Anggota Ryuk Ransomware Dijatuhi Hukuman 24 Bulan Penjara di Amerika Serikat

Seorang warga negara Armenia yang terlibat dalam operasi Ryuk ransomware dijatuhi hukuman 24 bulan penjara serta tiga tahun masa pengawasan (supervised release) setelah dinyatakan bersalah atas keterlibatannya dalam serangkaian serangan ransomware terhadap perusahaan di Amerika Serikat.
Pria bernama Karen Serobovich Vardanyan, 35 tahun, yang juga dikenal secara online dengan nama alias “Maneeken” dan “Karl Lagerfeld”, diketahui berperan dalam memperoleh akses awal ke jaringan perusahaan sebelum serangan ransomware dilakukan.
Vardanyan sebelumnya telah menyatakan guilty plea pada Juli 2026 setelah diekstradisi ke Amerika Serikat dari Kyiv, Ukraina. Ia ditangkap pada April 2025 sebelum kemudian menjalani proses hukum di AS.
Berperan Mendapatkan Akses Awal ke Jaringan Korban
Berdasarkan dokumen pengadilan, Vardanyan dan rekan-rekannya melakukan peretasan terhadap jaringan sejumlah organisasi di Amerika Serikat dalam operasi Ryuk antara Maret 2019 hingga sekitar Juni 2020.
Perannya terutama berkaitan dengan initial access, yaitu mendapatkan akses pertama ke jaringan organisasi yang kemudian dapat dimanfaatkan oleh anggota lain dalam rangkaian serangan.
Setelah jaringan berhasil ditembus, ransomware digunakan untuk mengenkripsi sistem korban. Jaksa menyebut para pelaku memasang ransomware pada ratusan server dan workstation yang telah dikompromikan.
Salah satu serangan menargetkan sebuah perusahaan di Michigan. Dalam kasus tersebut, korban membayar 200 Bitcoin, yang pada saat itu bernilai lebih dari US$1,1 juta.
Serangan lainnya menargetkan sebuah sekolah di Texas dan sebuah perusahaan teknologi yang berlokasi di Wilsonville, Oregon.
Sindikat Ryuk Menerima Lebih dari 1.600 Bitcoin
Menurut Departemen Kehakiman Amerika Serikat, Vardanyan dan rekan-rekannya diduga menerima sekitar 1.610 Bitcoin dalam pembayaran tebusan dari berbagai korban.
Nilai Bitcoin tersebut mencapai lebih dari US$15 juta pada saat pembayaran dilakukan.
Angka tersebut menggambarkan skala operasi Ryuk pada periode ketika ransomware tersebut aktif. Para pelaku tidak hanya melakukan serangan terhadap satu atau dua organisasi, tetapi menjalankan operasi terkoordinasi terhadap banyak korban.
Dalam pola ransomware seperti ini, mendapatkan akses awal ke jaringan merupakan tahap penting karena akses tersebut dapat menjadi pintu masuk bagi pelaku lain untuk melakukan pergerakan lateral, memperoleh hak akses yang lebih tinggi, dan akhirnya menjalankan ransomware pada sejumlah besar sistem.
Ryuk Menjadi Salah Satu Ancaman Ransomware Besar
Ryuk merupakan operasi ransomware-as-a-service (RaaS) yang aktif sejak sekitar Agustus 2018 hingga pertengahan 2020.
Kelompok tersebut menjadi sangat dikenal karena serangkaian serangan berskala besar terhadap berbagai organisasi, termasuk sektor kesehatan.
Pada periode pandemi COVID-19, sektor kesehatan menjadi salah satu target penting serangan Ryuk. Serangan terhadap rumah sakit dan organisasi kesehatan menimbulkan perhatian besar karena enkripsi sistem dapat mengganggu layanan yang membutuhkan ketersediaan sistem komputer secara terus-menerus.
Pada masa puncaknya, operasi Ryuk dilaporkan menyerang sekitar 20 organisasi setiap minggu.
Operasi tersebut kemudian menghasilkan pembayaran tebusan dalam jumlah besar. Berdasarkan data yang dikutip dalam laporan terkait, kelompok Ryuk mengumpulkan lebih dari US$150 juta dari pembayaran ransomware.
Setelah Ryuk, Operator Beralih ke Conti
Operasi Ryuk akhirnya berhenti pada 2020. Namun, penghentian Ryuk tidak berarti seluruh infrastruktur dan personel di balik operasi tersebut menghilang.
Kelompok cybercrime Wizard Spider, yang dikaitkan dengan operasi Ryuk, kemudian beralih menggunakan Conti ransomware.
Conti berkembang menjadi salah satu operasi ransomware yang sangat aktif dan melanjutkan pola serangan terhadap organisasi dalam skala besar.
Perubahan tersebut menunjukkan bagaimana ekosistem ransomware dapat terus berjalan meskipun sebuah brand atau operasi ransomware tertentu dihentikan. Infrastruktur, keahlian, akses, dan anggota kelompok dapat digunakan kembali dalam operasi baru.
Conti Kemudian Terpecah Menjadi Kelompok Lebih Kecil
Operasi Conti sendiri akhirnya dibubarkan pada 2022, setelah percakapan internal dan source code kelompok tersebut bocor pada Mei tahun yang sama.
Kebocoran tersebut memberikan gambaran mengenai struktur organisasi dan aktivitas internal kelompok ransomware tersebut.
Setelah pembubaran Conti, para anggotanya tidak sepenuhnya meninggalkan aktivitas kriminal siber. Kelompok tersebut kemudian terpecah menjadi sejumlah unit yang lebih kecil.
Sebagian anggota bergabung dengan operasi ransomware lain, sementara sebagian lainnya membangun operasi baru.
Pola tersebut menjadi salah satu karakteristik penting ekosistem ransomware modern, di mana penghentian satu kelompok tidak selalu berarti berakhirnya aktivitas para operatornya.
Hukuman Menjadi Bagian dari Penindakan terhadap Operasi Ransomware
Hukuman terhadap Vardanyan menutup salah satu bagian dari proses hukum terhadap individu yang berperan dalam operasi Ryuk.
Vardanyan dijatuhi hukuman 24 bulan penjara, diikuti tiga tahun supervised release.
Kasus ini juga memperlihatkan bahwa operasi ransomware melibatkan pembagian peran yang cukup spesifik. Pelaku yang memperoleh initial access dapat menjadi bagian penting dari rantai serangan, meskipun bukan mereka yang secara langsung menjalankan ransomware pada setiap sistem korban.
Bagi organisasi, kasus tersebut kembali menunjukkan pentingnya mengamankan akses awal ke jaringan, karena kompromi pada tahap awal dapat berkembang menjadi serangan ransomware yang jauh lebih luas.
Sumber: U.S. Department of Justice








