VLOBS.COM – Sebuah perusahaan konstruksi yang menolak tawaran bantuan keamanan siber terkena serangan ransomware dan tutup dalam beberapa bulan. Kisah ini disampaikan Dave Hatter, konsultan keamanan siber dan kepatuhan dari Intrust IT, dalam kolom PWNED yang diterbitkan The Register.
Menurut Hatter, perusahaan itu sebelumnya mendapat tawaran jasa dari Intrust IT setelah CFO barunya menghubungi perusahaan tersebut. Namun, pemilik usaha menolak proposal itu karena menilai bisnisnya terlalu kecil untuk menarik perhatian peretas dan hanya mampu membayar staf IT satu orang.
Baca juga: Huawei Perkuat Bisnis Ponsel saat Pasar Mobil Listrik Melambat
Tiga minggu kemudian, seorang akuntan menghubungi Hatter untuk meminta bantuan bagi klien yang terkena ransomware. Hatter kemudian mengetahui bahwa korban adalah perusahaan konstruksi yang sebelumnya menolak jasa Intrust IT.
Perusahaan itu menyimpan data penting di server Windows lama yang belum diperbarui. Cadangannya berupa drive eksternal yang tetap terhubung ke server tersebut, sehingga keduanya ikut terenkripsi. Akibatnya, perusahaan tidak dapat mengakses data untuk membayar karyawan maupun mengetahui siapa yang berutang kepada mereka.
Hatter mengatakan ia tidak dapat membantu perusahaan itu dan tidak mengetahui apakah korban membayar tebusan. Usaha yang telah berjalan selama bertahun-tahun tersebut gulung tikar dalam hitungan bulan.
Baca juga: Manus Raih Pendanaan Lebih dari US$500 Juta Usai Pisah dari Meta
Serangan phishing terdeteksi dalam hitungan menit
Hatter juga menceritakan serangan phishing yang melibatkan dua perusahaan di bidang lanskap dan konstruksi. Penyerang membobol akun email seorang eksekutif di perusahaan pertama, lalu mengirim permintaan proposal kepada perusahaan kedua. Pesan tersebut tampak meyakinkan dan berasal dari alamat perusahaan pertama.
Alih-alih melampirkan dokumen, email itu memuat tombol untuk mengunduh berkas. Tombol tersebut mengarahkan penerima ke halaman login Microsoft 365 palsu yang meminta alamat email, kata sandi, dan kode 2FA sekali pakai. Penyerang meneruskan informasi login ke Microsoft, lalu meminta korban memasukkan kode yang diterimanya melalui SMS. Cara ini memungkinkan mereka mengakses akun Microsoft 365 korban.
Baca juga: Microsoft Hadirkan Surface Laptop Ultra dengan SoC Nvidia N1X
Serangan itu berhasil masuk ke akun, tetapi perangkat lunak TarBot yang dibuat perusahaan Hatter mendeteksi login mencurigakan di lingkungan Microsoft 365 dengan bantuan Entra ID P2. Sistem tersebut mencabut token dan meminta pengguna login kembali, sehingga penyerang dikeluarkan setelah beberapa menit.
Hatter menyebut penggunaan MFA yang tahan terhadap phishing, seperti kunci perangkat keras termasuk YubiKey atau passkey, sebagai cara yang lebih baik untuk menghadapi serangan semacam itu. Ia juga mengatakan tanda-tanda phishing seperti tata bahasa buruk dan halaman login palsu yang mudah dikenali semakin jarang ditemukan di tengah phishing berbantuan AI.
















