Apa itu Brain Cipher Ransomware?
Brain Cipher adalah jenis ransomware canggih yang muncul pada tahun 2024 dan dengan cepat menarik perhatian setelah dikaitkan dengan serangan terhadap lembaga pemerintah, institusi pendidikan, organisasi perawatan kesehatan, dan infrastruktur penting. Para peneliti keamanan telah mengidentifikasi kemiripan yang kuat antara Brain Cipher dan kode sumber ransomware LockBit 3.0 yang bocor, menunjukkan bahwa malware tersebut dikembangkan menggunakan kode sumber LockBit dengan modifikasi tambahan.
- Apa itu Brain Cipher Ransomware?
- Ringkasan Ancaman
- Bagaimana Ransomware Brain Cipher Menginfeksi Sistem?
- Apa yang Terjadi Setelah Infeksi?
- Enkripsi File Sandi Otak
- Catatan Tebusan Sandi Otak
- Serangan Sandi Otak yang Terkenal
- Indikator Kompromi (IoC)
- Cara Menghapus Ransomware Brain Cipher
- Langkah 1: Isolasi Perangkat
- Langkah 2: Simpan Bukti
- Langkah 3: Pindai Malware
- Langkah 4: Pulihkan dari Cadangan yang Bersih
- Langkah 5: Atur Ulang Kredensial
- Cara Melindungi Diri dari Sandi Otak
- Final Thoughts
Ransomware ini mengenkripsi file pada sistem yang terinfeksi, mencegah korban mengakses data mereka, dan menuntut pembayaran sebagai imbalan atas alat dekripsi. Seperti banyak operasi ransomware modern, Brain Cipher juga menggunakan taktik pemerasan ganda, mengancam akan membocorkan informasi yang dicuri jika korban menolak untuk membayar.
Ringkasan Ancaman
| Nama | Perangkat Lunak Ransomware Sandi Otak |
|---|---|
| Tipe | ransomware |
| Level ancaman | High |
| Keluarga Terkait | Varian berbasis LockBit 3.0 |
| Pertama Kali Diamati | 2024 |
| Metode Enkripsi | Enkripsi berbasis Salsa20 dan RSA |
| Sistem yang Ditargetkan | Lingkungan Windows dan Linux |
| Permintaan tebusan | Berbeda-beda tergantung korbannya |
| Pencurian Data | Ya |
| Metode komunikasi | Portal Tor dan alamat email khusus |
| Gejala | Enkripsi file, file yang tidak dapat diakses, catatan tebusan, opsi pemulihan file yang terhapus. |
Bagaimana Ransomware Brain Cipher Menginfeksi Sistem?
Operator Brain Cipher menggunakan berbagai teknik intrusi untuk mendapatkan akses ke jaringan korban. Vektor infeksi umum meliputi:
- Eksploitasi layanan internet yang rentan.
- Kerentanan peningkatan hak akses.
- Initial Access Brokers (IAB) yang menjual kredensial yang telah disalahgunakan.
- Kampanye phishing dan rekayasa sosial.
- Alat administrasi jarak jauh dan kredensial VPN yang dicuri.
- Layanan desktop jarak jauh yang perlindungannya lemah.
Para peneliti juga telah mengamati aktivitas eksploitasi yang melibatkan kerentanan peningkatan hak akses Windows dan pergerakan lateral pasca-kompromi di dalam jaringan perusahaan.
Apa yang Terjadi Setelah Infeksi?
Setelah eksekusi berhasil, Brain Cipher memulai serangkaian aktivitas jahat yang dirancang untuk memaksimalkan kerusakan dan mengurangi opsi pemulihan.
Perilaku yang diamati meliputi:
- Meningkatkan hak akses pada sistem yang terinfeksi.
- Upaya pencurian kredensial dari proses sistem.
- Menonaktifkan atau menghapus mekanisme pemulihan.
- Menghapus Salinan Bayangan Volume.
- Mengenkripsi file di seluruh penyimpanan lokal dan jaringan.
- Membuat surat permintaan tebusan dengan identitas khusus korban.
- Membangun saluran komunikasi melalui portal Tor.
Ransomware juga dapat menghentikan proses dan layanan terkait keamanan untuk mempermudah enkripsi dan menghindari deteksi.
Enkripsi File Sandi Otak
Brain Cipher menggunakan metode enkripsi yang sangat mirip dengan yang ditemukan di LockBit 3.0. Para analis telah melaporkan penggunaan enkripsi Salsa20 yang dikombinasikan dengan mekanisme perlindungan kunci berbasis RSA. Selama proses enkripsi, file diubah namanya dan dibuat tidak dapat diakses oleh pengguna.
Setelah enkripsi selesai, para korban akan menemukan catatan tebusan yang mengarahkan mereka untuk menghubungi penyerang melalui:
- Portal negosiasi berbasis Tor.
- Halaman dukungan khusus.
- Saluran komunikasi email.
Para penyerang biasanya memberikan ID enkripsi yang harus digunakan korban selama negosiasi.
Catatan Tebusan Sandi Otak
Surat permintaan tebusan memberitahu para korban bahwa sistem mereka telah diretas dan dienkripsi. Para korban diinstruksikan untuk menghubungi para penyerang untuk menegosiasikan pembayaran dan menerima instruksi dekripsi.
Surat tebusan Brain Cipher biasanya berisi:
- Pengidentifikasi korban yang unik.
- Tautan ke portal negosiasi.
- Kontak informasi.
- Ancaman terkait publikasi data yang dicuri.
- Instruksi dan tenggat waktu pembayaran.
Pesan-pesan tersebut sering menekankan bahwa data telah dienkripsi dan dieksfiltrasi, sehingga meningkatkan tekanan pada korban untuk memenuhi tuntutan tebusan.
Serangan Sandi Otak yang Terkenal
Salah satu insiden yang paling banyak dilaporkan yang melibatkan Brain Cipher menargetkan Pusat Data Nasional Indonesia. Serangan tersebut mengganggu berbagai layanan pemerintah, termasuk sistem imigrasi dan administrasi publik.
Laporan menunjukkan bahwa ratusan institusi terkena dampaknya, menyebabkan gangguan operasional yang signifikan dan menarik perhatian internasional terhadap kelompok ransomware tersebut.
Para peneliti juga telah menghubungkan aktivitas Brain Cipher dengan berbagai organisasi di bidang:
- Asia Tenggara
- Eropa
- Afrika
- Timur Tengah
Sektor yang terdampak meliputi layanan kesehatan, pendidikan, manufaktur, pemerintahan, dan organisasi media.
Indikator Kompromi (IoC)
Indikator potensial yang terkait dengan infeksi Brain Cipher meliputi:
- Enkripsi file mendadak.
- Ekstensi file yang tidak biasa atau file yang telah diganti namanya.
- Munculnya surat permintaan tebusan.
- Eksekusi tak terduga dari proses yang mencurigakan.
- Upaya untuk mengakses memori LSASS.
- Penghapusan Salinan Bayangan Volume.
- Aktivitas peningkatan hak akses tanpa izin.
- Komunikasi dengan infrastruktur terkait Tor.
Tim keamanan harus segera menyelidiki perilaku ini jika terdeteksi di lingkungan mereka.
Cara Menghapus Ransomware Brain Cipher
Jika Brain Cipher terdeteksi pada suatu sistem:
Langkah 1: Isolasi Perangkat
Putuskan sambungan perangkat yang terpengaruh dari:
- Jaringan perusahaan
- Penyimpanan bersama
- Layanan sinkronisasi cloud
- Drive eksternal
Hal ini membantu mencegah enkripsi tambahan dan pergerakan lateral.
Langkah 2: Simpan Bukti
Sebelum melakukan perubahan besar:
- Simpan surat permintaan tebusan.
- Kumpulkan log sistem dan keamanan.
- Dokumentasikan sistem yang terpengaruh.
- Lestarikan bukti forensik.
Langkah 3: Pindai Malware
Gunakan solusi keamanan endpoint tepercaya untuk mengidentifikasi:
- Komponen ransomware aktif.
- Mekanisme persistensi.
- Modul pencurian kredensial.
- Muatan malware sekunder.
Langkah 4: Pulihkan dari Cadangan yang Bersih
Pulihkan file hanya setelah:
- Memverifikasi penghapusan malware.
- Memastikan integritas cadangan.
- Membangun kembali sistem yang terganggu jika diperlukan.
Langkah 5: Atur Ulang Kredensial
Karena operator Brain Cipher dapat mencuri kredensial, organisasi harus melakukan rotasi:
- Kata sandi administratif.
- Informasi kredensial VPN.
- Akun layanan.
- Token akses istimewa.
Cara Melindungi Diri dari Sandi Otak
Organisasi dapat mengurangi risiko ransomware dengan menerapkan:
- Otentikasi multi-faktor (MFA).
- Manajemen patch secara berkala.
- Segmentasi jaringan.
- Cadangan offline dan tidak dapat diubah.
- Deteksi dan Respons Titik Akhir (EDR).
- Pelatihan kesadaran keamanan.
- Kontrol akses hak istimewa minimal.
- Pemantauan berkelanjutan terhadap aktivitas yang mencurigakan.
- Membatasi hak akses administratif.
- Penilaian kerentanan secara berkala.
Kontrol-kontrol ini secara signifikan mengurangi kemungkinan dan dampak insiden ransomware.
Final Thoughts
Brain Cipher mewakili evolusi berbahaya dalam lanskap ransomware. Keterkaitannya yang jelas dengan kode LockBit 3.0, penggunaan taktik pemerasan ganda, dan serangan terhadap organisasi-organisasi penting menunjukkan tingkat kecanggihan operasional yang tinggi. Fokus kelompok ini pada pencurian data dan enkripsi menciptakan tekanan signifikan pada korban dan meningkatkan potensi dampak serangan.
Organisasi harus memprioritaskan langkah-langkah keamanan siber proaktif, deteksi ancaman yang cepat, kontrol akses yang kuat, dan strategi pencadangan yang tangguh untuk meminimalkan risiko yang terkait dengan Brain Cipher dan ancaman ransomware serupa. Pendekatan keamanan berlapis tetap menjadi pertahanan paling efektif terhadap operasi ransomware modern.
