Ransomware terus berkembang sebagai salah satu ancaman keamanan siber yang paling merusak, dan penyerang menemukan cara baru untuk mengeksploitasi kerentanan. Salah satu metode tersebut melibatkan penargetan koneksi SMB2 (Server Message Block versi 2) yang dibagikan secara publik. SMB, yang banyak digunakan untuk berbagi file dan printer, dapat menjadi target yang menggiurkan bagi penyerang jika dibiarkan terbuka ke internet atau salah konfigurasi. Dalam blog ini, kita akan membahas bagaimana musuh mengeksploitasi koneksi SMB2 yang dibagikan secara publik untuk menyebarkan ransomware, mengenkripsi data, dan membahayakan jaringan. Kita juga akan membahas bagaimana Seqrite Quick Heal Antivirus dapat melindungi sistem Anda dari serangan-serangan ini.
Bagaimana Ransomware Mengeksploitasi Koneksi SMB2?
SMB2 adalah protokol yang dirancang untuk berbagi berkas secara efisien dalam jaringan. Namun, protokol ini dapat menjadi risiko keamanan jika dikonfigurasi secara salah atau dibiarkan rentan. Berikut cara penyerang mengeksploitasinya:
- Memindai Saham yang Terpapar: Penjahat siber menggunakan alat seperti Shodan untuk menemukan share SMB yang dapat diakses publik. Mereka mencari koneksi SMB2 yang lemah atau salah konfigurasi yang terekspos ke internet.
- Eksploitasi Kerentanan: Dengan menggunakan eksploitasi seperti EternalBlue (CVE-2017-0144), penyerang menargetkan sistem yang belum ditambal yang menjalankan SMB2. Eksploitasi ini memungkinkan akses tidak sah dan eskalasi hak istimewa.
- Pengiriman Ransomware: Setelah akses diperoleh, penyerang mengunggah ransomware ke share SMB atau langsung mengeksekusinya. Hal ini memungkinkan ransomware untuk mengenkripsi file yang dibagikan dan menyebar ke perangkat yang terhubung.
- Gerakan Menyamping: Ransomware menggunakan protokol SMB2 untuk bergerak secara lateral melintasi jaringan, menginfeksi sistem dan share lainnya.
- Enkripsi Data dan Permintaan Tebusan: Setelah mengenkripsi berkas, ransomware meninggalkan catatan tebusan yang menuntut pembayaran mata uang kripto untuk kunci dekripsi.
Contoh Nyata Serangan Ransomware Berbasis UKM
WantToCry : Protokol SMB yang banyak digunakan untuk berbagi file dan sumber daya di seluruh jaringan, seringkali rentan karena kredensial yang lemah, perangkat lunak yang ketinggalan zaman, dan konfigurasi keamanan yang buruk.
WannaCry : Memanfaatkan EternalBlue untuk menyebar melalui UKM, menyebabkan gangguan luas di berbagai industri.
NotPetya: Menggunakan eksploitasi SMB untuk menyebarkan ransomware dan mengenkripsi sistem secara global.
Ryuk : Memanfaatkan koneksi UKM untuk perpindahan posisi secara horizontal, menargetkan organisasi bernilai tinggi.
Seterpercayaapakah Olymp Trade? Kesimpulan Seqrite Melindungi dari eksploitasi SMB2 dan ransomware.
Seqrite Endpoint Protection Menawarkan perlindungan yang kuat terhadap ransomware dan kerentanan yang terkait dengan koneksi SMB. Berikut cara kerjanya:
- Perlindungan Ransomware: Seqrite Endpoint protection Memantau dan memblokir enkripsi file yang tidak sah secara real-time. Ini memastikan bahwa ransomware tidak dapat mengenkripsi file pada share SMB.
- Deteksi Perilaku: Dengan Teknologi Deteksi Perilaku, Seqrite Mengidentifikasi dan memblokir aktivitas mencurigakan, seperti modifikasi file tanpa izin atau upaya pemindahan lateral melalui SMB2.
- Pencegahan Serangan Jaringan: Seqrite Memblokir upaya eksploitasi pada kerentanan SMB, termasuk EternalBlue dan serangan terkait. Ini mencegah penyerang mendapatkan pijakan di jaringan Anda.
- Pencadangan dan Pemulihan Data: Fitur Pencadangan dan Pemulihan Data memastikan Anda dapat memulihkan data jika terjadi serangan ransomware, sehingga meminimalkan waktu henti dan kerugian.
- Pemindai Kerentanan: Seqrite Endpoint Protection Mengidentifikasi sistem yang belum diperbarui, berbagi SMB yang tidak aman, dan kesalahan konfigurasi lainnya. Pendekatan proaktif ini membantu mengurangi potensi serangan.
- Deteksi Firewall dan Intrusi: SeqriteFitur Perlindungan Firewall memantau lalu lintas masuk dan keluar, mencegah akses tidak sah ke koneksi SMB.
- Perlindungan Email: Banyak serangan ransomware dimulai dengan email phishing. Seqrite Memindai lampiran email dan URL untuk memastikan tidak ada muatan ransomware yang diunduh ke sistem Anda.
Praktik Terbaik untuk Keamanan SMB2
Sementara Seqrite Memberikan lapisan pertahanan yang kuat, organisasi harus mengadopsi praktik terbaik ini untuk lebih mengamankan koneksi SMB2:
- Batasi Akses Publik: Blokir akses ke port SMB (seperti port 445) di internet.
- Gunakan Otentikasi Kuat: Terapkan kata sandi yang kuat dan Autentikasi Multi-Faktor (MFA) untuk akses SMB.
- Perbarui Sistem Secara Teratur: Menambal kerentanan SMB agar tetap terlindungi dari eksploitasi yang diketahui.
- Nonaktifkan SMB1: Gunakan SMB2 atau SMB3 dengan enkripsi dan penandatanganan diaktifkan.
- Pantau Aktivitas Jaringan: Memantau dan mendeteksi perilaku jaringan yang tidak biasa.
Kesimpulan
Serangan ransomware yang mengeksploitasi koneksi SMB2 yang dibagikan secara publik menimbulkan ancaman serius bagi bisnis dan individu. Dengan memahami vektor serangan dan menerapkan langkah-langkah keamanan yang kuat, seperti yang ditawarkan oleh Seqrite Anda dapat melindungi sistem dan data Anda.
penulis
Umar Khan A
Niraj Lazarus Makasare
Dixit Ashokbhai Panchal
Sumit Patil
Matin Tadvi



