LAZARUS// security
/ arsip 2024

Operation Cronos 2024: NCA Membongkar LockBit dari Dalam

Operation Cronos 2024: NCA Membongkar LockBit dari Dalam
// dramatisasi visual oleh AI — bukan dokumentasi forensik
Operation Cronos 2024: NCA Membongkar LockBit dari Dalam — varian pixel-art
// varian pixel-art 16-bit — alternative cover
SEV 10/10 Loss $1.0B 2.500 korban FORENSIC

PELAKU

Tidak diatribusikan

METODE

Fake Guru / Self-Proclaimed Mentor

Tokoh tanpa rekam jejak verifiable (no audited fund, no CFA/OSCP/CISA, no published research) menjual "kursus rahasia" Rp 5–50 juta. Bukti keahlian: foto Lamborghini sewa, jam tangan AAA, dan testimonial member yang juga afiliasi.

Operation Cronos adalah operasi penegakan hukum paling ambisius melawan ransomware. NCA tidak hanya menyita server — mereka mengoperasikan situs LockBit selama 1 minggu sebagai honeypot terbalik, merilis decryption key, dan menampilkan profile pelaku LockBitSupp (Dmitry Khoroshev) saat countdown timer berakhir. Forensik Trellix + Secureworks pada server yang disita mengungkap struktur korporat lengkap LockBit — affiliate berdasarkan tier, NDA, bahkan struktur HR. Pelajaran: ransomware modern adalah franchise B2B, dan takedownnya butuh perlakuan layaknya prosekusi RICO.

Konteks Operasional

Operation Cronos merepresentasikan paradigm shift dalam takedown ransomware. Alih-alih sekadar sinkhole domain atau revoke certificate, National Crime Agency (NCA) melakukan full takeover infrastruktur LockBit selama 7 hari. Pendekatan ini memungkinkan:

Vektor Awal & Lateral Movement

Forensik Secureworks mengungkap LockBit menggunakan hybrid infrastructure model:

Yang menarik, NCA memanfaatkan backdoor yang sudah ada di server LockBit — kemungkinan hasil infiltrasi sebelumnya oleh aktor lain.

Pivot Yang Sering Diabaikan Defender

Analisis Trellix menunjukkan tiga blind spot kritis:

Pelajaran untuk Tim Indonesia

Indikator Detection Yang Bisa Dipasang Besok

// Butuh respons insiden serupa?

Tim IR + forensik kami standby 24/7. Audit cepat 30 menit, gratis, NDA-ready.

TIMELINE

2019-09
LockBit pertama muncul, model RaaS
2023
NCA UK + FBI mulai operasi panjang menyusup LockBit
2024-02-19
Operation Cronos go-live — situs LockBit di-defaced
2024-02-20
NCA rilis 1.000+ decryption key
2024-02-26
Profile LockBitSupp diumumkan publik
2024-05
Dmitry Khoroshev diidentifikasi resmi sebagai LockBitSupp, $10M bounty
2024-07
LockBit relaunched tapi affiliate banyak yang sudah pindah
2025
Pelajaran Cronos diadopsi takedown lain (ALPHV, Hive, RagnarLocker)

PELAJARAN UNTUK TIM ANDA

  • Patch web stack Anda — admin panel ransomware sendiri rentan terhadap CVE PHP basic
  • Pembayaran ransom membiayai franchise terorganisir — kalkulasi etisnya makin berat
  • Backup offline + immutable + 3-2-1 rule = leverage utama Anda
  • Cyber insurance sekarang exclude ransom yang membiayai entitas yang disanksi — baca polis Anda
  • Joint engagement dengan FBI/NCA bisa dilakukan SEBELUM insiden via InfraGard atau Cyber Command

SUMBER

JANGAN JADI BARIS BERIKUTNYA DI ARSIP INI

Setiap heist di sini dimulai dengan kelemahan yang masih ada hari ini. Kami petakan kelemahan Anda sebelum yang tak diundang menemukannya duluan.

DISKUSI (0)

Tanpa login. Tanpa email. Berkomentarlah dengan integritas.

Belum ada komentar. Jadi yang pertama bagikan analisis Anda.

Konsultasi Gratis