Bagi kebanyakan korban, serangan ransomware tidak terasa seperti serangan. Ia terasa seperti pagi kerja yang biasa: komputer dinyalakan, lalu semua berkas berubah nama dengan akhiran aneh, dokumen tidak bisa dibuka, dan di layar muncul satu file teks berisi permintaan tebusan dalam mata uang kripto lengkap dengan hitung mundur. Padahal, pada titik itu penyerang biasanya sudah berada di dalam jaringan selama berhari-hari, bahkan berminggu-minggu.

Apa yang terjadi sebelum layar terkunci

Enkripsi adalah babak terakhir, bukan babak pertama. Alur yang paling sering ditemukan tim respons insiden kira-kira begini.

Pintu masuk sering kali sepele. Bisa berupa lampiran faktur palsu yang meminta pengguna "aktifkan konten" di dokumen Office, bisa pula layanan Remote Desktop yang dibuka ke internet dengan kata sandi lemah dan tanpa autentikasi dua faktor. Banyak juga kasus yang bermula dari perangkat VPN atau server yang belum ditambal padahal celahnya sudah diumumkan berbulan-bulan sebelumnya.

Setelah satu komputer dikuasai, penyerang tidak langsung mengenkripsi apa pun. Mereka mengambil kredensial yang tersimpan di memori, mencari akun dengan hak administrator, lalu bergerak menyamping ke server berkas dan pengendali domain. Di tahap ini aktivitas mereka menyerupai pekerjaan administrator biasa, sehingga jarang memicu alarm.

Langkah berikutnya yang paling menentukan: penyerang berburu cadangan. Mereka menghapus shadow copy Windows, mematikan agen backup, dan mencari server penyimpanan cadangan yang kebetulan masih terhubung ke jaringan yang sama. Inilah alasan banyak organisasi merasa "sudah punya backup" tetapi tidak bisa memulihkan apa pun — cadangannya ikut terenkripsi karena berada satu jaringan dan bisa diakses dengan kredensial yang sama.

Sebelum enkripsi dijalankan, data biasanya disalin keluar lebih dulu. Praktik ini disebut pemerasan ganda: kalau korban menolak membayar untuk kunci dekripsi, pelaku mengancam mempublikasikan data pelanggan atau dokumen internal di situs kebocoran mereka. Barulah enkripsi dilepas, hampir selalu pada malam hari, akhir pekan, atau libur panjang, saat tim TI paling sedikit.

Pelajaran mahal dari PDNS 2024

Indonesia sudah punya contoh yang sangat konkret. Pada 20 Juni 2024, Pusat Data Nasional Sementara (PDNS) 2 di Surabaya lumpuh akibat ransomware Brain Cipher, varian yang dikembangkan dari LockBit 3.0. Layanan lebih dari 200 instansi pusat dan daerah terganggu, termasuk sistem keimigrasian di bandara yang membuat antrean penumpang mengular.

Yang membuat insiden itu jauh lebih parah bukan canggihnya malware, melainkan absennya cadangan yang layak. Dalam rapat dengan DPR, Badan Siber dan Sandi Negara (BSSN) menjelaskan bahwa sebagian besar data tenant PDNS tidak dicadangkan secara terpisah. Pelaku sempat meminta tebusan sekitar 8 juta dolar AS dan pemerintah menyatakan tidak akan membayar. Insiden ini berujung pada pengunduran diri pejabat eselon I di Kementerian Komunikasi dan Informatika — kini Kementerian Komunikasi dan Digital (Komdigi).

Sebelumnya, pada Mei 2023, kelompok LockBit menyerang salah satu bank nasional dan mengklaim mencuri sekitar 1,5 terabyte data, termasuk informasi nasabah dan karyawan. Dua kasus ini menunjukkan pola yang sama: kerugian terbesar bukan pada biaya tebusan, melainkan pada layanan yang berhenti dan data yang telanjur berpindah tangan.

Kenapa membayar tebusan bukan jalan keluar

Membayar tidak menjamin apa pun. Alat dekripsi yang diberikan pelaku sering berjalan lambat dan gagal memulihkan sebagian file, terutama basis data besar. Pembayaran juga tidak menghapus salinan data yang sudah dicuri — beberapa kelompok justru kembali memeras korban yang sama karena tahu korban itu bersedia membayar. Dari sisi hukum, transaksi semacam ini berisiko bersinggungan dengan ketentuan pencucian uang dan pendanaan aktivitas kriminal.

Sebagai catatan, situs No More Ransom yang didukung Europol menyediakan dekriptor gratis untuk sejumlah keluarga ransomware lama. Sebelum mempertimbangkan opsi lain, sampel file terenkripsi sebaiknya diperiksa di sana.

Kewajiban hukum yang sering dilupakan

Jika ransomware menyertai kebocoran data pribadi, korban punya kewajiban hukum. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan pengendali data pribadi memberitahukan kegagalan pelindungan data kepada subjek data dan lembaga pengawas paling lambat 3x24 jam sejak diketahui. Sanksi administratifnya mencakup denda hingga 2 persen dari pendapatan tahunan.

Untuk sektor keuangan, Otoritas Jasa Keuangan mengatur ketahanan dan keamanan siber bank umum melalui POJK Nomor 11/POJK.03/2022, termasuk kewajiban pelaporan insiden dan pengujian ketahanan. BSSN juga mendorong pembentukan CSIRT (tim tanggap insiden) di setiap instansi sebagai kanal koordinasi resmi.

Pertahanan yang benar-benar menahan serangan

  • Terapkan aturan cadangan 3-2-1: tiga salinan data, di dua jenis media, satu di antaranya terpisah dari jaringan atau bersifat immutable sehingga tidak bisa dihapus meski penyerang punya hak administrator.
  • Uji pemulihan secara berkala. Cadangan yang tidak pernah di-restore hanya asumsi, bukan jaminan.
  • Aktifkan autentikasi dua faktor untuk email, VPN, dan semua akses jarak jauh; tutup RDP dari internet terbuka.
  • Tambal celah pada perangkat yang menghadap internet lebih dulu, sebelum server internal.
  • Batasi hak administrator dan pisahkan jaringan agar satu komputer yang jebol tidak otomatis membuka seluruh sistem.

Langkah pertama saat sudah terjadi

Putuskan koneksi jaringan perangkat yang terinfeksi, tetapi jangan buru-buru memformat atau mematikan sistem karena jejak forensik bisa hilang. Dokumentasikan catatan tebusan dan contoh file terenkripsi, lalu laporkan ke BSSN melalui kanal bantuan insiden atau CSIRT sektoral, dan ke kepolisian lewat kanal patrolisiber.id. Jika ada indikasi data pribadi bocor, jalankan notifikasi 3x24 jam sesuai UU PDP dan siapkan komunikasi kepada pihak yang datanya terdampak.

Rujukan Resmi Terkait