- ITSEC Asia merilis riset GodDamn ransomware pada 29 September 2026 mengenai pola serangan siber.
- Penyerang melakukan aktivitas awal seperti penyalahgunaan kredensial dan menginfeksi 10 host sebelum mengenkripsi file.
- Organisasi harus mendeteksi aktivitas mencurigakan sejak tahap awal dan tidak menunggu munculnya ransom note.
Suara.com - Ketika file tiba-tiba tidak bisa dibuka dan muncul ransom note, serangan ransomware biasanya baru benar-benar disadari korban. Padahal, pada tahap itu penyerang bisa saja sudah lama berada di dalam jaringan dan melakukan berbagai aktivitas sebelum enkripsi dimulai.
Riset Threat Intelligence ITSEC Asia terhadap GodDamn ransomware menunjukkan bahwa serangan ransomware tidak selalu dimulai dari proses mengenkripsi file.
Ada rangkaian aktivitas yang dapat muncul lebih awal, mulai dari penyalahgunaan kredensial, akses jarak jauh, network discovery, hingga lateral movement.
Dalam salah satu insiden yang dikaji, aktivitas tersebut terjadi sebelum ransomware akhirnya disebarkan. Sedikitnya 10 host telah terdampak sebelum memasuki tahap ransomware deployment.
Temuan ini dituangkan ITSEC Asia dalam whitepaper bertajuk From Sample to Signal: Uncovering the GodDamn Ransomware Operation yang dirilis pada 29 September 2026.
Serangan Sudah Berjalan Sebelum Enkripsi
Analisis terhadap GodDamn ransomware menemukan sejumlah perilaku yang dapat menjadi sinyal serangan.
Aktivitas tersebut antara lain eksekusi mencurigakan, perubahan Registry dan service, ARP scanning, SMB probing, modifikasi file dalam jumlah besar hingga pembuatan ransom note.
Sampel yang dianalisis juga menunjukkan kemampuan pemrosesan dan enkripsi pada lingkungan Windows maupun Linux.
Namun, yang menjadi perhatian bukan hanya kemampuan malware mengenkripsi file.
Aktivitas sebelum tahap tersebut justru dapat memberikan kesempatan bagi tim keamanan untuk mendeteksi dan menghentikan serangan lebih awal.
President Director ITSEC Asia, Patrick Dannacher, mengatakan, organisasi perlu melihat ransomware sebagai bagian dari proses intrusi, bukan hanya malware yang muncul ketika file mulai terenkripsi.
“Ransomware sering kali baru terlihat ketika file sudah terenkripsi dan operasional mulai terganggu,” ujar Patrick dalam keterangan resminya, Selasa (6/10/2026).
Padahal sebelum itu, dia menejlaskan, penyerang bisa saja sudah memperoleh akses, mengumpulkan kredensial dan bergerak di dalam jaringan.
"Karena itu, kemampuan mendeteksi aktivitas yang tidak wajar sejak tahap awal menjadi sangat krusial," tambah dia.
Dengan pola seperti ini, menunggu munculnya ransom note berarti organisasi berpotensi sudah terlambat mengambil tindakan.
![Ilustrasi Ransomware. [Pixabay]](https://media.suara.com/pictures/653x366/2025/04/03/48745-ilustrasi-ransomware.jpg)
Kredensial Jadi Pintu Masuk
Dalam insiden yang dikaji ITSEC Asia, rangkaian aktivitas sebelum ransomware deployment mencakup penggunaan remote access, pengumpulan kredensial, network discovery, dan lateral movement.
Artinya, serangan tidak berhenti pada satu perangkat. Setelah memperoleh akses, penyerang dapat mencoba memahami lingkungan jaringan dan bergerak menuju host lain.
Sedikitnya 10 host telah terdampak sebelum ransomware memasuki tahap penyebaran.
Pola tersebut menunjukkan mengapa aktivitas seperti akses jarak jauh yang tidak biasa, komunikasi SMB yang mencurigakan, maupun perpindahan antarperangkat perlu mendapat perhatian tim keamanan.
Sistem Keamanan Juga Bisa Jadi Target
Riset tersebut turut mencatat laporan penggunaan PoisonX, malicious kernel driver yang disebut digunakan untuk mengganggu proses produk keamanan sebelum enkripsi.
Namun, ITSEC Asia memberikan klasifikasi Reported terhadap temuan tersebut. Artinya, informasi berasal dari investigasi eksternal dan tidak direkayasa balik secara independen dalam penelitian ini.
Pendekatan tersebut menjadi bagian dari metodologi ITSEC Asia dalam membaca temuan ransomware.
Setiap temuan dibedakan menjadi Observed, Reported, dan Assessed. Dengan klasifikasi tersebut, satu sampel, satu insiden, atau satu laporan eksternal tidak langsung dianggap mewakili keseluruhan pola operasi ransomware.
![Ilustrasi Keamanan Siber. [Unsplash]](https://media.suara.com/pictures/653x366/2026/01/23/78830-ilustrasi-keamanan-siber.jpg)
Deteksi Jangan Menunggu File Terkunci
ITSEC Asia menilai organisasi perlu memperkuat kemampuan mendeteksi perilaku yang muncul sepanjang rangkaian serangan.
Beberapa aktivitas yang perlu dipantau antara lain remote access yang tidak biasa, SMB probing, lateral movement, perubahan file dalam volume tinggi, serta upaya mengganggu endpoint protection.
Selain itu, organisasi perlu memperkuat endpoint dan network visibility, sekaligus memastikan sistem backup dan recovery infrastructure mendapatkan perlindungan yang memadai.
Pendekatan ini membuat pertahanan tidak hanya mencari indicator of compromise dari sebuah malware, tetapi juga mencoba menghubungkan aktivitas mencurigakan yang muncul sebelum serangan mencapai tahap akhir.
“Semakin cepat organisasi dapat menghubungkan sinyal dari identitas, endpoint dan jaringan, semakin besar kesempatan untuk menghentikan serangan sebelum mencapai sistem yang lebih kritis. Fokus pertahanan perlu bergeser dari sekadar mencari indikator malware menjadi memahami perilaku yang muncul sepanjang rangkaian serangan,” tutup Patrick.