LAPORAN HARIAN · 2026-09-24

Laporan Riset Security System Global — 2026-09-24

publikasi dan advisori 22–24 September 2026; fokus eksploitasi aktif dan perkembangan baru.

Publikasi 2026-09-24·8 temuan terstruktur·9 sumber

Temuan utama

Diurutkan menurut prioritas tindakan.

P0

P0 — Check Point Quantum Security Management: CVE-2026-93616

TerkonfirmasiP0
  • Produk terdampak: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, dan SmartEvent.
  • Versi terdampak: mencakup R82.20 dan sejumlah take R82.10, R82, serta R81.20.
  • Dampak: unauthenticated pre-auth path traversal dan arbitrary file upload yang memungkinkan eksekusi skrip serta arbitrary Java class.
  • Eksploitasi: Check Point menyatakan melihat eksploitasi aktif terhadap sejumlah kecil pelanggan.
  • Severity: CVSS 3.1 9.8 Critical

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

  • Perbaikan: pasang R82.20 Security Hotfix atau take yang sesuai menurut SK1000171.
  • Batasi akses management hanya dari jaringan administratif tepercaya. Jangan menganggap LivePatch Take 28/29 sebagai perbaikan untuk isu ini.
  • Setelah patch, cari proses/file baru, perubahan konfigurasi, koneksi keluar anomali, akun administratif baru, dan indikasi eksekusi pada server management.
  • Rotasi kredensial atau token yang mungkin terekspos.

Sumber:

P0

P0 — Hari ini

AsesmenP0
  1. Identifikasi seluruh Check Point Management Server.
  2. Batasi akses management dan pasang hotfix CVE-2026-93616.
  3. Cari indikator eksploitasi sebelum patch.
  4. Isolasi host mencurigakan dan pertahankan log/artefak forensik.
  5. Audit sign-in Microsoft 365 untuk device-code flow yang tidak biasa.
  6. Cabut session dan refresh token akun terdampak.
  7. Eskalasi indikasi BEC kepada fungsi keuangan dan manajemen.
P1

P1 — Zyxel GS1900: CVE-2026-7273

TerkonfirmasiP1

CISA memasukkan kerentanan stack-based buffer overflow pada seri switch Zyxel GS1900 ke KEV berdasarkan bukti eksploitasi aktif pada 21 September.

Tindakan:

  • Patch atau upgrade firmware sesuai advisory Zyxel.
  • Isolasi management interface.
  • Hilangkan paparan internet langsung.
  • Batasi administrasi melalui VLAN atau jump host.
  • Pantau reboot, perubahan konfigurasi, dan akun administratif yang tidak sah.

Sumber: CISA KEV notice ↗

P1

P1 — Dalam 24 jam

AsesmenP1
  1. Inventaris dan patch Zyxel GS1900 untuk CVE-2026-7273.
  2. Pastikan management interface switch tidak dapat diakses dari internet.
  3. Aktifkan atau perketat Conditional Access.
  4. Terapkan phishing-resistant MFA.
  5. Batasi device-code flow jika tidak dibutuhkan.
  6. Tinjau mailbox forwarding rules, OAuth grants, privileged roles, dan perubahan rekening.
P2

P2 — Dalam 7 hari

AsesmenP2
  1. Uji restore backup immutable.
  2. Lakukan tabletop exercise BEC dan ransomware.
  3. Terapkan SBOM dan asset inventory.
  4. Tetapkan SLA patch berbasis KEV dan exposure.
  5. Dokumentasikan owner setiap aset.
  6. Evaluasi ketergantungan SaaS, vendor remote access, dan jalur pemulihan jika identity provider atau management plane terganggu.

Hal yang belum pasti

  • Belum ada bukti publik yang mengaitkan CVE-2026-93616 secara spesifik dengan ransomware tertentu atau korban di Indonesia. Klaim “limited exploitation” berasal dari Check Point.
  • CISA KEV yang teridentifikasi dalam penelusuran adalah CVE-2026-7273 pada 21 September. Status katalog dapat berubah setelah waktu laporan.
  • Angka dampak EvilTokens berasal dari Microsoft dan mitranya. Validasi organisasi per organisasi tetap diperlukan.
  • Tidak ditemukan bukti publik yang cukup untuk menyimpulkan bahwa takedown EvilTokens telah menghentikan seluruh aktivitas terkait.

Sumber bertanggal

  • CISA, “Adds One Known Exploited Vulnerability,” 21 September 2026:

https://www.cisa.gov/news-events/alerts/2026/09/21/cisa-adds-one-known-exploited-vulnerability-catalog ↗

  • Check Point Research, advisory CVE-2026-93616, 22 September 2026:

https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-cve-2026-85102-and-a-management-pre-authentication-vulnerability-cve-2026-93616/ ↗

  • Check Point SK1000171, diperbarui September 2026:

https://support.checkpoint.com/results/sk/sk1000171/ ↗

  • Microsoft DCU/EvilTokens, diringkas dengan detail teknis oleh BleepingComputer, 22 September 2026:

https://www.bleepingcomputer.com/news/security/eviltokens-phaas-disrupted-after-compromising-12-000-microsoft-accounts/ ↗

  • ENISA Threat Landscape 2026, 22 September 2026:

https://www.enisa.europa.eu/news/exploring-the-evolution-of-the-cyber-threat-landscape-how-dependencies-weaken-our-digital-resilience ↗

  • MSRC CVE-2026-69355, 8 September 2026:

https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-69355 ↗

Catatan metodologi: sumber publik diprioritaskan pada CISA, CVE.org/Check Point, MSRC, Microsoft/mitra, dan ENISA. Laporan media digunakan sebagai konteks, bukan sebagai satu-satunya bukti. Tidak ada payload eksploit atau instruksi serangan yang disertakan.

Status arsip SQLite

Laporan berhasil diimpor ke database:

  • Database: /opt/data/security-report/security_reports.db
  • files_found=26
  • imported=1
  • reports=18
  • findings=176
  • vulnerabilities=59
  • sources=142
  • report_runs=26
  • Laporan terbaru terverifikasi: Laporan Riset Security System Global — 2026-09-24
  • Ukuran database terverifikasi: 1,224,704 byte

To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").

Dampak

Catatan patch, bukan bukti eksploitasi baru 24–48 jam

AsesmenCatatan patch, bukan bukti eksploitasi baru 24–48 jam

Microsoft September 2026 security updates memuat sejumlah CVE, termasuk:

Halaman MSRC yang ditinjau bertanggal 8 September, sehingga temuan tersebut tidak diperlakukan sebagai kerentanan baru dalam periode laporan ini. Tetap terapkan update sesuai exposure dan criticality.

Kampanye dan aktivitas ancaman terkonfirmasi

Ancaman

EvilTokens / Storm-2992 — device-code phishing dan BEC

TerkonfirmasiEvilTokens / Storm-2992

Microsoft menyatakan platform PhaaS EvilTokens telah mengompromikan lebih dari 12.000 inbox pada lebih dari 10.000 organisasi.

Infrastrukturnya dibongkar melalui proses hukum:

  • 50 situs disita.
  • Lebih dari 150 domain dinonaktifkan.
  • Dua tersangka administrator ditangkap di Inggris.

Teknik utamanya menyalahgunakan OAuth 2.0 device authorization flow yang sah. Korban memasukkan kode pada halaman login Microsoft asli, sehingga token dapat diberikan tanpa perlu mencuri password. Platform ini juga menggunakan AI untuk membuat lure dan memilah mailbox bernilai tinggi.

Implikasi:

  • Kampanye serupa dapat terus berjalan meskipun infrastruktur utamanya ditakedown.
  • Audit sign-in dan OAuth/device-code events.
  • Cabut refresh token dan session pada akun terdampak.
  • Reset password bila relevan.
  • Periksa inbox rules dan forwarding.
  • Verifikasi perubahan rekening atau instruksi pembayaran melalui kanal kedua.
  • Blokir atau monitor device-code authentication jika tidak diperlukan oleh bisnis.

Sumber: BleepingComputer, 22 September 2026 ↗

Ancaman

Ransomware

TerkonfirmasiRansomware

Dalam penelusuran periode ini ditemukan laporan publik mengenai insiden ransomware dan penindakan, tetapi tidak ada advisory primer baru yang cukup kuat untuk dinaikkan sebagai kampanye global baru tanpa risiko pengulangan atau overclaim.

Tetap pertahankan:

  • Immutable/offline backup.
  • Pengujian restore berkala.
  • Segmentasi jaringan.
  • EDR dan centralized logging.
  • Rencana respons insiden yang diuji.

Dampak menurut area

  • Linux/Windows: prioritaskan patch edge dan management server. Pada Windows, audit OAuth, token, inbox rules, Conditional Access, dan sign-in berisiko.
  • Cloud/identity: MFA bukan kontrol tunggal terhadap device-code phishing. Gunakan phishing-resistant MFA seperti FIDO2/passkeys, device compliance, Conditional Access berbasis risiko, session/token lifetime yang sesuai, dan persetujuan admin untuk OAuth app.
  • Website/API: inventarisasi management plane dan API. Hilangkan panel admin dari internet. Gunakan allowlist, VPN, atau ZTNA. WAF hanya lapisan tambahan dan bukan pengganti patch.
  • Endpoint/jaringan: gunakan jump host, central logging, firmware lifecycle management, dan alert untuk perubahan konfigurasi network/security appliance.
  • Indonesia: periksa tenant Microsoft 365 pemerintah/perusahaan, vendor atau kontraktor yang memiliki akses mailbox, perangkat Zyxel GS1900, serta Check Point Management Server yang mungkin terekspos melalui NAT atau remote access.

Prioritas tindakan

Run: 24 September 2026, 07.00 WIB
Cakupan: publikasi dan advisori 22–24 September 2026; fokus eksploitasi aktif dan perkembangan baru.

Ringkasan eksekutif

  1. P0 — Check Point CVE-2026-93616: zero-day pre-auth pada Management Server, CVSS 9.8, telah dieksploitasi secara terbatas di dunia nyata. Terapkan hotfix segera dan lakukan pemeriksaan kompromi.
  2. Microsoft dan mitra membongkar EvilTokens/Storm-2992, phishing-as-a-service yang mengompromikan lebih dari 12.000 akun Microsoft pada lebih dari 10.000 organisasi melalui device-code OAuth. MFA biasa tidak cukup untuk skenario ini.
  3. CISA menambahkan CVE-2026-7273 pada Zyxel GS1900 ke KEV pada 21 September. Tidak terlihat penambahan KEV baru pada 22–24 September dalam pemeriksaan hari ini.
  4. ENISA Threat Landscape 2026 menegaskan bahwa ketergantungan digital memperluas attack surface. Dari insiden akses tidak sah yang vektornya dapat diidentifikasi, 60% memanfaatkan kerentanan.
  5. Risiko paling relevan bagi organisasi Indonesia: management plane firewall yang terekspos, phishing device-code/BEC, serta aset edge/network lama yang belum dipatch atau tidak terinventarisasi.

Kerentanan baru/aktif dieksploitasi

P0 — Check Point Quantum Security Management: CVE-2026-93616

  • Produk terdampak: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, dan SmartEvent.
  • Versi terdampak: mencakup R82.20 dan sejumlah take R82.10, R82, serta R81.20.
  • Dampak: unauthenticated pre-auth path traversal dan arbitrary file upload yang memungkinkan eksekusi skrip serta arbitrary Java class.
  • Eksploitasi: Check Point menyatakan melihat eksploitasi aktif terhadap sejumlah kecil pelanggan.
  • Severity: CVSS 3.1 9.8 Critical

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

  • Perbaikan: pasang R82.20 Security Hotfix atau take yang sesuai menurut SK1000171.
  • Batasi akses management hanya dari jaringan administratif tepercaya. Jangan menganggap LivePatch Take 28/29 sebagai perbaikan untuk isu ini.
  • Setelah patch, cari proses/file baru, perubahan konfigurasi, koneksi keluar anomali, akun administratif baru, dan indikasi eksekusi pada server management.
  • Rotasi kredensial atau token yang mungkin terekspos.

Sumber:

P1 — Zyxel GS1900: CVE-2026-7273

CISA memasukkan kerentanan stack-based buffer overflow pada seri switch Zyxel GS1900 ke KEV berdasarkan bukti eksploitasi aktif pada 21 September.

Tindakan:

  • Patch atau upgrade firmware sesuai advisory Zyxel.
  • Isolasi management interface.
  • Hilangkan paparan internet langsung.
  • Batasi administrasi melalui VLAN atau jump host.
  • Pantau reboot, perubahan konfigurasi, dan akun administratif yang tidak sah.

Sumber: CISA KEV notice ↗

Catatan patch, bukan bukti eksploitasi baru 24–48 jam

Microsoft September 2026 security updates memuat sejumlah CVE, termasuk:

Halaman MSRC yang ditinjau bertanggal 8 September, sehingga temuan tersebut tidak diperlakukan sebagai kerentanan baru dalam periode laporan ini. Tetap terapkan update sesuai exposure dan criticality.

Kampanye dan aktivitas ancaman terkonfirmasi

EvilTokens / Storm-2992 — device-code phishing dan BEC

Microsoft menyatakan platform PhaaS EvilTokens telah mengompromikan lebih dari 12.000 inbox pada lebih dari 10.000 organisasi.

Infrastrukturnya dibongkar melalui proses hukum:

  • 50 situs disita.
  • Lebih dari 150 domain dinonaktifkan.
  • Dua tersangka administrator ditangkap di Inggris.

Teknik utamanya menyalahgunakan OAuth 2.0 device authorization flow yang sah. Korban memasukkan kode pada halaman login Microsoft asli, sehingga token dapat diberikan tanpa perlu mencuri password. Platform ini juga menggunakan AI untuk membuat lure dan memilah mailbox bernilai tinggi.

Implikasi:

  • Kampanye serupa dapat terus berjalan meskipun infrastruktur utamanya ditakedown.
  • Audit sign-in dan OAuth/device-code events.
  • Cabut refresh token dan session pada akun terdampak.
  • Reset password bila relevan.
  • Periksa inbox rules dan forwarding.
  • Verifikasi perubahan rekening atau instruksi pembayaran melalui kanal kedua.
  • Blokir atau monitor device-code authentication jika tidak diperlukan oleh bisnis.

Sumber: BleepingComputer, 22 September 2026 ↗

Ransomware

Dalam penelusuran periode ini ditemukan laporan publik mengenai insiden ransomware dan penindakan, tetapi tidak ada advisory primer baru yang cukup kuat untuk dinaikkan sebagai kampanye global baru tanpa risiko pengulangan atau overclaim.

Tetap pertahankan:

  • Immutable/offline backup.
  • Pengujian restore berkala.
  • Segmentasi jaringan.
  • EDR dan centralized logging.
  • Rencana respons insiden yang diuji.

Dampak menurut area

  • Linux/Windows: prioritaskan patch edge dan management server. Pada Windows, audit OAuth, token, inbox rules, Conditional Access, dan sign-in berisiko.
  • Cloud/identity: MFA bukan kontrol tunggal terhadap device-code phishing. Gunakan phishing-resistant MFA seperti FIDO2/passkeys, device compliance, Conditional Access berbasis risiko, session/token lifetime yang sesuai, dan persetujuan admin untuk OAuth app.
  • Website/API: inventarisasi management plane dan API. Hilangkan panel admin dari internet. Gunakan allowlist, VPN, atau ZTNA. WAF hanya lapisan tambahan dan bukan pengganti patch.
  • Endpoint/jaringan: gunakan jump host, central logging, firmware lifecycle management, dan alert untuk perubahan konfigurasi network/security appliance.
  • Indonesia: periksa tenant Microsoft 365 pemerintah/perusahaan, vendor atau kontraktor yang memiliki akses mailbox, perangkat Zyxel GS1900, serta Check Point Management Server yang mungkin terekspos melalui NAT atau remote access.

Prioritas tindakan

P0 — Hari ini

  1. Identifikasi seluruh Check Point Management Server.
  2. Batasi akses management dan pasang hotfix CVE-2026-93616.
  3. Cari indikator eksploitasi sebelum patch.
  4. Isolasi host mencurigakan dan pertahankan log/artefak forensik.
  5. Audit sign-in Microsoft 365 untuk device-code flow yang tidak biasa.
  6. Cabut session dan refresh token akun terdampak.
  7. Eskalasi indikasi BEC kepada fungsi keuangan dan manajemen.

P1 — Dalam 24 jam

  1. Inventaris dan patch Zyxel GS1900 untuk CVE-2026-7273.
  2. Pastikan management interface switch tidak dapat diakses dari internet.
  3. Aktifkan atau perketat Conditional Access.
  4. Terapkan phishing-resistant MFA.
  5. Batasi device-code flow jika tidak dibutuhkan.
  6. Tinjau mailbox forwarding rules, OAuth grants, privileged roles, dan perubahan rekening.

P2 — Dalam 7 hari

  1. Uji restore backup immutable.
  2. Lakukan tabletop exercise BEC dan ransomware.
  3. Terapkan SBOM dan asset inventory.
  4. Tetapkan SLA patch berbasis KEV dan exposure.
  5. Dokumentasikan owner setiap aset.
  6. Evaluasi ketergantungan SaaS, vendor remote access, dan jalur pemulihan jika identity provider atau management plane terganggu.

Hal yang belum pasti

  • Belum ada bukti publik yang mengaitkan CVE-2026-93616 secara spesifik dengan ransomware tertentu atau korban di Indonesia. Klaim “limited exploitation” berasal dari Check Point.
  • CISA KEV yang teridentifikasi dalam penelusuran adalah CVE-2026-7273 pada 21 September. Status katalog dapat berubah setelah waktu laporan.
  • Angka dampak EvilTokens berasal dari Microsoft dan mitranya. Validasi organisasi per organisasi tetap diperlukan.
  • Tidak ditemukan bukti publik yang cukup untuk menyimpulkan bahwa takedown EvilTokens telah menghentikan seluruh aktivitas terkait.

Sumber bertanggal

  • CISA, “Adds One Known Exploited Vulnerability,” 21 September 2026:

https://www.cisa.gov/news-events/alerts/2026/09/21/cisa-adds-one-known-exploited-vulnerability-catalog ↗

  • Check Point Research, advisory CVE-2026-93616, 22 September 2026:

https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-cve-2026-85102-and-a-management-pre-authentication-vulnerability-cve-2026-93616/ ↗

  • Check Point SK1000171, diperbarui September 2026:

https://support.checkpoint.com/results/sk/sk1000171/ ↗

  • Microsoft DCU/EvilTokens, diringkas dengan detail teknis oleh BleepingComputer, 22 September 2026:

https://www.bleepingcomputer.com/news/security/eviltokens-phaas-disrupted-after-compromising-12-000-microsoft-accounts/ ↗

  • ENISA Threat Landscape 2026, 22 September 2026:

https://www.enisa.europa.eu/news/exploring-the-evolution-of-the-cyber-threat-landscape-how-dependencies-weaken-our-digital-resilience ↗

  • MSRC CVE-2026-69355, 8 September 2026:

https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-69355 ↗

Catatan metodologi: sumber publik diprioritaskan pada CISA, CVE.org/Check Point, MSRC, Microsoft/mitra, dan ENISA. Laporan media digunakan sebagai konteks, bukan sebagai satu-satunya bukti. Tidak ada payload eksploit atau instruksi serangan yang disertakan.

Status arsip SQLite

Laporan berhasil diimpor ke database:

  • Database: /opt/data/security-report/security_reports.db
  • files_found=26
  • imported=1
  • reports=18
  • findings=176
  • vulnerabilities=59
  • sources=142
  • report_runs=26
  • Laporan terbaru terverifikasi: Laporan Riset Security System Global — 2026-09-24
  • Ukuran database terverifikasi: 1,224,704 byte

To stop or manage this job, send me a new message (e.g. "stop reminder Laporan Harian Global Security Intelligence").