Jumali Rabu, 23 September 2026 17:07 WIB

Ilustrasi peretasan/Pixabay
Harianjogja.com, JOGJA—Serangan ransomware kini tidak selalu dilakukan dengan cara mengenkripsi file korban. Kaspersky menemukan modus baru yang justru memanfaatkan sistem administrasi jaringan perusahaan untuk menguasai komputer dalam skala luas tanpa memasang program ransomware pada perangkat korban.
Temuan tersebut berasal dari investigasi Global Emergency Response Team (GERT) Kaspersky terhadap insiden keamanan di sebuah perusahaan manufaktur di Timur Tengah pada April 2026.
Dalam kasus tersebut, pelaku berhasil memperoleh kendali setara administrator domain pada lingkungan Active Directory perusahaan. Mereka kemudian membuat aturan Group Policy Object (GPO) bernama PAYLOAD dan menghubungkannya ke root domain.
Melalui mekanisme tersebut, pelaku dapat mengubah konfigurasi komputer yang tergabung dalam jaringan perusahaan secara serentak.
Kaspersky mencatat GPO berbahaya itu digunakan untuk menampilkan pesan tebusan, mengganti wallpaper dan layar kunci komputer, menampilkan pemberitahuan saat pengguna masuk ke sistem, serta menonaktifkan akun administrator lokal.
Yang menarik, serangan terhadap komputer Windows tersebut tidak memerlukan file ransomware yang berjalan di setiap perangkat. Kaspersky juga tidak menemukan bukti enkripsi file pada komputer yang diperiksa.
Masuk Lewat VPN dengan Kredensial yang Dikompromikan
Investigasi Kaspersky menunjukkan akses awal dilakukan menggunakan kredensial domain yang valid tetapi telah dikompromikan untuk masuk melalui FortiGate SSL VPN perusahaan.
Kaspersky tidak dapat memastikan bagaimana kredensial tersebut pertama kali dicuri. Dalam laporan teknisnya, peneliti menyebut beberapa kemungkinan, antara lain password spraying, credential stuffing, pencurian kredensial melalui phishing, atau pembelian kredensial yang sudah dikompromikan dari initial access broker.
Setelah memperoleh akses ke jaringan internal dan hak istimewa yang cukup tinggi, pelaku menyalahgunakan infrastruktur Active Directory.
Mereka membuat GPO PAYLOAD dan menghubungkannya ke root domain sehingga kebijakan tersebut dapat diterapkan ke komputer-komputer yang tergabung dalam jaringan.
Kaspersky juga menemukan GPO kedua bernama win Firewall Off yang digunakan untuk menonaktifkan Windows Firewall pada perangkat yang terdampak.
Data Perusahaan Dicuri
Serangan tersebut tidak hanya bertujuan mengganggu operasional perusahaan.
Kaspersky menemukan adanya eksfiltrasi data dari server file dan sejumlah sistem lainnya. Data yang dicuri kemudian dipublikasikan di dark web sebagai bagian dari upaya pemerasan.
Temuan tersebut memperlihatkan pola encryptionless extortion, yakni pemerasan tanpa mengandalkan enkripsi file sebagai alat utama untuk menekan korban.
Dalam laporan State of Ransomware 2026, Kaspersky juga mencatat kecenderungan pelaku ransomware untuk mengurangi ketergantungan pada enkripsi tradisional dan menggunakan gangguan operasional serta ancaman pembocoran data sebagai alat pemerasan.
Ransomware Memanfaatkan Fitur Resmi Windows
Kasus PAYLOAD menjadi perhatian karena pelaku tidak perlu menyamarkan program berbahaya sebagai aplikasi biasa untuk menjalankan serangannya.
Mereka justru memanfaatkan Group Policy, fitur resmi Windows yang memang dirancang administrator untuk mengatur konfigurasi banyak komputer secara terpusat.
Menurut Kaspersky, seluruh dampak utama pada komputer Windows dalam insiden tersebut berada di dalam konfigurasi kebijakan Active Directory. Karena itu, pendekatan keamanan yang hanya mencari file atau proses ransomware dapat gagal mendeteksi serangan semacam ini.
Elsayed Elrefaei, pakar keamanan Kaspersky GERT, mengatakan pembajakan aturan jaringan pusat membuat organisasi perlu memperkuat pemantauan terhadap perubahan kebijakan dan aktivitas administratif, bukan hanya mengandalkan pemindaian malware.
Kaspersky menyatakan pemeriksaan forensik juga tidak menemukan bukti adanya persistensi pada endpoint melalui scheduled task, Run/RunOnce, layanan, folder startup, maupun mekanisme WMI. Serangan justru bertumpu pada tautan GPO di domain controller.
Kaspersky Sarankan Pemantauan GPO
Kaspersky merekomendasikan perusahaan memperkuat pengamanan Active Directory untuk menghadapi pola serangan serupa.
Beberapa langkah yang disarankan meliputi:
Memantau setiap pembuatan dan perubahan Group Policy Object, terutama kebijakan yang ditautkan ke root domain.
Mengaktifkan autentikasi multifaktor (multi-factor authentication/MFA) yang tahan terhadap phishing untuk akses administratif dan VPN.
Membatasi penggunaan akun Domain Admin dan memisahkan akun dengan hak istimewa tinggi dari aktivitas administrasi rutin.
Memantau perubahan pada folder SYSVOL yang digunakan untuk menyimpan komponen Group Policy.
Mengaktifkan audit terhadap perubahan objek dan atribut GPO pada domain controller.
Kaspersky menilai pengamanan terhadap infrastruktur Active Directory menjadi penting karena pelaku yang telah memperoleh kendali administratif dapat menggunakan fitur resmi jaringan sebagai sarana serangan.
Cek Berita dan Artikel yang lain di Harian Jogja, dan edisi cetak versi elektronik kami hadir di Epaper Harian Jogja.
Jumali Jurnalis Harian Jogja, bagian dari Bisnis Indonesia Group menulis untuk media cetak dan online

2 hours ago
2

















































