Laporan Riset Security System Global — 2026-09-08
sumber publik yang tersedia hingga 8 September 2026 WIB.
Temuan utama
A. Tidak ada KEV baru setelah laporan sebelumnya
Penelusuran katalog CISA menunjukkan item terbaru masih: | CVE | Produk | Status | |---|---|---| | [CVE-2026-85046](https://nvd.nist.gov/vuln/detail/CVE-2026-85046) | Google Chromium V8; berpotensi memengaruhi Chrome, Edge, Opera, dan browser Chromium lain | **CISA KEV, aktif dieksploitasi**; ditambahkan 4 September 2026; tenggat CISA 18 September 2026 | CISA menjelaskan bahwa CVE-2026-85046 adalah **type confusion** yang memungkinkan eksekusi kode di dalam sandbox melalui halaman HTML yang dibuat khusus. NVD mencatat bahwa dampaknya dapat meluas ke berbagai browser yang menggunakan Chromium. [CISA KEV](https://www.cisa.gov/known-exploited-vulnerabilities-catalog); [NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-85046) **Tindakan:** pastikan Chrome, Edge, Opera, Brave, Electron, dan aplikasi lain yang membawa Chromium telah diperbarui ke rilis vendor yang sudah memperbaiki kerentanan. Verifikasi versi setelah browser direstart; jangan hanya mengandalkan status unduhan update.
B. Risiko tinggi yang masih harus dimonitor
#### VMware vCenter — CVE-2026-59310 CVE-2026-59310 telah dilaporkan dalam CISA KEV dan berkaitan dengan directory traversal pada layanan Syslog VMware vCenter. Advisory Broadcom VMSA-2026-0006 mencantumkan CVE ini bersama CVE-2026-59309, yaitu authentication bypass pada VMware Directory Service. Broadcom memberi nilai maksimum CVSS 9.8 untuk kerentanan kritis yang relevan pada vCenter. [Broadcom VMSA-2026-0006](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/VMSA-2026-0006--VMware-ESX--vCenter--Workstation--and-Fusion-updates-address-multiple-vulnerabilities--CVE-2026-59309--CVE-2026-59310--CVE-2026-47876--CVE-2026-41703--CVE-2026-41709-/38017) **Prioritas:** sangat tinggi untuk vCenter yang dapat diakses dari jaringan pengguna luas, internet, atau segmen yang tidak tepercaya. Batasi vCenter ke management network, patch sesuai matriks Broadcom, dan lakukan pemeriksaan forensik bila sistem sebelumnya terekspos. #### Cisco ASA/FTD
A. Gambling Goblin — kompromi server web di Brasil
**Fakta terverifikasi vendor:** Check Point Research mengidentifikasi klaster berbahasa Mandarin yang dijuluki **Gambling Goblin**. Target yang dilaporkan mencakup website pemerintah dan pendidikan Brasil. Aktor memasang modul Apache berbahaya untuk mem-proxy sebagian pengunjung ke halaman perjudian atau phishing, kemudian menggunakan infrastruktur tersebut untuk SEO abuse. Check Point juga menyebut adanya kemungkinan hubungan dengan Earth Berberoka, tetapi atribusi tersebut belum merupakan kepastian final. [Check Point, 2 Sep 2026](https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government-sites-into-an-seo-weapon/) **TTP yang relevan:** - **T1505.003 — Web Shell**, bila akses dipertahankan melalui komponen web. - **T1584/T1583 — Acquire Infrastructure**, bila infrastruktur yang sah atau server yang telah dikompromikan digunakan kembali. - **T1189 — Drive-by Compromise**, bila pengunjung diarahkan atau terpapar konten berbahaya. - *
B. JSCeal — stealer berbasis compiled V8 bytecode
Check Point mengungkap bahwa JSCeal dikirim sebagai file bytecode `.jsc` dan dieksekusi menggunakan runtime Node.js yang dibundel. Hasil deobfuscation memperlihatkan kemampuan **keylogging, browser credential theft, pencurian sesi Telegram, serta HTTPS interception melalui local MITM proxy**. Varian lebih baru juga dilaporkan mulai menargetkan macOS. [Check Point, 31 Agu 2026](https://research.checkpoint.com/2026/breaking-the-seal-static-deobfuscation-of-jsceals-compiled-v8-bytecode/) **Dampak:** - Windows dan macOS endpoint pengguna. - Browser, dompet kripto, aplikasi finansial, dan sesi Telegram. - Risiko pengambilalihan akun meskipun autentikasi multifaktor digunakan, bila cookie atau token sesi dicuri. **TTP yang relevan/inferensi defensif:** - **T1059.007 — JavaScript** dan **T1059.001 — PowerShell**, bila loader dijalankan melalui script. - **T1555.003 — Credentials from Web Browsers**. - **T1056.001 — Keylogging**. - **T1040 — Network Sniffing**, untuk intersepsi trafik lokal. -
C. Installer perangkat lunak palsu
Microsoft Defender Experts melaporkan kampanye aktif yang menggunakan website tiruan vendor untuk mengirim installer berbahaya. Arsip dapat digenerasikan ulang pada setiap unduhan dengan nama sama tetapi hash berbeda. Target yang dilaporkan terutama pengguna berbahasa Mandarin dan operasi berbasis Tiongkok dari organisasi multinasional. [Microsoft, 1 Sep 2026](https://microsoft.com/en-us/security/blog/2026/09/01/counterfeit-installers-system-compromise-tracking-deceptive-software-download-campaign) **Tindakan:** - Distribusikan perangkat lunak hanya melalui portal resmi, package manager terverifikasi, atau repository internal. - Validasi tanda tangan digital, publisher, checksum, dan provenance artefak. - Jangan menggunakan hash sebagai satu-satunya kontrol; gunakan reputasi domain, certificate chain, proses induk, perilaku instalasi, dan koneksi jaringan. - Aktifkan SmartScreen, network protection, tamper protection, serta telemetri EDR.
D. Dugaan kompromi akun Dropbox melalui Lenovo ID
Laporan Check Point 7 September menyebut sekitar 5.000 akun Dropbox diakses setelah pihak tidak berwenang mendaftarkan Lenovo ID menggunakan alamat email korban, lalu memperoleh akses ke Dropbox terkait. Laporan tersebut menyatakan file dilihat atau diunduh. Detail ini perlu diperlakukan sebagai **vendor-reported incident**, bukan konfirmasi final dari Dropbox, sampai tersedia pemberitahuan resmi atau laporan insiden primer. [Check Point, 7 Sep 2026](https://research.checkpoint.com/2026/7th-september-threat-intelligence-report/) **Tindakan organisasi:** - Audit login Dropbox, perubahan perangkat tepercaya, OAuth app, token, dan event unduhan massal. - Cabut sesi aktif dan token aplikasi untuk akun yang menunjukkan anomali. - Tinjau ulang integrasi SSO, domain verification, dan recovery flow. - Aktifkan alert untuk login dari lokasi/perangkat baru dan akses file dalam jumlah tidak biasa. --- ## 4) Dampak menurut lingkungan
Linux dan server web
- Risiko utama berupa modul web berbahaya, persistence melalui systemd/cron, perubahan konfigurasi reverse proxy, serta pencurian secret aplikasi. - Server web harus diperlakukan sebagai titik egress yang perlu dipantau, bukan hanya menerima trafik masuk. - Periksa web root, plugin CMS, file konfigurasi, proses Apache/Nginx, serta koneksi outbound.
Windows endpoint dan server
- Prioritas pada update seluruh browser Chromium. - Monitor PowerShell, Node.js portable, installer dari direktori pengguna, perubahan proxy, sertifikat root, dan akses kredensial browser. - Pastikan EDR tidak berada dalam mode tamper-disabled dan perangkat administrator memiliki kontrol aplikasi lebih ketat.
Cloud dan SaaS
- Risiko terbesar adalah penyalahgunaan token sesi, OAuth, recovery workflow, dan integrasi pihak ketiga. - Review cloud audit log untuk pembuatan aplikasi OAuth baru, consent admin, token dari lokasi baru, dan unduhan massal. - Terapkan conditional access, phishing-resistant MFA untuk administrator, dan pembatasan aplikasi pihak ketiga.
Website dan API
- Pastikan seluruh endpoint administrasi, panel CMS, dan API management tidak terekspos tanpa pembatasan. - Gunakan file integrity monitoring dan baseline konfigurasi. - Uji redirect berdasarkan geolokasi, referer, user-agent, dan cookie karena kompromi SEO sering disembunyikan dari administrator normal.
Relevansi bagi organisasi Indonesia
Belum ada bukti publik dalam penelusuran ini bahwa Gambling Goblin, JSCeal, atau insiden Dropbox secara khusus menargetkan organisasi Indonesia. Namun pola serangannya sangat relevan bagi perusahaan Indonesia yang: - mengelola website WordPress/CMS; - menggunakan Microsoft 365, Teams, Dropbox, atau SaaS lain; - mengizinkan Node.js dan installer pihak ketiga pada endpoint; - menyimpan kredensial cloud, browser, dompet kripto, atau sesi Telegram di workstation. --- ## 5) Rekomendasi tindakan hari ini
P0 — segera
1. **Patch dan restart seluruh browser Chromium**, termasuk Chrome, Edge, Opera, Brave, Electron, dan aplikasi embedded Chromium yang digunakan organisasi. Prioritaskan perangkat administrator dan finance. 2. **Pastikan CVE KEV yang telah dilaporkan sebelumnya sudah diremediasi**, terutama vCenter, Cisco ASA/FTD, Artifactory, SonicWall SMA, Kestra, LiteLLM, PaperCut, dan komponen lain yang benar-benar digunakan. 3. Untuk vCenter yang pernah terekspos, lakukan pemeriksaan akses, akun baru, token, perubahan konfigurasi, task, dan proses/file mencurigakan sebelum menganggap patch saja cukup. 4. Blokir sementara installer dari domain tiruan atau sumber tidak resmi; karantina file yang memiliki publisher/tanda tangan tidak valid.
P1 — hari ini
1. Cari eksekusi `node.exe` atau runtime Node.js dari direktori pengguna, temporary directory, arsip unduhan, dan lokasi yang tidak standar. 2. Audit perubahan Apache/Nginx, `.htaccess`, modul dinamis, redirect, cron, systemd timer, dan akun administrator CMS. 3. Tinjau log proxy/DNS untuk: - koneksi outbound baru dari server web; - domain perjudian/phishing; - domain cloud storage atau object storage yang tidak terkait; - koneksi ke listener lokal atau proxy baru pada endpoint. 4. Audit Dropbox, Microsoft 365, GitHub, dan SaaS lain untuk OAuth consent, login anomali, token baru, perubahan recovery email, dan unduhan massal. 5. Validasi backup offline/immutable dan lakukan uji pemulihan terhadap minimal satu sistem penting.
P2 — penguatan berkelanjutan
1. Terapkan allowlisting aplikasi dan kontrol eksekusi untuk Node.js portable, PowerShell, script, dan installer. 2. Gunakan MFA tahan phishing—FIDO2/passkey—untuk admin, VPN, cloud console, repository, dan SaaS. 3. Pisahkan management plane virtualisasi, firewall, backup, dan CI/CD dari jaringan pengguna. 4. Tambahkan file integrity monitoring untuk server web dan alert perubahan konfigurasi Apache/Nginx. 5. Edukasi pengguna agar tidak menjalankan installer dari hasil pencarian atau tautan iklan; gunakan portal software internal dengan artefak yang telah diverifikasi. --- ## 6) Hal yang belum pasti - Tidak ada atribusi publik yang kuat untuk aktor di balik eksploitasi CVE-2026-20349 Cisco ASA/FTD. - Hubungan Gambling Goblin dengan Earth Berberoka masih berupa penilaian atau kemungkinan overlap dari Check Point, bukan konfirmasi identitas aktor. - Detail insiden sekitar 5.000 akun Dropbox belum mendapat konfirmasi teknis primer yang dapat diverifikasi dalam penelusuran hari ini. - Klai
-------------
Laporan Harian Global Security Intelligence — 8 September 2026
Cakupan: sumber publik yang tersedia hingga 8 September 2026 WIB.
Perubahan dibanding laporan 7 September: tidak ditemukan penambahan CISA KEV baru setelah CVE-2026-85046 pada 4 September. Fokus hari ini adalah perkembangan kampanye malware, kompromi website, penyalahgunaan cloud, serta risiko endpoint dan identitas yang baru dirangkum dalam publikasi 7 September.
1) Ringkasan eksekutif
1. Tidak ada penambahan CISA KEV yang terverifikasi pada 5–8 September. Item KEV terbaru yang teridentifikasi tetap CVE-2026-85046, kerentanan type confusion pada Chromium V8 yang dapat berdampak pada Chrome, Edge, Opera, dan browser berbasis Chromium lain. CISA KEV ↗
2. Kampanye kompromi website pemerintah dan pendidikan Brasil menggunakan modul Apache berbahaya untuk mem-proxy pengunjung ke halaman judi dan phishing sekaligus memanipulasi hasil pencarian. Ini relevan untuk pengelola WordPress, CMS, dan server web di Indonesia. Check Point, 2 Sep 2026 ↗
3. JSCeal menyamarkan stealer dalam compiled V8 bytecode dan menjalankannya melalui Node.js yang dibundel. Analisis Check Point menemukan kemampuan keylogging, pencurian kredensial browser, pencurian sesi Telegram, serta intersepsi HTTPS melalui proxy lokal. Check Point, 31 Agu 2026 ↗
4. Microsoft melaporkan kampanye installer palsu yang meniru vendor perangkat lunak populer. Arsip installer dibuat dinamis sehingga nama file tetap sama, tetapi hash berubah pada setiap unduhan—indikator yang menyulitkan pemblokiran berbasis hash. Microsoft, 1 Sep 2026 ↗
5. Check Point melaporkan kompromi sekitar 5.000 akun Dropbox melalui kelemahan proses verifikasi email Lenovo ID. Detail tersebut berasal dari laporan vendor dan pemberitaan sekunder; konfirmasi teknis primer dari Dropbox belum ditemukan dalam penelusuran hari ini. Check Point, 7 Sep 2026 ↗
---
2) Kerentanan baru atau aktif dieksploitasi
A. Tidak ada KEV baru setelah laporan sebelumnya
Penelusuran katalog CISA menunjukkan item terbaru masih:
| CVE | Produk | Status |
|---|---|---|
| CVE-2026-85046 ↗ | Google Chromium V8; berpotensi memengaruhi Chrome, Edge, Opera, dan browser Chromium lain | CISA KEV, aktif dieksploitasi; ditambahkan 4 September 2026; tenggat CISA 18 September 2026 |
CISA menjelaskan bahwa CVE-2026-85046 adalah type confusion yang memungkinkan eksekusi kode di dalam sandbox melalui halaman HTML yang dibuat khusus. NVD mencatat bahwa dampaknya dapat meluas ke berbagai browser yang menggunakan Chromium. CISA KEV ↗; NVD ↗
Tindakan: pastikan Chrome, Edge, Opera, Brave, Electron, dan aplikasi lain yang membawa Chromium telah diperbarui ke rilis vendor yang sudah memperbaiki kerentanan. Verifikasi versi setelah browser direstart; jangan hanya mengandalkan status unduhan update.
B. Risiko tinggi yang masih harus dimonitor
#### VMware vCenter — CVE-2026-59310
CVE-2026-59310 telah dilaporkan dalam CISA KEV dan berkaitan dengan directory traversal pada layanan Syslog VMware vCenter. Advisory Broadcom VMSA-2026-0006 mencantumkan CVE ini bersama CVE-2026-59309, yaitu authentication bypass pada VMware Directory Service. Broadcom memberi nilai maksimum CVSS 9.8 untuk kerentanan kritis yang relevan pada vCenter. Broadcom VMSA-2026-0006 ↗
Prioritas: sangat tinggi untuk vCenter yang dapat diakses dari jaringan pengguna luas, internet, atau segmen yang tidak tepercaya. Batasi vCenter ke management network, patch sesuai matriks Broadcom, dan lakukan pemeriksaan forensik bila sistem sebelumnya terekspos.
#### Cisco ASA/FTD — CVE-2026-20349
Cisco mencantumkan CVE-2026-20349 sebagai kerentanan pada layanan Remote Access SSL VPN. CISA memasukkannya ke KEV pada 11 Agustus 2026. Deskripsi publik yang tersedia mengindikasikan risiko denial of service melalui request HTTP tertentu; Cisco belum mengaitkan kerentanan ini dengan atribusi aktor tertentu. Cisco advisory ↗; CISA alert ↗
Tindakan: patch ASA/FTD sesuai software checker Cisco, tinjau log reload/crash, dan korelasikan dengan request abnormal pada endpoint VPN.
---
3) Kampanye malware, phishing, supply-chain, dan website
A. Gambling Goblin — kompromi server web di Brasil
Fakta terverifikasi vendor: Check Point Research mengidentifikasi klaster berbahasa Mandarin yang dijuluki Gambling Goblin. Target yang dilaporkan mencakup website pemerintah dan pendidikan Brasil. Aktor memasang modul Apache berbahaya untuk mem-proxy sebagian pengunjung ke halaman perjudian atau phishing, kemudian menggunakan infrastruktur tersebut untuk SEO abuse. Check Point juga menyebut adanya kemungkinan hubungan dengan Earth Berberoka, tetapi atribusi tersebut belum merupakan kepastian final. Check Point, 2 Sep 2026 ↗
TTP yang relevan:
Deteksi defensif:
.so tidak dikenal, perubahan httpd.conf, .htaccess, virtual host, dan aturan proxy.B. JSCeal — stealer berbasis compiled V8 bytecode
Check Point mengungkap bahwa JSCeal dikirim sebagai file bytecode .jsc dan dieksekusi menggunakan runtime Node.js yang dibundel. Hasil deobfuscation memperlihatkan kemampuan keylogging, browser credential theft, pencurian sesi Telegram, serta HTTPS interception melalui local MITM proxy. Varian lebih baru juga dilaporkan mulai menargetkan macOS. Check Point, 31 Agu 2026 ↗
Dampak:
TTP yang relevan/inferensi defensif:
Deteksi:
node.exe, Node.js portable, atau runtime Node.js yang berjalan dari %TEMP%, Downloads, AppData, atau direktori pengguna..jsc, arsip dengan executable Node.js, dan proses PowerShell yang mengekstrak atau menjalankan bytecode.C. Installer perangkat lunak palsu
Microsoft Defender Experts melaporkan kampanye aktif yang menggunakan website tiruan vendor untuk mengirim installer berbahaya. Arsip dapat digenerasikan ulang pada setiap unduhan dengan nama sama tetapi hash berbeda. Target yang dilaporkan terutama pengguna berbahasa Mandarin dan operasi berbasis Tiongkok dari organisasi multinasional. Microsoft, 1 Sep 2026 ↗
Tindakan:
D. Dugaan kompromi akun Dropbox melalui Lenovo ID
Laporan Check Point 7 September menyebut sekitar 5.000 akun Dropbox diakses setelah pihak tidak berwenang mendaftarkan Lenovo ID menggunakan alamat email korban, lalu memperoleh akses ke Dropbox terkait. Laporan tersebut menyatakan file dilihat atau diunduh. Detail ini perlu diperlakukan sebagai vendor-reported incident, bukan konfirmasi final dari Dropbox, sampai tersedia pemberitahuan resmi atau laporan insiden primer. Check Point, 7 Sep 2026 ↗
Tindakan organisasi:
---
4) Dampak menurut lingkungan
Linux dan server web
Windows endpoint dan server
Cloud dan SaaS
Website dan API
Relevansi bagi organisasi Indonesia
Belum ada bukti publik dalam penelusuran ini bahwa Gambling Goblin, JSCeal, atau insiden Dropbox secara khusus menargetkan organisasi Indonesia. Namun pola serangannya sangat relevan bagi perusahaan Indonesia yang:
---
5) Rekomendasi tindakan hari ini
P0 — segera
1. Patch dan restart seluruh browser Chromium, termasuk Chrome, Edge, Opera, Brave, Electron, dan aplikasi embedded Chromium yang digunakan organisasi. Prioritaskan perangkat administrator dan finance.
2. Pastikan CVE KEV yang telah dilaporkan sebelumnya sudah diremediasi, terutama vCenter, Cisco ASA/FTD, Artifactory, SonicWall SMA, Kestra, LiteLLM, PaperCut, dan komponen lain yang benar-benar digunakan.
3. Untuk vCenter yang pernah terekspos, lakukan pemeriksaan akses, akun baru, token, perubahan konfigurasi, task, dan proses/file mencurigakan sebelum menganggap patch saja cukup.
4. Blokir sementara installer dari domain tiruan atau sumber tidak resmi; karantina file yang memiliki publisher/tanda tangan tidak valid.
P1 — hari ini
1. Cari eksekusi node.exe atau runtime Node.js dari direktori pengguna, temporary directory, arsip unduhan, dan lokasi yang tidak standar.
2. Audit perubahan Apache/Nginx, .htaccess, modul dinamis, redirect, cron, systemd timer, dan akun administrator CMS.
3. Tinjau log proxy/DNS untuk:
4. Audit Dropbox, Microsoft 365, GitHub, dan SaaS lain untuk OAuth consent, login anomali, token baru, perubahan recovery email, dan unduhan massal.
5. Validasi backup offline/immutable dan lakukan uji pemulihan terhadap minimal satu sistem penting.
P2 — penguatan berkelanjutan
1. Terapkan allowlisting aplikasi dan kontrol eksekusi untuk Node.js portable, PowerShell, script, dan installer.
2. Gunakan MFA tahan phishing—FIDO2/passkey—untuk admin, VPN, cloud console, repository, dan SaaS.
3. Pisahkan management plane virtualisasi, firewall, backup, dan CI/CD dari jaringan pengguna.
4. Tambahkan file integrity monitoring untuk server web dan alert perubahan konfigurasi Apache/Nginx.
5. Edukasi pengguna agar tidak menjalankan installer dari hasil pencarian atau tautan iklan; gunakan portal software internal dengan artefak yang telah diverifikasi.
---
6) Hal yang belum pasti
---
7) Sumber utama
1. CISA Known Exploited Vulnerabilities Catalog — status KEV dan tenggat remediasi:
https://www.cisa.gov/known-exploited-vulnerabilities-catalog ↗
2. NVD — CVE-2026-85046, Chromium V8 type confusion:
https://nvd.nist.gov/vuln/detail/CVE-2026-85046 ↗
3. Cisco Security Advisory — CVE-2026-20349:
4. Broadcom VMSA-2026-0006 — VMware vulnerabilities, 29 Juli 2026:
5. Microsoft — Counterfeit installers, 1 September 2026:
6. Check Point — Gambling Goblin, 2 September 2026:
7. Check Point — JSCeal V8 bytecode, 31 Agustus 2026:
8. Check Point — Threat Intelligence Report 7 September 2026:
https://research.checkpoint.com/2026/7th-september-threat-intelligence-report/ ↗
To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").
CVE terkait
Sumber
- NVD ↗
- CISA ↗
- https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government-sites-into-an-seo-weapon/ ↗
- https://research.checkpoint.com/2026/breaking-the-seal-static-deobfuscation-of-jsceals-compiled-v8-bytecode/ ↗
- Microsoft ↗
- https://research.checkpoint.com/2026/7th-september-threat-intelligence-report/ ↗
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/VMSA-2026-0006--VMware-ESX--vCenter--Workstation--and-Fusion-updates-address-multiple-vulnerabilities--CVE-2026-59309--CVE-2026-59310--CVE-2026-47876--CVE-2026-41703--CVE-2026-41709-/38017 ↗
- Cisco ↗
- CISA ↗