Scroll untuk baca artikel
Teknologi

Ransomware PAYLOAD Serang Perusahaan Tanpa Enkripsi File, Ini Modusnya

1
×

Ransomware PAYLOAD Serang Perusahaan Tanpa Enkripsi File, Ini Modusnya

Sebarkan artikel ini
Kaspersky mengungkap ransomware PAYLOAD yang memanfaatkan Active Directory dan Group Policy Objects (GPO) untuk mengambil alih perangkat perusahaan tanpa mengenkripsi file secara konvensional.

BISNISASIA.CO.ID, JAKARTA — Ancaman ransomware terhadap perusahaan memasuki babak baru. Penyerang tidak lagi selalu membutuhkan teknik enkripsi file untuk melumpuhkan sistem dan memaksa korban membayar tebusan.

Tim Global Emergency Response Team (GERT) Kaspersky menemukan keluarga ransomware baru bernama PAYLOAD yang dapat mengambil alih jaringan perusahaan, mengunci perangkat, menampilkan pesan tebusan, serta mengubah tampilan desktop tanpa menggunakan enkriptor ransomware konvensional.

Temuan tersebut berasal dari penanganan insiden pada sebuah perusahaan manufaktur di Timur Tengah. Menurut Kaspersky, kasus ini memperlihatkan bagaimana pelaku memanfaatkan infrastruktur administrasi perusahaan yang sah untuk menjalankan serangan.

Dalam analisis yang dipublikasikan pada 21 September 2026, Kaspersky menyebut operasi PAYLOAD sebagai serangan yang encryptionless dan binary-less. Alih-alih memasang program ransomware tradisional ke setiap perangkat, pelaku mengeksploitasi mekanisme Active Directory dan Group Policy Objects (GPO) untuk mengendalikan komputer-komputer dalam jaringan.

Masuk lewat kredensial administrator

Serangan dimulai ketika pelaku memperoleh akses dengan hak istimewa tinggi. Kaspersky menduga kredensial tersebut kemungkinan diperoleh melalui phishing, kemudian digunakan untuk masuk ke jaringan perusahaan melalui akses jarak jauh dan VPN.

Cara ini membuat aktivitas penyerang lebih sulit dibedakan dari aktivitas administrator TI yang sah. Setelah memperoleh akses, pelaku tidak perlu mengandalkan malware kompleks untuk menyebarkan ransomware ke setiap perangkat.

Baca Juga :   SEON Perluas Layanan Anti Pencucian Uang Berbasis AI, Tawarkan Solusi Terpadu Deteksi Risiko Real-Time

Mereka justru memanfaatkan Active Directory, sistem yang lazim digunakan perusahaan untuk mengelola identitas, komputer, pengguna, dan kebijakan jaringan.

Di dalam lingkungan tersebut, pelaku membuat Group Policy Object (GPO) berbahaya dengan nama “PAYLOAD”. GPO pada dasarnya merupakan mekanisme resmi administrator untuk menerapkan konfigurasi secara serentak ke banyak komputer.

Namun, ketika hak akses administrator telah dikuasai penyerang, mekanisme yang sama dapat berubah menjadi alat untuk melakukan sabotase secara massal.

GPO berbahaya tersebut digunakan untuk menonaktifkan akun administrator lokal, menampilkan pesan tebusan, serta mengganti wallpaper dan layar kunci komputer yang menerima kebijakan tersebut.

Dengan demikian, dampak serangan dapat menyebar melalui mekanisme administrasi jaringan tanpa harus memasang enkriptor ransomware tradisional di setiap komputer.

Ransomware bergeser ke pemerasan tanpa enkripsi

Temuan PAYLOAD menjadi bagian dari perubahan yang lebih luas dalam ekosistem ransomware.

Kaspersky sebelumnya mencatat peningkatan praktik “encryptionless extortion”, yakni pemerasan yang tidak bergantung pada enkripsi file. Dalam skema tersebut, penyerang dapat mencuri data sensitif dan mengancam korban dengan publikasi data, sembari tetap mengganggu operasi perusahaan melalui pengambilalihan sistem atau akun.

Data Kaspersky Security Network menunjukkan bahwa pada 2025, Asia-Pasifik mencatat proporsi organisasi yang mengalami serangan ransomware terdeteksi sebesar 7,89%, berada di bawah Amerika Latin sebesar 8,13%, tetapi lebih tinggi dibandingkan Eropa sebesar 3,82%.

Baca Juga :   Tanggapan Kaspersky: Pemadaman Massa Yang Menyebabkan Gangguan TI Global

Risiko tersebut juga terlihat pada sektor industri. Dalam laporan Kaspersky ICS CERT, persentase komputer Industrial Control Systems (ICS) yang diblokir karena ransomware secara global meningkat dari 0,14% pada kuartal I 2026 menjadi 0,16% pada kuartal II 2026. Di Asia Tenggara, jumlah komputer ICS yang terkena ransomware meningkat 50% secara kuartalan pada periode tersebut.

Bagi perusahaan manufaktur dan sektor lain yang bergantung pada sistem terhubung, perkembangan ini memperluas definisi risiko ransomware. Ancaman tidak hanya berupa file yang tidak bisa dibuka, tetapi juga hilangnya kendali atas perangkat, terganggunya operasi, pencurian data, serta potensi kebocoran informasi ke publik.

Alat administrasi perusahaan menjadi titik rawan

Menurut Elsayed Elrefaei, pakar keamanan Kaspersky Global Emergency Response Team, kasus PAYLOAD menunjukkan bahwa pemindaian malware pada perangkat akhir saja tidak selalu memadai.

“Ketika penyerang membajak aturan jaringan pusat, pemindaian malware pada titik akhir secara konvensional saja mungkin tidak cukup selama kebijakan berbahaya tersebut masih aktif.”

Karena itu, perusahaan perlu memperluas pemantauan dari sekadar mencari file berbahaya menuju aktivitas yang menyimpang di lingkungan administrasi jaringan.

Baca Juga :   Realme 12 5G, Fitur Lengkap dan Performa Terdepan Pilihan Terbaik Anak Muda Produktif

Kaspersky merekomendasikan perusahaan mengawasi setiap pembuatan maupun perubahan GPO dan memasang peringatan ketika kebijakan baru dikaitkan dengan root jaringan perusahaan.

Perusahaan juga disarankan menerapkan autentikasi multifaktor yang tahan terhadap phishing pada sistem administratif dan akses VPN. Salah satu contoh yang disebut Kaspersky adalah penggunaan kunci keamanan fisik.

Selain itu, hak akses administrator perlu dibatasi secara ketat. Akun dengan hak Domain Admin sebaiknya tidak memiliki akses luas secara bersamaan ke seluruh workstation dan server, melainkan dibatasi pada sistem khusus yang terisolasi.

Pendekatan tersebut menjadi semakin penting karena serangan siber kini semakin banyak memanfaatkan perangkat dan mekanisme yang sebenarnya sudah dipercaya oleh organisasi.

Kaspersky dalam laporan keamanan 2026 juga mencatat tiga vektor serangan awal utama menyumbang lebih dari 80% insiden yang diamati dalam satu tahun terakhir, menunjukkan bahwa penguatan akses awal dan pemantauan aktivitas di jaringan tetap menjadi bagian penting dari pertahanan korporasi.

Kasus PAYLOAD pada akhirnya menunjukkan perubahan penting dalam ekonomi kejahatan siber: pelaku tidak selalu perlu mengenkripsi data untuk menimbulkan tekanan bisnis. Dengan menguasai identitas administratif dan memanfaatkan perangkat pengelolaan jaringan yang sah, gangguan operasional dan pencurian data dapat menjadi alat pemerasan tersendiri.