3 Kelompok Hacker Serang Perusahaan Rusia dengan Ransomware
- Rita Puspita Sari
- •
- 16 jam yang lalu
Ilustrasi Hacker
Perusahaan dan organisasi di Rusia tengah menghadapi ancaman dari tiga kelompok siber dengan karakter serangan yang berbeda. Kelompok yang dikenal sebagai NightEagle, Hacking Cat, dan Toy Ghouls dilaporkan menggunakan kombinasi backdoor, remote access trojan (RAT), ransomware, hingga malware penghancur data atau wiper untuk menembus dan mempertahankan akses ke jaringan korban.
Temuan tersebut diungkapkan perusahaan keamanan siber Kaspersky dalam sejumlah laporan mengenai aktivitas ketiga kelompok ancaman tersebut. Masing-masing kelompok menggunakan teknik dan perangkat berbeda, mulai dari memanfaatkan kredensial VPN yang telah dicuri, mengeksploitasi kerentanan server, hingga mengembangkan malware dan backdoor khusus.
Aktivitas tersebut menunjukkan bahwa serangan terhadap perusahaan tidak selalu berhenti setelah pelaku berhasil mendapatkan akses awal. Dalam sejumlah kasus, penyerang justru melanjutkan aksinya dengan memperluas akses ke sistem lain, mencuri kredensial, mengambil alih infrastruktur Active Directory, mengenkripsi file, hingga menghapus mekanisme pemulihan.
NightEagle Manfaatkan Kredensial VPN dan GhostContainer
Salah satu kelompok yang menjadi perhatian Kaspersky adalah NightEagle, yang juga dikenal dengan nama APT-Q-95. Kelompok ini diketahui telah aktif setidaknya sejak 2023 dan menggunakan sejumlah teknik untuk mempertahankan akses sekaligus bergerak dari satu sistem ke sistem lain dalam jaringan perusahaan.
Menurut Kaspersky, sebagian besar insiden yang melibatkan NightEagle diawali dengan penggunaan kredensial sah yang telah disusupi. Kredensial tersebut kemudian digunakan untuk mendapatkan akses ke VPN perusahaan.
Koneksi VPN yang terdeteksi berasal dari alamat IP di segmen Rusia yang terhubung dengan tunnel Cloudflare WARP. Sebagian koneksi lainnya berasal dari alamat IP yang berhubungan dengan penyedia infrastruktur virtual di Eropa.
Setelah memperoleh akses, NightEagle diketahui menggunakan GhostContainer, sebuah backdoor modular yang sebelumnya telah dikenal dalam berbagai aktivitas serangan siber.
GhostContainer memiliki kemampuan yang cukup luas. Malware ini dapat memberikan akses kepada operator terhadap Microsoft Exchange Server korban, menjalankan kode, melakukan operasi terhadap file, serta memuat modul tambahan sesuai kebutuhan penyerang.
Untuk mengurangi kemungkinan terdeteksi, GhostContainer menyamarkan dirinya sebagai komponen server yang umum digunakan. Dengan cara tersebut, aktivitas malware dapat terlihat seperti bagian dari operasi normal sebuah server.
GhostContainer juga dapat berfungsi sebagai tunnel atau pengarah lalu lintas jaringan. Dalam serangan sebelumnya, malware tersebut diketahui pernah digunakan untuk menargetkan sebuah lembaga pemerintah dan perusahaan teknologi tinggi di Asia.
Kaspersky menyebut GhostContainer menggabungkan komponen dari sejumlah proyek open source. Di antaranya adalah Neo-reGeorg, eksploit untuk kerentanan CVE-2020-0688, serta komponen GhostWebShell dari utilitas ysoserial. Komponen tersebut tersedia secara publik sehingga dapat dimanfaatkan kembali oleh pelaku ancaman.
Cara pasti NightEagle memasukkan GhostContainer ke server Microsoft Exchange belum diketahui. Namun, Kaspersky menduga pelaku mengambil kunci kriptografi yang digunakan server dari konfigurasi ASP.NET. Penyerang kemudian menimpa parameter VIEWSTATE dan memasukkan payload ke dalamnya. Teknik tersebut memungkinkan backdoor dijalankan langsung di memori.
Pergerakan Lateral Menjadi Ancaman Utama
Setelah mendapatkan pijakan di lingkungan korban, NightEagle tidak berhenti pada satu server. Kelompok ini diketahui menggunakan berbagai tool tunneling untuk mengalihkan lalu lintas jaringan melalui Remote Desktop Protocol (RDP).
Beberapa tool yang digunakan antara lain Microsoft dev tunnels dan program open source rdp2tcp.
Kaspersky juga menemukan bahwa NightEagle mengeksploitasi sejumlah kerentanan di Active Directory untuk memperoleh hak akses yang lebih tinggi dan berpindah ke sistem lain dalam jaringan.
Salah satu teknik yang disebut dalam laporan adalah eksploitasi CVE-2019-0708, atau BlueKeep. Kerentanan tersebut digunakan untuk membuat akun lokal pada sistem dan memasukkannya ke kelompok Administrators serta Remote Desktop Users.
Pelaku juga mencoba menyamar sebagai domain controller melalui serangan DCSync.
Tujuan akhirnya adalah mempertahankan keberadaan di lingkungan korban, mendapatkan hash kata sandi akun domain, serta memanfaatkan tiket Kerberos yang memiliki masa berlaku panjang. Dengan cara tersebut, penyerang dapat memperoleh akses ke berbagai sumber daya jaringan secara lebih leluasa.
Jika akses terhadap domain controller berhasil diperoleh, dampaknya dapat meluas ke seluruh infrastruktur Active Directory organisasi.
Hacking Cat Beralih ke Serangan yang Lebih Destruktif
Kelompok kedua yang disorot Kaspersky adalah Hacking Cat. Kelompok hacktivis pro-Ukraina tersebut diketahui aktif melakukan defacement situs dan pencurian data sejak Februari 2024.
Namun, dalam beberapa bulan terakhir, pola serangannya disebut mengalami perubahan. Hacking Cat mulai mengandalkan teknik yang melibatkan enkripsi data dan aktivitas destruktif. Kaspersky juga menyebut Hacking Cat bekerja sama dengan kelompok hacktivis lain, termasuk Cyber Anarchy Squad dan Ukrainian Cyber Alliance.
Kolaborasi tersebut menjadi salah satu faktor yang membuat atribusi serangan menjadi lebih sulit. Sebuah tool yang ditemukan dalam serangan tertentu belum tentu dapat langsung dikaitkan dengan satu kelompok tertentu karena perangkat yang sama dapat digunakan oleh beberapa aktor.
Dalam serangannya terhadap perusahaan Rusia, Hacking Cat mengeksploitasi kerentanan pada server Exchange, termasuk CVE-2021-26855 dan CVE-2026-42897. Eksploitasi tersebut digunakan untuk menyebarkan Gorilla RAT, remote access trojan berbasis bahasa pemrograman Go.
Gorilla RAT dapat membuat tunnel lalu lintas jaringan sehingga operator memperoleh jalur untuk mengakses jaringan internal korban. Setelah aktif, malware menghubungkan diri ke server jarak jauh, mendaftarkan sistem korban, lalu menunggu instruksi dari operator.
Instruksi tersebut dapat digunakan untuk menjalankan perintah, memeriksa proses yang berjalan, mengumpulkan informasi sistem, mengunggah atau mengunduh file, serta membuka dan menutup tunnel TCP.
Dengan kemampuan tersebut, RAT tidak hanya berfungsi sebagai pintu masuk, tetapi juga memberikan kendali lanjutan kepada operator terhadap sistem yang telah berhasil disusupi.
Monkey Ransomware Targetkan Windows, Linux, dan VMware ESXi
Selain Gorilla RAT, Hacking Cat juga dikaitkan dengan beberapa varian ransomware yang dikenal sebagai Monkey. Ransomware tersebut dibuat menggunakan beberapa bahasa pemrograman, yakni Rust, .NET, C++, dan Golang. Targetnya juga cukup luas, mencakup sistem Windows, Linux, dan VMware ESXi.
Sampel Monkey ransomware paling awal diketahui berasal dari akhir musim panas 2025. Sebelum melakukan enkripsi, malware berusaha menghentikan proses tertentu dan menonaktifkan mekanisme pemulihan sistem. Tujuannya adalah membuat korban semakin sulit mengembalikan sistem dan data setelah serangan.
Pada varian berbasis Rust, Monkey menghasilkan kunci sepanjang 32 byte dan mengenkripsi file menggunakan ChaCha20-Poly1305.
Hal yang menarik adalah beberapa varian tidak menyimpan kunci enkripsi. Akibatnya, varian tersebut pada praktiknya lebih menyerupai wiper, yakni malware yang menghancurkan data tanpa mekanisme pemulihan. Meski demikian, malware tersebut tetap meninggalkan ransom note sehingga korban dapat mengira bahwa serangan tersebut merupakan ransomware biasa.
Varian lainnya menyimpan kunci enkripsi, tetapi tidak memberikan informasi kontak dalam catatan tebusan.
Kemampuan Beragam Varian Monkey
Varian Monkey berbasis .NET menghasilkan kunci 32 byte, mengirimkannya ke server command-and-control (C2), kemudian mengenkripsi file korban menggunakan AES-256-CBC. Malware ini juga dapat meningkatkan hak akses, menonaktifkan mekanisme pemulihan Windows, serta mencuri kredensial Microsoft Outlook untuk dikirimkan ke server C2.
Selain itu, malware mampu menghapus file dengan ekstensi .bak, .backup, .bkf, dan .bck, kemudian menghapus dirinya sendiri setelah menjalankan aksinya.
Sementara itu, varian berbasis C++ memiliki kemampuan tambahan untuk mempertahankan keberadaannya menggunakan scheduled task atau registry key RunOnce.
Malware tersebut juga dapat menghapus log sistem, menghapus riwayat PowerShell dan Windows Command Prompt, melewati AMSI, menonaktifkan Event Tracing for Windows atau ETW, serta membuat pengecualian pada Microsoft Defender untuk program enkripsi.
Kemampuan lainnya adalah memodifikasi Registry untuk menonaktifkan Task Manager dan Windows Command Prompt. Varian tersebut juga dapat mengetahui alamat IP publik korban dan menonaktifkan sejumlah mekanisme backup serta pemulihan, termasuk Volume Shadow Copy Service (VSS).
Adapun varian Golang terutama digunakan untuk menargetkan Linux dan VMware ESXi. Malware mempertahankan akses melalui entri crontab, menonaktifkan SELinux dan AppArmor, serta mencoba menghapus shadow copy.
Kaspersky menilai terdapat indikasi bahwa pengembangan varian Golang dilakukan secara kurang teliti. Salah satu alasannya adalah keberadaan fungsi untuk menghapus shadow volume copies yang sebenarnya tidak memiliki kegunaan pada lingkungan Linux dan ESXi.
Kaspersky bahkan berteori bahwa kondisi tersebut mungkin menunjukkan penggunaan AI dalam pengembangan toolkit tersebut. Namun, hal ini merupakan teori dari Kaspersky dan bukan konfirmasi independen mengenai penggunaan AI oleh pengembang malware.
Hacking Cat Juga Gunakan ClearWater dan Nemo Wiper
Aktivitas Hacking Cat tidak berhenti pada Gorilla RAT dan Monkey ransomware. Kelompok tersebut juga diketahui bekerja sama dengan Cyber Anarchy Squad untuk menyebarkan ransomware bernama ClearWater menggunakan batch script.
ClearWater dinilai didistribusikan dengan model ransomware-as-a-service (RaaS) kepada kelompok hacktivis pro-Ukraina. Dalam operasi lain bersama Ukrainian Cyber Alliance, Hacking Cat disebut menggunakan Nemo Wiper.
Berbeda dari ransomware yang biasanya menjadikan pembayaran tebusan sebagai tujuan, wiper dirancang untuk merusak atau menghilangkan data. Nemo Wiper menimpa file menggunakan byte acak dan kemudian mengisi ruang kosong pada disk dengan file yang memiliki nama alfanumerik acak serta ekstensi .lock.
Kaspersky mencatat bahwa sejumlah kelompok hacktivis menggunakan tool yang sama dalam serangan berbeda. Kondisi tersebut dapat mengindikasikan adanya sumber pengembangan yang sama, misalnya seorang pengembang atau kelompok kecil pengembang yang membuat dan memelihara malware untuk kemudian digunakan oleh berbagai kelompok.
Namun, atribusi tersebut dibantah oleh Hacking Cat.
Setelah laporan Kaspersky dipublikasikan, kelompok tersebut melalui kanal Telegram menyatakan bahwa beberapa tool memang milik mereka, tetapi ransomware atau "lockers" yang dikaitkan dengan mereka bukan miliknya.
Hacking Cat juga menuduh Kaspersky mengaitkan tool milik aktor lain dengan kelompok mereka.
Toy Ghouls Kembangkan Backdoor Khusus
Kelompok ketiga yang menjadi perhatian adalah Toy Ghouls, yang juga dikenal dengan nama Bearlyfy, Laboo.boo, dan Feral Wolf. Berbeda dari pendekatan yang hanya mengandalkan tool yang sudah tersedia, kelompok ini disebut mulai mengembangkan perangkat lunak berbahaya sendiri.
Toy Ghouls sebelumnya menggunakan ransomware builder yang bocor, termasuk Babuk dan LockBit. Setelah itu, kelompok tersebut beralih menggunakan GenieLocker, ransomware buatan sendiri, dan kemudian mengembangkan backdoor khusus.
Kelompok yang disebut memiliki motif finansial ini diketahui aktif sejak 2025. Backdoor baru yang pertama kali terdeteksi pada Juli 2026 hadir dalam dua varian, yaitu mqtt-bird-agent 0.1.0 dan matrix-bird-agent 0.1.0.
Varian pertama menggunakan HiveMQ MQTT broker sebagai saluran command-and-control. Sementara varian kedua menggunakan aplikasi Element, yang berbasis protokol Matrix dan mendukung komunikasi terenkripsi end-to-end.
Toy Ghouls menggunakan Windows Remote Management (WinRM) untuk mengirimkan backdoor beserta file konfigurasinya ke sistem korban. Kaspersky menyebut kelompok tersebut memanfaatkan tool open source seperti Evil-WinRM dan WinRM-fs.
Backdoor yang dikenal sebagai Bird Agent dapat berjalan dalam sesi command line interaktif. Malware ini juga mampu mempertahankan akses dengan memasang dirinya sebagai Windows service. Setelah aktif, Bird Agent mencari file konfigurasi bernama config.toml di direktori tempat malware berada. Lokasi file juga dapat diberikan menggunakan opsi -c atau --config.
Malware kemudian membaca file tersebut dan mengenkripsinya sebagian menggunakan kunci yang berasal dari nilai MachineGuid komputer korban yang tersimpan di Windows Registry. Teknik tersebut membuat konfigurasi terikat dengan komputer tertentu. Jika malware tidak dapat mendekripsi konfigurasi ketika dijalankan kembali, proses eksekusi akan dihentikan.
Pada varian HiveMQ, konfigurasi berisi identitas cluster untuk berkomunikasi dengan broker MQTT. Sementara pada varian Element, konfigurasi berisi identitas ruang internal Matrix dan access token yang dibutuhkan untuk mengaksesnya.
Setelah koneksi terbentuk, Bird Agent mengirimkan informasi sistem korban dan mengambil perintah dari server C2. Perintah tersebut dapat dijalankan melalui PowerShell dalam mode tersembunyi. Hasil eksekusi kemudian dikirim kembali kepada operator.
Varian Element memiliki fungsi serupa, tetapi menjalankan perintah melalui Windows Command Line Interface atau CLI.
Serangan Toy Ghouls Menyasar Empat Sektor
Aktivitas Toy Ghouls juga ditemukan oleh perusahaan keamanan siber BI.ZONE. BI.ZONE mengaitkan kelompok tersebut dengan kampanye selama empat bulan yang menargetkan sektor ritel, konstruksi, manufaktur, dan teknologi informasi di Rusia.
Dua backdoor berbasis Rust yang digunakan dalam kampanye tersebut diberi nama MQTTDoor dan MatrixDoor. Dalam salah satu serangan, pelaku mengeksploitasi instalasi Atlassian Confluence yang dapat diakses publik menggunakan kerentanan CVE-2023-22515. Setelah memperoleh akses, pelaku menjatuhkan utilitas GSocket.
Serangan lainnya memanfaatkan infrastruktur milik kontraktor atau konfigurasi cluster 1C yang tidak aman. Kondisi tersebut memungkinkan pelaku mengunggah 1C shell dan menjalankan perintah pada server. Setelah berhasil masuk, Toy Ghouls melakukan sejumlah aktivitas lanjutan, termasuk menggunakan RDPSocksProxy untuk memproksikan lalu lintas jaringan melalui RDP Dynamic Virtual Channel.
Pelaku juga menggunakan eksploit local privilege escalation untuk CVE-2021-4034, yang dikenal sebagai PwnKit, serta CVE-2026-31431. Selain itu, utilitas pemindaian jaringan fscan dimasukkan ke dalam container Docker yang menjalankan instalasi Confluence yang rentan. Pelaku kemudian berusaha keluar dari container tersebut dan mendapatkan akses ke host Docker.
Dalam tahap berikutnya, Toy Ghouls mencoba mengunggah PrintSpoofer ke host setelah memperoleh kemampuan menjalankan perintah sistem operasi. Pelaku juga membuat RAM dump, yang diduga dapat digunakan untuk mengambil kredensial.
Komunikasi C2 Disamarkan sebagai Lalu Lintas Normal
Salah satu aspek yang menjadi perhatian dalam aktivitas Toy Ghouls adalah cara kelompok tersebut menyamarkan komunikasi dengan server command-and-control. BI.ZONE mengatakan backdoor yang digunakan dapat membuat komunikasi C2 terlihat seperti lalu lintas MQTT dan Matrix yang sah.
Teknik tersebut dapat menyulitkan sistem keamanan untuk membedakan komunikasi berbahaya dari koneksi aplikasi normal.
Penggunaan protokol aplikasi yang umum juga dapat memperpanjang waktu keberadaan penyerang di dalam jaringan. Aturan keamanan yang hanya mencari protokol tidak biasa berpotensi melewatkan komunikasi tersebut.
Temuan dari Kaspersky dan BI.ZONE menunjukkan bahwa serangan siber terhadap organisasi Rusia dilakukan dengan pendekatan yang beragam. NightEagle mengandalkan kredensial yang telah disusupi, backdoor, tunneling, dan eksploitasi Active Directory untuk mempertahankan akses serta memperluas kendali terhadap jaringan.
Hacking Cat menggunakan kombinasi RAT, ransomware, dan wiper, dengan serangan yang berpotensi menyebabkan gangguan serta kerusakan data. Sementara itu, Toy Ghouls semakin mengarah pada penggunaan backdoor yang dikembangkan secara khusus dan memanfaatkan saluran komunikasi yang sulit dibedakan dari lalu lintas jaringan normal.
Perkembangan ini memperlihatkan bahwa pertahanan perusahaan tidak cukup hanya berfokus pada pencegahan malware. Pengamanan kredensial, VPN, server publik, Active Directory, sistem virtualisasi, container, serta pemantauan lalu lintas jaringan juga menjadi bagian penting dalam menghadapi serangan berlapis.
Ketika penyerang berhasil mendapatkan akses awal, mereka dapat berusaha mempertahankan keberadaan, meningkatkan hak akses, mencuri kredensial, bergerak ke sistem lain, dan pada akhirnya mengenkripsi atau menghancurkan data.
Karena itu, kemampuan mendeteksi aktivitas mencurigakan setelah akses awal terjadi menjadi sama pentingnya dengan mencegah serangan sejak awal. Temuan mengenai NightEagle, Hacking Cat, dan Toy Ghouls menjadi gambaran bagaimana kelompok ancaman terus memadukan eksploitasi kerentanan, kredensial yang dicuri, tool open source, serta malware buatan sendiri untuk menembus dan bertahan di lingkungan perusahaan.
