Ketika Software Resmi Menjadi Senjata: Menghentikan Serangan RMM dengan SentinelOne

Kampanye phishing terbaru yang menargetkan lebih dari 80 organisasi menunjukkan perubahan besar dalam cara attacker beroperasi. Mereka tidak lagi mengandalkan malware mencurigakan. Sebaliknya, mereka menggunakan software yang sah dan dipercaya untuk menyusup ke dalam sistem. Tools seperti SimpleHelp dan ScreenConnect yang biasa digunakan untuk administrasi IT telah disalahgunakan untuk mendapatkan akses jarak jauh secara persisten.

Bagi banyak organisasi, ini menciptakan masalah serius:
👉 Bagaimana mendeteksi serangan jika alat yang digunakan terlihat “normal”?

Serangan Modern Tidak Terlihat Seperti Serangan

Dalam kampanye ini, attacker:

  • Mengirim email phishing yang meyakinkan
  • Mengarahkan korban ke website sah yang telah dikompromikan
  • Menginstal software RMM yang legitimate

Setelah terinstal, mereka:

  • Mendapat akses penuh ke sistem
  • Menjalankan perintah tanpa terdeteksi
  • Mempertahankan akses bahkan jika satu channel diblokir

Yang membuatnya berbahaya:
➡️ Tidak ada malware “jelas”
➡️ Tidak ada signature mencurigakan
➡️ Semua terlihat seperti aktivitas IT biasa

Mengapa Keamanan Tradisional Gagal

Sebagian besar solusi keamanan masih bergantung pada:

  • Signature detection
  • Blacklist aplikasi
  • Indikator kompromi (IOC)

Namun dalam kasus ini:

  • Aplikasi yang digunakan sah
  • Ditandatangani secara resmi
  • Sering digunakan oleh tim IT

Akibatnya:
➡️ Antivirus melihatnya sebagai aktivitas normal
➡️ Serangan lolos tanpa terdeteksi

Pendekatan Baru: Deteksi Berbasis Perilaku

Untuk menghentikan serangan seperti ini, organisasi membutuhkan pendekatan berbeda bukan melihat apa yang digunakan, tetapi bagaimana digunakan. Di sinilah SentinelOne memainkan peran penting. Platform SentinelOne Singularity menggunakan AI untuk menganalisis perilaku secara real-time, memungkinkan deteksi bahkan ketika attacker menggunakan tools yang sah.

Bagaimana SentinelOne Menghentikan Serangan RMM

1. Deteksi Aktivitas Anomali

Walaupun SimpleHelp atau ScreenConnect adalah software legal, perilaku attacker tetap meninggalkan jejak.

SentinelOne dapat mendeteksi:

  • Instalasi software dari sumber tidak biasa
  • Eskalasi privilege mencurigakan
  • Aktivitas remote control yang tidak wajar

➡️ Fokusnya bukan pada aplikasinya, tapi pada perilaku di baliknya

2. Storyline™: Melihat Serangan Secara Utuh

Salah satu keunggulan utama SentinelOne adalah teknologi Storyline™.

Dengan ini, tim keamanan bisa melihat:

  • Dari mana serangan dimulai (phishing)
  • File apa yang diunduh
  • Proses apa yang dijalankan
  • Aktivitas apa yang dilakukan setelahnya

➡️ Semua dalam satu alur yang jelas

Ini sangat penting untuk memahami serangan kompleks seperti:

  • Dual-channel access (SimpleHelp + ScreenConnect)
  • Persistence mechanism
  • Lateral movement

3. Perlindungan Terhadap Persistence dan Privilege Escalation

Dalam kampanye ini, attacker:

  • Menggunakan Windows service
  • Menjalankan watchdog untuk restart otomatis
  • Mendapatkan akses SYSTEM

SentinelOne mampu:

  • Mendeteksi perubahan sistem mencurigakan
  • Menghentikan proses yang mencoba persist
  • Memblokir eskalasi privilege

4. Deteksi Tanpa Bergantung pada Signature

Karena menggunakan AI berbasis perilaku:

  • SentinelOne tidak bergantung pada database malware
  • Bisa mendeteksi serangan baru (zero-day)
  • Tetap efektif meskipun tools yang digunakan legitimate

5. Respons Otomatis dalam Hitungan Detik

Kecepatan sangat penting.

SentinelOne dapat:

  • Menghentikan proses berbahaya
  • Mengisolasi endpoint
  • Mencegah penyebaran ke sistem lain

Tanpa menunggu intervensi manual.

6. Visibilitas Mendalam untuk Investigasi

Setelah serangan terjadi, SentinelOne memberikan visibilitas penuh:

  • Aktivitas endpoint
  • Koneksi jaringan
  • Pergerakan lateral

Ini memungkinkan tim:

  • Menilai dampak (blast radius)
  • Menemukan sistem lain yang terinfeksi
  • Melakukan remediation dengan cepat

Menghadapi Ancaman “Living off the Land”

Serangan seperti ini termasuk dalam kategori:
👉 Living-off-the-land attack (LOTL)

Artinya:

  • Menggunakan tools yang sudah ada
  • Tidak meninggalkan jejak malware tradisional
  • Sulit dideteksi dengan metode lama

Ini adalah tren yang terus meningkat. Dan tanpa pendekatan berbasis perilaku, organisasi akan selalu tertinggal.

Saatnya Beralih ke Keamanan Otonom

Serangan modern menuntut:

  • Deteksi real-time
  • Analisis perilaku
  • Respons otomatis

Bukan sekadar alert, tetapi aksi langsung.

Dengan SentinelOne, organisasi dapat:

  • Mendeteksi serangan tersembunyi
  • Menghentikan aktivitas berbahaya secara instan
  • Melindungi endpoint bahkan dari tools yang sah

Jangan Percaya Hanya Karena Terlihat Normal

Serangan ini membuktikan satu hal:

👉 “Trusted tools can become attack tools.”

Jika organisasi hanya mengandalkan whitelist atau signature:

  • Serangan akan lolos
  • Akses akan bertahan lama
  • Dampak akan semakin besar

Amankan Endpoint Anda Sekarang

Jangan tunggu sampai:

  • Sistem diakses tanpa izin
  • Data sensitif bocor
  • Serangan menyebar ke seluruh jaringan

👉 Lihat bagaimana SentinelOne dapat mendeteksi dan menghentikan serangan berbasis RMM secara real-time
👉 Jadwalkan demo sekarang dan rasakan kekuatan autonomous security dalam melindungi organisasi Anda

Dengan SentinelOne, Anda tidak hanya mendeteksi ancaman Anda menghentikannya sebelum berdampak. Diskusikan keamanan siber bisnis anda bersama tim SentinelOne Indonesia. Sebagai mitra SentinelOne terpercaya, iLogo Indonesia merupakan layanan penyedia keamanan siber terbaik yang ada di Indonesia. Kunjungi website resmi kami sentinelone.ilogoindonesia untuk mendapatkan informasi terbaru lainnya.