BAB 07 - ANCAMAN SIBER
PENGANTAR BAB
Setelah memahami fondasi kriptografi di Bab 06, kini kita memasuki sisi gelap dunia digital: ancaman dan serangan siber. Bab ini akan membuka mata Anda terhadap realitas dunia cyber - di mana setiap detik ada serangan yang terjadi, setiap menit ada sistem yang dibobol, dan setiap hari ada organisasi yang kehilangan miliaran rupiah.
Menurut Verizon Data Breach Investigations Report (DBIR) 2024, terjadi 73.000+ insiden keamanan yang dianalisis, dengan 30.000+ di antaranya adalah pelanggaran data (breach) yang dikonfirmasi. Kerugian global akibat cybercrime diprediksi mencapai $10,5 triliun per tahun pada 2025 (Cybersecurity Ventures).
Memahami ancaman bukan untuk membuat Anda paranoid, tapi untuk membangun kewaspadaan. Seperti kata Sun Tzu: "Kenali musuhmu, kenali dirimu - dalam seribu pertempuran, kau tidak akan pernah kalah."
Cybersecurity Ventures
U. of Maryland
IBM X-Force
IBM 2023
- Memahami konsep cyber threat dan threat landscape
- Mengidentifikasi jenis-jenis threat actor
- Menganalisis berbagai jenis malware
- Memahami teknik serangan credential
- Memahami serangan DoS/DDoS dan MITM
- Mendeteksi indikator serangan (IoC/IoA)
- Menggunakan framework MITRE ATT&CK
KONSEP CYBER THREAT
Definisi
"A threat is any circumstance or event with the potential to adversely impact organizational operations, assets, or individuals through an information system via unauthorized access, destruction, disclosure, modification of information, and/or denial of service."
"Potential cause of an unwanted incident, which may result in harm to a system or organization."
Komponen Ancaman
Setiap ancaman siber terdiri dari kombinasi:
Pelaku serangan
Jalan masuk
Celah yang dieksploitasi
Kode/teknik serangan
Dampak/aksi
Framework: Cyber Kill Chain (Lockheed Martin)
Model Cyber Kill Chain oleh Lockheed Martin (2011) menggambarkan 7 tahap serangan siber:
| TAHAP | DESKRIPSI | CONTOH |
|---|---|---|
| 1. Reconnaissance | Mengumpulkan informasi tentang target | OSINT, scanning port, social media |
| 2. Weaponization | Membuat senjata (malware + exploit) | Menggabungkan PDF exploit + backdoor |
| 3. Delivery | Mengirim senjata ke target | Email phishing, USB drop, drive-by |
| 4. Exploitation | Memanfaatkan vulnerability | Eksekusi kode pada PDF reader |
| 5. Installation | Install backdoor/malware | Install RAT (Remote Access Trojan) |
| 6. Command & Control | Kanal komunikasi attacker - malware | HTTP beacon ke server C2 |
| 7. Actions on Objectives | Mencapai tujuan (mencuri data, enkripsi, dll) | Exfiltrate data, deploy ransomware |
Threat Landscape 2024
RANSOMWARE
Serangan paling menguntungkan. Ransomware-as-a-service (RaaS) booming.
CLOUD ATTACK
Misconfig S3 bucket, credential theft, IAM abuse.
AI-POWERED
Deepfake, AI phishing, AI-generated malware.
IOT ATTACK
Botnet IoT (Mirai), smart device exploitation.
SUPPLY CHAIN
SolarWinds, Log4j, Kaseya - attack via vendor.
STATE-SPONSORED
APT dari negara: APT28 (Rusia), APT41 (China).
Bayangkan perampokan bank:
- Reconnaissance = mengintai bank (jadwal mobil uang, jumlah satpam)
- Weaponization = menyiapkan senjata, mobil pelarian, topeng
- Delivery = masuk ke bank
- Exploitation = menakuti satpam, membuka brankas
- Installation = pasang CCTV palsu untuk akses nanti
- C2 = komunikasi dengan pemimpin di luar
- Actions = ambil uang dan kabur
Di setiap tahap, polisi bisa menghentikan perampokan. Begitu juga di cyber security - setiap tahap kill chain adalah peluang untuk memutus serangan.
- Hutchins, E. et al. (2011). Intelligence-Driven Computer Network Defense. Lockheed Martin.
- NIST SP 800-30 Rev.1 - Guide for Conducting Risk Assessments
- ISO/IEC 27005:2022 - Information security risk management
- Verizon - Data Breach Investigations Report (DBIR) 2024
THREAT ACTOR
Threat actor (pelaku ancaman) adalah individu, kelompok, atau organisasi yang melancarkan serangan siber. Memahami motivasi dan kemampuan mereka membantu kita memprediksi dan mencegah serangan.
Jenis-Jenis Threat Actor
| JENIS | MOTIVASI | KEMAMPUAN | CONTOH |
|---|---|---|---|
| Script Kiddie | Iseng, pamer, eksistensi | Rendah - pakai tools orang lain | Deface website, DDoS sederhana |
| Hacktivist | Ideologi, politik, sosial | Sedang | Anonymous, LulzSec |
| Organized Crime | Finansial | Tinggi - seperti perusahaan | LockBit, ALPHV, Scattered Spider |
| Insider Threat | Balas dendam, uang, ceroboh | Tinggi - punya akses internal | Edward Snowden, karyawan curi data |
| Nation State / APT | Espionage, sabotase, geopolitik | Sangat tinggi - didanai negara | APT28 (Rusia), APT41 (China), Lazarus (Korut) |
| Cyber Terrorist | Menimbulkan ketakutan, kerusakan | Bervariasi | Serang infrastruktur kritis |
APT (Advanced Persistent Threat)
APT adalah serangan jangka panjang yang dilakukan oleh threat actor sangat canggih, biasanya didanai negara. Karakteristik:
- Advanced: pakai teknik & tools canggih, zero-day exploits
- Persistent: bertahan berbulan-bulan bahkan bertahun-tahun di jaringan
- Threat: ancaman nyata terhadap aset kritis
APT Group Terkenal:
| NAMA | ASAL | ALIAS | TARGET |
|---|---|---|---|
| APT28 | Rusia (GRU) | Fancy Bear, Sofacy | Pemerintah NATO, pemilu AS |
| APT29 | Rusia (SVR) | Cozy Bear, The Dukes | SolarWinds attack 2020 |
| APT41 | China | Winnti, Barium | HKI, game, telekomunikasi |
| Lazarus Group | Korea Utara | Hidden Cobra, Zinc | Bank, crypto (Sony hack) |
| APT33 | Iran | Elfin, Holmium | Sektor energi, aerospace |
| Charming Kitten | Iran | APT35, Phosphorus | Pemerintah, jurnalis |
APT29 (Cozy Bear) dari Rusia menyusupkan backdoor ke update software SolarWinds Orion. 18.000+ organisasi menginstall update terinfeksi, termasuk 9 pemerintah federal AS (Pentagon, State Dept, Treasury, dll). Serangan tidak terdeteksi selama 9 bulan. Dianggap sebagai salah satu serangan siber terburuk dalam sejarah.
- Script kiddie = pencopet pemula - modal nekat, skill rendah
- Hacktivist = aktivis yang bakar ban - motif politik
- Organized crime = mafia terorganisir - punya struktur, tujuan uang
- Insider = karyawan yang balas dendam - tahu seluk beluk rumah
- APT/Nation state = agen rahasia negara - skill tinggi, didanai besar, sabar
- MITRE ATT&CK - Groups Database (attack.mitre.org/groups)
- Microsoft - Threat Intelligence Reports
- Mandiant - M-Trends Report 2024
- CrowdStrike - Global Threat Report 2024
MALWARE
Malware (malicious software) adalah perangkat lunak berbahaya yang dirancang untuk merusak, mengganggu, atau mendapatkan akses tidak sah ke sistem komputer. Malware adalah senjata utama dalam serangan siber modern.
Definisi
"A program that is inserted into a system, usually covertly, with the intent of compromising the confidentiality, integrity, or availability of the victim's data, applications, or operating system or of otherwise annoying or disrupting the victim."
Klasifikasi Malware
VIRUS
Menempel ke file, butuh aksi user untuk menyebar.
WORM
Menyebar sendiri tanpa bantuan user.
TROJAN
Menyamar sebagai program合法.
RANSOMWARE
Mengenkripsi data, minta tebusan.
SPYWARE
Mata-mata aktivitas user.
KEYLOGGER
Catat semua ketikan keyboard.
BOT/BOTNET
Komputer zombie dikendalikan remote.
BACKDOOR
Pintu belakang untuk akses remote.
ADWARE
Bombardir iklan, kumpulkan data.
ROOTKIT
Sembunyikan diri di level OS/kernel.
RAT
Remote Access Trojan - kontrol penuh.
FILELESS
Tinggal di memory, tidak di disk.
Statistik Malware
AV-TEST 2024
Cisco 2024
IBM 2023
Cybersecurity Ventures
- Virus = virus biologis - butuh inang (file) untuk menyebar
- Worm = penyakit menular udara - menyebar sendiri
- Trojan = makanan beracun - terlihat enak, tapi mematikan
- Ransomware = penculik - sandera data, minta tebusan
- Spyware = mata-mata - mengintai tanpa ketahuan
- Antivirus = sistem imun - deteksi & lawan infeksi
- AV-TEST - Malware Statistics (av-test.org)
- MITRE ATT&CK - Malware Matrix
- VirusTotal - Malware Analysis Platform (virustotal.com)
- Malwarebytes - State of Malware Report 2024
VIRUS, WORM & TROJAN
Tiga jenis malware klasik yang masih relevan hingga hari ini. Memahami perbedaannya penting untuk deteksi dan pencegahan yang tepat.
1. Virus
Virus adalah program berbahaya yang menempel pada file atau program lain dan membutuhkan aksi user untuk menyebar (seperti menjalankan file terinfeksi).
Karakteristik Virus:
- Menempel ke file executable (.exe, .com, dokumen macro)
- Butuh host - tidak bisa berdiri sendiri
- Butuh aksi user - buka file, jalankan program
- Replikasi - menginfeksi file lain saat dijalankan
- Payload - aksi berbahaya (hapus file, corrupt data, dll)
Jenis-jenis Virus:
| JENIS | CARA KERJA | CONTOH |
|---|---|---|
| Boot sector | Infeksi MBR/sector boot | Brain, Michelangelo |
| File infector | Menempel ke .exe/.com | Cascade, Jerusalem |
| Macro virus | Infeksi dokumen Office (VBA) | Melissa (1999) |
| Polymorphic | Berubah bentuk tiap replikasi | Storm Worm |
| Metamorphic | Rewrite seluruh kode | Zmist |
| Multipartite | Infeksi boot sector + file | Tequila |
2. Worm
Worm adalah malware mandiri yang menyebar sendiri melalui jaringan tanpa bantuan user dan tanpa butuh host file.
Karakteristik Worm:
- Mandiri - program lengkap, tidak butuh host
- Menyebar sendiri - eksploitasi vulnerability jaringan
- Cepat - bisa infect ribuan komputer dalam hitungan jam
- Memakan bandwidth - replikasi massal memperlambat jaringan
Worm pertama di internet, dibuat Robert Tappan Morris (mahasiswa Cornell). Menyebar via vulnerability di sendmail, fingerd, dan rsh/rexec. Menginfeksi 6.000 komputer (10% internet saat itu) dalam hitungan jam. Morris dihukum 3 tahun probation + 400 jam layanan masyarakat + denda $10.500. Insiden ini memicu pembentukan CERT/CC (Computer Emergency Response Team).
Worm yang menginfeksi 9-15 juta komputer di 190+ negara, termasuk komputer Angkatan Laut Inggris, Kepolisian Prancis, dan Bundestag Jerman. Memanfaatkan vulnerability MS08-067 di Windows. Microsoft menawarkan reward $250.000 untuk informasi tentang pembuatnya.
3. Trojan
Trojan (Trojan Horse) adalah malware yang menyamar sebagai program sah/berguna. Tidak mereplikasi diri, tapi menipu user untuk menginstallnya.
Karakteristik Trojan:
- Menyamar - terlihat seperti software legitimate
- Tidak mereplikasi - tidak menyebar sendiri
- Butuh aksi user - download & install
- Multi-fungsi - backdoor, keylogger, downloader, dll
Jenis-jenis Trojan:
| JENIS | FUNGSI | CONTOH |
|---|---|---|
| Backdoor Trojan | Buka akses remote ke attacker | SubSeven, Back Orifice |
| Downloader | Download malware lain dari internet | Zlob, Vundo |
| FakeAV | Pura-pura antivirus, minta bayaran | Antivirus XP 2008 |
| Banking Trojan | Curi data perbankan | Zeus, Emotet, TrickBot |
| RAT | Remote Access Trojan - kontrol penuh | Poison Ivy, DarkComet |
| DDoS Trojan | Jadikan komputer bagian botnet DDoS | Trinoo, TFN |
Perbandingan: Virus vs Worm vs Trojan
| ASPEK | VIRUS | WORM | TROJAN |
|---|---|---|---|
| Butuh host? | Ya | Tidak | Tidak (tapi menyamar) |
| Replikasi? | Ya | Ya | Tidak |
| Butuh aksi user? | Ya | Tidak | Ya |
| Penyebaran | Lambat (file-based) | Sangat cepat (network) | Social engineering |
| Contoh | Melissa, ILOVEYOU | Morris, Conficker, WannaCry | Zeus, Emotet |
- Virus = flu - butuh kontak fisik (user buka file) untuk menular
- Worm = COVID-19 - menyebar lewat udara (jaringan) tanpa kontak langsung
- Trojan = makanan beracun - terlihat enak, tapi Anda harus memakannya dulu (install)
- Markoff, J. (1988). The Internet Worm Program: An Analysis. Bell Labs.
- Spatz, M. (1999). The Melissa Virus. CERT Advisory.
- Zetter, K. (2014). Countdown to Zero Day: Stuxnet. Crown.
- Microsoft - Malware Encyclopedia (microsoft.com/security)
RANSOMWARE & SPYWARE
Ransomware
Ransomware adalah jenis malware yang mengenkripsi data korban dan meminta tebusan (ransom) biasanya dalam cryptocurrency untuk mendekripsinya. Ini adalah ancaman paling menguntungkan bagi kriminal siber saat ini.
Jenis Ransomware:
| JENIS | CARA KERJA | CONTOH |
|---|---|---|
| Crypto ransomware | Enkripsi file | WannaCry, LockBit, BlackCat |
| Locker ransomware | Kunci akses OS | WinLock, Police ransomware |
| Scareware | Pura-pura antivirus, minta bayaran | FakeAV |
| Doxware/Leakware | Ancam bocorkan data sensitif | LockBit 3.0 (double extortion) |
| RaaS | Ransomware-as-a-Service - franchise | LockBit, ALPHV, BlackCat |
Serangan ransomware terbesar dalam sejarah. Dalam 3 hari, menginfeksi 230.000+ komputer di 150 negara. Memanfaatkan EternalBlue (exploit NSA yang bocor dari Shadow Brokers) pada vulnerability SMBv1 Windows.
Korban utama: NHS Inggris (rumah sakit), Telefónica Spanyol, FedEx/TNT, Renault, Deutsche Bahn. Di Indonesia: RS Dharmais, RS Harapan Kita, beberapa universitas.
Hero: Marcus Hutchins (MalwareTech) menemukan kill switch - domain tidak terdaftar yang dicek malware sebelum enkripsi. Dengan mendaftarkan domain ($10.69), ia menghentikan penyebaran.
Pipeline bahan bakar terbesar di AS (mengirim 45% bahan bakar East Coast) diserang DarkSide ransomware. Pipeline dihentikan 6 hari, menyebabkan panic buying, kelangkaan bensin di beberapa negara bagian AS. Colonial Pipeline membayar tebusan 75 BTC (~$4.4 juta). FBI berhasil recover 63.7 BTC.
Model Bisnis RaaS (Ransomware-as-a-Service):
- Developer membuat ransomware
- Affiliate menjalankan serangan (dapat 70-80% tebusan)
- Developer dapat 20-30% + fee akses
- Support help desk untuk korban (benar-benar ada!)
- Negotiator profesional untuk negosiasi tebusan
Spyware
Spyware adalah malware yang mata-matai aktivitas user tanpa sepengetahuan mereka, mengumpulkan informasi sensitif dan mengirimkannya ke attacker.
Jenis-jenis Spyware:
KEYLOGGER
Catat semua ketikan keyboard (password, chat, dll).
SCREEN CAPTURE
Ambil screenshot periodik.
VOICE RECORDING
Rekam audio via mikrofon.
WEBCAM SPY
Aktifkan kamera tanpa izin.
BROWSER HIJACKER
Ubah homepage, redirect, curi cookies.
GPS TRACKER
Lacak lokasi perangkat mobile.
Pegasus adalah spyware paling canggih di dunia, dikembangkan NSO Group (Israel). Dijual hanya ke pemerintah. Memanfaatkan zero-click exploit di iMessage (iOS) & WhatsApp - menginfeksi HP tanpa korban klik apapun.
Target: jurnalis (Jamal Khashoggi), aktivis, politisi, diplomat. Di Indonesia, terungkap bahwa beberapa jurnalis dan aktivis menjadi target Pegasus (2021). Amnesty International & Citizen Lab mengungkap skandal ini.
Pencegahan Ransomware & Spyware
- Backup 3-2-1: 3 copy, 2 media berbeda, 1 offsite/offline
- Patch management: update OS & aplikasi segera
- Principle of least privilege: batasi hak akses user
- Network segmentation: pisahkan jaringan kritis
- Email filtering: blokir attachment berbahaya
- EDR/XDR: deteksi perilaku abnormal
- Disable macros: matikan macro Office dari internet
- Multi-factor authentication: cegah akses via credential curian
- Awareness training: edukasi user tentang phishing
- JANGAN BAYAR TEBUSAN: tidak ada jaminan data kembali, dan mendanai kriminal
- Data Anda = anak Anda yang diculik
- Enkripsi = anak disembunyikan di tempat rahasia
- Tebusan = uang tebusan yang diminta
- Decryption key = lokasi anak
- Backup = punya "foto" anak - tidak perlu bayar tebusan
Seperti penculikan nyata, polisi tidak menyarankan membayar - karena itu hanya mendanai kriminal dan tidak ada jaminan korban kembali.
- CISA - Ransomware Guide (cisa.gov/ransomware)
- No More Ransom - Free Decryption Tools (nomoreransom.org)
- Citizen Lab - Pegasus Project Reports
- Sophos - State of Ransomware 2024
- Coveware - Ransomware Marketplace Report
CREDENTIAL ATTACK
Credential attack adalah serangan yang bertujuan mencuri atau menebak kredensial (username/password) untuk mendapatkan akses tidak sah. Menurut Verizon DBIR 2024, credential attacks adalah vektor serangan paling umum, terlibat dalam 49% breach.
Jenis Credential Attack
| JENIS | CARA KERJA | KECEPATAN |
|---|---|---|
| Brute Force | Coba semua kombinasi karakter | Lambat |
| Dictionary Attack | Coba daftar kata umum | Cepat |
| Credential Stuffing | Pakai username:password bocor dari breach lain | Sangat cepat |
| Password Spraying | Satu password umum, banyak akun | Cepat, sulit dideteksi |
| Keylogging | Rekam ketikan user | Real-time |
| Phishing | Tipu user agar berikan credential | Tergantung korban |
| Pass-the-Hash | Gunakan hash password tanpa plaintext | Internal network |
| Pass-the-Ticket | Gunakan Kerberos ticket | Active Directory |
Praktik: Brute Force dengan Hydra
Bash - Hydra Brute Force # Install Hydra $ sudo apt install hydra # Brute force SSH $ hydra -l admin -P /usr/share/wordlists/rockyou.txt \ ssh://192.168.1.100 # Brute force FTP $ hydra -L users.txt -P passwords.txt ftp://target.com # Brute force HTTP form login $ hydra -l admin -P rockyou.txt target.com \ http-post-form "/login:user=^USER^&pass=^PASS^:Invalid" # Credential stuffing (dari file breach) $ hydra -C combo.txt target.com http-post-form "/login:..." # combo.txt berisi user:password per baris
Pertahanan terhadap Credential Attack
- Password policy: minimal 12 karakter, kompleksitas, jangan reuse
- Multi-factor authentication (MFA): WAJIB untuk akun kritis
- Account lockout: kunci akun setelah 5x gagal login
- Rate limiting: batasi jumlah percobaan login
- CAPTCHA: bedakan manusia vs bot
- Password manager: gunakan password unik per akun
- Monitoring: deteksi login dari lokasi/IP tidak biasa
- Check breach: cek HaveIBeenPwned secara berkala
- Disable default credentials: ganti password default perangkat
- Privileged Access Management (PAM): kelola akun admin ketat
- Brute force = coba semua kombinasi kunci yang mungkin dibuat
- Dictionary attack = coba kunci dengan kombinasi umum (1234, password, qwerty)
- Credential stuffing = pakai kunci yang sudah dicuri dari rumah lain
- Password spraying = coba satu kunci yang sama ke semua rumah di kompleks
- Phishing = tipu pemilik rumah agar berikan kunci
MFA seperti punya 2 gembok - pencuri butuh 2 kunci, bukan cuma 1.
- NIST SP 800-63B - Digital Identity Guidelines: Authentication
- OWASP - Credential Stuffing Prevention Cheat Sheet
- Have I Been Pwned - Stolen Password Database
- Microsoft - Stop Password Spraying Attacks
DENIAL OF SERVICE
Denial of Service (DoS) adalah serangan yang bertujuan membuat layanan tidak tersedia bagi user yang sah. Versi terdistribusinya, DDoS (Distributed DoS), melibatkan banyak sumber serangan sekaligus.
DoS vs DDoS
| ASPEK | DoS | DDoS |
|---|---|---|
| Sumber serangan | Satu komputer | Banyak komputer (botnet) |
| Kekuatan | Terbatas | Sangat besar (Tbps) |
| Sulit dilacak? | Mudah | Sulit (sumber tersebar) |
| Sulit dihentikan? | Mudah (block IP) | Sulit |
Kategori Serangan DDoS
1. Volumetric Attacks (Layer 3/4)
Membanjiri bandwidth dengan trafik massal:
- UDP Flood: kirim paket UDP random ke port random
- ICMP Flood (Ping Flood): banjur dengan ICMP echo request
- DNS Amplification: exploit DNS server untuk amplifikasi trafik (1 query = 100x response)
- NTP Amplification: exploit NTP server monlist command
- Memcached Amplification: amplifikasi hingga 50,000x!
2. Protocol Attacks (Layer 3/4)
Memanfaatkan kelemahan protokol:
- SYN Flood: kirim SYN tanpa ACK, habiskan connection table
- Ping of Death: paket ICMP oversized
- Smurf Attack: ICMP broadcast dengan IP spoofing
- Fragmentation Attack: paket terfragmentasi membanjiri
3. Application Layer Attacks (Layer 7)
Target aplikasi spesifik, sulit dideteksi:
- HTTP Flood: banjur dengan GET/POST request
- Slowloris: buka koneksi HTTP lambat, habiskan connection
- RUDY (Red-Urgency-Do-You): form submission lambat
- WordPress XML-RPC: exploit pingback feature
Praktik: DDoS dengan hping3 (LAB ONLY!)
Bash - hping3 DDoS (LAB ONLY!) # PERINGATAN: Hanya di lab sendiri! Ilegal di produksi! # SYN Flood $ sudo hping3 -S -p 80 --flood 192.168.1.100 # UDP Flood $ sudo hping3 --udp -p 53 --flood 192.168.1.100 # ICMP Flood $ sudo hping3 --icmp --flood 192.168.1.100 # Slowloris (Python tool) $ python3 slowloris.py 192.168.1.100 -s 500 # Cek server yang diserang $ netstat -an | grep :80 | wc -l 5000 # banyak koneksi SYN_RECV
Pertahanan DDoS
- Rate limiting: batasi request per IP
- CDN: Cloudflare, Akamai, Fastly - serap trafik
- Anycast routing: distribusikan trafik ke banyak data center
- Blackhole routing: buang trafik serangan ke null route
- Syn cookies: cegah SYN flood
- WAF: Web Application Firewall untuk Layer 7
- DDoS protection service: AWS Shield, Azure DDoS Protection
- Over-provision bandwidth: lebih besar dari serangan biasa
- Incident response plan: prosedur saat serangan terjadi
Bayangkan toko kecil:
- DoS = 1 orang berdiri di pintu, tidak ada yang bisa masuk
- DDoS = 10.000 orang serbu toko bersamaan - pelanggan asli tidak bisa masuk
- Botnet = massa yang dibayar/dipaksa datang
- CDN = buka cabang di banyak tempat - sebar massa
- Rate limiting = satpam batasi jumlah orang yang masuk
- Cloudflare - DDoS Attacks Explained (cloudflare.com/learning/ddos)
- ARIN - DDoS Quick Guide
- AKAMAI - State of the Internet Report
- NIST SP 800-61 - DDoS Mitigation Strategies
MAN-IN-THE-MIDDLE
Man-in-the-Middle (MITM) adalah serangan di mana attacker menyisipkan diri di tengah komunikasi antara dua pihak, bisa membaca, memodifikasi, atau menyuntikkan data tanpa sepengetahuan mereka.
Jenis Serangan MITM
| JENIS | CARA KERJA | LAYER |
|---|---|---|
| ARP Spoofing | Palsukan ARP reply, redirect trafik ke attacker | Layer 2 |
| DNS Spoofing | Palsukan respons DNS, arahkan ke situs palsu | Layer 7 |
| SSL Stripping | Turunkan HTTPS ke HTTP | Layer 7 |
| Wi-Fi Evil Twin | AP palsu dengan nama sama | Layer 2 |
| HTTPS Spoofing | Sertifikat palsu | Layer 7 |
| Session Hijacking | Curi session cookie | Layer 7 |
| IP Spoofing | Palsukan IP source | Layer 3 |
| SSL/TLS Interception | Proxy dengan root cert terinstal | Layer 7 |
Praktik: ARP Spoofing dengan Bettercap
Bash - ARP Spoofing (LAB ONLY!) # PERINGATAN: Hanya di lab sendiri! # Install bettercap $ sudo apt install bettercap # ARP spoofing - jadi gateway palsu $ sudo bettercap -iface eth0 -caplet arp-spoof.cap # Atau pakai arpspoof (dsniff) $ sudo arpspoof -i eth0 -t 192.168.1.10 192.168.1.1 # Bilang ke target (192.168.1.10) bahwa kita adalah gateway (192.168.1.1) # Aktifkan IP forwarding agar trafik tetap jalan $ echo 1 | sudo tee /proc/sys/net/ipv4/ip_forward # Sniff trafik dengan Wireshark/tcpdump $ sudo tcpdump -i eth0 -n -X host 192.168.1.10 # SSL Stripping dengan sslstrip $ sudo iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-port 8080 $ sudo sslstrip -l 8080
Pertahanan MITM
- HTTPS/WPA3: enkripsi end-to-end
- Static ARP: cegah ARP spoofing
- DNSSEC: validasi DNS response
- VPN: tunnel terenkripsi
- Certificate pinning: validasi sertifikat server
- 802.1X: autentikasi port jaringan
- Dynamic ARP Inspection (DAI): di switch Cisco
- Jangan pakai Wi-Fi publik untuk transaksi sensitif
- Cek gembok HTTPS: pastikan sertifikat valid
- HSTS: paksa HTTPS di website
Bayangkan telepon kaleng-tali:
- MITM = orang memotong tali, menyambung ke telinganya sendiri
- Dia bisa dengar percakapan Anda
- Dia bisa ubah pesan yang disampaikan
- Anda & teman tidak sadar ada orang ketiga
Enkripsi seperti bahasa sandi - meski orang di tengah dengar, tidak mengerti isinya.
- NIST SP 800-77 - Guide to IPsec VPNs
- OWASP - Man-in-the-Middle Cheat Sheet
- RFC 3552 - Writing Security Considerations Sections
- Wireshark - Network Analysis Guide
SERANGAN BERBASIS SOCIAL ENGINEERING
Sudah dibahas detail di Bab 04. Di sini kita tinjau dari perspektif serangan - bagaimana attacker menggunakan social engineering sebagai vektor serangan.
Statistik
Proofpoint 2024
Verizon DBIR 2024
FBI IC3 2023
Tessian 2024
Vektor Serangan Social Engineering
| VEKTOR | TEKNIK | CONTOH |
|---|---|---|
| Phishing, BEC, spear phishing | Email palsu dari bank | |
| SMS | Smishing | SMS "paket tertahan" |
| Telepon | Vishing, AI voice cloning | Panggilan "dari bank" |
| Media Sosial | Fake profile, catfishing | Teman palsu di Facebook |
| Fisik | Tailgating, impersonation | Orang asing ikut masuk kantor |
| USB | Baiting (USB drop) | Flashdisk "ditemukan" |
| Website | Watering hole | Situs populer di-infect |
| QR Code | Quishing | QR code palsu di restoran |
Business Email Compromise (BEC)
BEC adalah serangan social engineering canggih yang menargetkan organisasi melalui email, biasanya menyamar sebagai eksekutif atau vendor untuk meminta transfer dana.
Tahapan BEC:
- Reconnaissance: riset target (organisasi, eksekutif, vendor)
- Access: kompromisasi email (phishing, credential stuffing)
- Establish trust: monitor komunikasi, pelajari pola
- Execute: kirim email palsu minta transfer
- Money mule: transfer ke rekening penampung (sering di luar negeri)
Tahun 2024, sebuah perusahaan eksportir di Surabaya kehilangan Rp 12 miliar karena BEC. Hacker masuk ke email CEO selama 2 minggu, mempelajari pola komunikasi dengan buyer di Jepang. Lalu mengirim email dari akun CEO yang "sudah di-hack" minta perubahan rekening untuk pembayaran berikutnya. Finance transfer ke rekening hacker tanpa verifikasi.
Pertahanan Social Engineering
- STOP-THINK-CHECK: jeda sebelum bertindak
- Verifikasi independen: telepon balik via nomor resmi
- Awareness training: simulasi phishing berkala
- Multi-factor authentication: cegah akses via credential curian
- Email authentication: SPF, DKIM, DMARC
- Procedure untuk transfer: verifikasi 2 orang, telepon balik
- Physical security: badge access, visitor log
- Report culture: reward yang report insiden
- Zero trust: verifikasi setiap akses
Social engineering tidak menyerang teknologi, tapi manusia. Seperti penipu di pasar yang:
- Memakai seragam palsu (impersonation)
- Menciptakan urgensi ("sekarang atau tidak sama sekali")
- Memakai nama orang yang Anda kenal
- Memainkan emosi (takut, serakah, kasihan)
Pertahanan terbaik: edukasi + verifikasi. Jangan pernah percaya 100% - selalu cek ulang.
- Hadnagy, C. (2018). Social Engineering: The Science of Human Hacking, 2nd Ed.
- FBI IC3 - Business Email Compromise Report
- Proofpoint - The State of the Phish Report
- Anti-Phishing Working Group (APWG)
DAMPAK & INDIKATOR SERANGAN
Setiap serangan siber meninggalkan jejak. Kemampuan mendeteksi jejak ini (disebut IoC - Indicator of Compromise) adalah skill penting bagi security professional.
Dampak Serangan Siber
| KATEGORI | DAMPAK | CONTOH |
|---|---|---|
| Finansial | Kerugian langsung, biaya pemulihan, denda | $4.45M rata-rata per breach (IBM 2023) |
| Operasional | Downtime, gangguan layanan | Colonial Pipeline shutdown 6 hari |
| Reputasi | Hilang kepercayaan customer/partner | Facebook-Cambridge Analytica |
| Legal | Tuntutan hukum, denda regulasi | GDPR fine hingga 4% revenue global |
| Kepatuhan | Kehilangan sertifikasi | ISO 27001, PCI-DSS dicabut |
| Strategis | Kehilangan HKI, rahasia dagang | SolarWinds supply chain attack |
| Fisik | Cedera atau kematian | Serangan ke rumah sakit, ICS |
| Nasional | Ancaman keamanan nasional | Serang infrastruktur kritis |
IoC - Indicator of Compromise
IoC adalah artefak digital yang menunjukkan sistem telah dikompromikan. IoC digunakan untuk deteksi dan investigasi.
Jenis-jenis IoC:
HASH FILE
MD5/SHA256 file malware.
IP ADDRESS
IP C2 server, attacker.
DOMAIN
Domain C2, phishing.
URL
URL malicious, phishing.
EMAIL SENDER
Alamat email phishing.
YARA RULES
Pattern matching malware.
ARTIFAK SISTEM
Registry keys, file paths.
BEHAVIORAL
Perilaku abnormal user/proses.
IoC vs IoA
| ASPEK | IoC (Indicator of Compromise) | IoA (Indicator of Attack) |
|---|---|---|
| Definisi | Bukti serangan sudah terjadi | Tanda serangan sedang berlangsung |
| Waktu deteksi | Setelah serangan (reaktif) | Saat serangan (proaktif) |
| Contoh | Hash malware, IP C2 | Port scan, brute force attempts |
| Penggunaan | Forensik, threat hunting | Prevention, real-time detection |
Praktik: Mencari IoC
Bash - IoC Hunting # 1. Cari file mencurigakan berdasarkan hash $ find / -type f -exec md5sum {} \; 2>/dev/null | \ grep "e99a18c428cb38d5f260853678922e03" # 2. Cek koneksi ke IP mencurigakan $ netstat -an | grep "185.220.101.34" $ ss -tulpn | grep ESTABLISHED # 3. Cari proses mencurigakan $ ps aux | grep -i "mimikatz\|powershell -enc" $ lsof -i -P -n | grep LISTEN # 4. Cek log autentikasi $ grep "Failed password" /var/log/auth.log | tail -20 $ last -a | head -20 # 5. Cari file baru yang tidak biasa $ find /tmp /var/tmp -type f -mtime -1 -ls $ find / -perm -4000 -type f 2>/dev/null # SUID binaries # 6. Cek DNS query mencurigakan $ tcpdump -i any port 53 -n | grep -v "google.com\|cloudflare" # 7. Analisis dengan VirusTotal $ curl -s -X GET "https://www.virustotal.com/api/v3/files/{hash}" \ -H "x-apikey: YOUR_API_KEY"
MITRE ATT&CK Framework
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) adalah knowledge base global tentang taktik dan teknik serangan yang diamati di dunia nyata.
14 Taktik MITRE ATT&CK:
| # | TAKTIK | TUJUAN |
|---|---|---|
| 1 | Reconnaissance | Kumpulkan info tentang target |
| 2 | Resource Development | Siapkan infrastruktur serangan |
| 3 | Initial Access | Masuk ke jaringan target |
| 4 | Execution | Jalankan kode malicious |
| 5 | Persistence | Bertahan di sistem |
| 6 | Privilege Escalation | Naikkan hak akses |
| 7 | Defense Evasion | Hindari deteksi |
| 8 | Credential Access | Curi kredensial |
| 9 | Discovery | Pelajari lingkungan |
| 10 | Lateral Movement | Berpindah di jaringan |
| 11 | Collection | Kumpulkan data target |
| 12 | Command & Control | Komunikasi dengan malware |
| 13 | Exfiltration | Keluarkan data |
| 14 | Impact | Achieve objectives |
Security Incident Report Template
Incident Report Template # ============================================ # SECURITY INCIDENT REPORT # ============================================ Incident ID: INC-2026-0909-001 Date Detected: 2026-09-09 14:32 WIB Reporter: [Nama Security Analyst] Severity: HIGH / CRITICAL ## Executive Summary [Ringkasan singkat insiden] ## Timeline - 2026-09-09 14:32 - Anomali terdeteksi di SIEM - 2026-09-09 14:45 - Investigasi awal dimulai - 2026-09-09 15:10 - IoC dikonfirmasi - 2026-09-09 16:00 - Containment dilakukan ## Indicators of Compromise (IoC) - Malware Hash: abc123...def456 - C2 IP: 185.220.101.34 - C2 Domain: evil-domain.xyz - Affected Hosts: WS-FINANCE-01, SRV-DB-02 ## Attack Vector Phishing email dengan attachment malicious.doc ## MITRE ATT&CK Mapping - T1566.001: Phishing: Spearphishing Attachment - T1059.001: PowerShell execution - T1071.001: C2 via Web Protocols ## Impact - 3 workstation terinfeksi - Data sensitif: TIDAK bocor - Downtime: 2 jam ## Containment Actions - Isolasi host terinfeksi - Block C2 IP di firewall - Reset password user terkait ## Remediation - Reimage workstation - Patch vulnerability yang dieksploitasi - Awareness training untuk user ## Lessons Learned - Email filtering perlu ditingkatkan - EDR perlu di-update signature - User training phishing diperlukan
IoC seperti sidik jari di tempat kejadian perkara:
- Meninggalkan jejak yang bisa dilacak
- Membantu mengidentifikasi pelaku
- Memungkinkan rekonstruksi kejadian
- Digunakan sebagai bukti
Security analyst = detektif digital yang mengumpulkan dan menganalisis IoC untuk mengungkap serangan.
- MITRE - ATT&CK Framework (attack.mitre.org)
- NIST SP 800-61 Rev.2 - Computer Security Incident Handling Guide
- NIST SP 800-86 - Guide to Integrating Forensic Techniques
- SANS - Incident Handler's Handbook
- ISO/IEC 27035 - Information security incident management
DIAGNOSTIK KOMPETENSI
Uji pemahaman Anda tentang Bab 07! Target minimal: 70% untuk melanjutkan ke Bab 08.
- Total 10 pertanyaan pilihan ganda
- Klik opsi untuk menjawab - feedback langsung
- Benar = HIJAU, salah = MAGENTA
- Penjelasan muncul setelah menjawab
- Klik "LIHAT HASIL AKHIR" untuk skor final
-
- Verizon - Data Breach Investigations Report (DBIR) 2024
- MITRE - ATT&CK Framework (attack.mitre.org)
- NIST SP 800-61 Rev.2 - Incident Handling Guide
- IBM - Cost of a Data Breach Report 2023
- CISA - Ransomware Guide & Alerts
- Lockheed Martin - Cyber Kill Chain
- CrowdStrike - Global Threat Report 2024
- Mandiant - M-Trends 2024
- Hadnagy, C. - Social Engineering, 2nd Ed.
- Zetter, K. - Countdown to Zero Day: Stuxnet