Kamis, 1 Oktober 2026 | 3 min read | Andhika R

Varian Ransomware "Settra" Lumpuhkan Sektor Ritel dan Manufaktur via Taktik BYOVD dan Sabotase Pemulihan

Lanskap ancaman ransomware kembali berevolusi dengan kemunculan varian baru bernama Settra, yang secara agresif menargetkan organisasi di sektor ritel (Juli 2026) dan manufaktur (September 2026). Beroperasi menggunakan model pemerasan ganda (double-extortion), operator Settra tidak hanya menyandera dan mengancam akan membocorkan data sensitif korporat, tetapi juga mengerahkan taktik pascakompromi yang sangat destruktif.

Fokus utama dari serangan Settra adalah melumpuhkan seluruh opsi pemulihan lokal sistem korban sebelum proses enkripsi dimulai. Dengan mengeksploitasi alat manajemen jarak jauh yang sah dan menanamkan penggerak perangkat keras yang rentan, aktor ancaman memastikan bahwa organisasi tidak memiliki jalan keluar lain selain membayar tebusan atau menghadapi kelumpuhan operasional total.

Baca Juga: Serangan Rantai Pasok "GHAPPIER" Eksploitasi Publikasi Tepercaya npm, Validasi Reputasi Kode Terkompromi

Bagi Pusat Operasi Keamanan (SOC) dan Tim Respons Insiden (IR), serangan Settra mendemonstrasikan metodologi penghindaran pertahanan (Defense Evasion) yang canggih. Berikut adalah taktik operasional yang wajib diwaspadai:

Fase OperasionalDeskripsi Taktis & Mekanisme Eksekusi
Persistensi & Akses Jarak JauhMenggunakan perangkat lunak Remote Monitoring and Management (RMM) yang sah, yakni MeshAgent, untuk mempertahankan koneksi persisten ke infrastruktur Command-and-Control (C2) peretas tanpa memicu alarm antivirus.
Sabotase Pemulihan Sistem (Kritis)Menggunakan skrip utilitas bawaan Windows (diskpart) untuk menghapus partisi pemulihan. Mengeksekusi perintah cipher /w:D:\ untuk menimpa (overwrite) ruang kosong pada volume penyimpanan, memastikan data yang terhapus tidak dapat direkonstruksi oleh tim forensik.
Pembutaan EDR via BYOVDMenjatuhkan Bring Your Own Vulnerable Driver (BYOVD). Peretas menginstal driver tingkat kernel yang diketahui memiliki kerentanan untuk menonaktifkan atau menghentikan paksa agen Endpoint Detection and Response (EDR) korporat.
Indikator Kompromi (IoC)

• Berkas malware disamarkan di dalam folder C:\Perflogs.

• Eksekusi dinamakan sesuai domain target: [nama_domain]_win64.exe.

• Mengubah ekstensi berkas yang disandera menjadi .locked.

• Stasiun kerja peretas menggunakan nama host WIN-LIVFRVQFMKO (telah aktif sejak Desember 2024).

Di sektor industri kritis, insiden Settra adalah peringatan tegas bahwa mengandalkan sistem pencadangan lokal (Local Backup) atau Shadow Copies pada sistem operasi adalah strategi yang usang. Dari analisis Fourtrezz, beberapa taktis berikut dapat Anda adaptasikan sebagai upaya pencegahan:

  1. Arsitektur Pencadangan Kekal (Immutable Backups): Fakta bahwa Settra secara aktif menimpa ruang kosong dan menghapus partisi pemulihan membuktikan bahwa arsitektur pencadangan korporat harus diisolasi dari jaringan utama. Cadangan harus bersifat offline atau kekal (immutable), di mana data tidak dapat diubah atau dihapus bahkan oleh akun dengan akses Administrator Domain sekalipun.
  2. Mitigasi Penyalahgunaan RMM (Shadow IT): Pemantauan ketat terhadap eksekusi aplikasi manajemen jarak jauh sangat krusial. Jika perusahaan Anda menggunakan TeamViewer atau AnyDesk, maka eksekusi aplikasi RMM lain seperti MeshAgent harus diblokir secara otomatis oleh EDR melalui kebijakan Application Whitelisting.
  3. Hardenisasi Titik Akhir Terhadap BYOVD: Taktik BYOVD menembus pertahanan langsung pada tingkat kernel. Sistem operasi (Windows) harus dikonfigurasi secara ketat dengan Microsoft Vulnerable Driver Blocklist yang terus diperbarui untuk mencegah instalasi driver berbahaya.

Aktor ancaman secara aktif mempelajari kelemahan arsitektur pemulihan bencana (DRP) perusahaan sebelum meluncurkan enkripsi. Jangan biarkan investasi TI Anda runtuh akibat kelalaian pada konfigurasi titik akhir.

Bagikan:

Avatar

Andhika RDigital Marketing at Fourtrezz

Semua Artikel

Artikel Terpopuler

Berlangganan Newsletter FOURTREZZ

Jadilah yang pertama tahu mengenai artikel baru, produk, event, dan promosi.

Partner Pendukung

infinitixyberaditif

© 2026 PT Tiga Pilar Keamanan. All Rights Reserved.