← Berita & Wawasan

Membedah Anomali dan Pola Penyebaran Ransomware Conti Melalui Investigasi Live Forensics

Membedah Anomali dan Pola Penyebaran Ransomware Conti Melalui Investigasi Live Forensics
Sources: DOI:10.14421/ijid.2021.2423

Di era transformasi digital, data telah berkembang menjadi aset yang sangat berharga sekaligus rentan terhadap ancaman siber, khususnya serangan ransomware. Malware jenis ini dirancang untuk melumpuhkan sistem dan memeras korban demi keuntungan finansial. Dampak yang ditimbulkannya pun tidak main-main; insiden Ryuk Ransomware pada kota Cartersville di Georgia, misalnya, memaksa pemerintah setempat membayar tebusan sebesar US$380.000 setelah sistem mereka terinfeksi akibat klik ceroboh pada tautan phishing. Di sektor pendidikan, University of California, San Francisco juga terpaksa menggelontorkan dana hingga US$1,14 juta dalam bentuk Bitcoin untuk memulihkan akses ke berkas penting mereka.
Waspada_Serangan_Conti_Ransomware (1)_11zon
resume

Di antara jajaran malware modern, Conti Ransomware muncul sebagai salah satu varian yang sangat berbahaya dan destruktif. Varian ini memiliki kemampuan untuk menginfeksi jaringan serta melakukan enkripsi data secara serentak. Setiap berkas yang berhasil dikunci akan diubah ekstensi namanya dengan ditambahkan sufiks ".TIYSV". Salah satu keunikan sekaligus ancaman terbesar Conti adalah kemampuannya menjalankan proses enkripsi tanpa harus terhubung secara aktif ke server Command and Control (C2). Untuk memahami mekanismenya secara mendalam, penelitian oleh Umar et al. (2021) membedah perilaku jaringan dari serangan Conti melalui kombinasi metode live forensics dan analisis malware.


Investigasi tersebut dilakukan di dalam lingkungan laboratorium virtual berarsitektur Local Area Network (LAN). Topologi pengujian ini melibatkan enam perangkat utama, mencakup dua router MikroTik, dua komputer berbasis Windows 7 OS, dan dua komputer berbasis Kali Linux OS. Guna merekam dan menganalisis artefak digital tanpa menghentikan operasi sistem, digunakan pendekatan live forensics dengan empat tahapan standar: preservasi integritas bukti, pengumpulan artefak, pemeriksaan lalu lintas jaringan, dan analisis rekonstruksi. Rangkaian alat forensik yang digunakan meliputi Wireshark 3.4.3 untuk menangkap paket data jaringan, Pestudio 9.09 untuk analisis statis, serta Noriben V1.8.4 untuk mencatat aktivitas memori dan log sistem.

Melalui rekonstruksi lalu lintas jaringan, terungkap bahwa skenario infeksi diawali ketika pengguna di komputer korban (IP 192.168.100.68) mengunduh berkas berbahaya ssms.bin.zip dari repositori eksternal dengan IP 185.27.134.218 melalui protokol HTTP. Setelah dieksekusi, malware tersebut segera mencoba membangun koneksi dua arah dengan server C2 yang berlokasi di Amsterdam, Belanda. Analisis log menunjukkan interaksi aktif dengan IP server C2 (185.26.182.109 dan 185.26.182.94) melalui protokol TLSv1 pada port 443 serta protokol TCP pada port 80.

Pemeriksaan statis terhadap berkas ssms.bin.zip mengonfirmasi bahwa sampel tersebut merupakan executable binary 32-bit berbasis Windows dengan magic header "MZ" (4D 5A) dan berukuran 196,6 KB. Malware ini dikompilasi menggunakan Microsoft Visual C++ 8 dan memanfaatkan pustaka sistem seperti ws2_32.dll untuk fungsi jaringan, user32.dll untuk eskalasi hak akses, serta kernel32.dll untuk manipulasi data. Saat diuji menggunakan platform VirusTotal, sebanyak 56 dari 70 mesin antivirus secara tepat mengidentifikasi berkas tersebut sebagai malware berbahaya jenis Conti.

Pengujian dinamis pada memori (RAM) memperlihatkan bahwa malware beroperasi di bawah nama proses ssms.exe (PID 3276). Selain mengunci berkas lokal dengan sufiks ".TIYSV", Conti secara agresif melakukan penyebaran lateral (lateral movement) ke perangkat lain di dalam LAN, seperti komputer target dengan IP 192.168.100.69. Proses penyebaran ini memanfaatkan protokol NBNS untuk memindai celah keamanan serta protokol SMB2 dari port 49610 ke port 445. Log jaringan mencatat bahwa akses terhadap protokol SMB2 terjadi hingga 779 kali, yang mencerminkan intensitas transfer data berbahaya secara berulang untuk menginfeksi node jaringan lainnya.

Dari hasil analisis ini, berhasil diisolasi sejumlah Indikator Kompromi (Indicators of Compromise / IOC) penting, seperti nilai hash MD5: 0C4502D6655264A9AA42027A0DDEAEB, SHA1: B5510BD27327C7278843736AAC085E16A508ED99, serta SHA256: 14F9538DD611CA701BDBC6B34A0562E8B18. Temuan artefak dan pola komunikasi jaringan ini sangat penting untuk digunakan sebagai aturan pemindaian pada sistem Intrusion Detection System (IDS). Sebagai langkah mitigasi akhir, penelitian ini menekankan pentingnya penerapan sistem cadangan data (backup) yang terisolasi, segmentasi jaringan yang ketat, serta pemantauan aktif terhadap lalu lintas protokol sensitif seperti SMB2 dan NBNS guna mencegah penyebaran ransomware di lingkungan organisasi.