Memahami Lanskap Ancaman Terkini
SOC Threat Radar edisi Agustus 2026 kembali hadir dengan temuan krusial dari tim riset keamanan kami. Ancaman siber terus berevolusi, dan bulan ini fokus utama tertuju pada eksploitasi perangkat lunak terpercaya serta celah pada layanan remote access. Sangat penting bagi organisasi untuk memahami pola serangan ini guna memperkuat pertahanan infrastruktur IT mereka.
Dalam laporan ini, kami menyoroti bagaimana penyerang memanfaatkan kerentanan pada sistem VPN global dan miskonfigurasi firewall. Selain itu, kami juga mencatat tren penyalahgunaan perangkat lunak manajemen jarak jauh yang sah oleh aktor jahat. Berikut adalah ringkasan temuan utama untuk membantu tim keamanan Anda tetap waspada.
Eksploitasi Celah Keamanan pada GlobalProtect
Tim SOC kami mendeteksi aktivitas pemindaian masif yang menargetkan layanan GlobalProtect yang terpapar di internet. Kerentanan ini, yang dikenal dengan kode CVE-2026-0257, memungkinkan penyerang untuk melewati kontrol autentikasi. Akibatnya, mereka dapat membangun sesi VPN seolah-olah sebagai pengguna resmi dan mendapatkan akses ke sumber daya internal perusahaan.
Serangan ini tidak memengaruhi setiap implementasi GlobalProtect. Namun, organisasi yang mengonfigurasi gateway dengan authentication override cookies berisiko tinggi. Penyerang aktif memindai sistem yang belum menerima pembaruan keamanan (patch) terbaru untuk mencari titik masuk.
Langkah Mitigasi GlobalProtect
- Segera terapkan pembaruan keamanan vendor jika belum dilakukan.
- Hapus akses internet yang tidak diperlukan pada gateway VPN Anda.
- Gunakan IP allowlists untuk membatasi akses ke portal VPN.
- Aktifkan autentikasi multifaktor (MFA) di semua titik akses.
- Nonaktifkan authentication override cookies jika fitur tersebut tidak diperlukan.
Risiko Miskonfigurasi Firewall dan Credential Stuffing
Temuan lain dalam SOC Threat Radar bulan ini adalah kampanye credential stuffing yang menargetkan VPN Fortinet. Investigasi kami mengungkapkan adanya miskonfigurasi firewall yang fatal pada jaringan salah satu pelanggan. Firewall tersebut membiarkan layanan berisiko tinggi seperti RDP, Telnet, dan SSL VPN dapat diakses secara terbuka dari internet.
Miskonfigurasi ini memperluas permukaan serangan secara drastis secara signifikan. Penyerang menggunakan daftar kredensial yang dicuri dari pelanggaran data sebelumnya untuk mencoba masuk. Hal ini menunjukkan bahwa akses layanan administratif yang terbuka lebar akan segera menarik perhatian berbagai kelompok peretas.
Praktik Terbaik Mengamankan Firewall
Sebagai langkah pencegahan, Anda harus membatasi akses eksternal ke layanan bisnis yang kritis. Nonaktifkan protokol lama seperti Telnet dan pastikan semua akses jarak jauh dilindungi dengan MFA. Selain itu, lakukan audit rutin terhadap aturan firewall untuk memastikan kepatuhan terhadap prinsip least privilege.
Penyalahgunaan Perangkat Lunak Terpercaya (Living off the Land)
Tim SOC kami baru saja menangani insiden Remote Access Trojan (RAT) yang melibatkan penyalahgunaan ScreenConnect. Penyerang menggunakan alat manajemen jarak jauh ini untuk membangun akses persisten pada titik akhir (endpoint) yang telah disusupi. Mereka menyembunyikan perangkat lunak tersebut di direktori Windows System32 untuk menyamar sebagai aktivitas sistem yang sah.
Tren ini, yang sering disebut sebagai living off trusted software, memungkinkan aktor ancaman untuk berbaur dengan aktivitas bisnis normal. Mereka sering kali mengabaikan deteksi tradisional karena perangkat lunak yang digunakan dianggap sebagai alat administrasi yang aman dan umum digunakan oleh tim IT.
Cara Mendeteksi Ancaman Alat Remote Access
Untuk memitigasi risiko ini, Anda perlu memiliki inventaris perangkat lunak manajemen jarak jauh yang disetujui. Investigasi segera setiap instalasi ScreenConnect atau perangkat lunak serupa yang tidak terjadwal. Pantau koneksi ke domain asing dan periksa adanya tugas terjadwal yang mencurigakan di sistem Anda. Jika ditemukan aktivitas tidak sah, segera isolasi sistem yang terdampak untuk mencegah penyebaran lebih lanjut.
Solusi Proaktif dengan Barracuda Managed XDR
SOC Threat Radar menunjukkan bahwa pertahanan reaktif tidak lagi memadai. Barracuda Managed XDR memberikan perlindungan tingkat lanjut dengan menggabungkan teknologi mutakhir dan pengawasan ahli dari tim SOC kami. Kami menyediakan intelijen ancaman real-time dan respons otomatis untuk melindungi jaringan, cloud, email, hingga endpoint Anda.
Dengan layanan Vulnerability Security yang terus memantau celah keamanan, kami membantu organisasi Anda tetap selangkah lebih maju dari ancaman siber yang terus berkembang. Keamanan siber bukan sekadar alat, melainkan proses yang berkelanjutan. Percayakan perlindungan digital bisnis Anda kepada kami.
Barracuda Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi Barracuda. Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.