• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  ransomware  / UKM Terungkap: Risiko Tersembunyi di Balik Serangan Ransomware 'WantToCry'
UKM yang Terekspos: Risiko Tersembunyi di Balik Serangan Ransomware 'WantToCry'
31 Januari 2025

UKM yang Terekspos: Risiko Tersembunyi di Balik Serangan Ransomware 'WantToCry'

Ditulis oleh Umar Khan A
Umar Khan A
ransomware
2

UKM yang Terekspos: Risiko Tersembunyi di Balik Serangan Ransomware 'WantToCry'

Pengantar

Dalam lanskap digital saat ini, serangan ransomware berkembang dengan kecepatan yang mengkhawatirkan, memanfaatkan kerentanan yang terabaikan untuk menyusup ke sistem. Salah satu kelemahan tersebut adalah konfigurasi layanan Server Message Block (SMB) yang salah , yang memberi penyerang akses tidak sah ke data sensitif.

SMB, sebuah protokol yang banyak digunakan untuk berbagi file dan sumber daya di jaringan, seringkali rentan karena kredensial yang lemah, perangkat lunak yang ketinggalan zaman, dan konfigurasi keamanan yang buruk . Kesalahan konfigurasi ini menciptakan titik masuk bagi penjahat siber untuk:

  • Dapatkan akses tidak sah ke sistem.
  • Bergerak secara lateral dalam jaringan.
  • Menyebarkan muatan berbahaya yang mengenkripsi berkas penting.

Aktivitas terbaru kelompok ransomware WantToCry menyoroti betapa mudahnya penyerang mengeksploitasi kerentanan SMB untuk melakukan kampanye ransomware. Karena ancaman siber semakin canggih, mengamankan konfigurasi SMB bukan lagi pilihan tetapi suatu keharusan untuk melindungi data dan infrastruktur penting.

Jejak Awal WantToCry

Vektor Kemunculan dan Serangan:

Kelompok ransomware WantToCry , yang aktif sejak Desember 2023 , telah mengintensifkan operasinya pada tahun 2024 , menargetkan berbagai layanan jaringan, termasuk:

  • SMB (Blok Pesan Server)
  • SSH (Shell Aman)
  • FTP (File Transfer Protocol)
  • RPC (Panggilan Prosedur Jarak Jauh)
  • VNC (Komputasi Jaringan Virtual)

Dengan menggunakan serangan brute-force , malware ini memanfaatkan basis data yang berisi lebih dari satu juta kata sandi untuk membobol sistem dengan kredensial yang lemah atau default.

Setelah berhasil mendapatkan akses, ransomware akan mengenkripsi drive jaringan dan perangkat NAS (Network-Attached Storage) yang terekspos secara publik dari jarak jauh . Penyerang kemudian meninggalkan catatan tebusan yang berisi detail tentang pembayaran.

Saluran Komunikasi Aktor Ancaman

Operator WantToCry menggunakan platform pesan terenkripsi untuk berkomunikasi dengan korban. Catatan tebusan biasanya berisi hal-hal berikut:

  • ID Telegram: https://t.me/want_to_cry_team
  • ID Toksisitas: 963E6F7F58A67DEACBC2845469850B9A00E20E4000CE71B35DE789ABD0BE2F70D4147D5C0C91

Karakteristik WantToCry

WantToCry mengikuti pola ransomware klasik , memodifikasi ekstensi file dan menyebarkan catatan tebusan untuk menuntut pembayaran.

  • Enkripsi Berkas: Ransomware mengenkripsi file dan menambahkan ekstensi “.ingin_menangis” ke setiap berkas yang terpengaruh.
Ransomware WantToCry adalah perangkat lunak berbahaya yang dapat menyebabkan tangisan.
Gbr:1 (File Terenkripsi)
  • Catatan tebusan: Sebuah file teks bernama “!ingin_menangis.txt” dibuat di direktori yang terkena dampak, memberikan instruksi untuk pembayaran tebusan dan rincian kontak.
Serangan Ransomware WantToCry
Gbr:2 (Catatan Tebusan)

Alur Eksekusi:

Serangan Ransomware WantToCry
Gbr: 3 (Alur Eksekusi)
  • Pengintaian:

Penyerang melakukan fase pengintaian jaringan untuk mengidentifikasi sistem dengan port SMB yang terekspos (umumnya port TCP 445). Langkah ini mencakup pemindaian layanan SMB yang dapat diakses dan menganalisis respons sistem untuk menentukan target potensial dengan konfigurasi keamanan yang lemah atau kerentanan yang belum ditambal.

  • Eksploitasi melalui Kekuatan Kasar:

Setelah mengidentifikasi layanan SMB yang terbuka, penyerang memulai serangan brute-force terhadap layanan SMB tersebut, memanfaatkan kamus besar berisi kata sandi yang umum digunakan. Proses ini bertujuan untuk mendapatkan kredensial yang valid dan mendapatkan akses tidak sah ke sistem korban.

  • Mengakses dan Mengonfigurasi Drive Bersama:

Setelah terautentikasi, penyerang akan melakukan enumerasi pembagian jaringan untuk mengidentifikasi drive bersama yang sensitif atau penting. Drive-drive ini kemudian dipetakan dan dikonfigurasi untuk akses jarak jauh melalui internet, yang memungkinkan penyerang untuk membangun pijakan yang persisten dan mempersiapkan eksekusi muatan.

  • Eksekusi Muatan (Enkripsi Tanpa Jejak Lokal):

Ransomware ini menunjukkan aktivitas enkripsinya sepenuhnya pada drive berbagi eksternal dari sumber eksternal tanpa meninggalkan artefak apa pun di sistem lokal. Proses enkripsi dilakukan langsung pada berkas yang tersimpan di drive bersama, sehingga menghindari kebutuhan untuk mengunduh atau memproses data di komputer korban. Hal ini memastikan dampak ransomware meluas ke semua berkas dan direktori yang dapat diakses melalui drive bersama sekaligus meminimalkan kemungkinan deteksi atau analisis forensik pada sistem lokal.

Gambaran Umum Masalah

SMB adalah protokol yang banyak digunakan untuk berbagi berkas dan printer di jaringan Windows. Meskipun penting untuk kolaborasi, membiarkan SMB terekspos tanpa autentikasi yang tepat dapat menjadi pintu gerbang bagi penyerang.

Dalam kasus ini, IP publik yang terkait dengan sistem yang terpengaruh memiliki SMB yang diaktifkan dan dapat diakses melalui internet tanpa otentikasi . Hal ini memungkinkan pengguna yang tidak berwenang untuk mengakses drive bersama dari jarak jauh. Jika dieksploitasi, kerentanan tersebut dapat melewati pertahanan sistem, yang menyebabkan file terenkripsi dan potensi kehilangan data.

Deteksi

  • Indikator kompromi (IOC)
    • 194 [.] 36 [.] 179 [.] 18
    • 194 [.] 36 [.] 178 [.] 133
  • Kami sudah memiliki Deteksi (HEUR:Trojan.Win32.EncrSD) di tempat untuk aktivitas enkripsi share drive.

Konsekuensi dari Kesalahan Konfigurasi

Membiarkan SMB dapat diakses publik tanpa autentikasi dapat menimbulkan konsekuensi serius, termasuk:

  • Pelanggaran Data: Akses tidak sah ke berkas sensitif.
  • Serangan Ransomware: Enkripsi file penting, membuatnya tidak dapat diakses tanpa pembayaran.
  • Waktu Henti Operasional: Waktu pemulihan yang lama menyebabkan kerugian finansial dan reputasi.
  • Peningkatan Permukaan Serangan: Kesalahan konfigurasi yang sederhana dapat menarik penyerang oportunistik.

Praktik Terbaik untuk Mengurangi Risiko

Untuk menghindari menjadi korban serangan serupa, organisasi harus menerapkan langkah-langkah keamanan berikut:

  1. Antivirus: Memastikan Seqrite / Penyembuhan Cepat diperbarui secara berkala dengan definisi terkini.
  2. Nonaktifkan Berbagi SMB Jika Tidak Diperlukan: Jika SMB tidak digunakan secara aktif, nonaktifkan untuk mengurangi potensi paparan.
  3. Memerlukan Autentikasi untuk Akses SMB: Jangan pernah meninggalkan share SMB yang dapat diakses publik tanpa kredensial yang tepat.
  4. Batasi Akses Publik: Gunakan firewall untuk memblokir akses eksternal ke port SMB (biasanya 445 dan 139).
  5. Audit Konfigurasi Secara Berkala: Pantau dan tinjau konfigurasi jaringan dan berbagi file secara terus-menerus untuk memastikan semuanya selaras dengan praktik terbaik keamanan.
  6. Aktifkan Sistem Deteksi Lanjutan: Gunakan alat seperti pemantauan berbasis perilaku untuk mendeteksi aktivitas dan anomali yang mencurigakan.

Penulis : Umar Khan A

Rekan Penulis : Niraj Lazarus Makasare, Dixit Ashokbhai Panchal, Sumit Patil, Matin Tadvi

 Sebelumnya PosApa, Bagaimana, dan Mengapa Data Privacy
Posting berikutnya  Kampanye Ransomware XELERA: Pekerjaan Fake Food Corporation of India...
Umar Khan A

Tentang Umar Khan A

Umar Khan A adalah Peneliti Keamanan Utama di Quick Heal's Security Labs. Peneliti keamanan yang penuh semangat dan berspesialisasi dalam forensik digital dan analisis malware.

Artikel oleh Umar Khan A »

Pos terkait

  • Teknik Respons Insiden Terbaik untuk Serangan Ransomware guna Meminimalkan Kerusakan

    Juni 2, 2026
  • Cara Pulih dari Serangan Ransomware Tanpa Membayar Tebusan

    25 Mei 2026
  • Serangan Ransomware Melalui Koneksi SMB2 yang Dibagikan Secara Publik dan Cara Tetap Terlindungi dengan Seqrite

    11 Maret, 2025
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (17) perlindungan data (35) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (22) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan