan atau mitra korban secara langsung
- Serangan DDoS terhadap korban selama negosiasi
- Menghubungi media atau regulator untuk memperbesar kerusakan reputasi
Taktik ini menargetkan bisnis, bukan hanya sistem, sehingga penanganannya harus melibatkan bagian hukum, komunikasi, dan pimpinan, bukan hanya IT.
Perangkat Pemeras sebagai Layanan
Ekosistemnya telah diindustrialisasi. Operator RaaS membuat dan memelihara perangkat lunak berbahaya serta situs kebocoran, lalu menyewakannya kepada afiliasi yang melakukan penyusupan dan membagi keuntungan.
Implikasinya bagi pihak pertahanan:
- Banyak penyusup yang berbeda menggunakan perangkat yang sama, sehingga indikator yang sama dapat membantu
- Kemampuan afiliasi beragam; sebagian bertindak mencolok dan mudah dideteksi
- Mengganggu satu operator hanya menggeser, bukan menghilangkan, ancaman
Mengapa Membayar Itu Berisiko
Pembayaran bukan solusi yang tuntas dan terkadang dibatasi secara hukum.
- Tidak ada jaminan bahwa alat dekripsi akan berfungsi atau bahkan diberikan
- Alat dekripsi sering kali lambat atau merusak berkas
- Data yang dicuri tetap dapat dibocorkan atau dijual kembali
- Pembayaran mendanai serangan berikutnya dan dapat melanggar hukum sanksi
- Anda akan ditandai sebagai pihak yang membayar, sehingga mengundang penargetan berulang
Sikap yang dapat dipertanggungjawabkan adalah memastikan Anda dapat memulihkan sistem tanpa membayar, melalui persiapan.
Memanfaatkan Fasilitas Bawaan
Untuk menghindari deteksi, operator menyalahgunakan alat bawaan yang sah, bukan memasang perangkat lunak berbahaya yang mudah dikenali. Inilah yang disebut memanfaatkan fasilitas bawaan.
- Alat administrasi bawaan untuk eksekusi jarak jauh dan penemuan
- Perangkat lunak akses jarak jauh yang sah, tetapi dialihfungsikan untuk pengendalian
- Pembuatan skrip bawaan untuk menonaktifkan pertahanan dan menyebar
Karena berkas binernya tepercaya, deteksi beralih dari tanda tangan ke perilaku: penggunaan alat administrasi yang tidak lazim oleh akun yang tidak semestinya.
Memutus Rantai
Setiap tahap memberikan peluang untuk bertahan:
- Akses awal — MFA, pemasangan pembaruan, dan ketahanan terhadap pengelabuan
- Pergerakan lateral — segmentasi dan hak akses minimum
- Eksfiltrasi — pemantauan lalu lintas keluar dan DLP
- Dampak — cadangan yang tidak dapat diubah agar enkripsi tidak menjadi permanen
Anda tidak perlu berhasil di setiap tahap; mengganggu satu tahap saja dapat menghentikan operasi. Pelajaran berikutnya membangun lapisan-lapisan ini.
Pemeriksaan Singkat: Pemerasan Ganda
Terapkan siklus hidup ini pada keputusan pemulihan.
Rangkuman: Cara Kerja Perangkat Pemeras
Sekarang Anda memahami mekanismenya dengan cukup baik untuk mempertahankan diri dari ancaman tersebut.
- Perangkat pemeras mengikuti siklus hidup: akses, persistensi, pergerakan lateral, eksfiltrasi, lalu dampak
- Perangkat ini menggunakan enkripsi hibrida dan sengaja menghancurkan cadangan terlebih dahulu
- Pemerasan ganda dan tiga lapis menambahkan kebocoran data dan tekanan eksternal, sehingga insiden ini juga menjadi kebocoran data
- RaaS mengindustrialisasi serangan; memanfaatkan fasilitas bawaan menghindari deteksi berbasis tanda tangan
- Membayar itu berisiko; tujuannya adalah pemulihan tanpa membayar
Berikutnya: mencegah serangan agar tidak pernah berhasil menguasai sistem.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Cara Kerja Ransomware” gratis?
Ya — teks lengkap “Cara Kerja Ransomware” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Cara Kerja Ransomware”?
Enkripsi, pemerasan, dan pemerasan ganda. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Cara Kerja Ransomware” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara Kerja Ransomware
- Pencegahan dan Penguatan Keamanan
- Deteksi dan Indikator Awal
- Respons dan Pemulihan Insiden