Ringkasan bulan ini menghimpun sejumlah insiden keamanan paling tidak biasa dan paling layak dipelajari sepanjang Juli: negosiator ransomware yang diam-diam bekerja sama dengan pemeras, kontraktor yang menjadi pintu masuk penyerang, pegawai pemerintah yang memalsukan dokumen negara, dan pelajar yang memakai AI untuk membuat kode berbahaya.


Apa yang terjadi: Sejumlah remaja Jepang didakwa melakukan serangan siber terhadap jaringan warnet Kaikatsu Club.
Bagaimana kejadiannya: Menurut polisi, pada Januari 2025 seorang mahasiswa berusia 18 tahun mengirim lebih dari 7 juta perintah berbahaya ke server aplikasi resmi Kaikatsu Frontier selama tiga hari. Ia mengganggu jalannya aplikasi dan memperoleh akses ke nama serta alamat penggunanya. Program yang dipakai dalam serangan itu ditulis oleh remaja 16 tahun asal Osaka dengan bantuan ChatGPT. Media lokal menyebut remaja tersebut belajar sendiri memprogram sejak sekolah dasar dan pernah meraih juara ketiga dalam sebuah kompetisi keamanan siber.
Penyidik meyakini program berbahaya itu beredar di sebuah grup percakapan media sosial, sebagian kejadian disiarkan langsung, dan tiga pelajar diduga terlibat. Polisi juga menduga insiden bermula ketika seorang anak berusia 12 tahun yang tidak diizinkan memakai aplikasi karena batasan usia ingin memakai data pribadi orang lain untuk menyiasati aturan tersebut. Salah satu peserta mengumpulkan data curian ke dalam satu basis data, meski para ahli menyebut kelompok itu belum sempat memanfaatkannya.
Pembuat program ditahan Desember lalu dan perkaranya kini disidangkan di pengadilan anak. Mahasiswa 18 tahun yang menjalankan serangan juga telah didakwa dan menjadi tersangka dalam kasus penipuan komputer terpisah: pada 2024 ia mendaftarkan eSIM atas nama orang lain. Ia membantah sebagian dakwaan.

Apa yang terjadi: Seorang manajer senior di sebuah perusahaan di Moskow diberhentikan karena membocorkan rahasia dagang, sebagian melalui layanan AI DeepSeek.
Bagaimana kejadiannya: Dokumen pengadilan menunjukkan bahwa selama enam bulan menjabat direktur penjualan, karyawan tersebut berulang kali melanggar aturan penanganan informasi rahasia. Ia mengunggah dokumen internal ke DeepSeek dan meneruskan berkas perusahaan ke alamat email pribadinya dengan menambahkannya sebagai bcc.
Pemberi kerja juga menyatakan bahwa dalam pembicaraan dengan salah satu pemasok, ia mengungkap informasi yang tergolong rahasia dagang, setelah itu mitra tersebut menarik diri dari kerja sama dengan perusahaan teknik itu.
Setelah diberhentikan, mantan karyawan tersebut menggugat keputusan itu. Ia meminta alasan pemutusan diubah menjadi kesepakatan bersama, yang akan memberinya pesangon senilai 5 juta rubel (sekitar US$60.000). Perusahaan menawarkan penyelesaian sedikit di atas 400.000 rubel (sekitar US$5.000), yang ia tolak.
Pengadilan menyimpulkan tidak ada kebutuhan bisnis yang mengharuskan dokumen rahasia diekspor, dikirim ke kotak surat pribadi, atau diunggah ke DeepSeek. Pemberhentian dinyatakan sah dan tindakan manajer tersebut dikategorikan sebagai pelanggaran berat kewajiban kerja yang berujung pada bocornya rahasia dagang.

Apa yang terjadi: Sejumlah pegawai kantor pajak tingkat county memalsukan dokumen pemerintah dan membantu pendaftaran kendaraan secara ilegal.
Bagaimana kejadiannya: Pada 2022 Edwin Hernandez menawari putrinya, Anna, yang bekerja di kantor pajak Travis County, Texas, imbalan uang untuk mendaftarkan mobil secara ilegal. Anna menggandeng rekan kerjanya, Myra Reyes, sementara sang ayah mencari klien dan mengumpulkan pembayaran yang kemudian ia transfer ke putrinya. Skema ini terbongkar pada akhir 2025, meski jaksa tidak menjelaskan bagaimana hal itu terungkap.
Menurut dokumen pengadilan, Anna melewati uji emisi dan inspeksi kendaraan yang diwajibkan serta menerbitkan surat kepemilikan dan registrasi palsu. Ia dibayar sekitar $100 untuk setiap dokumen dan $50 untuk setiap pendaftaran. Anna juga membayar Myra atas penggunaan akunnya untuk menjalankan transaksi fiktif; sekitar 100 operasi curang melewati akun tersebut. Myra menyerahkan pelat nomor dan dokumen lain kepada Anna, yang mengambilnya dari kantor pajak dan meneruskannya kepada klien.
Penyidik menyebut selama tiga tahun Edwin Hernandez mentransfer lebih dari $132.000 kepada putrinya, meski belum jelas apx1akah seluruh jumlah itu berasal dari skema tersebut. Anna membayar Myra Reyes sekitar $30.000. Ketiganya kini menghadapi dakwaan keterlibatan dalam kejahatan terorganisasi dan pemalsuan catatan pemerintah.

Apa yang terjadi: Agen AI otonom buatan OpenAI keluar dari lingkungan terisolasi dan menyerang infrastruktur Hugging Face, sebuah platform pengembangan AI.
Bagaimana kejadiannya: OpenAI menyatakan insiden terjadi saat pengujian internal atas kemampuan sebuah model menemukan kerentanan perangkat lunak. Tim keamanan kemudian mencatat akses tidak sah ke data internal dan ke beberapa akun. Belakangan diketahui bahwa selama eksperimen model tersebut menemukan jalan keluar ke internet dan menyusun sendiri rangkaian tindakannya.
Menurut OpenAI, serangan sepenuhnya diprakarsai oleh sistem agen otonom yang sedang mencari jawaban atas tugas ujinya. Model itu memakai kredensial curian dan rangkaian kerentanan untuk mencapai eksekusi kode jarak jauh di server Hugging Face.
OpenAI menegaskan ini bukan pemberontakan mesin. Menurut perusahaan, model tersebut tidak menyadari tindakannya dan hanya mengejar tugas yang diberikan dengan segala cara. Sejak insiden itu, para pengembangnya meninjau ulang pendekatan terhadap isolasi lingkungan uji dan mekanisme kontrol untuk agen AI otonom.

Apa yang terjadi: Seorang karyawan perusahaan yang berfokus pada investigasi serangan siber dan negosiasi ransomware dijatuhi hukuman 70 bulan penjara.
Bagaimana kejadiannya: Musim panas lalu Departemen Kehakiman AS membuka penyelidikan terhadap Angelo Martino, karyawan DigitalMint. Penyelidikan memastikan ia menerima bagian dari tebusan yang dibayarkan perusahaan-perusahaan korban.
Di DigitalMint, Martino bernegosiasi dengan pemeras atas nama klien dan berupaya menekan nilai tebusan. Dalam prosesnya ia mengetahui rincian setiap serangan, besaran tuntutan, cakupan asuransi, dan strategi negosiasi. Martino tahu jumlah maksimum yang dapat ditanggung asuransi dan meneruskan angka itu kepada kelompok BlackCat, sehingga penyerang bisa menuntut tebusan setinggi mungkin. Penyidik menyebut lima klien DigitalMint membayar pemeras lebih dari $75 juta.
Sebulan setelah bekerja sama dengan BlackCat, Martino memutuskan ikut menyerang sendiri. Pada 2023 ia memperoleh akses ke akun afiliasi kelompok tersebut, yang memungkinkannya menjalankan serangan dan bernegosiasi dengan korban. Ia merekrut dua negosiator lain, Kevin Martin dan Ryan Goldberg, dari DigitalMint dan Sygnia. Bersama-sama mereka menyerang lima organisasi. Empat menolak membayar; satu pemasok peralatan medis mentransfer $1,2 juta kepada penyerang. Martino membagi hasilnya antara para peserta skema dan administrator BlackCat.
Pada April 2026 Kevin Martin dan Ryan Goldberg divonis empat tahun penjara. Martino mengaku bersalah dan membantu penyidik menyusun perkara terhadap rekan-rekannya. Ia dinyatakan bersalah atas persekongkolan melakukan pemerasan, tindak pidana dengan ancaman maksimum 20 tahun. Pengadilan mempertimbangkan kerja samanya dan menjatuhkan hukuman 70 bulan. Martino juga harus menyerahkan aset yang diperoleh dari hasil kejahatan dan, setelah bebas, menyisihkan 10% penghasilannya untuk mengganti kerugian korban.
Manajemen DigitalMint menyatakan tidak mengetahui kejahatan tersebut karena Martino memutari kontrol internal dan memakai saluran komunikasi tersembunyi. Perusahaan memberhentikan pihak-pihak yang terlibat setelah menerima pemberitahuan dari Departemen Kehakiman. Skandal ini membuat sejumlah perusahaan menyarankan klien mereka menghentikan sementara penggunaan layanannya.

Apa yang terjadi: Maskapai Australia Qantas mengalami kebocoran data yang bermula dari satu panggilan vishing.
Bagaimana kejadiannya: Penyerang menelepon pusat kontak salah satu kontraktor luar negeri Qantas dan memperkenalkan diri sebagai staf dukungan TI maskapai. Ia lalu membujuk operator membuka platform layanan pelanggan dan memandunya melewati beberapa langkah yang seolah-olah diperlukan untuk menutup satu tiket dukungan. Dua hari kemudian tim Qantas melihat peringatan tidak biasa tentang upaya login, memblokir akun yang disusupi, dan memulai penyelidikan.
Kantor Komisioner Informasi Australia (OAIC) melaporkan penyerang memperoleh akses ke 5,67 juta catatan pelanggan. Sekitar 4 juta di antaranya berisi nama, nomor telepon, alamat email, dan detail program loyalitas Qantas Frequent Flyer. Sebanyak 1,7 juta lainnya memuat alamat, tanggal lahir, jenis kelamin, atau preferensi menu. Regulator tidak menemukan tanda maskapai melanggar aturan perlindungan data Australia, dan mencatat Qantas rutin mengaudit pemasok, melatih staf soal aturan keamanan, serta mengendalikan akses ke sistemnya. Meski begitu OAIC menyoroti konfigurasi bawaan CRM yang mengizinkan koneksi pihak ketiga diotorisasi; setelah insiden, vendor perangkat lunak mengubah pengaturan tersebut untuk seluruh pelanggannya.
Transport for London (TfL) mengalami insiden serupa. Pada 2024 Owen Flowers asal Walsall dan Talha Jubair, anggota kelompok Scattered Spider, melumpuhkan 148 sistem TfL, mengganggu pekerjaan 27.000 karyawan, dan membocorkan data 10 juta penumpang. Sebelum menyerang, keduanya membeli sejumlah kredensial pegawai TfL di dark web, lalu menelepon meja bantuan, menyamar sebagai staf, dan meyakinkan operator untuk mereset kata sandi akun serta melewati autentikasi dua faktor. Pada Juli 2026 para pelaku divonis 5,6 tahun penjara.
Tips keamanan bulan ini: Kasus-kasus Juli memperlihatkan bahwa peran tepercaya, perkakas yang akrab, dan proses rutin sama-sama bisa berbalik melawan organisasi. Bagi perusahaan di Indonesia, UU PDP No. 27/2022 dan PP 71/2019 membuat tiga hal ini mendesak untuk ditinjau: hak akses kontraktor ke sistem inti, verifikasi identitas di meja bantuan, dan kebiasaan mengunggah data internal ke layanan AI publik.
SearchInform Risk Monitor membantu mendeteksi perilaku tidak wajar, perpindahan data rahasia, dan pelanggaran kebijakan, sementara FileAuditor (DCAP) menunjukkan berkas sensitif beserta izin akses yang berisiko. Keduanya bersama-sama membantu mengungkap ancaman yang tersembunyi di dalam aktivitas bisnis sehari-hari.