UKM yang Terekspos: Risiko Tersembunyi di Balik Serangan Ransomware 'WantToCry'
Pengantar
Dalam lanskap digital saat ini, serangan ransomware berkembang dengan kecepatan yang mengkhawatirkan, memanfaatkan kerentanan yang terabaikan untuk menyusup ke sistem. Salah satu kelemahan tersebut adalah konfigurasi layanan Server Message Block (SMB) yang salah , yang memberi penyerang akses tidak sah ke data sensitif.
SMB, sebuah protokol yang banyak digunakan untuk berbagi file dan sumber daya di jaringan, seringkali rentan karena kredensial yang lemah, perangkat lunak yang ketinggalan zaman, dan konfigurasi keamanan yang buruk . Kesalahan konfigurasi ini menciptakan titik masuk bagi penjahat siber untuk:
- Dapatkan akses tidak sah ke sistem.
- Bergerak secara lateral dalam jaringan.
- Menyebarkan muatan berbahaya yang mengenkripsi berkas penting.
Aktivitas terbaru kelompok ransomware WantToCry menyoroti betapa mudahnya penyerang mengeksploitasi kerentanan SMB untuk melakukan kampanye ransomware. Karena ancaman siber semakin canggih, mengamankan konfigurasi SMB bukan lagi pilihan tetapi suatu keharusan untuk melindungi data dan infrastruktur penting.
Jejak Awal WantToCry
Vektor Kemunculan dan Serangan:
Kelompok ransomware WantToCry , yang aktif sejak Desember 2023 , telah mengintensifkan operasinya pada tahun 2024 , menargetkan berbagai layanan jaringan, termasuk:
- SMB (Blok Pesan Server)
- SSH (Shell Aman)
- FTP (File Transfer Protocol)
- RPC (Panggilan Prosedur Jarak Jauh)
- VNC (Komputasi Jaringan Virtual)
Dengan menggunakan serangan brute-force , malware ini memanfaatkan basis data yang berisi lebih dari satu juta kata sandi untuk membobol sistem dengan kredensial yang lemah atau default.
Setelah berhasil mendapatkan akses, ransomware akan mengenkripsi drive jaringan dan perangkat NAS (Network-Attached Storage) yang terekspos secara publik dari jarak jauh . Penyerang kemudian meninggalkan catatan tebusan yang berisi detail tentang pembayaran.
Saluran Komunikasi Aktor Ancaman
Operator WantToCry menggunakan platform pesan terenkripsi untuk berkomunikasi dengan korban. Catatan tebusan biasanya berisi hal-hal berikut:
- ID Telegram: https://t.me/want_to_cry_team
- ID Toksisitas: 963E6F7F58A67DEACBC2845469850B9A00E20E4000CE71B35DE789ABD0BE2F70D4147D5C0C91
Karakteristik WantToCry
WantToCry mengikuti pola ransomware klasik , memodifikasi ekstensi file dan menyebarkan catatan tebusan untuk menuntut pembayaran.
- Enkripsi Berkas: Ransomware mengenkripsi file dan menambahkan ekstensi “.ingin_menangis” ke setiap berkas yang terpengaruh.

- Catatan tebusan: Sebuah file teks bernama “!ingin_menangis.txt” dibuat di direktori yang terkena dampak, memberikan instruksi untuk pembayaran tebusan dan rincian kontak.

Alur Eksekusi:

- Pengintaian:
Penyerang melakukan fase pengintaian jaringan untuk mengidentifikasi sistem dengan port SMB yang terekspos (umumnya port TCP 445). Langkah ini mencakup pemindaian layanan SMB yang dapat diakses dan menganalisis respons sistem untuk menentukan target potensial dengan konfigurasi keamanan yang lemah atau kerentanan yang belum ditambal.
- Eksploitasi melalui Kekuatan Kasar:
Setelah mengidentifikasi layanan SMB yang terbuka, penyerang memulai serangan brute-force terhadap layanan SMB tersebut, memanfaatkan kamus besar berisi kata sandi yang umum digunakan. Proses ini bertujuan untuk mendapatkan kredensial yang valid dan mendapatkan akses tidak sah ke sistem korban.
- Mengakses dan Mengonfigurasi Drive Bersama:
Setelah terautentikasi, penyerang akan melakukan enumerasi pembagian jaringan untuk mengidentifikasi drive bersama yang sensitif atau penting. Drive-drive ini kemudian dipetakan dan dikonfigurasi untuk akses jarak jauh melalui internet, yang memungkinkan penyerang untuk membangun pijakan yang persisten dan mempersiapkan eksekusi muatan.
- Eksekusi Muatan (Enkripsi Tanpa Jejak Lokal):
Ransomware ini menunjukkan aktivitas enkripsinya sepenuhnya pada drive berbagi eksternal dari sumber eksternal tanpa meninggalkan artefak apa pun di sistem lokal. Proses enkripsi dilakukan langsung pada berkas yang tersimpan di drive bersama, sehingga menghindari kebutuhan untuk mengunduh atau memproses data di komputer korban. Hal ini memastikan dampak ransomware meluas ke semua berkas dan direktori yang dapat diakses melalui drive bersama sekaligus meminimalkan kemungkinan deteksi atau analisis forensik pada sistem lokal.
Gambaran Umum Masalah
SMB adalah protokol yang banyak digunakan untuk berbagi berkas dan printer di jaringan Windows. Meskipun penting untuk kolaborasi, membiarkan SMB terekspos tanpa autentikasi yang tepat dapat menjadi pintu gerbang bagi penyerang.
Dalam kasus ini, IP publik yang terkait dengan sistem yang terpengaruh memiliki SMB yang diaktifkan dan dapat diakses melalui internet tanpa otentikasi . Hal ini memungkinkan pengguna yang tidak berwenang untuk mengakses drive bersama dari jarak jauh. Jika dieksploitasi, kerentanan tersebut dapat melewati pertahanan sistem, yang menyebabkan file terenkripsi dan potensi kehilangan data.
Deteksi
- Indikator kompromi (IOC)
- 194 [.] 36 [.] 179 [.] 18
- 194 [.] 36 [.] 178 [.] 133
- Kami sudah memiliki Deteksi (HEUR:Trojan.Win32.EncrSD) di tempat untuk aktivitas enkripsi share drive.
Konsekuensi dari Kesalahan Konfigurasi
Membiarkan SMB dapat diakses publik tanpa autentikasi dapat menimbulkan konsekuensi serius, termasuk:
- Pelanggaran Data: Akses tidak sah ke berkas sensitif.
- Serangan Ransomware: Enkripsi file penting, membuatnya tidak dapat diakses tanpa pembayaran.
- Waktu Henti Operasional: Waktu pemulihan yang lama menyebabkan kerugian finansial dan reputasi.
- Peningkatan Permukaan Serangan: Kesalahan konfigurasi yang sederhana dapat menarik penyerang oportunistik.
Praktik Terbaik untuk Mengurangi Risiko
Untuk menghindari menjadi korban serangan serupa, organisasi harus menerapkan langkah-langkah keamanan berikut:
- Antivirus: Memastikan Seqrite / Penyembuhan Cepat diperbarui secara berkala dengan definisi terkini.
- Nonaktifkan Berbagi SMB Jika Tidak Diperlukan: Jika SMB tidak digunakan secara aktif, nonaktifkan untuk mengurangi potensi paparan.
- Memerlukan Autentikasi untuk Akses SMB: Jangan pernah meninggalkan share SMB yang dapat diakses publik tanpa kredensial yang tepat.
- Batasi Akses Publik: Gunakan firewall untuk memblokir akses eksternal ke port SMB (biasanya 445 dan 139).
- Audit Konfigurasi Secara Berkala: Pantau dan tinjau konfigurasi jaringan dan berbagi file secara terus-menerus untuk memastikan semuanya selaras dengan praktik terbaik keamanan.
- Aktifkan Sistem Deteksi Lanjutan: Gunakan alat seperti pemantauan berbasis perilaku untuk mendeteksi aktivitas dan anomali yang mencurigakan.
Penulis : Umar Khan A
Rekan Penulis : Niraj Lazarus Makasare, Dixit Ashokbhai Panchal, Sumit Patil, Matin Tadvi



