- ITSEC Asia merilis riset GodDamn ransomware pada 29 September 2026 mengenai pola serangan siber.
- Penyerang melakukan aktivitas awal seperti penyalahgunaan kredensial dan menginfeksi 10 host sebelum mengenkripsi file.
- Organisasi harus mendeteksi aktivitas mencurigakan sejak tahap awal dan tidak menunggu munculnya ransom note.
Suara.com - Ketika file tiba-tiba tidak bisa dibuka dan muncul ransom note, serangan ransomware biasanya baru benar-benar disadari korban. Padahal, pada tahap itu penyerang bisa saja sudah lama berada di dalam jaringan dan melakukan berbagai aktivitas sebelum enkripsi dimulai.
Riset Threat Intelligence ITSEC Asia terhadap GodDamn ransomware menunjukkan bahwa serangan ransomware tidak selalu dimulai dari proses mengenkripsi file.
Ada rangkaian aktivitas yang dapat muncul lebih awal, mulai dari penyalahgunaan kredensial, akses jarak jauh, network discovery, hingga lateral movement.
Dalam salah satu insiden yang dikaji, aktivitas tersebut terjadi sebelum ransomware akhirnya disebarkan. Sedikitnya 10 host telah terdampak sebelum memasuki tahap ransomware deployment.
Temuan ini dituangkan ITSEC Asia dalam whitepaper bertajuk From Sample to Signal: Uncovering the GodDamn Ransomware Operation yang dirilis pada 29 September 2026.
Serangan Sudah Berjalan Sebelum Enkripsi
Analisis terhadap GodDamn ransomware menemukan sejumlah perilaku yang dapat menjadi sinyal serangan.
Aktivitas tersebut antara lain eksekusi mencurigakan, perubahan Registry dan service, ARP scanning, SMB probing, modifikasi file dalam jumlah besar hingga pembuatan ransom note.
Sampel yang dianalisis juga menunjukkan kemampuan pemrosesan dan enkripsi pada lingkungan Windows maupun Linux.
Namun, yang menjadi perhatian bukan hanya kemampuan malware mengenkripsi file.
Aktivitas sebelum tahap tersebut justru dapat memberikan kesempatan bagi tim keamanan untuk mendeteksi dan menghentikan serangan lebih awal.
President Director ITSEC Asia, Patrick Dannacher, mengatakan, organisasi perlu melihat ransomware sebagai bagian dari proses intrusi, bukan hanya malware yang muncul ketika file mulai terenkripsi.
“Ransomware sering kali baru terlihat ketika file sudah terenkripsi dan operasional mulai terganggu,” ujar Patrick dalam keterangan resminya, Selasa (6/10/2026).
Padahal sebelum itu, dia menejlaskan, penyerang bisa saja sudah memperoleh akses, mengumpulkan kredensial dan bergerak di dalam jaringan.
"Karena itu, kemampuan mendeteksi aktivitas yang tidak wajar sejak tahap awal menjadi sangat krusial," tambah dia.