Keamanan · 9 Oktober 2026
Serangan siber pada dua lembaga agama besar di dalam negeri mengungkap kebocoran data skala besar melalui sistem ERP dan grupware
Dua lembaga agama besar di dalam negeri telah menjadi sasaran serangan siber dari pihak luar yang berhasil dikonfirmasi. Pelaku serangan memanfaatkan celah keamanan pada webshell, autentikasi, dan akun yang dicuri untuk menyusup ke dalam sistem internal utama seperti ERP, basis data, dan grupware. Analisis menunjukkan bahwa pelaku berhasil mengekstraksi sejumlah besar informasi sensitif ke luar jaringan, termasuk data pribadi anggota jemaat, catatan keuangan dan akuntansi, dokumen persetujuan elektronik, serta riwayat pesan internal dan informasi akun.
Perusahaan intelijen ancaman siber Oasis Security merekonstruksi jalur intrusi dan skala kerugian dengan menganalisis alat serangan, log, data yang dicuri, dan informasi akun yang diperoleh dari server pelaku di luar negeri. Hasil analisis mengonfirmasi bahwa kedua insiden tersebut menunjukkan pola di mana pelaku memperluas jangkauan serangan secara bertahap setelah mendapatkan akses awal, dengan cara memperoleh izin tambahan dan bergerak di dalam jaringan internal. Bukti fisik berupa data yang benar-benar dicuri dari lembaga agama dalam negeri ditemukan di server pelaku di luar negeri, yang membuktikan bahwa informasi organisasi korban telah diekspor ke infrastruktur pihak penyerang, bukan sekadar diakses atau ditinjau.
Pada lembaga agama pertama, pelaku didistribusikan webshell untuk mengakses server ERP, kemudian memperoleh izin administrator sistem pada basis data MSSQL. Dengan izin tersebut, pelaku bergerak antar sistem internal dan mengakses layanan terkait. Data yang ditemukan di server pelaku mencakup sekitar 330.000 catatan informasi persembahan jemaat dan sekitar 960.000 entri informasi jemaat yang diperbarui dalam dua tahun terakhir, termasuk nama dan nomor identitas. Selain itu, ditemukan sekitar 68.000 dokumen persetujuan elektronik dan 14.706 riwayat percakapan pesan internal. Total volume data internal yang diekspor ke luar jaringan diperkirakan mencapai sekitar 47,3 GB. Pelaku juga memperluas akses ke server NAS dan file internal, mengambil informasi akun dari file konfigurasi, dan mengakses area berbagi SMB. Data yang dikumpulkan dari basis data dan server file disimpan sementara di sistem internal sebelum dikirim ke infrastruktur MinIO eksternal, dengan bukti keberhasilan unduhan data yang dicuri ditemukan di infrastruktur pelaku.
Pada lembaga agama kedua, pelaku menggunakan informasi akun yang diperoleh sebelumnya untuk mengakses server grupware. Mereka kemudian mengeksploitasi celah keamanan autentikasi dan otorisasi serta kerentanan IDOR untuk mengakses informasi pengguna lain di sistem SIMS dan memperoleh akun tingkat administrator. Dengan memanfaatkan fitur SSO pada grupware, pelaku dapat mengakses portal SAP tanpa login tambahan, sehingga berhasil mengumpulkan informasi karyawan dan foto staf. Serangan kemudian meluas ke sistem terkait universitas, di mana nama, nomor telepon, dan informasi rekening karyawan dikumpulkan. Oasis Security menemukan informasi sekitar 89.000 jemaat dan 286 karyawan di server pelaku, serta file cookie autentikasi yang tampaknya digunakan untuk mengakses SIMS dan SAP.
Aspek penting dari analisis ini adalah penggunaan ulang akun dan infrastruktur dari organisasi korban sebelumnya untuk serangan berikutnya. Pelaku diduga memperoleh akun administrator MinIO saat menyerang platform konten dan streaming agama berbasis di Amerika Serikat. Akun tersebut kemudian digunakan kembali untuk menyimpan dan mentransfer data yang dicuri dari lembaga agama dalam negeri. Hal ini menunjukkan kemungkinan bahwa serangan ini merupakan satu kampanye berkelanjutan di mana akun dan infrastruktur dari serangan sebelumnya digunakan untuk menyerang organisasi lain, bukan insiden yang terjadi secara terpisah. Pelaku menyimpan akun dan izin akses yang diperoleh dari satu organisasi untuk digunakan kembali sebagai infrastruktur serangan untuk menyimpan atau mengirim data dari organisasi korban berikutnya.
Serangan ini melibatkan serangkaian teknik termasuk intrusi server melalui webshell, perolehan izin administrator basis data, pencurian akun dari file konfigurasi, akses berbagi SMB, eksploitasi kerentanan IDOR, pergerakan sistem berbasis SSO, dan penggunaan ulang akun yang dicuri. Karena intrusi pada satu sistem dengan cepat menyebar ke sistem bisnis lain seperti ERP, basis data, NAS, grupware, dan SAP, pemeriksaan kerentanan pada sistem individual dianggap tidak cukup. Ketika sistem bisnis penting berbagi informasi akun dan autentikasi atau terhubung melalui SSO, pencurian satu akun dapat berujung pada intrusi seluruh sistem internal. Oasis Security menekankan bahwa kasus ini menunjukkan pelaku memperluas jangkauan intrusi secara bertahap menggunakan akun, izin, dan sistem terkait yang diperoleh, serta menggunakan kembali akun dan infrastruktur dari intrusi sebelumnya untuk serangan lanjutan. Oleh karena itu, perlu dilakukan pemeriksaan bersama terhadap struktur koneksi dan sistem autentikasi serta izin antar sistem bisnis inti seperti ERP, grupware, dan basis data.