LAZARUS// security
/ arsip 2017

WannaCry 2017: Ransomware Lazarus Lumpuhkan 200.000 Komputer di 150 Negara

WannaCry 2017: Ransomware Lazarus Lumpuhkan 200.000 Komputer di 150 Negara
// dramatisasi visual oleh AI — bukan dokumentasi forensik
WannaCry 2017: Ransomware Lazarus Lumpuhkan 200.000 Komputer di 150 Negara — varian pixel-art
// varian pixel-art 16-bit — alternative cover
SEV 10/10 Loss $4.0B 200.000 korban HEALTH

PELAKU

Lazarus Group

Lazarus Group adalah unit hacking yang disponsori negara Korea Utara di bawah Bureau 121 (Reconnaissance General Bureau). Beroperasi sejak 2009, mereka menjadi terkenal lewat heist SWIFT, ransomware WannaCry, dan pencurian crypto miliaran dolar yang dipakai untuk membiayai program rudal Pyongyang.

METODE

Zero-Day Exploit

Eksploit untuk vulnerability yang belum diketahui vendor — tidak ada patch saat dipakai. Harga di black market: $50K–$2.5M per eksploit.

Pada 12 Mei 2017, WannaCry menyebar lewat eksploit SMB EternalBlue yang dicuri Shadow Brokers dari NSA. NHS Inggris terdampak parah — 19.000 appointment dibatalkan, ambulans dialihkan. Marcus Hutchins ("MalwareTech") tidak sengaja men-trigger kill switch dengan registrasi domain $10.69. Estimasi kerugian global $4-8 miliar.

Konteks Operasional

WannaCry merupakan ransomware wormable yang memanfaatkan kerentanan SMBv1 (CVE-2017-0144) di Windows. Lazarus Group memodifikasi EternalBlue exploit toolkit dari Shadow Brokers untuk payload delivery dengan mekanisme self-replication. Target utama sektor kesehatan (NHS UK) dipilih karena criticality system dan patch management yang lemah. Rata-rata waktu infeksi hingga enkripsi: 3 jam 42 menit.

Vektor Awal & Lateral Movement

Infeksi dimulai melalui phishing dengan malicious Office document (hash SHA256: ed01ebfbc9eb5bbea545af4d01bf5f1071661840480439c6e5babe8e080e41aa) yang menjalankan DoublePulsar backdoor. Setelah foothold:

Pivot Yang Sering Diabaikan Defender

Tim IT NHS gagal mendeteksi tiga anomaly kunci:

Pelajaran untuk Tim Indonesia

Indikator Detection Yang Bisa Dipasang Besok

// Butuh respons insiden serupa?

Tim IR + forensik kami standby 24/7. Audit cepat 30 menit, gratis, NDA-ready.

TIMELINE

2017-04-14
Shadow Brokers rilis EternalBlue
2017-05-12
WannaCry meledak di Eropa & Asia
2017-05-12
MalwareTech daftarkan domain kill switch
2017-05-15
NHS Inggris masuk mode darurat
2017-12-19
AS resmi atribusikan ke Korea Utara

PELAJARAN UNTUK TIM ANDA

  • Patch MS17-010 dirilis Maret 2017 — 2 bulan sebelum WannaCry
  • Disable SMBv1 di seluruh jaringan
  • Segmentasi VLAN untuk legacy systems
  • Offline + immutable backup mandatory
  • Subscribe vendor security advisory

SUMBER

JANGAN JADI BARIS BERIKUTNYA DI ARSIP INI

Setiap heist di sini dimulai dengan kelemahan yang masih ada hari ini. Kami petakan kelemahan Anda sebelum yang tak diundang menemukannya duluan.

DISKUSI (0)

Tanpa login. Tanpa email. Berkomentarlah dengan integritas.

Belum ada komentar. Jadi yang pertama bagikan analisis Anda.

Konsultasi Gratis