Celah GlobalProtect Disalahgunakan Hacker untuk Kirim Jutaan Pesan Scam

Update Tentang GlobalProtectKelompok hacker kembali memanfaatkan celah keamanan pada perangkat jaringan perusahaan untuk menjalankan aksi penipuan dalam skala besar. Kali ini, mereka membobol jaringan bisnis, mencuri data pelanggan, lalu menggunakan informasi tersebut untuk mengirim tagihan palsu yang dibuat semirip mungkin dengan tagihan asli.

Baca Juga : WhatsApp Tambahkan Peringatan Scam untuk Cegah Penipuan

Operasi tersebut disebut Operation Master. Serangan ini menggabungkan bypass login VPN dengan serangan terhadap aplikasi web dan sistem penipuan invoice berskala besar yang sebagian besar menyasar pelanggan di Brasil.

Aktivitas ini berlangsung sejak April hingga pertengahan September 2026. Peneliti menemukan akses tidak sah melalui tujuh gateway GlobalProtect di empat negara, serta data yang dicuri dari sedikitnya sembilan sistem database.

SOCRadar

Informasi pelanggan yang berhasil dicuri kemudian digunakan kembali untuk membuat permintaan pembayaran palsu terlihat lebih personal dan meyakinkan. Peneliti dari SOCRadar menemukan operasi tersebut setelah melacak sebuah server yang terekspos hingga terhubung dengan beberapa sistem yang dikendalikan oleh penyerang.

Dalam laporan yang dibagikan kepada Cyber Security News (CSN), SOCRadar menyebut bahwa akses tersebut digunakan untuk menjalankan sebuah platform yang mampu mengirim jutaan pesan melalui email dan SMS.

Skalanya memang cukup besar. Namun, jumlah uang yang benar-benar berhasil diperoleh pelaku masih belum diketahui. Hingga 16 September, panel penipuan mencatat sebanyak 2.468.335 email dan 1.487.294 SMS. Data pembayaran tersebut menunjukkan upaya penipuan, bukan bukti bahwa korban benar-benar mentransfer seluruh nominal yang diminta.

Hacker Eksploitasi Celah GlobalProtect

Hacker Eksploitasi Celah GlobalProtect

Dalam menjalankan aksinya, hacker mengeksploitasi CVE-2026-0257, yaitu celah authentication bypass pada GlobalProtect. Kerentanan ini memungkinkan penyerang membuat sesi VPN tanpa menggunakan kredensial pengguna yang valid.

Para penyerang terlebih dahulu melakukan pemindaian terhadap ratusan juta alamat IP. Setelah menemukan gateway yang dianggap potensial, alamat tersebut disaring dan dimasukkan ke dalam proses eksploitasi otomatis.

Data koneksi yang berhasil dipulihkan, termasuk alamat VPN yang diberikan dan rute jaringan, mengonfirmasi adanya sesi yang berhasil pada tujuh gateway.

Tidak berhenti di sana, serangan SQL injection otomatis juga digunakan untuk mengambil informasi dari sedikitnya sembilan sistem. Pada salah satu server billing, operator memanfaatkan kemampuan eksekusi perintah database untuk membaca data dan mengirimkannya keluar melalui permintaan DNS dengan struktur yang tidak biasa.

Salah satu hasil pencurian yang berhasil direkonstruksi berisi 24.558 data debitur, termasuk informasi kontak yang dapat digunakan untuk serangan berikutnya.

Penyerang juga mengambil file yang berkaitan dengan kredensial dan menggunakan AdaptixC2 untuk mengendalikan setidaknya dua identitas server Windows. Penggunaan framework remote-control seperti ini memungkinkan pelaku memperluas akses setelah berhasil masuk ke jaringan.

Tagihan Palsu Dibuat dalam Skala Besar

Setelah mendapatkan data korban, hacker membangun sebuah panel penipuan bersama yang dapat mengubah branding dan template pesan sesuai dengan perusahaan penyedia layanan utilitas yang ingin mereka tiru.

Sistem tersebut menggunakan sekitar 12 mailbox Microsoft 365 yang telah dibajak untuk mengirim email dan delapan gateway pesan untuk SMS. Template WhatsApp juga digunakan untuk menyebarkan tautan menuju dokumen invoice palsu.

Hingga 14 September, panel tersebut telah menghasilkan 622.666 short link yang dipersonalisasi dan mencatat 317.696 klik.

Yang membuat serangan ini semakin meyakinkan adalah penggunaan data pelanggan asli. Beberapa halaman pembayaran menampilkan informasi pelanggan yang benar dan menggunakan tampilan invoice yang menyerupai dokumen sebenarnya.

Total nilai invoice yang tercatat mencapai R$150,4 juta, sedangkan invoice yang diklik korban memiliki nilai sekitar R$38,9 juta. Namun, kedua angka tersebut tidak dapat dijadikan bukti bahwa uang sebesar itu benar-benar diterima oleh pelaku.

Peneliti juga menemukan metode lain, seperti Microsoft 365 device-code phishing dan upaya melalui telepon untuk mendapatkan kode verifikasi. Berbeda dengan tautan tagihan palsu, metode ini dapat membuat korban menyetujui akses melalui halaman login yang benar-benar asli atau saat sedang menerima panggilan telepon.

Apa yang Bisa Dilakukan?

Untuk perusahaan, perangkat remote access yang terekspos perlu segera diperbarui dan dikonfigurasi dengan aman. Tim keamanan juga disarankan memeriksa sesi VPN yang tidak biasa serta memastikan apakah authentication override benar-benar diperlukan.

SOCRadar juga merekomendasikan pembatasan eksekusi perintah database, pemantauan trafik DNS mencurigakan, aktivitas cloud-sync yang tidak biasa, persetujuan device-code, serta pengiriman email dalam jumlah besar dari akun institusi.

Sementara bagi pengguna, jangan langsung membayar tagihan yang datang secara tiba-tiba. Periksa tagihan melalui akun resmi atau kanal kontak yang sebelumnya sudah dikenal sebelum melakukan pembayaran.

Baca Juga : Celah Kritis Palo Alto GlobalProtect VPN Ancam Keamanan Jaringan Perusahaan

Infrastruktur yang digunakan dalam operasi ini diketahui offline pada pertengahan September. Meski begitu, peneliti belum dapat memastikan apakah seluruh operasi benar-benar berhenti atau justru berpindah ke infrastruktur lain di berbagai wilayah.

Leave a Reply

Your email address will not be published. Required fields are marked *

←