Jakarta, Technologue.id - Kabar mengejutkan datang dari dunia keamanan siber Tanah Air. Nama perusahaan energi raksasa, Pertamina, muncul dalam daftar korban kelompok pemerasan siber RansomHouse. Kelompok tersebut mengklaim telah menyerang jaringan Pertamina dan mencuri sejumlah data internal perusahaan.
Klaim ini pertama kali mencuat setelah RansomHouse memasukkan Pertamina ke dalam daftar korban mereka. Menurut pantauan sejumlah platform pemantau aktivitas ransomware, serangan tersebut diklaim terjadi pada 21 Agustus 2026. Platform keamanan SOCRadar mencatat penemuan kasus ini pada 17 September 2026.
Meski demikian, klaim kelompok ransomware tidak otomatis membuktikan seluruh detail serangan secara independen. Publik diminta bijak dalam menyikapi informasi ini. Sebab, statusnya masih sebatas klaim yang belum terverifikasi melalui investigasi forensik resmi.
Jejak Dokumen Mengarah ke Unit Operasional
Menariknya, materi evidence pack yang beredar justru memberi petunjuk mengenai sumber data tersebut. Jejak dokumen mengarah pada lingkungan unit operasional, terutama kegiatan kilang dan operasi hulu. Analisis struktur dokumen juga membuka kemungkinan keterlibatan anak usaha atau unit operasional Pertamina.
Dua nama yang muncul dalam analisis tersebut adalah PT Kilang Pertamina Internasional dan PHE Jambi Merang. Meski begitu, identifikasi unit terdampak masih membutuhkan konfirmasi melalui investigasi forensik resmi. Jadi, publik perlu membedakan antara indikasi dalam dokumen dan hasil pemeriksaan keamanan yang sudah terverifikasi.
Hal ini penting karena perusahaan besar biasanya mempunyai banyak lapisan jaringan dan sistem. Akses terhadap satu anak usaha juga tidak otomatis berarti seluruh sistem perusahaan induk berhasil mereka tembus. Perlu kehati-hatian ekstra dalam membaca temuan awal ini.
Baca Juga:
Ribuan Dokumen dan Puluhan Akun Jadi Sorotan
Menurut pakar keamanan siber Vaksincom, Alfons Tanujaya, keragaman dokumen menjadi salah satu temuan menarik. Analisis terhadap ribuan dokumen menunjukkan ukuran data yang mencapai lebih dari 6 GB. Data tersebut mencakup sedikitnya sembilan divisi dan berasal dari sekitar 50 akun pengguna berbeda.
Dokumen yang masuk dalam paket itu juga memiliki jenis dan fungsi yang cukup beragam. Beberapa kategori mencakup Finance, Personalia atau HR, Maintenance Planning & Support, Pipelines, hingga arsip dokumen konfidensial. Selain itu, terdapat pula dokumen Non-Disclosure Agreement (NDA) serta dokumen terkait dana pensiun.
Jika struktur tersebut nantinya terkonfirmasi, polanya terlihat berbeda dari serangan terhadap satu komputer karyawan. Alfons menilai pola tersebut lebih cocok dengan dugaan kebocoran file server bersama. Hal ini menjadi sinyal penting bagi tim investigasi.
“Pola ini jauh lebih konsisten dengan file server bersama yang bocor, bukan satu unit kerja yang diserang sendirian,” ujar Alfons Tanujaya.
Shared Drive Bisa Jadi Petunjuk Penting
Satu perangkat karyawan biasanya tidak mempunyai akses ke dokumen berbagai divisi selama bertahun-tahun. Karena itu, penyidik perlu memeriksa kemungkinan akses terhadap file server atau network share terpusat. Sistem seperti shared drive memungkinkan banyak pengguna mengakses dokumen berdasarkan hak akses masing-masing.
Jika satu titik penyimpanan berhasil diakses secara ilegal, dampaknya bisa menjangkau dokumen dari beberapa bagian. Sejumlah akun generik juga muncul dalam data yang dianalisis. Salah satunya bernama “Risk”, sedangkan petunjuk lain mengarah pada server internal dan administrative share.
Namun, petunjuk tersebut belum menjelaskan bagaimana pelaku memperoleh akses pertama kali. Karena itu, jalur masuk serangan masih menjadi salah satu bagian paling penting dalam investigasi. Tanpa mengetahui pintu masuknya, pencegahan serupa di masa depan akan sulit dilakukan.
Benarkah CVE-2022-40684 Jadi Jalan Masuk?
Informasi OSINT sebelumnya juga mencatat data terkait domain Pertamina dalam kumpulan kebocoran kredensial dan aktivitas infostealer. Namun, data dari agregator pihak ketiga tidak cukup untuk menetapkan penyebab sebuah insiden. Diperlukan pembuktian lebih lanjut yang sifatnya teknis.
Salah satu kerentanan yang ikut jadi bahan perbincangan adalah CVE-2022-40684 pada produk Fortinet. Fortinet menerbitkan advisori terkait kerentanan tersebut pada 10 Oktober 2022 dengan tingkat keparahan kritis. Kerentanan itu berkaitan dengan authentication bypass pada antarmuka administratif.
Fortinet mencatat CVE-2022-40684 dapat memungkinkan eksekusi kode atau perintah tanpa autentikasi. Fortinet kemudian menyediakan pembaruan untuk versi yang terdampak. Misalnya, FortiOS 7.0.0 hingga 7.0.6 diarahkan untuk memperbarui sistem ke versi 7.0.7 atau lebih baru.
Namun, mengaitkan kerentanan tersebut dengan dugaan serangan Pertamina membutuhkan bukti tambahan. Penyidik perlu mencocokkan log akses, jejak eksploitasi, Indicators of Compromise atau IoC, serta waktu kejadian. Tanpa itu semua, kaitan tersebut masih sebatas spekulasi.
Pertamina Diretas Masih Berstatus Klaim
Dengan informasi publik yang tersedia, Pertamina memang tercatat sebagai korban RansomHouse. SOCRadar mencatat status korban tersebut sebagai claimed, dengan tanggal serangan yang perkiraannya terjadi pada 21 Agustus 2026. Artinya, publik belum seharusnya menganggap seluruh detail serangan sebagai fakta yang sudah terkonfirmasi.
Apalagi, identitas unit terdampak dan jalur masuk pelaku masih membutuhkan pemeriksaan forensik. Kasus ini juga menunjukkan pentingnya keamanan file server dalam perusahaan besar. Sistem terpusat memang membantu pekerjaan, tetapi pengaturan hak akses dan pemantauan aktivitas tetap menjadi bagian krusial.
Sebagai catatan, Pertamina sebelumnya juga pernah tersandung isu kebocoran data. Ada pula laporan soal data pengguna MyPertamina yang sempat dijual di forum daring. Kejadian berulang semacam ini menuntut perhatian serius pada tata kelola keamanan informasi.
Perusahaan pun tampaknya terus memperkuat lini teknologi mereka. Hal ini terlihat dari upaya rekrutmen bidang IT yang dibuka perusahaan. Langkah tersebut bisa menjadi indikasi keseriusan dalam membenahi infrastruktur digital.
Namun pertanyaan terbesar bukan hanya apakah Pertamina diretas. Publik juga perlu menunggu bukti mengenai sistem yang terdampak, data yang benar-benar hilang, serta bagaimana akses tersebut bisa mereka dobrak. Kasus ini pun menjadi pengingat bahwa kebocoran data raksasa bisa menimpa institusi mana pun.