Memahami Lanskap Keamanan Siber Saat Ini Dunia Keamanan Siber terus mengalami dinamika yang sangat cepat. Ancaman baru muncul hampir setiap hari, namun kabar baiknya, otoritas global juga semakin proaktif dalam melawan aktor kejahatan digital. Artikel ini akan membahas perkembangan terbaru mulai dari keberhasilan penegak hukum hingga teknik serangan yang semakin canggih. Yang Baik: Kemenangan Penegak Hukum Global Operasi Jackal IV yang dikoordinasikan oleh INTERPOL di 22 negara telah menjadi tonggak penting. Operasi ini berhasil menangkap 58 individu dan mengidentifikasi lebih dari 200 tersangka jaringan kejahatan siber Afrika Barat. Aksi ini berhasil melumpuhkan elemen sindikat Black Axe yang selama ini meresahkan dengan penipuan investasi serta Business Email Compromise (BEC). Selanjutnya, FBI dan Departemen Kehakiman AS sukses melumpuhkan platform QScan dan QTRouter. Platform ini dikendalikan oleh kelompok QTFY, sebuah aktor ancaman yang memiliki hubungan dengan intelijen Tiongkok. Mereka menggunakan botnet IoT untuk memata-matai infrastruktur kritis seperti NASA dan Federal Reserve. Penyitaan domain command-and-control (C2) menjadi pukulan telak bagi mereka. Departemen Keuangan AS juga meluncurkan operasi Economic Outcast yang memberikan sanksi tegas kepada entitas yang terhubung dengan Iran. Sanksi ini menargetkan anggota Mabna Institute yang terlibat dalam pencurian mata uang kripto dan eksfiltrasi data organisasi penting. Selain itu, Kepolisian Federal Australia berhasil membongkar sindikat TeamPCP yang sering meretas proyek open-source populer. Yang Buruk: Ancaman Phishing NovaCookies Dalam ranah Keamanan Siber, teknik phishing terus berevolusi. Toolkit NovaCookies kini menjadi ancaman serius dengan menyalahgunakan layanan DocuSign untuk mencuri token sesi Microsoft 365. Beroperasi sebagai proxy Adversary-in-the-Middle (AitM), toolkit ini dijual di Telegram seharga $320 per bulan. Penyerang mengirimkan notifikasi palsu yang menyerupai dokumen asli dari DocuSign. Karena notifikasi ini berasal dari server sah, filter keamanan sering kali gagal mendeteksinya. Setelah pengguna mengklik tautan, serangan menggunakan teknik OAuth error-redirect yang licik. Proses ini membuat setiap langkah terlihat sah di mata pengguna maupun gateway keamanan. NovaCookies adalah varian dari platform Sneaky2FA yang dikelola secara terpusat. Operator meng-host infrastruktur dan memberikan akses mudah bagi afiliasi untuk mencuri kredensial serta kode multi-factor authentication (MFA) secara real-time. Hal ini membuktikan bahwa peramban web kini menjadi titik fokus utama dalam serangan siber modern. Yang Buruk Rupa: Serangan Malware Spark RAT Kategori terakhir dalam laporan Keamanan Siber ini melibatkan kampanye malware Spark RAT yang menargetkan organisasi di Kamboja. Malware berbasis Go ini disebarkan melalui email phishing dengan umpan seperti pengumuman pemerintah atau rekam medis. Pengguna akan mengeksekusi penginstal yang memicu rantai side-loading DLL berbahaya. Malware ini sangat canggih karena melakukan pemeriksaan anti-sandbox untuk mendeteksi lingkungan virtual. Jika malware menemukan hak akses sistem yang tinggi, ia akan melakukan injeksi langsung ke dalam proses sah seperti vssvc.exe. Teknik ini dirancang agar tetap persisten di dalam sistem korban tanpa terdeteksi oleh perangkat lunak keamanan standar. Selain itu, aktor ancaman menggunakan teknik Bring Your Own Vulnerable Driver (BYOVD) melalui driver OPSWAT AppRemover yang rentan. Dengan memanfaatkan kerentanan ini, mereka mampu mematikan program keamanan seperti Microsoft Defender dan Tencent PC Manager. Meskipun taktik ini mirip dengan sindikat Silver Fox, para peneliti tetap mengategorikannya sebagai kluster tanpa atribusi yang jelas. Kesimpulan dan Mitigasi Memahami ancaman di atas adalah langkah pertama untuk melindungi aset digital Anda. Serangan yang melibatkan social engineering dan teknik BYOVD menunjukkan bahwa sistem pertahanan tradisional saja tidak lagi cukup. Anda memerlukan solusi yang mampu mendeteksi perilaku anomali secara real-time sebelum kerusakan terjadi. Sentinelone Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi Sentinelone. Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.
Tag: Threat Intelligence
Infrastruktur Edge: Analisis Ancaman dan Eksploitasi Data
Memahami Risiko Infrastruktur Edge dalam Lanskap Ancaman Infrastruktur Edge saat ini berada dalam cengkeraman serangan siber yang semakin canggih. Analisis mendalam antara Tenable dan SentinelOne terhadap 93 pasangan atribusi CVE-aktor mengungkapkan fakta mengejutkan. Ternyata, baik aktor yang disponsori negara maupun penjahat siber secara independen bertemu pada titik lemah yang sama. Area serangan ini bukan lagi domain satu kategori musuh, melainkan medan pertempuran bersama bagi berbagai kelompok ancaman. Selama dua tahun terakhir, banyak pemberitaan media fokus pada aktor yang berasosiasi dengan Tiongkok saat menargetkan Ivanti atau Fortinet. Namun, data terbaru menceritakan kisah yang jauh lebih luas. Analisis ini melampaui sekadar masalah antarnegara dan berfokus pada perbandingan mendalam antara vendor dan kerentanan (CVE). Memahami dinamika ini sangat penting untuk memperkuat postur keamanan perusahaan Anda. Konvergensi Ancaman: Mengapa Perangkat Edge Menjadi Target Utama? Dua sistem pengamatan independen menunjukkan konvergensi sebesar 79% pada area serangan vendor yang sama. Meskipun terdapat tingkat tumpang tindih CVE yang minimal, para penyerang memilih target yang identik. Sebanyak dua belas CVE dalam set data gabungan terkonfirmasi memiliki atribusi multi-nexus. Artinya, kelompok kriminal dan aktor negara mengeksploitasi kerentanan yang sama secara terpisah. Sebagai contoh, kerentanan pada perangkat SonicWall, JetBrains, dan PAN-OS telah dimanfaatkan oleh kelompok yang sangat berbeda, mulai dari aktor asal Rusia hingga operator ransomware. Fenomena ini membuktikan bahwa aktor siber tidak beroperasi dalam ekosistem yang terisolasi. Mereka berbagi titik masuk yang sama, menjadikan Infrastruktur Edge sebagai target yang sangat bernilai dan rentan secara struktural. Data Paparan dan Realita Vendor Berbeda dengan narasi media yang sering mendewakan satu vendor tertentu, gambaran risiko sebenarnya lebih merata. Fortinet, yang sering menjadi sorotan, ternyata berada di posisi menengah dengan tingkat paparan container sebesar 25%. Di sisi lain, F5 memimpin dengan paparan mencapai 54%, sementara pelanggan Citrix mencatat waktu pemulihan (patching) paling lambat dengan nilai tengah 461 hari. Kompleksitas remediasi menjadi tantangan besar bagi tim IT. Pada CVE berprioritas tinggi, terdapat celah keterlambatan remediasi hingga 24 hari dibandingkan dengan kerentanan lainnya. Jendela waktu ini memberikan kesempatan emas bagi para penyerang untuk menyusup ke jaringan organisasi Anda sebelum tambalan diterapkan. Mengapa Remediasi Menjadi Sangat Sulit? Masalah ini bersifat struktural, bukan sekadar kelalaian operasional. Perangkat edge berada di batas jaringan yang krusial. Menambal gateway VPN atau firewall berarti memicu potensi downtime yang berdampak langsung pada operasional bisnis. Oleh karena itu, persetujuan manajemen perubahan biasanya memerlukan proses yang sangat panjang dan berlapis. Selain itu, perangkat ini sering tidak mendukung agen endpoint tradisional. Banyak perangkat memerlukan pembaruan firmware manual yang rumit dan rentan terhadap kesalahan manusia. Akibatnya, perangkat yang paling penting untuk diamankan justru menjadi yang paling sulit untuk dijaga tetap mutakhir. Ivanti EPMM dan Ivanti Connect Secure adalah contoh lini produk yang terus-menerus diserang dengan pola eksploitasi baru setiap 8 hingga 13 bulan sekali. Langkah Strategis Memperkuat Pertahanan Untuk menghadapi ancaman yang persisten ini, organisasi tidak boleh hanya mengandalkan satu metode perlindungan. Anda perlu memanfaatkan strategi defense-in-depth yang komprehensif. Pertama, lakukan penambalan sesegera mungkin pada perangkat yang krusial. Kedua, kurangi area serangan dengan meminimalkan fitur yang tidak diperlukan pada perangkat edge Anda. Terakhir, jalankan endpoint dalam mode perlindungan (protect mode) untuk menghentikan pergerakan lateral. Jika seorang penyerang berhasil masuk, mereka akan kesulitan untuk berpindah ke sumber daya internal yang lebih sensitif. Integrasi data antara paparan kerentanan dan intelijen ancaman real-time akan membantu tim keamanan Anda dalam memprioritaskan tindakan secara lebih efektif. Kesimpulannya, menjaga keamanan Infrastruktur Edge memerlukan kewaspadaan konstan dan pendekatan proaktif. Jangan menunggu hingga insiden terjadi untuk memperbarui sistem Anda. Dengan memahami pola konvergensi aktor ancaman, Anda dapat membangun pertahanan yang lebih tangguh dan adaptif terhadap tantangan masa depan. Sentinelone Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi Sentinelone. Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.