Jumat, 2 Oktober 2026 | 3 min read | Andhika R

Penangkapan Operator ShinyHunters Picu Retaliasi Eskalatif, Sistem SDM FBI Dibobol via Celah Zero-Day PeopleSoft

Lanskap ancaman siber global tengah mengalami eskalasi drastis menyusul penangkapan Pepijn van der Stap, warga negara Belanda berusia 24 tahun yang diidentifikasi sebagai salah satu operator kunci kelompok peretas ShinyHunter dengan alias "Umbreon". Penangkapan yang dilakukan oleh otoritas Belanda pada pertengahan September 2026 ini memicu serangan balasan berskala masif dari anggota sindikat yang tersisa.

Sebagai bentuk unjuk kekuatan, ShinyHunters secara berani menargetkan portal rekrutmen Biro Investigasi Federal AS (FBI) dan melakukan pemerasan terhadap kelompok ransomware asal Rusia, Cl0p. Insiden ini tidak hanya mengekspos data sensitif lebih dari 5.000 pejabat federal AS, tetapi juga mengungkap dinamika perebutan kekuasaan internal di dalam ekosistem kejahatan siber bawah tanah.

Baca Juga: Varian Ransomware "Settra" Lumpuhkan Sektor Ritel dan Manufaktur via Taktik BYOVD dan Sabotase Pemulihan

Bagi Pusat Operasi Keamanan (SOC) dan Tim Intelijen Ancaman (CTI), serangan balasan ShinyHunters mendemonstrasikan pergeseran taktik yang sangat agresif. Berikut adalah rincian operasional yang wajib diwaspadai:

  1. Eksploitasi Kritis Oracle PeopleSoft (CVE-2026-35273)
  • Vektor Serangan: ShinyHunters mengeksploitasi kerentanan zero-day pada Oracle PeopleSoft, platform Software-as-a-Service (SaaS) yang secara luas digunakan korporasi dan pemerintah untuk mengelola data Sumber Daya Manusia (SDM).
  • Pemintasan WAF (Bypass): Meskipun vendor keamanan (Mandiant) telah merilis aturan Web Application Firewall(WAF) untuk memitigasi celah ini sebelum patch diterapkan, ShinyHunters berhasil memintas (bypass) aturan tersebut menggunakan teknik enkode URL (URL-encoding trick).
  • Dampak Massal: Kerentanan ini dieksploitasi secara massal untuk meretas puluhan sistem lintas industri, termasuk pendidikan tinggi, teknologi, kesehatan, dan infrastruktur pemerintah.
  1. Rekayasa Sosial & Kompromi Telekomunikasi
  • Sebelum penangkapan Van der Stap, kelompok ini mendemonstrasikan kapabilitas rekayasa sosial (social engineering) tingkat tinggi. Operator berbahasa Belanda menipu karyawan penyedia telekomunikasi terbesar Belanda, Odido, untuk masuk ke situs web palsu. Akses ini digunakan untuk mengekstrak data 6,2 juta warga.
  1. Dinamika Internal Sindikat & Taktik "Kambing Hitam"
  • Intelijen mengindikasikan bahwa serangan berisiko tinggi ini digerakkan oleh kepemimpinan baru: seorang peretas remaja asal Yordania dengan alias Rey, yang berafiliasi dengan aliansi sindikat SLSH (Scattered Spider, LAPSUS$, dan ShinyHunters).
  • Terdapat perselisihan internal antara Rey dan Van der Stap terkait kontrol merek ShinyHunters. Penggunaan seni ASCII berkarakter Pokemon "Umbreon" (identitas Van der Stap) pada halaman defacement FBI diduga merupakan taktik Rey untuk menjebak dan melemparkan kesalahan secara absolut kepada peretas Belanda tersebut.

Peretasan portal pekerjaan FBI membuktikan bahwa data rekrutmen dan kepegawaian kini menjadi komoditas premium bagi kelompok pemeras. ShinyHunters diproyeksikan meraup hampir USD 100 juta dari pembayaran ekstorsi sepanjang 2026.

Langkah Mitigasi Taktis & Keuntungan Bisnis:

  1. Kegagalan WAF sebagai Solusi Tunggal: Insiden CVE-2026-35273 membuktikan bahwa mengandalkan WAF sebagai mitigasi permanen adalah kesalahan arsitektural. Teknik manipulasi payload sederhana seperti enkode URL dapat membutakan filter statis. Penambalan tingkat kode (patching) pada platform pihak ketiga harus diprioritaskan dengan SLA maksimal 24 jam untuk kerentanan berstatus eksploitasi aktif.
  2. Audit Manajemen Risiko Vendor (TPRM) pada Sistem SDM: Aplikasi HRIS dan manajemen penggajian menyimpan data PII (Personally Identifiable Information), rekam medis, dan nomor identitas nasional (seperti SSN/NIK). Arsitektur aplikasi SDM harus disegmentasi dari jaringan produksi utama dan dilindungi dengan pemantauan perilaku anomali (Behavioral Analytics).
  3. Risiko Rekrutmen Ancaman Internal (Insider Threat): Van der Stap memiliki rekam jejak "ganda"—bekerja sebagai insinyur perangkat lunak keamanan dan relawan di lembaga nirlaba (DIVD) di siang hari, dan menjadi operator ekstorsi di malam hari. Perusahaan wajib menerapkan proses vetting dan pemantauan aktivitas (User Activity Monitoring) yang ketat, bahkan untuk staf keamanan siber internal mereka.

Ketidakstabilan internal dalam grup peretas sering kali berujung pada eksfiltrasi data yang lebih masif dan tidak terprediksi. Validasi kontrol keamanan aplikasi publik Anda, pastikan sistem SDM korporat Anda terisolasi, dan uji ketahanan WAF Anda terhadap teknik pemintasan modern melalui asesmen keamanan dan simulasi serangan komprehensif. Upaya perlindungan hari ini adalah investasi mutlak untuk mencegah krisis ekstorsi di hari esok.

Bagikan:

Avatar

Andhika RDigital Marketing at Fourtrezz

Semua Artikel

Artikel Terpopuler

Berlangganan Newsletter FOURTREZZ

Jadilah yang pertama tahu mengenai artikel baru, produk, event, dan promosi.

Partner Pendukung

infinitixyberaditif

© 2026 PT Tiga Pilar Keamanan. All Rights Reserved.