Lewatkan ke konten utama

Apa itu ransomware (ransomware)? Cara kerja dan cara melindungi diri Anda

Apa itu Ransomware?

Ransomware adalah perangkat lunak berbahaya yang mengambil alih file Anda atau seluruh perangkat dan menahannya sebagai sandera sampai Anda membayar. Ini tidak mencuri komputer Anda; perangkat ini hanya mengunci pintu dan mengenakan biaya untuk kuncinya.

Sebenarnya apa itu serangan ransomware, dan bagaimana cara menghentikannya? Berikut cara serangan ini berlangsung, apa dampaknya, dan bagaimana melindungi diri terhadap ransomware dengan membuat diri Anda menjadi target yang jauh lebih sulit.

Yang perlu Anda ketahui:
  • Ransomware adalah perangkat lunak pemeras yang mengenkripsi file, mengunci perangkat, atau mencuri data sampai tebusan dibayarkan.
  • Sebagian besar infeksi bermula dari surel phishing, unduhan berbahaya, kata sandi yang dicuri, atau perangkat lunak yang belum diperbarui.
  • Penyerang modern sering menyalin data keluar sebelum mengenkripsi, sehingga cadangan saja mungkin tidak cukup untuk mengembalikan kerusakan.
  • Membayar jarang merupakan keputusan yang tepat; dekripsi bisa gagal dan data yang dicuri tetap dapat dibocorkan.
  • Cadangan yang terisolasi, pembaruan cepat, keamanan akun yang kuat, dan perangkat lunak keamanan bersama-sama sangat mengurangi risiko Anda.
  • Jika sebuah perangkat terinfeksi, segera putuskan koneksi dan simpan catatan tebusan sebagai bukti.

Apa itu ransomware dalam keamanan siber?

Dalam keamanan siber, definisi ransomware sederhana: malware yang dibuat untuk pemerasan. Ia memblokir akses ke file atau perangkat, biasanya melalui enkripsi, dan menuntut pembayaran. Banyak varian mencuri data terlebih dahulu, sehingga menjadi salah satu ancaman keamanan siber paling serius saat ini.

Nama ini menggabungkan "ransom" dan "software," dan menggambarkan model bisnis sama seperti jenis programnya. Jika ancaman seperti spyware mendapat keuntungan dengan tetap tersembunyi, ransomware baru menguntungkan ketika korban tahu file mereka dikunci dan memahami tuntutan penyerang.

Apakah ransomware itu virus?

Tidak persis. Keduanya adalah jenis malware, tetapi dinamai berdasarkan hal yang berbeda. Virus didefinisikan oleh cara penyebarannya, yaitu memasukkan salinan dirinya ke file atau program lain. Ransomware didefinisikan oleh apa yang dilakukannya: mengenkripsi file Anda dan menuntut pembayaran.

Bagaimana cara kerja ransomware?

Ransomware bekerja dalam beberapa tahap. Malware pertama-tama mendapatkan akses ke perangkat, lalu menemukan data penting, dalam banyak kasus menyalinnya keluar, mengenkripsi file, dan menampilkan tuntutan tebusan.

Tahapan serangan ransomware dari akses awal hingga tuntutan tebusan

Bagaimana penyerang memperoleh akses?

Ada tiga jalur utama: surel phishing, kredensial yang dicuri, dan perangkat lunak yang belum dipatch. Hanya yang pertama yang membutuhkan seseorang untuk mengklik, sehingga infeksi bisa dimulai tanpa unduhan yang jelas sama sekali.

Sebuah pesan phishing berpura‑pura sebagai faktur, pemberitahuan pengiriman, atau rekan kerja, dan lampiran atau tautan menginstal malware saat dibuka. Situs yang dikompromikan dan unduhan perangkat lunak palsu bekerja dengan prinsip yang sama.

Jalur kredensial lebih halus. Kata sandi yang bocor dalam kebocoran yang tidak terkait mungkin masih berfungsi di portal akses jarak jauh beberapa bulan kemudian, memberi penyerang login yang sah alih‑alih pijakan yang harus diperjuangkan.

Perangkat lunak yang belum diperbarui menghilangkan kebutuhan tipuan sama sekali. Penyerang mengeksploitasi celah, dan tidak diperlukan tindakan pengguna.

Apa yang terjadi setelah penyerang mendapatkan akses?

Penyerang jarang langsung mengenkripsi apa pun. Pertama mereka memetakan jaringan, memilih file yang paling bernilai, dan menyalinnya ke server mereka sendiri. Baru kemudian file‑file tersebut dienkripsi dan catatan tebusan dikirim, lengkap dengan tenggat waktu dan ancaman untuk mempublikasikan data yang dicuri.

Reconnaissance dapat berlangsung berhari‑hari atau berminggu‑minggu, dan biasanya berfokus pada apa yang paling tidak mampu hilang oleh korban, seperti perpustakaan foto pada mesin rumah, atau catatan pelanggan atau cadangan pada jaringan perusahaan.

Mengapa penyerang menuntut pembayaran?

Korban akan membayar lebih untuk file mereka sendiri daripada yang bisa diperoleh penyerang dengan menjualnya. Data yang dicuri harus dijual kepada pembeli mana pun dengan harga yang mereka tawarkan. Mengunci organisasi dari sistemnya sendiri menciptakan pembeli yang harus dinegosiasikan.

Contoh ransomware apa saja?

Serangan ransomware sudah ada sejak 1989, ketika sebuah program primitif yang didistribusikan lewat disket menuntut pembayaran lewat pos, dan ia berkembang terus sejak pertengahan 2000‑an. Dua serangan terutama mengubah ekspektasi tentang seberapa jauh dan seberapa cepat ransomware dapat menyebar.

WannaCry

Pada Mei 2017, WannaCry menginfeksi sekitar 200.000 komputer di kira‑kira 150 negara dalam beberapa hari. Ia menyebar sendiri melalui celah pada sistem Windows yang sudah usang, tanpa perlu trik surel atau klik siapa pun. Patch untuk celah itu sudah tersedia berminggu‑minggu sebelumnya, dan mesin yang menginstalnya tidak tersentuh. WannaCry menjadi berita utama, dan pelajarannya masih berlaku: perangkat lunak yang belum dipatch dapat mengubah satu infeksi menjadi epidemi.

Maze dan ransomware modern

Maze mengubah aturan permainan pada 2019. Operatornya mencuri data sebelum mengenkripsi dan mempublikasikan sampel dari korban yang menolak membayar, membuktikan bahwa cadangan yang baik tidak lagi cukup. Pendekatan itu dengan cepat menjadi standar. Kelompok seperti LockBit, Akira, dan Qilin sekarang menjalankan operasi yang mirip bisnis, lengkap dengan portal negosiasi dan situs kebocoran.

Apa saja tipe utama ransomware?

Tipe ransomware biasanya diklasifikasikan berdasarkan apa yang dilakukan malware terhadap data dan perangkat Anda, bukan berdasarkan kelompok yang mengembangkannya. Singkatnya, apa yang dilakukan ransomware? Ia mengenkripsi file Anda, mengunci perangkat, mencuri data, atau kombinasi ketiganya.

Crypto ransomware

Crypto ransomware mengenkripsi file satu per satu menggunakan kriptografi yang kuat sambil membiarkan perangkat tetap berjalan. Dokumen, spreadsheet, dan foto tetap terlihat tetapi menolak dibuka, seringkali diberi ekstensi baru yang asing. Komputer masih cukup berfungsi untuk menampilkan tuntutan tebusan.

Locker ransomware

Locker ransomware memblokir seluruh perangkat alih‑alih file individu. Pesan layar penuh menggantikan desktop normal, dan keyboard serta mouse hanya merespons secukupnya untuk memasukkan detail pembayaran. File di bawahnya sering dibiarkan utuh, sehingga locker kadang lebih mudah dipulihkan daripada crypto ransomware.

Ransomware pencurian data

Beberapa ransomware modern memprioritaskan pencurian informasi sensitif selain — atau dalam beberapa kasus menggantikan — enkripsi file. Pemerasan terjadi melalui ancaman untuk membuka atau menjual data yang dicuri, yang berarti mengembalikan file dari cadangan tidak menyelesaikan risiko privasi.

Apa itu double extortion, triple extortion, dan Ransomware-as-a-Service?

Ransomware telah menjadi sebuah industri, dan ketiga istilah ini menjelaskan cara operasionalnya lebih dari cara kode bekerja.

Double dan triple extortion

Double extortion menggabungkan enkripsi dengan pencurian. Bayar untuk kunci dekripsi dan Anda mungkin masih menghadapi tuntutan kedua agar file yang dicuri tetap privat. Triple extortion menambah tekanan lebih jauh, seperti menghubungi pelanggan korban, memutus layanan, atau mengganggu karyawan secara langsung.

Apa itu ransomware sebagai layanan?

Ransomware sebagai layanan, atau RaaS, bekerja seperti bisnis berlangganan. Pengembang membangun malware dan infrastruktur pembayaran, lalu menyewakannya kepada pelaku kejahatan siber yang melancarkan serangan dan berbagi hasilnya. Model ini menghilangkan kebutuhan keterampilan teknis, dan jumlah pelaku aktif bertambah, membantu menjadikan ransomware salah satu bentuk kejahatan siber yang paling menguntungkan. Ini juga menjelaskan mengapa satu keluarga ransomware bisa muncul di ribuan serangan yang tidak terkait.

Apa tanda peringatan ransomware?

Ransomware sering memperlihatkan dirinya sebelum atau selama serangan, dan pengenalan dini dapat membatasi kerusakan. Jika beberapa tanda di bawah muncul bersamaan, anggap perangkat terinfeksi dan bertindaklah segera.

Tanda umum infeksi

Perhatikan gejala‑gejala ini khususnya:

  • File yang tiba‑tiba tidak bisa dibuka, atau yang memiliki ekstensi baru yang aneh
  • Catatan tebusan muncul sebagai file teks, wallpaper, atau pop‑up
  • Layar terkunci yang menuntut pembayaran untuk mengembalikan akses
  • Perangkat lunak keamanan yang dinonaktifkan tanpa tindakan Anda
  • Aktivitas disk yang tidak biasa atau sistem terasa sangat lambat
  • File di drive jaringan, folder berbagi, atau perangkat terhubung menjadi tidak dapat dibaca

Seperti apa catatan tebusan?

Sebagian besar catatan tebusan mengikuti template: pernyataan bahwa file dienkripsi atau dicuri, harga dalam cryptocurrency, instruksi pembayaran atau saluran kontak, dan tenggat waktu. Beberapa menambahkan penghitung mundur atau ancaman untuk mempublikasikan data.

Jika Anda menemukan catatan tebusan, segera putuskan koneksi perangkat yang terdampak dan jangan menghapus file terenkripsi sampai Anda mengidentifikasi keluarga ransomware.

Bagaimana ransomware menyebar ke perangkat lain?

Masuk ke satu mesin adalah bagian mudah bagi penyerang. Kerusakan muncul dari apa yang terjadi saat infeksi menyebar ke luar.

Ransomware menyebar ke share jaringan, penyimpanan awan, dan drive eksternal

Drive jaringan dan folder berbagi

Ransomware memperlakukan mesin pertama sebagai titik awal. Apa pun yang bisa dibuka pengguna yang dikompromikan, malware itu juga bisa membukanya, sehingga drive yang dipetakan dan folder berbagi langsung berisiko. Beberapa strain juga memindai jaringan untuk perangkat lain, dan begitulah satu laptop bisa menjadi masalah seluruh perusahaan dalam hitungan jam.

Penyimpanan awan dan cadangan

Sinkronisasi bukanlah cadangan. Jika folder pada mesin yang terinfeksi tersinkronisasi ke awan, versi terenkripsi dapat menggantikan versi sehat secara otomatis. Penyerang juga mengetahui hal ini, dan menemukan serta menghapus cadangan adalah langkah rutin dalam serangan modern.

Media yang dapat dilepas

USB drive dan disk eksternal lebih sederhana, dan masih efektif. Apa pun yang terhubung pada saat enkripsi kemungkinan akan ikut terenkripsi, jadi drive cadangan yang dibiarkan terpasang permanen memberi perlindungan yang tampak lebih baik daripada kenyataannya.

Benang merahnya adalah koneksi, itulah sebabnya mengisolasi perangkat yang terinfeksi sejak awal sangat penting.

Kerusakan apa yang dapat ditimbulkan ransomware?

Tuntutan tebusan adalah biaya paling terlihat dari serangan, tetapi bagi individu dan bisnis, kerusakannya jauh melampaui tebusan itu sendiri.

Dampak pada individu

Bagi pengguna rumahan, kerugian bersifat personal. Seperlima—sebuah dekade foto keluarga, catatan pajak, penyimpanan awan, dan dokumen tersimpan bisa menjadi tidak dapat diakses dalam satu sore. Jika penyerang juga mencuri data, pencurian identitas menjadi kekhawatiran jangka panjang. Banyak korban menyebut stres sebagai bagian terburuk, dan itu bisa bertahan lama setelah masalah teknis diselesaikan.

Dampak pada bisnis

Bagi organisasi, waktu henti biasanya menjadi pengeluaran terbesar. Pesanan tertunda, staf menganggur, dan pelanggan pergi ke tempat lain sementara sistem dibangun ulang.

Data yang dicuri bisa memicu kewajiban pemberitahuan pelanggaran, pengawasan regulator, dan percakapan sulit dengan klien yang informasinya bocor. Usaha kecil sering menjadi target karena penyerang mengharapkan pertahanan yang lebih tipis.

Bagaimana mencegah ransomware?

Tidak ada cara untuk sepenuhnya menghindari ransomware, tetapi beberapa kebiasaan sederhana mencegah sebagian besar serangan.

Cadangkan data Anda

Cadangan mengubah bencana menjadi ketidaknyamanan. Ikuti aturan 3‑2‑1, simpan tiga salinan data Anda pada dua jenis media berbeda dengan satu disimpan offline atau di lokasi terpisah. Untuk salinan offline, gunakan drive eksternal yang diputuskan koneksinya atau layanan cadangan khusus daripada sinkronisasi awan, yang juga memirror file terenkripsi.

Jaga perangkat lunak dan perangkat tetap diperbarui

Pembaruan menutup celah keamanan yang dieksploitasi ransomware, jadi aktifkan pembaruan otomatis untuk sistem operasi, browser, aplikasi, dan perangkat lunak keamanan komputer Anda.

Lindungi akun Anda

Login yang dicuri kini menjadi cara masuk yang umum, jadi keamanan akun adalah pertahanan terhadap ransomware. Gunakan kata sandi unik untuk setiap akun, biarkan pengelola kata sandi menyimpannya, dan aktifkan autentikasi multi‑faktor di mana pun tersedia. Prioritaskan akun yang paling berisiko jika dikompromikan: surel, penyimpanan awan, dan apa pun yang memungkinkan akses jarak jauh ke perangkat Anda.

Gunakan perangkat lunak keamanan tepercaya

Perangkat lunak keamanan menambah lapisan yang kebiasaan tidak bisa sediakan, memantau file berbahaya, perilaku mencurigakan, dan aktivitas khas enkripsi yang sedang berlangsung. Alat anti‑ransomware yang berdedikasi dapat memblokir banyak serangan sebelum file tersentuh. Perlakukan ini sebagai salah satu lapisan di antara beberapa, bukan pengganti cadangan dan pembaruan.

Hentikan ransomware sebelum mengunci file Anda

Kaspersky Premium memantau aktivitas enkripsi yang menjadi andalan ransomware dan memblokirnya secara real time. Fitur pencegahan phishing menutup cara paling umum infeksi dimulai.

Coba Premium gratis

Apa yang harus Anda lakukan setelah serangan ransomware?

Setelah serangan ransomware, tujuan Anda adalah membatasi kerusakan dan mencari tahu apa yang terjadi, sebelum membuat keputusan tentang pemulihan.

Empat langkah yang harus diambil segera setelah serangan ransomware

Isolasi perangkat yang terinfeksi

Putuskan mesin dari Wi‑Fi dan cabut kabel jaringan segera setelah Anda curiga ransomware. Lepaskan drive eksternal dan stik USB, dan jedakan sinkronisasi awan dari perangkat lain jika memungkinkan.

Isolasi menghentikan malware menjangkau folder berbagi dan mesin lain di jaringan. Jika perangkat kerja yang terpengaruh, beri tahu tim IT Anda segera, karena mereka mungkin ingin menangani kontainmen sendiri.

Simpan bukti dan cari bantuan yang tepercaya

Simpan catatan tebusan, dan jangan menghapus file terenkripsi. Keduanya dapat mengidentifikasi keluarga ransomware, yang menentukan apakah dekriptor gratis tersedia. Foto layar yang terdampak dan catat kapan masalah dimulai.

Proyek No More Ransom, yang dijalankan oleh lembaga penegak hukum dan perusahaan keamanan, menawarkan alat identifikasi dan dekriptor resmi tanpa biaya. Melaporkan serangan ke otoritas setempat juga bisa berguna, dan di beberapa tempat diwajibkan bagi bisnis.

Haruskah Anda membayar tebusan?

Membayar umumnya tidak disarankan. Tidak ada jaminan kunci dekripsi akan sampai atau bekerja; beberapa korban membayar dan tidak mendapatkan apa‑apa. Data yang dicuri bisa dibocorkan atau dijual juga, karena janji penjahat untuk menghapusnya tidak dapat diverifikasi. Pembayaran juga dapat menandai Anda sebagai pembayar yang bersedia, mengundang pemerasan berulang, dan di beberapa yurisdiksi dapat membawa risiko hukum.

Bisakah file yang terenkripsi ransomware dipulihkan?

Kemampuan untuk memulihkan bergantung pada apakah Anda memiliki cadangan bersih atau dekriptor yang bekerja untuk keluarga ransomware tertentu.

Pulihkan file dari cadangan

Cadangan adalah jalan paling andal untuk kembali, dengan satu syarat. Pulihkan hanya setelah ransomware sepenuhnya dihapus, atau salinan baru bisa dienkripsi lagi. Cadangan offline atau di luar lokasi yang dibuat sebelum infeksi ideal. Periksa juga riwayat versi layanan awan Anda, karena beberapa menyimpan salinan lama yang selamat dari serangan meskipun versi aktif tidak. Uji file yang dipulihkan sebelum menganggap insiden selesai.

Periksa dekriptor resmi

Dekriptor gratis ada, tetapi hanya untuk beberapa keluarga ransomware tertentu, biasanya yang pembuatnya membuat kesalahan atau kunci‑nya disita polisi. Alat identifikasi No More Ransom dapat menamai strain dari sampel file dan menunjuk ke dekriptor yang sesuai jika tersedia. Hindari unduhan "dekriptor gratis" yang ditemukan lewat hasil pencarian, karena itu sering digunakan untuk menyamarkan malware lanjutan. Jika hari ini belum ada dekriptor, simpan file terenkripsi. Dekriptor mungkin dirilis di kemudian hari.

Artikel terkait:

Produk yang direkomendasikan:

FAQs

Bisakah ransomware menginfeksi smartphone?

Ya, terutama Android. Biasanya datang lewat aplikasi sideload, pembaruan palsu, atau tautan berbahaya, dan paling sering mengunci layar daripada mengenkripsi file. iPhone jarang terkena, meskipun pop‑up penipuan kadang meniru ransomware untuk menakut‑nakuti pengguna agar membayar.

Apakah ransomware hanya menargetkan bisnis?

Tidak. Bisnis menarik tuntutan yang lebih besar, tetapi individu juga sering menjadi korban melalui phishing, unduhan berbahaya, dan situs yang terinfeksi. Pengguna rumahan bisa menjadi korban yang lebih mudah, karena sedikit yang menyimpan cadangan terisolasi atau menjalankan perangkat lunak keamanan terkini di setiap perangkat.

Bisakah ransomware menyebar ke perangkat lain di jaringan saya?

Bisa. Banyak strain memindai drive jaringan, folder berbagi, dan perangkat terhubung setelah menginfeksi satu mesin. Sinkronisasi awan dan drive yang terkoneksi terus juga dapat menyalin file terenkripsi ke cadangan. Memutus perangkat yang terinfeksi membatasi penyebaran.

Berapa lama serangan ransomware berlangsung?

Enkripsi itu sendiri bisa selesai dalam hitungan menit atau jam. Tetapi penyerang yang mencuri data terlebih dahulu dapat menghabiskan hari atau minggu di dalam jaringan, sehingga serangan yang terlihat tiba‑tiba terasa singkat hanya karena persiapan berjalan tanpa terlihat.

Apa itu ransomware (ransomware)? Cara kerja dan cara melindungi diri Anda

Apa itu ransomware, apa yang dilakukannya pada komputer saya, dan bagaimana saya dapat melindungi diri saya darinya? Inilah yang perlu Anda ketahui tentang Trojan enkripsi.
Kaspersky logo