Grup ransomware Black Basta, yang mulai beroperasi pada 2022, baru-baru ini mengalami kebocoran besar—sekitar 200.000 pesan internal dari September 2023 hingga Juni 2024. Kebocoran ini adalah salah satu bocoran terbesar di dunia bawah tanah kejahatan siber, memberikan wawasan mendalam tentang cara mereka menjalankan serangan, infrastruktur, dan taktik mereka.
đź§© Asal Usul Kebocoran dan Dampaknya
- Pesan-pesan ini berasal dari platform chat Matrix (alamat: matrix.bestflowers247[.]online).
- Pertama dibocorkan pada 11 Februari 2025 oleh akun “ExploitWhispers”.
- Diyakini dibocorkan oleh afiliasi yang kecewa atau pesaing Black Basta.
- Keaslian pesan didukung oleh kesesuaian dengan peristiwa dan data yang sudah diketahui oleh komunitas keamanan.
Siapa itu Black Basta?
- Grup ransomware berbahasa Rusia, aktif sejak April 2022.
- Menggunakan model Ransomware-as-a-Service (RaaS): pengembang malware bekerja sama dengan afiliasi untuk melakukan serangan.
- Taktik kunci: phishing, eksploitasi RDP, eskalasi hak akses via Windows AD, lalu lintas lateral via Cobalt Strike, Mimikatz, PsExec, serta ancaman ganda (encrypt + leak).
- Lebih dari 500 organisasi menjadi korban, termasuk sektor kritis dan rumah sakit.
- Total uang tebusan mencapai minimal $107 juta, dengan pembayaran tertinggi sebesar $9 juta.
- Menargetkan banyak korban di AS (62%) dan Jerman (15,8%).
Isi Kebocoran: Yang Bisa Dipelajari
- Perencanaan & Eksekusi Serangan
Diskusi tentang pemilihan target, tools, dan metode penerapan ransomware. - Kredensial & Infrastruktur yang Diakses
Ada daftar akun VPN, RDP, SSH rahasia yang diperoleh dari pembocoran sebelumnya. - Malware & Exploit
Referensi pada malware custom, script PowerShell, dan eksploit dari CVE tertentu. - Negosiasi & Pembayaran Tebusan
Diskusi logistik negosiasi, taktik pemerasan, dan metode pencucian uang.
Pelaku Utama dalam Grup
- Usernamegg: Koordinator Operasional & Manajer Infrastruktur
- Lapa: Pengembang Exploit & Operator Malware
- Chuck: Penyedia Akses Jaringan & Proxy
- Usernameugway: Pakar Social Engineering & Akses Awal
- Usernamess: Manajemen Infrastruktur & Akses Remote
- N3auxaxl: Triage & Eksekusi Serangan
CVE dan Repo GitHub yang Disebutkan
- 62 CVE disebutkan, di antaranya:
- CVE-2023-27532 (Veeam Backup RCE)
- CVE-2023-22972 (Citrix Gateway RCE)
- CVE-2022-22954 (VMware Workspace ONE RCE)
- CVE-2023-28771 (Zyxel Firewall Command Injection)
- Lebih dari 100 repositori GitHub, seperti:
- PowerShellMafia/PowerSploit
- SecureAuthCorp/impacket
- 3xpl01tc0d3r/rdp-brute
Jangkauan Serangan Global
Tercatat 1.868 domain unik yang terkait dari 84 negara, menunjukkan skala operasi dan jaringan yang luas.
Bagaimana Peneliti & Tim Keamanan Bisa Memanfaatkan Informasi Ini
- Model TTP MITRE ATT&CK:
- Initial Access: T1078, T1566
- Execution: T1059.005
- Persistence: T1078
- Privilege Escalation: T1078, T1110
- Defense Evasion: T1218, T1562
- Credential Access: T1003, T1555
- Discovery: T1049, T1087
- Lateral Movement: T1078, T1021.001
- Collection: T1560
- C2 Communication: T1090
- Exfiltration: T1041
- Impact (Ransomware): T1486, T1490
- Forensik & Respons Insiden: Bisa korelasikan data serangan sebelumnya untuk menemukan jalur akses, perpindahan lateral, dan ekfiltrasi data.
- Pelatihan Keamanan: Gunakan contoh nyata dari obrolan untuk meningkatkan kesadaran pegawai terkait social engineering dan taktik negosiasi pelaku ransomware.
Peran Armis Centrix™ for Early Warning
- Dari 62 CVE yang disebut dalam chat, sistem Armis Centrix™ for Early Warning bisa memprediksi 89% di antaranya.
- 58% dari CVE tersebut terdeteksi lebih awal dibandingkan publikasi di katalog CISA KEV.
- Ini menunjukkan bahwa pendekatan prediktif berbasis AI memungkinkan organisasi mengantisipasi taktik serangan bahkan sebelum CVE resmi diterbitkan.
Kesimpulan
Kebocoran ini memberi wawasan langka ke dalam pikiran dan metode penjahat siber tingkat tinggi. Namun, wawasan ini hanya bermanfaat jika digunakan untuk memperkuat pertahanan:
- Perkuat deteksi TTP dengan model MITRE ATT&CK.
- Gunakan intelijen kebocoran untuk memperbaiki respons dan mitigasi di masa depan.
- Integrasikan kemampuan deteksi dini seperti Armis Centrix™ untuk lebih cepat mengenali ancaman—bahkan sebelum CVE diajukan secara resmi.
Infrastruktur IT yang kuat adalah kunci produktivitas perusahaan. Dengan armis indonesia, Anda bisa mendapatkan solusi IT lengkap yang sesuai dengan kebutuhan Anda. iLogo Indonesia sebagai mitra terpercaya siap mengintegrasikan semuanya agar bisnis Anda tetap berjalan lancar dan aman.
Hubungi kami sekarang atau kunjungi armis.ilogoindonesia.com untuk informasi lebih lanjut!
