Beranda/ransomware
ransomware

Serangan Kilat Ransomware The Gentlemen: Enkripsi dalam 24 Jam!

Pelajari bagaimana grup ransomware The Gentlemen mampu melancarkan serangan dan mengenkripsi data korban dalam waktu kurang dari 24 jam, serta langkah-langkah mitigasi yang efektif.

Bagus Lindu Pamungkas
Bagus Lindu Pamungkas
Tim Merdeka Siber
3 September 2026
3 menit baca · 1 dibaca
Serangan Kilat Ransomware The Gentlemen: Enkripsi dalam 24 Jam!

Ransomware telah menjadi salah satu ancaman siber paling merusak bagi organisasi di seluruh dunia. Salah satu operasi yang menonjol karena kecepatannya adalah The Gentlemen, sebuah operasi ransomware-as-a-service (RaaS) yang mampu mengubah akses jaringan awal menjadi enkripsi penuh dalam waktu kurang dari 24 jam.

Memahami The Gentlemen Ransomware

Operasi The Gentlemen, yang dilacak oleh peneliti Counter Threat Unit (CTU) sebagai GOLD SHERWOOD, menunjukkan bagaimana afiliasi modern dapat dengan cepat mengubah kredensial yang dicuri atau infrastruktur yang terekspos menjadi gangguan bisnis skala penuh. Dari 15 insiden yang diteliti, waktu rata-rata dari aktivitas jahat pertama hingga penyebaran ransomware adalah sekitar dua hari, dengan intrusi tercepat mencapai enkripsi dalam waktu kurang dari satu hari.

Taktik dan Playbook Serangan

Afiliasi The Gentlemen mengikuti playbook pasca-kompromi yang terstruktur dan berulang. Tahapan serangan mereka meliputi:

  • Membangun Akses Awal: Seringkali melalui infrastruktur Fortinet yang terekspos (misalnya, eksploitasi CVE-2024-55591) atau kredensial VPN yang disusupi, terutama jika Multi-Factor Authentication (MFA) tidak diaktifkan.
  • Meningkatkan Hak Akses: Menggunakan alat Windows asli seperti Remote Desktop Protocol (RDP) dan perintah net1 localgroup atau net group untuk menambahkan akun yang dikontrol penyerang ke grup istimewa.
  • Menonaktifkan Pertahanan: Menyebarkan kerangka kerja EDR-killer bernama GentleKiller yang menggunakan teknik 'Bring Your Own Vulnerable Driver' untuk mendapatkan kemampuan tingkat kernel dan menghentikan proses keamanan. Mereka juga melemahkan Microsoft Defender melalui pengecualian PowerShell atau perubahan kebijakan berbasis registri.
  • Mencuri Data: Menggunakan utilitas seperti Rclone, Restic, atau MinIO Client untuk eksfiltrasi data, seringkali sebelum enkripsi.
  • Menyabotase Layanan Backup: Menonaktifkan layanan pemulihan dan backup seperti Veeam, SQL Writer, dan komponen Backup Exec sesaat sebelum penyebaran ransomware.
  • Menyebarkan Ransomware: Tahap akhir di mana sistem dienkripsi dan ancaman publikasi data dilancarkan jika korban menolak membayar.

Para penyerang juga menyembunyikan utilitas serangan di direktori Windows yang sah seperti C:\PerfLogs, yang cenderung kurang diawasi dibandingkan folder sementara konvensional.

Skala dan Dampak

Aktivitas situs kebocoran The Gentlemen meningkat tajam pada tahun 2026. Hingga akhir Juli, mereka telah mencantumkan 683 korban, dengan 169 korban ditambahkan hanya dalam bulan Juli. Kecepatan ini menjadikan situs kebocoran mereka sebagai platform publikasi ransomware paling aktif pada bulan tersebut. Daftar korban mencakup berbagai industri, menunjukkan bahwa afiliasi memprioritaskan organisasi yang dapat mereka monetisasi.

Mitigasi dan Pencegahan

Organisasi harus menganggap akses jarak jauh yang terekspos sebagai titik masuk ransomware berisiko tinggi. Berikut adalah langkah-langkah mitigasi yang direkomendasikan:

  • Menerapkan MFA: Wajibkan MFA yang tahan phishing pada layanan VPN dan administratif.
  • Patching Cepat: Segera perbarui firewall yang menghadap internet dan sistem lainnya.
  • Batasi Paparan RDP: Batasi paparan RDP dan pantau sesi VPN yang aneh, terutama login dari beberapa alamat IP asing.
  • Deteksi Anomali: Waspadai eksekusi di C:\PerfLogs, penggunaan mencurigakan dari Rclone, Restic, mc, PsExec, Cloudflared, dan perintah Windows yang mengubah keanggotaan grup, pengecualian Defender, pengaturan RDP, atau konfigurasi layanan backup.
  • Respons Cepat: Penahanan ransomware harus dimulai pada tanda-tanda pertama penyalahgunaan kredensial. Menunggu perilaku enkripsi dapat menyisakan waktu kurang dari 24 jam untuk merespons.

Kesimpulan

Ancaman dari grup ransomware seperti The Gentlemen menggarisbawahi pentingnya strategi keamanan siber yang proaktif dan responsif. Dengan memahami taktik mereka dan menerapkan langkah-langkah mitigasi yang tepat, organisasi dapat secara signifikan mengurangi risiko menjadi korban serangan kilat ini. Tetap waspada dan terus perbarui sistem keamanan Anda adalah kunci dalam menghadapi lanskap ancaman yang terus berkembang ini.

Tingkatkan skill keamanan siber Anda

Gabung Bootcamp Online Merdeka Siber, dapatkan sertifikat resmi.

Daftar Sekarang