ABDURROZAK
ABDURROZAK.MY.ID // EBOOK

BAB 07 - ANCAMAN SIBER

MENGENALI MUSUH DI DUNIA DIGITAL
10 SUB-BAB ~85 MENIT BACA FASE 2 - KONSEP LEVEL: MENENGAH

PENGANTAR BAB

Setelah memahami fondasi kriptografi di Bab 06, kini kita memasuki sisi gelap dunia digital: ancaman dan serangan siber. Bab ini akan membuka mata Anda terhadap realitas dunia cyber - di mana setiap detik ada serangan yang terjadi, setiap menit ada sistem yang dibobol, dan setiap hari ada organisasi yang kehilangan miliaran rupiah.

Menurut Verizon Data Breach Investigations Report (DBIR) 2024, terjadi 73.000+ insiden keamanan yang dianalisis, dengan 30.000+ di antaranya adalah pelanggaran data (breach) yang dikonfirmasi. Kerugian global akibat cybercrime diprediksi mencapai $10,5 triliun per tahun pada 2025 (Cybersecurity Ventures).

Memahami ancaman bukan untuk membuat Anda paranoid, tapi untuk membangun kewaspadaan. Seperti kata Sun Tzu: "Kenali musuhmu, kenali dirimu - dalam seribu pertempuran, kau tidak akan pernah kalah."

$10.5T
KERUGIAN CYBERCRIME 2025
Cybersecurity Ventures
2,300
SERANGAN/HARI
U. of Maryland
20s
INTERVAL SERANGAN
IBM X-Force
277
HARI RATA-RATA DETEKSI
IBM 2023
TUJUAN PEMBELAJARAN
  • Memahami konsep cyber threat dan threat landscape
  • Mengidentifikasi jenis-jenis threat actor
  • Menganalisis berbagai jenis malware
  • Memahami teknik serangan credential
  • Memahami serangan DoS/DDoS dan MITM
  • Mendeteksi indikator serangan (IoC/IoA)
  • Menggunakan framework MITRE ATT&CK
7.1

KONSEP CYBER THREAT

Definisi

NIST SP 800-30

"A threat is any circumstance or event with the potential to adversely impact organizational operations, assets, or individuals through an information system via unauthorized access, destruction, disclosure, modification of information, and/or denial of service."

ISO/IEC 27005:2022

"Potential cause of an unwanted incident, which may result in harm to a system or organization."

Komponen Ancaman

Setiap ancaman siber terdiri dari kombinasi:

THREAT AGENT
Pelaku serangan
THREAT VECTOR
Jalan masuk
VULNERABILITY
Celah yang dieksploitasi
EXPLOIT
Kode/teknik serangan
PAYLOAD
Dampak/aksi

Framework: Cyber Kill Chain (Lockheed Martin)

Model Cyber Kill Chain oleh Lockheed Martin (2011) menggambarkan 7 tahap serangan siber:

ANIMASI: 7 TAHAP CYBER KILL CHAIN
1. RECON pengumpulan info 2. WEAPON buat senjata 3. DELIVERY kirim ke target 4. EXPLOIT eksekusi vuln 5. INSTALL pasang backdoor 6. C2 command control 7. ACTIONS eksekusi tujuan Setiap tahap adalah peluang untuk MEMUTUS rantai serangan
TAHAPDESKRIPSICONTOH
1. ReconnaissanceMengumpulkan informasi tentang targetOSINT, scanning port, social media
2. WeaponizationMembuat senjata (malware + exploit)Menggabungkan PDF exploit + backdoor
3. DeliveryMengirim senjata ke targetEmail phishing, USB drop, drive-by
4. ExploitationMemanfaatkan vulnerabilityEksekusi kode pada PDF reader
5. InstallationInstall backdoor/malwareInstall RAT (Remote Access Trojan)
6. Command & ControlKanal komunikasi attacker - malwareHTTP beacon ke server C2
7. Actions on ObjectivesMencapai tujuan (mencuri data, enkripsi, dll)Exfiltrate data, deploy ransomware

Threat Landscape 2024

RANSOMWARE

Serangan paling menguntungkan. Ransomware-as-a-service (RaaS) booming.

CLOUD ATTACK

Misconfig S3 bucket, credential theft, IAM abuse.

AI-POWERED

Deepfake, AI phishing, AI-generated malware.

IOT ATTACK

Botnet IoT (Mirai), smart device exploitation.

SUPPLY CHAIN

SolarWinds, Log4j, Kaseya - attack via vendor.

STATE-SPONSORED

APT dari negara: APT28 (Rusia), APT41 (China).

ANALOGI: CYBER KILL CHAIN = PERAMPOKAN BANK

Bayangkan perampokan bank:

  • Reconnaissance = mengintai bank (jadwal mobil uang, jumlah satpam)
  • Weaponization = menyiapkan senjata, mobil pelarian, topeng
  • Delivery = masuk ke bank
  • Exploitation = menakuti satpam, membuka brankas
  • Installation = pasang CCTV palsu untuk akses nanti
  • C2 = komunikasi dengan pemimpin di luar
  • Actions = ambil uang dan kabur

Di setiap tahap, polisi bisa menghentikan perampokan. Begitu juga di cyber security - setiap tahap kill chain adalah peluang untuk memutus serangan.

REFERENSI
  • Hutchins, E. et al. (2011). Intelligence-Driven Computer Network Defense. Lockheed Martin.
  • NIST SP 800-30 Rev.1 - Guide for Conducting Risk Assessments
  • ISO/IEC 27005:2022 - Information security risk management
  • Verizon - Data Breach Investigations Report (DBIR) 2024
7.2

THREAT ACTOR

Threat actor (pelaku ancaman) adalah individu, kelompok, atau organisasi yang melancarkan serangan siber. Memahami motivasi dan kemampuan mereka membantu kita memprediksi dan mencegah serangan.

ANIMASI: KLASIFIKASI THREAT ACTOR
THREAT ACTOR SCRIPT KIDDIE HACKTIVIST ORGANIZED CRIME INSIDER THREAT NATION STATE / APT TERRORIST

Jenis-Jenis Threat Actor

JENISMOTIVASIKEMAMPUANCONTOH
Script Kiddie Iseng, pamer, eksistensi Rendah - pakai tools orang lain Deface website, DDoS sederhana
Hacktivist Ideologi, politik, sosial Sedang Anonymous, LulzSec
Organized Crime Finansial Tinggi - seperti perusahaan LockBit, ALPHV, Scattered Spider
Insider Threat Balas dendam, uang, ceroboh Tinggi - punya akses internal Edward Snowden, karyawan curi data
Nation State / APT Espionage, sabotase, geopolitik Sangat tinggi - didanai negara APT28 (Rusia), APT41 (China), Lazarus (Korut)
Cyber Terrorist Menimbulkan ketakutan, kerusakan Bervariasi Serang infrastruktur kritis

APT (Advanced Persistent Threat)

APT adalah serangan jangka panjang yang dilakukan oleh threat actor sangat canggih, biasanya didanai negara. Karakteristik:

  • Advanced: pakai teknik & tools canggih, zero-day exploits
  • Persistent: bertahan berbulan-bulan bahkan bertahun-tahun di jaringan
  • Threat: ancaman nyata terhadap aset kritis

APT Group Terkenal:

NAMAASALALIASTARGET
APT28Rusia (GRU)Fancy Bear, SofacyPemerintah NATO, pemilu AS
APT29Rusia (SVR)Cozy Bear, The DukesSolarWinds attack 2020
APT41ChinaWinnti, BariumHKI, game, telekomunikasi
Lazarus GroupKorea UtaraHidden Cobra, ZincBank, crypto (Sony hack)
APT33IranElfin, HolmiumSektor energi, aerospace
Charming KittenIranAPT35, PhosphorusPemerintah, jurnalis
KASUS: SOLARWINDS (2020)

APT29 (Cozy Bear) dari Rusia menyusupkan backdoor ke update software SolarWinds Orion. 18.000+ organisasi menginstall update terinfeksi, termasuk 9 pemerintah federal AS (Pentagon, State Dept, Treasury, dll). Serangan tidak terdeteksi selama 9 bulan. Dianggap sebagai salah satu serangan siber terburuk dalam sejarah.

ANALOGI: THREAT ACTOR = PENUTUP DI KOTA
  • Script kiddie = pencopet pemula - modal nekat, skill rendah
  • Hacktivist = aktivis yang bakar ban - motif politik
  • Organized crime = mafia terorganisir - punya struktur, tujuan uang
  • Insider = karyawan yang balas dendam - tahu seluk beluk rumah
  • APT/Nation state = agen rahasia negara - skill tinggi, didanai besar, sabar
REFERENSI
  • MITRE ATT&CK - Groups Database (attack.mitre.org/groups)
  • Microsoft - Threat Intelligence Reports
  • Mandiant - M-Trends Report 2024
  • CrowdStrike - Global Threat Report 2024
7.3

MALWARE

Malware (malicious software) adalah perangkat lunak berbahaya yang dirancang untuk merusak, mengganggu, atau mendapatkan akses tidak sah ke sistem komputer. Malware adalah senjata utama dalam serangan siber modern.

Definisi

NIST

"A program that is inserted into a system, usually covertly, with the intent of compromising the confidentiality, integrity, or availability of the victim's data, applications, or operating system or of otherwise annoying or disrupting the victim."

Klasifikasi Malware

VIRUS

Menempel ke file, butuh aksi user untuk menyebar.

WORM

Menyebar sendiri tanpa bantuan user.

TROJAN

Menyamar sebagai program合法.

RANSOMWARE

Mengenkripsi data, minta tebusan.

SPYWARE

Mata-mata aktivitas user.

KEYLOGGER

Catat semua ketikan keyboard.

BOT/BOTNET

Komputer zombie dikendalikan remote.

BACKDOOR

Pintu belakang untuk akses remote.

ADWARE

Bombardir iklan, kumpulkan data.

ROOTKIT

Sembunyikan diri di level OS/kernel.

RAT

Remote Access Trojan - kontrol penuh.

FILELESS

Tinggal di memory, tidak di disk.

ANIMASI: CARA KERJA MALWARE
KORBAN klik link/file terinfeksi EKSEKUSI malware jalan C2 SERVER command DAMAGES Delivery -> Execution -> C2 -> Payload

Statistik Malware

560K
MALWARE BARU/HARI
AV-TEST 2024
94%
MALWARE VIA EMAIL
Cisco 2024
$4.35M
RATA-RATA BIAYA INSIDEN
IBM 2023
11s
INTERVAL SERANGAN RANSOMWARE 2031
Cybersecurity Ventures
ANALOGI: MALWARE = PENYAKIT
  • Virus = virus biologis - butuh inang (file) untuk menyebar
  • Worm = penyakit menular udara - menyebar sendiri
  • Trojan = makanan beracun - terlihat enak, tapi mematikan
  • Ransomware = penculik - sandera data, minta tebusan
  • Spyware = mata-mata - mengintai tanpa ketahuan
  • Antivirus = sistem imun - deteksi & lawan infeksi
REFERENSI
  • AV-TEST - Malware Statistics (av-test.org)
  • MITRE ATT&CK - Malware Matrix
  • VirusTotal - Malware Analysis Platform (virustotal.com)
  • Malwarebytes - State of Malware Report 2024
7.4

VIRUS, WORM & TROJAN

Tiga jenis malware klasik yang masih relevan hingga hari ini. Memahami perbedaannya penting untuk deteksi dan pencegahan yang tepat.

1. Virus

Virus adalah program berbahaya yang menempel pada file atau program lain dan membutuhkan aksi user untuk menyebar (seperti menjalankan file terinfeksi).

Karakteristik Virus:

  • Menempel ke file executable (.exe, .com, dokumen macro)
  • Butuh host - tidak bisa berdiri sendiri
  • Butuh aksi user - buka file, jalankan program
  • Replikasi - menginfeksi file lain saat dijalankan
  • Payload - aksi berbahaya (hapus file, corrupt data, dll)

Jenis-jenis Virus:

JENISCARA KERJACONTOH
Boot sectorInfeksi MBR/sector bootBrain, Michelangelo
File infectorMenempel ke .exe/.comCascade, Jerusalem
Macro virusInfeksi dokumen Office (VBA)Melissa (1999)
PolymorphicBerubah bentuk tiap replikasiStorm Worm
MetamorphicRewrite seluruh kodeZmist
MultipartiteInfeksi boot sector + fileTequila

2. Worm

Worm adalah malware mandiri yang menyebar sendiri melalui jaringan tanpa bantuan user dan tanpa butuh host file.

Karakteristik Worm:

  • Mandiri - program lengkap, tidak butuh host
  • Menyebar sendiri - eksploitasi vulnerability jaringan
  • Cepat - bisa infect ribuan komputer dalam hitungan jam
  • Memakan bandwidth - replikasi massal memperlambat jaringan
KASUS: MORRIS WORM (1988)

Worm pertama di internet, dibuat Robert Tappan Morris (mahasiswa Cornell). Menyebar via vulnerability di sendmail, fingerd, dan rsh/rexec. Menginfeksi 6.000 komputer (10% internet saat itu) dalam hitungan jam. Morris dihukum 3 tahun probation + 400 jam layanan masyarakat + denda $10.500. Insiden ini memicu pembentukan CERT/CC (Computer Emergency Response Team).

KASUS: CONFICKER (2008-2009)

Worm yang menginfeksi 9-15 juta komputer di 190+ negara, termasuk komputer Angkatan Laut Inggris, Kepolisian Prancis, dan Bundestag Jerman. Memanfaatkan vulnerability MS08-067 di Windows. Microsoft menawarkan reward $250.000 untuk informasi tentang pembuatnya.

3. Trojan

Trojan (Trojan Horse) adalah malware yang menyamar sebagai program sah/berguna. Tidak mereplikasi diri, tapi menipu user untuk menginstallnya.

Karakteristik Trojan:

  • Menyamar - terlihat seperti software legitimate
  • Tidak mereplikasi - tidak menyebar sendiri
  • Butuh aksi user - download & install
  • Multi-fungsi - backdoor, keylogger, downloader, dll

Jenis-jenis Trojan:

JENISFUNGSICONTOH
Backdoor TrojanBuka akses remote ke attackerSubSeven, Back Orifice
DownloaderDownload malware lain dari internetZlob, Vundo
FakeAVPura-pura antivirus, minta bayaranAntivirus XP 2008
Banking TrojanCuri data perbankanZeus, Emotet, TrickBot
RATRemote Access Trojan - kontrol penuhPoison Ivy, DarkComet
DDoS TrojanJadikan komputer bagian botnet DDoSTrinoo, TFN

Perbandingan: Virus vs Worm vs Trojan

ASPEKVIRUSWORMTROJAN
Butuh host?YaTidakTidak (tapi menyamar)
Replikasi?YaYaTidak
Butuh aksi user?YaTidakYa
PenyebaranLambat (file-based)Sangat cepat (network)Social engineering
ContohMelissa, ILOVEYOUMorris, Conficker, WannaCryZeus, Emotet
ANIMASI: PERBEDAAN VIRUS, WORM, TROJAN
VIRUS butuh host file butuh aksi user menempel ke file WORM mandiri tanpa aksi user eksploitasi jaringan TROJAN menyamar sbg program legit butuh aksi user Perbedaan utama: cara replikasi & kebutuhan aksi user
ANALOGI: PENYEBARAN PENYAKIT
  • Virus = flu - butuh kontak fisik (user buka file) untuk menular
  • Worm = COVID-19 - menyebar lewat udara (jaringan) tanpa kontak langsung
  • Trojan = makanan beracun - terlihat enak, tapi Anda harus memakannya dulu (install)
REFERENSI
  • Markoff, J. (1988). The Internet Worm Program: An Analysis. Bell Labs.
  • Spatz, M. (1999). The Melissa Virus. CERT Advisory.
  • Zetter, K. (2014). Countdown to Zero Day: Stuxnet. Crown.
  • Microsoft - Malware Encyclopedia (microsoft.com/security)
7.5

RANSOMWARE & SPYWARE

Ransomware

Ransomware adalah jenis malware yang mengenkripsi data korban dan meminta tebusan (ransom) biasanya dalam cryptocurrency untuk mendekripsinya. Ini adalah ancaman paling menguntungkan bagi kriminal siber saat ini.

Jenis Ransomware:

JENISCARA KERJACONTOH
Crypto ransomwareEnkripsi fileWannaCry, LockBit, BlackCat
Locker ransomwareKunci akses OSWinLock, Police ransomware
ScarewarePura-pura antivirus, minta bayaranFakeAV
Doxware/LeakwareAncam bocorkan data sensitifLockBit 3.0 (double extortion)
RaaSRansomware-as-a-Service - franchiseLockBit, ALPHV, BlackCat
KASUS: WANNACRY (Mei 2017)

Serangan ransomware terbesar dalam sejarah. Dalam 3 hari, menginfeksi 230.000+ komputer di 150 negara. Memanfaatkan EternalBlue (exploit NSA yang bocor dari Shadow Brokers) pada vulnerability SMBv1 Windows.

Korban utama: NHS Inggris (rumah sakit), Telefónica Spanyol, FedEx/TNT, Renault, Deutsche Bahn. Di Indonesia: RS Dharmais, RS Harapan Kita, beberapa universitas.

Hero: Marcus Hutchins (MalwareTech) menemukan kill switch - domain tidak terdaftar yang dicek malware sebelum enkripsi. Dengan mendaftarkan domain ($10.69), ia menghentikan penyebaran.

KASUS: COLONIAL PIPELINE (Mei 2021)

Pipeline bahan bakar terbesar di AS (mengirim 45% bahan bakar East Coast) diserang DarkSide ransomware. Pipeline dihentikan 6 hari, menyebabkan panic buying, kelangkaan bensin di beberapa negara bagian AS. Colonial Pipeline membayar tebusan 75 BTC (~$4.4 juta). FBI berhasil recover 63.7 BTC.

Model Bisnis RaaS (Ransomware-as-a-Service):

  • Developer membuat ransomware
  • Affiliate menjalankan serangan (dapat 70-80% tebusan)
  • Developer dapat 20-30% + fee akses
  • Support help desk untuk korban (benar-benar ada!)
  • Negotiator profesional untuk negosiasi tebusan
ANIMASI: LIFECYCLE SERANGAN RANSOMWARE
INITIAL ACCESS phishing/RDP LATERAL MOVEMENT ekspansi jaringan DATA EXFILTRATION curi data dulu ENCRYPT & DEMAND tebusan $ "Double Extortion": Exfiltrate data DULU, baru enkripsi

Spyware

Spyware adalah malware yang mata-matai aktivitas user tanpa sepengetahuan mereka, mengumpulkan informasi sensitif dan mengirimkannya ke attacker.

Jenis-jenis Spyware:

KEYLOGGER

Catat semua ketikan keyboard (password, chat, dll).

SCREEN CAPTURE

Ambil screenshot periodik.

VOICE RECORDING

Rekam audio via mikrofon.

WEBCAM SPY

Aktifkan kamera tanpa izin.

BROWSER HIJACKER

Ubah homepage, redirect, curi cookies.

GPS TRACKER

Lacak lokasi perangkat mobile.

KASUS: PEGASUS (NSO Group)

Pegasus adalah spyware paling canggih di dunia, dikembangkan NSO Group (Israel). Dijual hanya ke pemerintah. Memanfaatkan zero-click exploit di iMessage (iOS) & WhatsApp - menginfeksi HP tanpa korban klik apapun.

Target: jurnalis (Jamal Khashoggi), aktivis, politisi, diplomat. Di Indonesia, terungkap bahwa beberapa jurnalis dan aktivis menjadi target Pegasus (2021). Amnesty International & Citizen Lab mengungkap skandal ini.

Pencegahan Ransomware & Spyware

STRATEGI PERTAHANAN
  • Backup 3-2-1: 3 copy, 2 media berbeda, 1 offsite/offline
  • Patch management: update OS & aplikasi segera
  • Principle of least privilege: batasi hak akses user
  • Network segmentation: pisahkan jaringan kritis
  • Email filtering: blokir attachment berbahaya
  • EDR/XDR: deteksi perilaku abnormal
  • Disable macros: matikan macro Office dari internet
  • Multi-factor authentication: cegah akses via credential curian
  • Awareness training: edukasi user tentang phishing
  • JANGAN BAYAR TEBUSAN: tidak ada jaminan data kembali, dan mendanai kriminal
ANALOGI: RANSOMWARE = PENCULIKAN
  • Data Anda = anak Anda yang diculik
  • Enkripsi = anak disembunyikan di tempat rahasia
  • Tebusan = uang tebusan yang diminta
  • Decryption key = lokasi anak
  • Backup = punya "foto" anak - tidak perlu bayar tebusan

Seperti penculikan nyata, polisi tidak menyarankan membayar - karena itu hanya mendanai kriminal dan tidak ada jaminan korban kembali.

REFERENSI
  • CISA - Ransomware Guide (cisa.gov/ransomware)
  • No More Ransom - Free Decryption Tools (nomoreransom.org)
  • Citizen Lab - Pegasus Project Reports
  • Sophos - State of Ransomware 2024
  • Coveware - Ransomware Marketplace Report
7.6

CREDENTIAL ATTACK

Credential attack adalah serangan yang bertujuan mencuri atau menebak kredensial (username/password) untuk mendapatkan akses tidak sah. Menurut Verizon DBIR 2024, credential attacks adalah vektor serangan paling umum, terlibat dalam 49% breach.

Jenis Credential Attack

JENISCARA KERJAKECEPATAN
Brute ForceCoba semua kombinasi karakterLambat
Dictionary AttackCoba daftar kata umumCepat
Credential StuffingPakai username:password bocor dari breach lainSangat cepat
Password SprayingSatu password umum, banyak akunCepat, sulit dideteksi
KeyloggingRekam ketikan userReal-time
PhishingTipu user agar berikan credentialTergantung korban
Pass-the-HashGunakan hash password tanpa plaintextInternal network
Pass-the-TicketGunakan Kerberos ticketActive Directory

Praktik: Brute Force dengan Hydra

Bash - Hydra Brute Force
# Install Hydra
$ sudo apt install hydra

# Brute force SSH
$ hydra -l admin -P /usr/share/wordlists/rockyou.txt \
    ssh://192.168.1.100

# Brute force FTP
$ hydra -L users.txt -P passwords.txt ftp://target.com

# Brute force HTTP form login
$ hydra -l admin -P rockyou.txt target.com \
    http-post-form "/login:user=^USER^&pass=^PASS^:Invalid"

# Credential stuffing (dari file breach)
$ hydra -C combo.txt target.com http-post-form "/login:..."
# combo.txt berisi user:password per baris

Pertahanan terhadap Credential Attack

BEST PRACTICE
  • Password policy: minimal 12 karakter, kompleksitas, jangan reuse
  • Multi-factor authentication (MFA): WAJIB untuk akun kritis
  • Account lockout: kunci akun setelah 5x gagal login
  • Rate limiting: batasi jumlah percobaan login
  • CAPTCHA: bedakan manusia vs bot
  • Password manager: gunakan password unik per akun
  • Monitoring: deteksi login dari lokasi/IP tidak biasa
  • Check breach: cek HaveIBeenPwned secara berkala
  • Disable default credentials: ganti password default perangkat
  • Privileged Access Management (PAM): kelola akun admin ketat
ANALOGI: CREDENTIAL ATTACK = MENCoba KUNCI RUMAH
  • Brute force = coba semua kombinasi kunci yang mungkin dibuat
  • Dictionary attack = coba kunci dengan kombinasi umum (1234, password, qwerty)
  • Credential stuffing = pakai kunci yang sudah dicuri dari rumah lain
  • Password spraying = coba satu kunci yang sama ke semua rumah di kompleks
  • Phishing = tipu pemilik rumah agar berikan kunci

MFA seperti punya 2 gembok - pencuri butuh 2 kunci, bukan cuma 1.

REFERENSI
  • NIST SP 800-63B - Digital Identity Guidelines: Authentication
  • OWASP - Credential Stuffing Prevention Cheat Sheet
  • Have I Been Pwned - Stolen Password Database
  • Microsoft - Stop Password Spraying Attacks
7.7

DENIAL OF SERVICE

Denial of Service (DoS) adalah serangan yang bertujuan membuat layanan tidak tersedia bagi user yang sah. Versi terdistribusinya, DDoS (Distributed DoS), melibatkan banyak sumber serangan sekaligus.

DoS vs DDoS

ASPEKDoSDDoS
Sumber seranganSatu komputerBanyak komputer (botnet)
KekuatanTerbatasSangat besar (Tbps)
Sulit dilacak?MudahSulit (sumber tersebar)
Sulit dihentikan?Mudah (block IP)Sulit

Kategori Serangan DDoS

ANIMASI: DDoS ATTACK - BANJIR TRAFIK KE SERVER
BOTNET (ribuan zombie) SERVER kebanjiran request OVERLOADED USER tidak bisa akses Botnet kirim jutaan request -> server overload -> user sah tidak bisa akses

1. Volumetric Attacks (Layer 3/4)

Membanjiri bandwidth dengan trafik massal:

  • UDP Flood: kirim paket UDP random ke port random
  • ICMP Flood (Ping Flood): banjur dengan ICMP echo request
  • DNS Amplification: exploit DNS server untuk amplifikasi trafik (1 query = 100x response)
  • NTP Amplification: exploit NTP server monlist command
  • Memcached Amplification: amplifikasi hingga 50,000x!

2. Protocol Attacks (Layer 3/4)

Memanfaatkan kelemahan protokol:

  • SYN Flood: kirim SYN tanpa ACK, habiskan connection table
  • Ping of Death: paket ICMP oversized
  • Smurf Attack: ICMP broadcast dengan IP spoofing
  • Fragmentation Attack: paket terfragmentasi membanjiri

3. Application Layer Attacks (Layer 7)

Target aplikasi spesifik, sulit dideteksi:

  • HTTP Flood: banjur dengan GET/POST request
  • Slowloris: buka koneksi HTTP lambat, habiskan connection
  • RUDY (Red-Urgency-Do-You): form submission lambat
  • WordPress XML-RPC: exploit pingback feature

Praktik: DDoS dengan hping3 (LAB ONLY!)

Bash - hping3 DDoS (LAB ONLY!)
# PERINGATAN: Hanya di lab sendiri! Ilegal di produksi!

# SYN Flood
$ sudo hping3 -S -p 80 --flood 192.168.1.100

# UDP Flood
$ sudo hping3 --udp -p 53 --flood 192.168.1.100

# ICMP Flood
$ sudo hping3 --icmp --flood 192.168.1.100

# Slowloris (Python tool)
$ python3 slowloris.py 192.168.1.100 -s 500

# Cek server yang diserang
$ netstat -an | grep :80 | wc -l
5000  # banyak koneksi SYN_RECV

Pertahanan DDoS

STRATEGI MITIGASI
  • Rate limiting: batasi request per IP
  • CDN: Cloudflare, Akamai, Fastly - serap trafik
  • Anycast routing: distribusikan trafik ke banyak data center
  • Blackhole routing: buang trafik serangan ke null route
  • Syn cookies: cegah SYN flood
  • WAF: Web Application Firewall untuk Layer 7
  • DDoS protection service: AWS Shield, Azure DDoS Protection
  • Over-provision bandwidth: lebih besar dari serangan biasa
  • Incident response plan: prosedur saat serangan terjadi
ANALOGI: DDoS = TOKO DIKERUMUNI MASSA

Bayangkan toko kecil:

  • DoS = 1 orang berdiri di pintu, tidak ada yang bisa masuk
  • DDoS = 10.000 orang serbu toko bersamaan - pelanggan asli tidak bisa masuk
  • Botnet = massa yang dibayar/dipaksa datang
  • CDN = buka cabang di banyak tempat - sebar massa
  • Rate limiting = satpam batasi jumlah orang yang masuk
REFERENSI
  • Cloudflare - DDoS Attacks Explained (cloudflare.com/learning/ddos)
  • ARIN - DDoS Quick Guide
  • AKAMAI - State of the Internet Report
  • NIST SP 800-61 - DDoS Mitigation Strategies
7.8

MAN-IN-THE-MIDDLE

Man-in-the-Middle (MITM) adalah serangan di mana attacker menyisipkan diri di tengah komunikasi antara dua pihak, bisa membaca, memodifikasi, atau menyuntikkan data tanpa sepengetahuan mereka.

ANIMASI: MAN-IN-THE-MIDDLE ATTACK
ALICE ATTACKER (MITM) BOB Alice & Bob pikir berkomunikasi langsung, padahal lewat attacker

Jenis Serangan MITM

JENISCARA KERJALAYER
ARP SpoofingPalsukan ARP reply, redirect trafik ke attackerLayer 2
DNS SpoofingPalsukan respons DNS, arahkan ke situs palsuLayer 7
SSL StrippingTurunkan HTTPS ke HTTPLayer 7
Wi-Fi Evil TwinAP palsu dengan nama samaLayer 2
HTTPS SpoofingSertifikat palsuLayer 7
Session HijackingCuri session cookieLayer 7
IP SpoofingPalsukan IP sourceLayer 3
SSL/TLS InterceptionProxy dengan root cert terinstalLayer 7

Praktik: ARP Spoofing dengan Bettercap

Bash - ARP Spoofing (LAB ONLY!)
# PERINGATAN: Hanya di lab sendiri!

# Install bettercap
$ sudo apt install bettercap

# ARP spoofing - jadi gateway palsu
$ sudo bettercap -iface eth0 -caplet arp-spoof.cap

# Atau pakai arpspoof (dsniff)
$ sudo arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Bilang ke target (192.168.1.10) bahwa kita adalah gateway (192.168.1.1)

# Aktifkan IP forwarding agar trafik tetap jalan
$ echo 1 | sudo tee /proc/sys/net/ipv4/ip_forward

# Sniff trafik dengan Wireshark/tcpdump
$ sudo tcpdump -i eth0 -n -X host 192.168.1.10

# SSL Stripping dengan sslstrip
$ sudo iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-port 8080
$ sudo sslstrip -l 8080

Pertahanan MITM

PERTAHANAN
  • HTTPS/WPA3: enkripsi end-to-end
  • Static ARP: cegah ARP spoofing
  • DNSSEC: validasi DNS response
  • VPN: tunnel terenkripsi
  • Certificate pinning: validasi sertifikat server
  • 802.1X: autentikasi port jaringan
  • Dynamic ARP Inspection (DAI): di switch Cisco
  • Jangan pakai Wi-Fi publik untuk transaksi sensitif
  • Cek gembok HTTPS: pastikan sertifikat valid
  • HSTS: paksa HTTPS di website
ANALOGI: MITM = ORANG DI TENGAH TELEPON

Bayangkan telepon kaleng-tali:

  • MITM = orang memotong tali, menyambung ke telinganya sendiri
  • Dia bisa dengar percakapan Anda
  • Dia bisa ubah pesan yang disampaikan
  • Anda & teman tidak sadar ada orang ketiga

Enkripsi seperti bahasa sandi - meski orang di tengah dengar, tidak mengerti isinya.

REFERENSI
  • NIST SP 800-77 - Guide to IPsec VPNs
  • OWASP - Man-in-the-Middle Cheat Sheet
  • RFC 3552 - Writing Security Considerations Sections
  • Wireshark - Network Analysis Guide
7.9

SERANGAN BERBASIS SOCIAL ENGINEERING

Sudah dibahas detail di Bab 04. Di sini kita tinjau dari perspektif serangan - bagaimana attacker menggunakan social engineering sebagai vektor serangan.

Statistik

98%
SERANGAN PAKAI SE
Proofpoint 2024
74%
BREACH MELIBATKAN SE
Verizon DBIR 2024
$4.9M
RATA-RATA KERUGIAN BEC
FBI IC3 2023
91%
SERANGAN DIMULAI DARI EMAIL
Tessian 2024

Vektor Serangan Social Engineering

VEKTORTEKNIKCONTOH
EmailPhishing, BEC, spear phishingEmail palsu dari bank
SMSSmishingSMS "paket tertahan"
TeleponVishing, AI voice cloningPanggilan "dari bank"
Media SosialFake profile, catfishingTeman palsu di Facebook
FisikTailgating, impersonationOrang asing ikut masuk kantor
USBBaiting (USB drop)Flashdisk "ditemukan"
WebsiteWatering holeSitus populer di-infect
QR CodeQuishingQR code palsu di restoran

Business Email Compromise (BEC)

BEC adalah serangan social engineering canggih yang menargetkan organisasi melalui email, biasanya menyamar sebagai eksekutif atau vendor untuk meminta transfer dana.

Tahapan BEC:

  1. Reconnaissance: riset target (organisasi, eksekutif, vendor)
  2. Access: kompromisasi email (phishing, credential stuffing)
  3. Establish trust: monitor komunikasi, pelajari pola
  4. Execute: kirim email palsu minta transfer
  5. Money mule: transfer ke rekening penampung (sering di luar negeri)
KASUS: BEC PADA PERUSAHAAN INDONESIA

Tahun 2024, sebuah perusahaan eksportir di Surabaya kehilangan Rp 12 miliar karena BEC. Hacker masuk ke email CEO selama 2 minggu, mempelajari pola komunikasi dengan buyer di Jepang. Lalu mengirim email dari akun CEO yang "sudah di-hack" minta perubahan rekening untuk pembayaran berikutnya. Finance transfer ke rekening hacker tanpa verifikasi.

Pertahanan Social Engineering

STRATEGI PERTAHANAN
  • STOP-THINK-CHECK: jeda sebelum bertindak
  • Verifikasi independen: telepon balik via nomor resmi
  • Awareness training: simulasi phishing berkala
  • Multi-factor authentication: cegah akses via credential curian
  • Email authentication: SPF, DKIM, DMARC
  • Procedure untuk transfer: verifikasi 2 orang, telepon balik
  • Physical security: badge access, visitor log
  • Report culture: reward yang report insiden
  • Zero trust: verifikasi setiap akses
ANALOGI: SE = PENIPU DI PASAR

Social engineering tidak menyerang teknologi, tapi manusia. Seperti penipu di pasar yang:

  • Memakai seragam palsu (impersonation)
  • Menciptakan urgensi ("sekarang atau tidak sama sekali")
  • Memakai nama orang yang Anda kenal
  • Memainkan emosi (takut, serakah, kasihan)

Pertahanan terbaik: edukasi + verifikasi. Jangan pernah percaya 100% - selalu cek ulang.

REFERENSI
  • Hadnagy, C. (2018). Social Engineering: The Science of Human Hacking, 2nd Ed.
  • FBI IC3 - Business Email Compromise Report
  • Proofpoint - The State of the Phish Report
  • Anti-Phishing Working Group (APWG)
7.10

DAMPAK & INDIKATOR SERANGAN

Setiap serangan siber meninggalkan jejak. Kemampuan mendeteksi jejak ini (disebut IoC - Indicator of Compromise) adalah skill penting bagi security professional.

Dampak Serangan Siber

KATEGORIDAMPAKCONTOH
FinansialKerugian langsung, biaya pemulihan, denda$4.45M rata-rata per breach (IBM 2023)
OperasionalDowntime, gangguan layananColonial Pipeline shutdown 6 hari
ReputasiHilang kepercayaan customer/partnerFacebook-Cambridge Analytica
LegalTuntutan hukum, denda regulasiGDPR fine hingga 4% revenue global
KepatuhanKehilangan sertifikasiISO 27001, PCI-DSS dicabut
StrategisKehilangan HKI, rahasia dagangSolarWinds supply chain attack
FisikCedera atau kematianSerangan ke rumah sakit, ICS
NasionalAncaman keamanan nasionalSerang infrastruktur kritis

IoC - Indicator of Compromise

IoC adalah artefak digital yang menunjukkan sistem telah dikompromikan. IoC digunakan untuk deteksi dan investigasi.

Jenis-jenis IoC:

HASH FILE

MD5/SHA256 file malware.

IP ADDRESS

IP C2 server, attacker.

DOMAIN

Domain C2, phishing.

URL

URL malicious, phishing.

EMAIL SENDER

Alamat email phishing.

YARA RULES

Pattern matching malware.

ARTIFAK SISTEM

Registry keys, file paths.

BEHAVIORAL

Perilaku abnormal user/proses.

IoC vs IoA

ASPEKIoC (Indicator of Compromise)IoA (Indicator of Attack)
DefinisiBukti serangan sudah terjadiTanda serangan sedang berlangsung
Waktu deteksiSetelah serangan (reaktif)Saat serangan (proaktif)
ContohHash malware, IP C2Port scan, brute force attempts
PenggunaanForensik, threat huntingPrevention, real-time detection

Praktik: Mencari IoC

Bash - IoC Hunting
# 1. Cari file mencurigakan berdasarkan hash
$ find / -type f -exec md5sum {} \; 2>/dev/null | \
    grep "e99a18c428cb38d5f260853678922e03"

# 2. Cek koneksi ke IP mencurigakan
$ netstat -an | grep "185.220.101.34"
$ ss -tulpn | grep ESTABLISHED

# 3. Cari proses mencurigakan
$ ps aux | grep -i "mimikatz\|powershell -enc"
$ lsof -i -P -n | grep LISTEN

# 4. Cek log autentikasi
$ grep "Failed password" /var/log/auth.log | tail -20
$ last -a | head -20

# 5. Cari file baru yang tidak biasa
$ find /tmp /var/tmp -type f -mtime -1 -ls
$ find / -perm -4000 -type f 2>/dev/null  # SUID binaries

# 6. Cek DNS query mencurigakan
$ tcpdump -i any port 53 -n | grep -v "google.com\|cloudflare"

# 7. Analisis dengan VirusTotal
$ curl -s -X GET "https://www.virustotal.com/api/v3/files/{hash}" \
    -H "x-apikey: YOUR_API_KEY"

MITRE ATT&CK Framework

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) adalah knowledge base global tentang taktik dan teknik serangan yang diamati di dunia nyata.

14 Taktik MITRE ATT&CK:

#TAKTIKTUJUAN
1ReconnaissanceKumpulkan info tentang target
2Resource DevelopmentSiapkan infrastruktur serangan
3Initial AccessMasuk ke jaringan target
4ExecutionJalankan kode malicious
5PersistenceBertahan di sistem
6Privilege EscalationNaikkan hak akses
7Defense EvasionHindari deteksi
8Credential AccessCuri kredensial
9DiscoveryPelajari lingkungan
10Lateral MovementBerpindah di jaringan
11CollectionKumpulkan data target
12Command & ControlKomunikasi dengan malware
13ExfiltrationKeluarkan data
14ImpactAchieve objectives

Security Incident Report Template

Incident Report Template
# ============================================
# SECURITY INCIDENT REPORT
# ============================================

Incident ID: INC-2026-0909-001
Date Detected: 2026-09-09 14:32 WIB
Reporter: [Nama Security Analyst]
Severity: HIGH / CRITICAL

## Executive Summary
[Ringkasan singkat insiden]

## Timeline
- 2026-09-09 14:32 - Anomali terdeteksi di SIEM
- 2026-09-09 14:45 - Investigasi awal dimulai
- 2026-09-09 15:10 - IoC dikonfirmasi
- 2026-09-09 16:00 - Containment dilakukan

## Indicators of Compromise (IoC)
- Malware Hash: abc123...def456
- C2 IP: 185.220.101.34
- C2 Domain: evil-domain.xyz
- Affected Hosts: WS-FINANCE-01, SRV-DB-02

## Attack Vector
Phishing email dengan attachment malicious.doc

## MITRE ATT&CK Mapping
- T1566.001: Phishing: Spearphishing Attachment
- T1059.001: PowerShell execution
- T1071.001: C2 via Web Protocols

## Impact
- 3 workstation terinfeksi
- Data sensitif: TIDAK bocor
- Downtime: 2 jam

## Containment Actions
- Isolasi host terinfeksi
- Block C2 IP di firewall
- Reset password user terkait

## Remediation
- Reimage workstation
- Patch vulnerability yang dieksploitasi
- Awareness training untuk user

## Lessons Learned
- Email filtering perlu ditingkatkan
- EDR perlu di-update signature
- User training phishing diperlukan
ANALOGI: IoC = SIDIK JARI DI TKP

IoC seperti sidik jari di tempat kejadian perkara:

  • Meninggalkan jejak yang bisa dilacak
  • Membantu mengidentifikasi pelaku
  • Memungkinkan rekonstruksi kejadian
  • Digunakan sebagai bukti

Security analyst = detektif digital yang mengumpulkan dan menganalisis IoC untuk mengungkap serangan.

REFERENSI
  • MITRE - ATT&CK Framework (attack.mitre.org)
  • NIST SP 800-61 Rev.2 - Computer Security Incident Handling Guide
  • NIST SP 800-86 - Guide to Integrating Forensic Techniques
  • SANS - Incident Handler's Handbook
  • ISO/IEC 27035 - Information security incident management
Q

DIAGNOSTIK KOMPETENSI

Uji pemahaman Anda tentang Bab 07! Target minimal: 70% untuk melanjutkan ke Bab 08.

PETUNJUK
  • Total 10 pertanyaan pilihan ganda
  • Klik opsi untuk menjawab - feedback langsung
  • Benar = HIJAU, salah = MAGENTA
  • Penjelasan muncul setelah menjawab
  • Klik "LIHAT HASIL AKHIR" untuk skor final
SKOR ANDA
0/ 10
-

-

REFERENSI BAB 07 SECARA KESELURUHAN
  • Verizon - Data Breach Investigations Report (DBIR) 2024
  • MITRE - ATT&CK Framework (attack.mitre.org)
  • NIST SP 800-61 Rev.2 - Incident Handling Guide
  • IBM - Cost of a Data Breach Report 2023
  • CISA - Ransomware Guide & Alerts
  • Lockheed Martin - Cyber Kill Chain
  • CrowdStrike - Global Threat Report 2024
  • Mandiant - M-Trends 2024
  • Hadnagy, C. - Social Engineering, 2nd Ed.
  • Zetter, K. - Countdown to Zero Day: Stuxnet
ABDURROZAK.MY.ID // JARINGAN SOSIAL