Ransomware tak lagi selalu membutuhkan enkripsi untuk melumpuhkan korbannya. Kaspersky mengungkap serangan keluarga ransomware “Payload” yang mampu mengambil alih kendali jaringan perusahaan, mengunci komputer, menampilkan pesan tebusan, hingga mengubah wallpaper desktop tanpa menggunakan enkriptor ransomware konvensional.
Tim Respons Darurat Global (Global Emergency Response Team /GERT) Kaspersky telah menerbitkan laporan baru yang menganalisis taktik canggih dari keluarga ransomware “Payload”. Ditemukan saat penanganan insiden di sebuah perusahaan manufaktur di Timur Tengah, serangan ini menunjukkan pergeseran besar dalam dunia kejahatan siber: penyerang mengambil alih kendali penuh atas jaringan perusahaan dan memaksa komputer-komputer di dalamnya untuk terkunci, menampilkan pesan tebusan, serta mengubah wallpaper desktop—semuanya dilakukan tanpa menggunakan enkriptor ransomware konvensional.
Insiden ini menggambarkan salah satu tren yang disebutkan dalam laporan State of Ransomware 2026 dari Kaspersky yang dirilis awal tahun ini: penyerang semakin beralih dari metode enkripsi file tradisional. Sebaliknya, mereka mengadopsi praktik “pemerasan tanpa enkripsi” (encryptionless extortion)—yang berfokus pada gangguan operasional seketika dan pembocoran data sensitif yang dicuri ke dark web, alih-alih mengandalkan kunci kriptografi untuk memeras pembayaran dari korban.
Menyusup melalui pintu depan
Alih-alih menggunakan virus malware yang rumit untuk membobol jaringan, penyerang melampaui pertahanan awal dengan cara mendapatkan hak akses administrator. Kemungkinan besar melalui phishing, mereka memperoleh kredensial pengguna dengan hak akses tinggi, yang kemudian digunakan untuk masuk langsung ke jaringan perusahaan melalui titik akses jarak jauh dan VPN standar. Semua tindakan ini tidak terdeteksi; di mata sistem pemantauan keamanan, penyerang tampak seperti staf TI resmi yang sedang masuk untuk melakukan tugas rutin.
Manfaatkan aturan jaringan itu sendiri sebagai senjata
Para penyusup menggunakan alat administrasi tepercaya milik perusahaan itu sendiri untuk melancarkan serangan lebih lanjut. Mereka menargetkan Active Directory perusahaan (tulang punggung jaringan korporat) dan membuat aturan Group Policy Object (GPO) yang berbahaya.
GPO digunakan oleh administrator jaringan untuk mengonfigurasi pengaturan secara instan pada ribuan komputer karyawan. Karena kebijakan ini merupakan mekanisme administrasi resmi dengan hak akses tinggi, perubahan berbahaya yang dilakukan menggunakan akun dengan hak akses istimewa yang telah dikompromikan dapat terlihat seperti aktivitas TI yang sah. Dengan menjalankan seluruh serangan di dalam aturan GPO berbahaya yang mereka beri nama “PAYLOAD”, para peretas beroperasi tanpa terdeteksi sama sekali. Aturan tersebut secara instan menonaktifkan akun administrator lokal, menyebarkan pesan tebusan, serta mengubah wallpaper desktop dan layar kunci setiap komputer untuk menampilkan gambar pesan tebusan begitu sistem memproses kebijakan yang telah diperbarui tersebut.
Eksfiltrasi data ke Dark web
Penyerang memusatkan upaya mereka pada eksfiltrasi aset perusahaan yang berharga. Setelah pencurian selesai dan mekanisme penguncian administratif aktif, data yang dicuri akhirnya dipublikasikan di dark web untuk menuntaskan upaya pemerasan tersebut.
“Taktik di balik PAYLOAD merupakan perkembangan lain dalam metode kejahatan siber. Ketika penyerang membajak aturan jaringan pusat, pemindaian malware pada titik akhir secara konvensional saja mungkin tidak cukup selama kebijakan berbahaya tersebut masih aktif. Organisasi harus memprioritaskan pemblokiran kebijakan berbahaya dari sumbernya, memperketat akses kredensial administratif, serta mengalihkan strategi pertahanan ke pemantauan perilaku alih-alih sekadar memindai malware,” komentar Elsayed Elrefaei, pakar keamanan di Kaspersky Global Emergency Response Team dalam siaran pers resmi, Rabu (23/9/2026).














