Waspada Ancaman Interlock Ransomware pada Virtual Machine
Advisory
Waspada Ancaman Interlock Ransomware pada Virtual Machine
July 23, 2025
Deskripsi
1
Cybersecurity and Infrastructure Security Agency (CISA) & Federal Bureau of Investigation (FBI) barusajamengeluarkanperingatanresmi dan advisorymengenaiancaman yang berkembangdariransomwarebernamaInterlock. Pertama kali muncul pada akhir September 2024, ransomware ini menargetkanVirtual Machine (VM) berbasis Windows & Linuxberbagaiorganisasi. Sejakkemunculannya, Interlock ransomwareterusberupaya untuk melakukanperkembangantoolset yang digunakan(ex. LummaStealer & BerserkStealer) dan juga teknikterkini (ex. ClickFix Social Engineering). Diperkirakantelahterdapat 50 korban hinggasaat ini, denganjumlahtertinggiberada di bulan Juni 2025 sebanyak 13 korban. Interlock juga memilikiData Leak Site (DLS) yang bernama“Worldwide Secrets Blog” sebagai media pengungkapankebocoran data dan negosiasihargatebusan.
Metode Serangan
2
Initial Access & Exploitation: a) Website legitimate yang compromise (drive-by download). b) ClickFix Social Engineering. c) File update patchpalsudaribrowser Chrome/Edge dan berbagaisoftwarekeamanan.
Tactics, Techniques, & Procedures (TTPs): a) Active Scanning - Vulnerability Scanning (T1595.002) b) Exploit Public-Facing Application (T1190, ICS T0819) c) Exploitation of Remote Service (T1210, ICS T0866) d) Supply Chain Compromise (T1195, ICS T0862) e) External Remote Services (T1133, ICS T0822)
Indicator of Compromise (IoC)
3
Tools: a) PowerShell untuk persistensi & pengumpulaninformasi b) Remote Access Trojan (RAT): Cobalt Strike, NodeSnake, Interlock RAT c) Stealer: Lumma, Berserk, cht.exe, klg.dll d) Lateral Movement: RDP, AnyDesk, PuTTY e) Escalation: Kemungkinan via Kerberoasting
Informasimengenai detail IoClainnyadapatdilihatlebih detail pada referensipoin 6.
Mitigasi
4
Aktifkan EDR, network monitoring, dan terapkan pemblokiran terhadap IP/URL yang teridentifikasi sebagai IoC (referensi poin 6).
Penerapan MFA sebagai Control Mandatory.
Terapkan prinsip Normally Closed pada manajemen port dan akses VM, serta lakukan whitelisting hanya untuk sumber yang diperbolehkan (Authorized sources).
Pastikan port yang perlu dibuka hanya dapat diakses oleh pengguna yang telah terautentikasi dan memiliki izin akses.