Jumat, 25 September 2026 | 3 min read | Andhika R

DJP Tepis Isu Kebocoran Sistem Coretax, Keberadaan Sandi Plaintext Indikasikan Kompromi Kredensial Pihak Ketiga

Infrastruktur administrasi pajak nasional (Coretax) baru-baru ini menjadi sorotan dalam lanskap intelijen ancaman siber. Pada akhir pekan lalu, sebuah klaim beredar di platform X (melalui akun intelijen ancaman @DailyDarkWeb), menyatakan bahwa basis data Direktorat Jenderal Pajak (DJP) Kementerian Keuangan RI telah dibobol.

Merespons eskalasi isu tersebut, DJP melalui Direktur Penyuluhan, Pelayanan, dan Hubungan Masyarakat, Inge Diana Rismawanti, secara resmi membantah klaim tersebut pada 21 September 2026. Berdasarkan hasil validasi forensik internal, DJP menyimpulkan bahwa sampel data yang diklaim bocor memiliki anomali struktural yang tidak sejalan dengan arsitektur basis data resmi DJP. Insiden ini menyoroti tren di mana agregasi data hasil curian (credential stuffing atau infostealer) kerap diklaim ulang oleh aktor ancaman sebagai "kebocoran peladen langsung" untuk meningkatkan nilai jual di pasar gelap.

Baca Juga: Undang-Undang Ketahanan Siber UE (CRA) Resmi Berlaku, Paksa Produsen Laporkan Eksploitasi Aktif dalam 24 Jam

Bagi Pusat Operasi Keamanan (SOC) dan Tim Kepatuhan Korporasi, rincian klaim peretas versus temuan forensik DJP memberikan wawasan krusial mengenai asal muasal data yang bocor:

Metrik AnalisisKlaim Aktor Ancaman (@DailyDarkWeb)Temuan Forensik & Bantahan DJP
Cakupan DataMengklaim memiliki NPWP, nama, email, nomor telepon, alamat fisik, kata sandi, ID pengguna, alamat IP, token otentikasi, dan cap waktu (timestamp).Terdapat atribut (field) pada sampel data yang secara arsitektural tidak pernah disimpan maupun dikelola di dalam sistem basis data Coretax DJP.
Status KredensialMenampilkan kata sandi pengguna secara jelas (Plaintext).Sistem keamanan standar DJP mengenkripsi kata sandi secara berlapis. Keberadaan sandi plaintext membuktikan secara absolut bahwa data bukan berasal dari pangkalan data (database dump) DJP.
Kesimpulan TaktisMengklaim kompromi infrastruktur DJP (meskipun akun pengunggah menyatakan belum memvalidasi sistem sumber secara independen).Identifikasi kuat bahwa kebocoran ini berasal dari infeksi malware pencuri informasi (Infostealer) pada perangkat pengguna akhir (wajib pajak), bukan peladen pusat DJP.

Bagi jajaran Eksekutif C-Level (CFO, CISO) dan Manajer Keuangan Korporat, meskipun peladen pusat DJP dinyatakan aman, klaim ini tetap merupakan Alarm Kritis untuk Sektor Korporat.

Data yang beredar (meskipun hasil kompilasi infostealer) berisi kredensial akses yang sah. Jika staf keuangan atau akuntan perusahaan Anda menggunakan perangkat yang terinfeksi malware pencuri informasi (infostealer), maka akun Coretax korporat Anda, email perusahaan, beserta kata sandinya yang belum dienkripsi kini berada di tangan peretas. Untuk itu, beberapa hal berikut perlu instansi perhatikan:

  1. Aktivasi Otentikasi Dua Langkah (2FA): Mengingat kredensial telah bocor di pasar gelap, kata sandi saja tidak lagi cukup. Perusahaan harus mewajibkan aktivasi 2FA pada sistem Coretax untuk seluruh staf keuangan guna mencegah pengambilalihan akun wajib pajak korporat.
  2. Mitigasi Penggunaan Sandi Berulang (Credential Reuse): Risiko terbesar dari sandi plaintext yang bocor adalah penggunaan ulang. Jika staf keuangan Anda menggunakan sandi yang sama untuk Coretax dan sistem Enterprise Resource Planning (ERP) kantor, peretas dapat mengakses sistem internal perusahaan Anda secara langsung.
  3. Validasi Kompromi Perangkat Titik Akhir (Endpoint): Klaim kebocoran dengan sandi plaintext adalah tanda mutlak adanya peretasan pada perangkat individu (laptop/PC). Staf yang memiliki akses ke data pajak perusahaan dilarang menggunakan perangkat pribadi tanpa manajemen keamanan (Shadow IT).

Jangan biarkan kredensial pajak korporat Anda disalahgunakan akibat infeksi malware pada perangkat karyawan.

Bagikan:

Avatar

Andhika RDigital Marketing at Fourtrezz

Semua Artikel

Artikel Terpopuler

Berlangganan Newsletter FOURTREZZ

Jadilah yang pertama tahu mengenai artikel baru, produk, event, dan promosi.

Partner Pendukung

infinitixyberaditif

© 2026 PT Tiga Pilar Keamanan. All Rights Reserved.