Dari akhir 2019, MAZE Ransomware mulai menjadi terkenal karena Enkripsi, pencurian data, dan penjualan data yang dicuri. Beberapa alasan lain di balik popularitasnya juga merupakan target unik dan tuntutan tebusan.
Dari awal sekitar Mei 2019, aktor MAZE menargetkan banyak sektor, yang terkemuka adalah layanan kesehatan dan penelitian, yang menyimpan data sensitif - pemerintah dan perusahaan swasta juga merupakan target panas untuk ransomware ini. Dalam banyak kasus, penyerang telah menempatkan diri mereka sebagai agen pemerintah atau vendor keamanan yang meminta pengguna untuk membuka lampiran di email / situs web - dalam beberapa kasus, mesin korban telah dilanggar, jauh sebelum serangan ransomware yang sebenarnya. Tuntutan tebusan oleh kelompok Labirin bervariasi tergantung pada data yang diperoleh dari jaringan yang dikompromikan (korban) dan kemampuan korban untuk membayar. Tuntutan ini sebagian besar dalam bentuk bitcoin mulai dari beberapa ratus hingga beberapa juta dolar.
Maze telah menggunakan email, RDP bersama dengan kit eksploit seperti Fallout EK, Spelevo EK yang menggunakan beberapa kerentanan Adobe Flash player dan Internet Explorer (mis. CVE-2018-8174, CVE-2018-4878 dan CVE-2018-15982). Meskipun ini adalah kasus masa lalu, ada kemungkinan sekarang bahwa aktor MAZE dapat menggunakan vektor lain untuk melakukan gelombang serangan baru.
Berikut adalah Catatan Tebusan khas yang digunakan oleh Maze Ransomware. Catatan Tebusan ini dijatuhkan di setiap folder terenkripsi.
Catatan tebusan
Setelah serangan yang berhasil, jika korban tidak menanggapi permintaan tebusan, musuh mempublikasikan data terenkripsi atau menjualnya di forum bawah tanah.
Produk Quick Heal dilengkapi dengan teknologi pendeteksi berlapis-lapis seperti IDS / IPS, Pemindaian DNA, Pemindaian Email, BDS, Perlindungan Web dan deteksi Anti Ransomware yang Dipatenkan. Pendekatan keamanan berlapis-lapis ini membantu kami melindungi pelanggan terhadap Maze Ransomware dan ancaman lain yang diketahui dan tidak dikenal secara efisien.
Langkah-langkah pencegahan:
Vektor infeksi umum yang digunakan oleh Maze Ransomware adalah email phishing dengan lampiran MS Office dan situs web palsu / phishing yang dicampur dengan Exploit Kits. Karenanya, kami menyarankan pengguna akhir kami untuk berhati-hati saat menangani email dari sumber yang tidak dikenal, mengunduh lampiran MS Office, mengaktifkan makro dan mengklik tautan yang mencurigakan.
Berikut adalah beberapa pedoman tambahan yang akan membantu meminimalkan permukaan serangan & kemungkinan kerusakan pada infrastruktur TI.
Patch OS dan Perangkat Lunak:
- Biarkan Sistem Pengoperasian Anda dan perangkat lunak lainnya diperbarui. Pembaruan perangkat lunak sering kali menyertakan tambalan untuk kerentanan keamanan yang baru ditemukan yang dapat dieksploitasi oleh penyerang.
- Terapkan tambalan dan pembaruan untuk perangkat lunak seperti Microsoft Office, Java, Adobe Reader, Adobe Flash, dan Browser Internet seperti Internet Explorer, Chrome, Firefox, Opera, dll., Termasuk Plugin Browser
- Selalu perbarui peranti lunak keamanan Anda (antivirus, firewall, dll.) Untuk melindungi komputer Anda dari varian Malware baru.
- Jangan mengunduh perangkat lunak yang retak / bajakan, karena berisiko masuk ke malware di komputer Anda.
- Hindari mengunduh perangkat lunak dari situs P2P atau torrent yang tidak terpercaya. Dalam kebanyakan kasus, mereka memiliki perangkat lunak berbahaya
Pengguna & hak istimewa:
- Audit pengguna lokal / domain dan hapus / nonaktifkan pengguna yang tidak diinginkan.
- Ubah kata sandi SEMUA akun pengguna & tetapkan kata sandi kompleks yang unik (termasuk huruf KAPITAL, huruf kecil, angka, dan karakter khusus yang belum pernah digunakan sebelumnya). Namun, contoh yang buruk adalah kata sandi umum seperti P@ssw0rd, Admin@123#, dll.)
- Tetapkan masa berlaku kata sandi & kebijakan penguncian akun (jika kata sandi salah dimasukkan).
- Jangan berikan hak istimewa Administrator kepada pengguna.
- Jika memungkinkan, aktifkan otentikasi Multi-Faktor untuk memastikan semua login sah.
- Jangan tetap masuk sebagai administrator, kecuali jika benar-benar diperlukan.
- Hindari menjelajah, membuka dokumen, atau aktivitas kerja reguler lainnya saat masuk sebagai administrator.
Nonaktifkan makro untuk Microsoft Office:
- Jangan aktifkan 'makro' atau 'mode edit' secara default saat mengeksekusi dokumen, terutama untuk lampiran yang diterima melalui email. Banyak infeksi malware mengandalkan aksi Anda untuk mengaktifkan makro.
- Pertimbangkan untuk menginstal Microsoft Office Viewers - aplikasi pemirsa ini memungkinkan Anda melihat seperti apa dokumen tanpa membukanya di Word atau Excel. Lebih penting lagi, perangkat lunak penampil tidak mendukung makro sama sekali, jadi ini mengurangi risiko mengaktifkan makro secara tidak sengaja.
Biarkan perangkat lunak dan tanda tangan Antivirus Anda diperbarui:
- Dari sisi keamanan, tentu bermanfaat untuk menjaga antivirus dan perlindungan berbasis tanda tangan lainnya tetap ada dan terbarui.
- Sementara perlindungan berbasis tanda tangan saja tidak cukup untuk mendeteksi dan mencegah serangan ransomware canggih yang dirancang untuk menghindari perlindungan tradisional, mereka adalah komponen penting dari postur keamanan yang komprehensif.
- Perlindungan antivirus terbaru dapat melindungi organisasi Anda dari malware yang dikenal yang telah terlihat sebelumnya dan memiliki tanda tangan yang ada dan diakui.
- Tanggapi dengan hati-hati & bijaksana terhadap peringatan yang dimunculkan oleh sistem deteksi berbasis Perilaku dan sistem Perlindungan Anti-Ransomware. Lebih suka memblokir / Tolak aplikasi tak dikenal yang terdeteksi oleh sistem ini.

Gambar representatif dari prompt Keputusan Pengguna dari modul deteksi heuristik
Penjelajahan Aman:
- Selalu perbarui browser Anda
- Cobalah untuk menghindari mengunduh media atau perangkat lunak bajakan / retak dari situs-situs seperti torrents.
- Blokir pop-up iklan di browser.
- Selalu verifikasi apakah Anda mengakses situs asli dengan memeriksa bilah alamat peramban. Situs phishing mungkin menampilkan konten yang tampak seperti asli.
- Tandai situs-situs penting untuk menghindari menjadi korban phishing.
- Jangan membagikan detail Anda seperti nama, nomor kontak, id email, kredensial situs jejaring sosial untuk situs web apa pun yang tidak dikenal.
- Jangan pasang ekstensi di peramban yang tidak Anda sadari sepenuhnya. Cari laman web tiruan dan jangan izinkan permintaan apa pun pada laman web tak dikenal yang Anda kunjungi. Hindari mengunjungi situs web unduh perangkat lunak crack
Jaringan dan folder bersama:
- Simpan kata sandi yang kuat dan unik untuk akun masuk dan jaringan berbagi.
- Nonaktifkan yang tidak perlu, bagikan admin. yaitu admin $. Berikan izin akses ke data yang dibagikan sesuai kebutuhan
- Audit akses RDP & nonaktifkan jika tidak diperlukan. Jika tidak, tetapkan aturan yang sesuai untuk mengizinkan akses hanya dari Host tertentu & dimaksudkan.
- Penyerang, dalam hampir semua kasus, menggunakan skrip PowerShell untuk mengeksploitasi kerentanan, jadi nonaktifkan PowerShell di Jaringan. Jika Anda memerlukan PowerShell untuk penggunaan internal, cobalah untuk memblokir PowerShell.exe yang terhubung ke akses publik.
- Audit sistem gateway & periksa kesalahan konfigurasi, jika ada. (Mis. Penerusan yang tidak tepat dilakukan, jika ada)
- Gunakan VPN untuk mengakses jaringan, alih-alih mengekspos RDP ke Internet.
- Buat folder jaringan terpisah untuk setiap pengguna ketika mengelola akses ke folder jaringan bersama dan nonaktifkan jika dianggap tidak perlu.
- Jangan simpan perangkat lunak bersama dalam bentuk yang dapat dieksekusi.
Cadangkan data dan file Anda:
- Sangat penting bagi Anda untuk mencadangkan file-file penting Anda secara konsisten, lebih disukai menggunakan penyimpanan ber-udara [yang secara fisik terisolasi dari jaringan yang tidak aman]. Aktifkan backup otomatis, jika mungkin, untuk karyawan Anda, jadi Anda tidak harus bergantung pada mereka untuk mengingat untuk menjalankan backup reguler sendiri.
- Lindungi semua cadangan dengan kata sandi kompleks yang unik (disebutkan dalam pengguna dan hak istimewa).
- Selalu gunakan kombinasi cadangan online dan offline.
- Jika komputer Anda terinfeksi ransomware, file Anda dapat dipulihkan dari cadangan offline, setelah malware dihapus.
- Jangan biarkan cadangan offline terhubung ke sistem Anda karena data ini dapat dienkripsi ketika ransomware mogok.
Keamanan Email:
- Perkuat keamanan email untuk mendeteksi lampiran berbahaya
- Aktifkan otentikasi Multi-Faktor untuk memastikan semua login sah
- Tetapkan masa berlaku kata sandi & kebijakan penguncian akun (jika kata sandi salah dimasukkan)
- Jangan membuka lampiran dan tautan dalam email yang dikirim oleh sumber yang tidak dikenal, tidak terduga, atau tidak diinginkan. Hapus email yang tampak mencurigakan yang Anda terima dari sumber yang tidak dikenal, terutama jika mengandung tautan atau lampiran. Penjahat dunia maya menggunakan teknik 'Teknik Sosial' untuk mengelabui pengguna agar membuka lampiran atau mengklik tautan yang mengarah ke situs web yang terinfeksi.
- Aktifkan selalu perlindungan email perangkat lunak antivirus Anda
Batasi akses ke yang membutuhkannya:
- Untuk meminimalkan dampak potensial dari keberhasilan serangan ransomware Untuk melindungi organisasi Anda, pastikan pengguna hanya memiliki akses ke informasi dan sumber daya yang diperlukan untuk menjalankan tugas mereka. Langkah ini secara signifikan mengurangi kemungkinan serangan ransomware menyebar secara lateral di seluruh jaringan Anda. Menangani serangan ransomware pada satu sistem pengguna mungkin merepotkan, tetapi implikasi serangan di seluruh jaringan jauh lebih besar.
Latih Karyawan:
- Mendidik karyawan untuk mengenali ancaman potensialMetode infeksi yang paling umum digunakan dalam kampanye ransomware masih berupa spam dan email phishing. Seringkali, kesadaran pengguna dapat mencegah serangan sebelum terjadi. Luangkan waktu untuk mengedukasi pengguna Anda, dan pastikan jika mereka melihat sesuatu yang tidak biasa, mereka segera melaporkannya ke tim keamanan Anda.
Subjek Ahli Masalah: Jayesh Kulkarni, Umar Khan | Lab Keamanan Pemulihan Cepat



