Rabu, 7 Oktober 2026 | 3 min read | Andhika R
Kompromi Surel Bisnis (BEC) Kuras Rp 27 Miliar Dana Pemerintah Guam, Picu Sengketa Pemulihan Aset dengan FBI
Insiden peretasan yang menargetkan Departemen Administrasi (DOA) Pemerintah Guam menyoroti ancaman laten berskala masif dari skema Business Email Compromise (BEC). Melalui manipulasi rekayasa sosial, aktor ancaman berhasil mengelabui pegawai administrasi untuk mengubah rute pembayaran yang sah, mengakibatkan kerugian finansial sebesar USD 1,79 Juta (sekitar Rp 27 Miliar).
Krisis ini kini meluas menjadi sengketa yurisdiksi dan pemulihan aset. Meskipun Biro Investigasi Federal (FBI) berhasil membekukan sekitar USD 1 Juta dari dana yang dicuri, pihak DOA terpaksa mengajukan tuntutan hukum federal untuk membatalkan proses perampasan aset (asset forfeiture) oleh pemerintah AS agar dana tersebut dapat dikembalikan ke kas daerah. Sementara itu, sisa dana sebesar USD 790.000 masih belum terlacak.
Baca Juga: Rantai Eksploitasi "MikroTrick" Lumpuhkan Router MikroTik via Port SSH Tanpa Otentikasi
Bagi jajaran Direksi Keuangan (CFO) dan Pusat Operasi Keamanan (SOC), insiden ini mendemonstrasikan kerentanan kritis pada prosedur verifikasi rantai pasok dan pembayaran pihak ketiga:
| Komponen Insiden | Deskripsi Taktis & Kegagalan Operasional |
| Vektor Infiltrasi Utama | Kompromi Surel Bisnis (BEC). Aktor ancaman membuat akun surel palsu yang menyerupai domain institusi Pengadilan Guam (Judiciary of Guam). |
| Manipulasi Prosedural | Melalui surel palsu pada Januari 2026, peretas menyamar sebagai pegawai Pengadilan (John Doe) dan menginstruksikan pegawai DOA untuk mengubah informasi perbankan yang ada di pangkalan data sistem pembayaran. |
| Eksfiltrasi Finansial | Pada 18 Februari 2026, DOA mentransfer dana sah yang ditujukan untuk Pengadilan ke rekening Wells Fargo milik peretas dalam dua transaksi (USD 1,68 Juta dan USD 100.000). |
| Pencucian Uang (Money Laundering) | Sebelum penipuan disadari, peretas telah memindahkan USD 1 Juta ke dua rekening JP Morgan Chase yang berbeda. Sisanya (USD 790.000) dialihkan ke entitas yang belum teridentifikasi. |
Insiden Guam DOA menegaskan kembali bahwa ancaman siber paling merugikan secara finansial saat ini bukanlah ransomware, melainkan BEC. Peretas tidak perlu meretas sistem perbankan Anda; mereka hanya perlu meretas prosedur verifikasi manusia di departemen keuangan Anda.
Nilai Strategis Tindakan Korporasi:
- Mandat Verifikasi Out-of-Band: Perubahan informasi rekening bank vendor atau mitra tidak boleh diproses hanya berdasarkan instruksi surel. Perusahaan wajib menerapkan protokol Out-of-Band, di mana setiap permintaan perubahan nomor rekening harus diverifikasi ulang melalui panggilan telepon ke nomor kontak resmi vendor yang telah terdaftar sebelumnya (bukan nomor yang tertera di surel baru).
- Implementasi Protokol Autentikasi Surel (DMARC/DKIM/SPF): Arsitektur surel korporat harus dikonfigurasi secara ketat untuk menolak (reject) surel masuk dari domain yang dipalsukan (spoofing) yang mencoba meniru domain internal atau mitra bisnis Anda.
- Realitas Pemulihan Dana (Fund Recovery): Kasus ini membuktikan bahwa meskipun penegak hukum berhasil melacak dan membekukan dana di bank tujuan, proses pengembalian dana (clawback) sering kali terhambat oleh birokrasi perampasan aset federal yang memakan waktu berbulan-bulan hingga bertahun-tahun. Pencegahan di titik akhir (endpoint) adalah satu-satunya strategi yang efisien secara biaya.
Jangan biarkan kelalaian prosedur satu staf keuangan menguras likuiditas operasional perusahaan Anda.
Andhika RDigital Marketing at Fourtrezz
Artikel Terpopuler
Tags: Keamanan Data, Retensi Data, Penghapusan Data, Data Perusahaan, Penetration Testing
Baca SelengkapnyaBerita Teratas
Berlangganan Newsletter FOURTREZZ
Jadilah yang pertama tahu mengenai artikel baru, produk, event, dan promosi.


