← Beranda
Ransomware Payload Bisa Kunci Komputer Perusahaan Tanpa Enkripsi File
Nanda Pramudya Fadli IllahiKamis, 24 September 2026 | 06.33 WIB
Ilustrasi: pencurian data pengguna Facebook.

JawaPos.com - Serangan ransomware selama ini identik dengan aksi mengenkripsi file korban dan meminta tebusan untuk mengembalikan akses. Namun, pola tersebut mulai bergeser.

Kaspersky mengungkap keluarga ransomware bernama Payload yang mampu mengunci perangkat perusahaan dan menampilkan pesan tebusan tanpa menggunakan enkriptor ransomware konvensional.

Temuan tersebut diungkap Tim Respons Darurat Global (Global Emergency Response Team/GERT) Kaspersky dalam laporan terbaru. Serangan Payload ditemukan ketika tim menangani sebuah insiden siber yang menargetkan perusahaan manufaktur di Timur Tengah.

Dalam kasus tersebut, penyerang berhasil mengambil alih kendali jaringan perusahaan. Komputer-komputer yang terhubung kemudian dikunci, menampilkan pesan tebusan, serta mengalami perubahan wallpaper desktop dan layar kunci.

Menariknya, seluruh aksi tersebut dilakukan tanpa mengenkripsi file menggunakan mekanisme ransomware pada umumnya.

Modus tersebut menjadi bagian dari tren yang dikenal sebagai encryptionless extortion atau pemerasan tanpa enkripsi.

Dalam pola ini, pelaku tidak perlu mengunci file menggunakan kunci kriptografi untuk menekan korban. Mereka justru mengandalkan gangguan terhadap operasional perusahaan dan ancaman membocorkan data yang telah dicuri.

Kaspersky sebelumnya juga menyoroti tren tersebut dalam laporan State of Ransomware 2026. Pelaku serangan semakin mengeksplorasi metode pemerasan yang tidak bergantung pada enkripsi file, termasuk dengan mencuri data sensitif dan kemudian mengancam atau benar-benar mempublikasikannya di dark web.

Dalam insiden yang dianalisis GERT, serangan bermula dari pengambilalihan kredensial dengan hak akses tinggi.

Penyerang diduga memperoleh informasi tersebut melalui phishing, kemudian menggunakannya untuk masuk ke jaringan perusahaan melalui akses jarak jauh dan VPN yang memang digunakan organisasi.

Karena menggunakan kredensial yang sah, aktivitas tersebut tidak langsung terlihat sebagai serangan. Dari sisi sistem pemantauan, pelaku justru dapat tampak seperti staf TI yang sedang melakukan pekerjaan rutin.

Setelah mendapatkan akses ke jaringan, penyerang memanfaatkan perangkat dan mekanisme administrasi yang memang sudah tersedia di perusahaan. Salah satu target utamanya adalah Active Directory, sistem yang menjadi bagian penting dalam pengelolaan jaringan perusahaan.

Pelaku kemudian membuat aturan Group Policy Object (GPO) yang berbahaya dan menamainya “PAYLOAD”. GPO sendiri merupakan mekanisme resmi yang biasa digunakan administrator untuk menerapkan konfigurasi tertentu secara serentak ke banyak komputer dalam jaringan.

Karena memiliki hak akses tinggi dan dijalankan melalui mekanisme administrasi resmi, perubahan pada GPO yang dilakukan menggunakan akun administrator yang telah dikompromikan dapat terlihat seperti aktivitas TI yang normal. Celah inilah yang dimanfaatkan pelaku untuk menyebarkan serangan ke berbagai perangkat.

Ketika kebijakan “PAYLOAD” diterapkan, aturan tersebut dapat menonaktifkan akun administrator lokal pada komputer yang terdampak.

Selain itu, pesan tebusan disebarkan ke perangkat dan wallpaper desktop serta layar kunci diubah sehingga menampilkan pesan dari penyerang.

Dengan cara tersebut, pelaku dapat memberikan dampak secara serentak ke komputer-komputer dalam jaringan tanpa harus menjalankan enkriptor ransomware pada masing-masing perangkat.

Selain mengganggu operasional, penyerang juga terlebih dahulu berupaya mengambil data perusahaan yang dianggap berharga.

Setelah proses pencurian data dilakukan dan mekanisme penguncian administratif diaktifkan, data tersebut kemudian dipublikasikan di dark web sebagai bagian dari upaya pemerasan.

Elsayed Elrefaei, pakar keamanan di Kaspersky GERT menjelaskan bahwa taktik di balik PAYLOAD merupakan perkembangan lain dalam metode kejahatan siber.

Ketika penyerang membajak aturan jaringan pusat, pemindaian malware pada titik akhir secara konvensional saja mungkin tidak cukup selama kebijakan berbahaya tersebut masih aktif.

“Organisasi harus memprioritaskan pemblokiran kebijakan berbahaya dari sumbernya, memperketat akses kredensial administratif, serta mengalihkan strategi pertahanan ke pemantauan perilaku alih-alih sekadar memindai malware," kata Elsayed dalam keterangannya, Rabu (23/9).

Melihat pola serangan tersebut, Kaspersky merekomendasikan perusahaan meningkatkan pengawasan terhadap setiap pembuatan maupun perubahan GPO.

Sistem peringatan keamanan juga disarankan aktif ketika aturan baru dikaitkan dengan root jaringan perusahaan.

Akses menuju sistem administrasi jaringan dan titik masuk VPN juga perlu dilindungi dengan autentikasi multifaktor yang kuat serta tahan terhadap phishing. Salah satu opsi yang disebutkan adalah penggunaan kunci keamanan fisik.

Selain itu, hak akses administrator perlu dibatasi secara ketat. Administrator TI umum sebaiknya tidak memiliki akses menyeluruh yang memungkinkan satu akun mengendalikan seluruh workstation dan server perusahaan.

Akun dengan hak istimewa tinggi seperti Domain Admin juga perlu dibatasi penggunaannya dan hanya diberikan akses terhadap sistem khusus yang terisolasi. Langkah tersebut dapat mengurangi dampak apabila kredensial administrator berhasil dicuri.

Kasus Payload menunjukkan bahwa ancaman ransomware tidak selalu hadir dalam bentuk file yang terenkripsi dan kemudian meminta korban membayar untuk mendapatkan kunci pemulihan.

Dengan memanfaatkan hak akses administratif dan mekanisme jaringan yang sah, penyerang dapat mengganggu operasional perusahaan sekaligus melakukan pemerasan tanpa harus menggunakan enkripsi file secara konvensional.

EDITOR: Dony Lesmana Eko Putra