92 aduan akaun WhatsApp kepada MCMC: kata laluan dan pengesahan dua langkah yang perlu disemak
Antara 25 September hingga 1 Oktober 2026, MCMC menerima 92 aduan akaun WhatsApp yang disekat, tidak boleh diakses atau diambil alih. MyCERT pula merekodkan kempen ClickFix yang mencuri kuki pelayar dari komputer Mac pada 4 Oktober. Ini semakan yang boleh anda buat minggu ini.
Antara 25 September dan 1 Oktober 2026, Suruhanjaya Komunikasi dan Multimedia Malaysia menerima 92 aduan mengenai akaun WhatsApp yang disekat, tidak lagi boleh diakses atau diceroboh tanpa kebenaran. Kerja rasmi bermula dengan satu permintaan kepada Meta pada 25 September, diikuti perbincangan pada 28 September, dan Meta meminta tempoh sehingga 2 Oktober 2026 untuk menjawab.
Sembilan puluh dua aduan itu tidak bermakna 92 kes dengan satu punca yang sama. MCMC membezakan akaun yang diambil alih pihak lain daripada akaun yang disekat oleh sistem platform, walaupun pengguna berakhir dengan masalah yang kelihatan sama, iaitu hilang akses. Yang boleh anda kawal bukan keputusan platform, tetapi sifir dan lapisan pengesahan pada akaun anda sendiri.
Apa yang berlaku sehingga awal Oktober 2026
Menurut laporan pada 30 September, modus yang dilaporkan termasuk pancingan data melalui pautan palsu dan cubaan mendapatkan kod pengesahan enam digit bagi mengambil alih akaun. Kementerian Komunikasi turut mengarahkan MCMC mengeluarkan kenyataan rasmi selepas aduan orang ramai meningkat, termasuk aduan tentang akaun yang digantung secara automatik oleh sistem pengesanan platform kerana disyaki terlibat dalam aktiviti luar kebiasaan atau dilaporkan sebagai spam.
- 92 aduan diterima setakat kenyataan MCMC pada 1 Oktober 2026.
- 25 September 2026: permintaan rasmi dihantar kepada Meta, selepas MCMC menerima aduan daripada pengguna.
- 28 September 2026: MCMC dan Meta mengadakan sesi perbincangan lanjut.
- 2 Oktober 2026: tarikh yang diminta Meta untuk memberi maklum balas.
- Tiada anggaran bilangan pengguna terjejas pada peringkat negara diumumkan setakat tarikh itu.
Satu perkara penting untuk pembaca yang sudah terjejas: MCMC dan CyberSecurity Malaysia sebelum ini berulang kali mengingatkan pengguna supaya menghidupkan pengesahan dua langkah dan tidak berkongsi kod pengesahan SMS dengan sesiapa. Nasihat itu masih terpakai, dan itulah bahagian yang benar-benar berada dalam tangan anda.
Untuk konteks angka, portal MyCERT memaparkan 5,774 insiden umum yang diklasifikasikan bagi tahun 2026 pada halaman advisori yang diperiksa pada 7 Oktober 2026. Angka itu ialah keseluruhan insiden yang dilaporkan dan diklasifikasikan, bukan bilangan kes akaun WhatsApp, jadi ia berguna sebagai ukuran aktiviti sahaja.
Kod enam digit sahaja tidak lagi cukup
Panduan NIST SP 800-63B semakan keempat menyenaraikan beberapa perubahan yang relevan untuk pengguna biasa. Kata laluan yang dijana mesin perlu sekurang-kurangnya 8 aksara, manakala untuk kes satu faktor sahaja dokumen itu mengesyorkan 15 aksara atau lebih. Sistem pula wajib membenarkan kata laluan sehingga sekurang-kurangnya 64 aksara, dan fungsi tampal mesti dibenarkan, bukan dihalang.
Dokumen yang sama menyatakan kod sekali sahaja melalui SMS tidak lagi memenuhi keperluan AAL2, dan pengesahan berdasarkan soalan pengetahuan peribadi dilarang. Kunci laluan atau passkey diterima sebagai pengesah yang sah.
Penghijrahan itu sudah berlaku di pihak vendor. Microsoft menyatakan mulai 1 September 2026 kunci laluan menjadi pengalaman lalai dalam Entra ID, dan pengesahan SMS serta suara yang disediakan Microsoft akan dihentikan pada 1 Februari 2027 untuk semua pengguna kecuali pentadbir global dan pengguna luar, kemudian pada 1 Julai 2027 untuk dua kumpulan itu.
WhatsApp sendiri sudah menukar lapisan keduanya. Sejak 2017 ciri itu menggunakan PIN enam digit; laporan pada 26 Ogos 2026 menyebut ia kini menerima kata laluan alfanumerik dengan panjang minimum lapan aksara, termasuk huruf, angka dan aksara khas. Meta berkata langkah itu keluar selepas lebih satu bilion pengguna mengaktifkan kunci laluan.
Perbezaan antara kod SMS dan kunci laluan bukan soal keselesaan. Kod SMS boleh dipintas atau diminta melalui helah seperti yang dilaporkan dalam gelombang akaun WhatsApp, manakala kunci laluan terikat pada peranti dan tidak boleh diteka daripada jauh. Jika akaun anda masih menawarkan aplikasi pengesah, pilih aplikasi itu daripada SMS, dan pilih kunci laluan apabila platform menyediakannya.
Semakan 20 minit pada telefon anda
Lima perkara di bawah boleh disiapkan dalam masa 20 minit dan semuanya percuma. Yang perlu anda sediakan hanya telefon yang anda gunakan setiap hari, bukan nombor lama yang sudah tidak aktif.
- Buka WhatsApp, pilih Tetapan, Akaun, kemudian Pengesahan Dua Langkah. Tukar PIN enam digit lama kepada kata laluan alfanumerik sekurang-kurangnya 8 aksara.
- Semak senarai Peranti Berpaut dan keluarkan peranti yang anda tidak kenal. Sesi yang masih sah bermakna akses penuh, bukan sekadar notifikasi.
- Jangan beri kod pengesahan SMS enam digit kepada sesiapa, termasuk pihak yang mendakwa dari bank, syarikat penghantaran atau platform.
- Pastikan e-mel pemulihan pada akaun aktif dan boleh dibuka hari ini, bukan alamat lama yang sudah tidak digunakan.
- Aktifkan kunci skrin pada telefon utama, kerana peranti yang tidak berkunci menjadikan lapisan kedua tidak bermakna.
Untuk pemilik laman dan perniagaan kecil
Advisori MyCERT MA-1481.102026 bertarikh 4 Oktober 2026 menunjukkan jalan masuk yang berbeza. Dalam kes itu, satu laman yang sah sudah diceroboh, dan pelawatnya melihat halaman palsu yang menyuruh membuka Terminal dan menampal satu arahan. Arahan itu memuat turun perisian yang menyasarkan data pelayar seperti Chrome, kuki sesi, dan fail dompet kripto termasuk Exodus, Atomic Wallet, Ledger Live dan Trezor Suite. MyCERT menyatakan pemilik laman itu ialah mangsa, bukan penyerang.
- Tukar kata laluan panel admin, pangkalan data dan hosting, kemudian hidupkan pengesahan dua faktor pada setiap satu.
- Semak senarai pengguna admin dan keluarkan akaun yang tidak dikenali atau tidak lagi digunakan.
- Periksa kod sumber laman, tema dan plugin untuk skrip yang tidak pernah dipasang sendiri, dan buang plugin yang tidak digunakan.
Dua petunjuk teknikal dalam advisori itu berguna sewaktu menyemak. Pertama, fail bernama com.apple.update di bawah ~/Library/Caches/com.apple.metadata pada komputer Mac. Kedua, sesi Terminal yang menjalankan arahan muat turun dan menyalurkan hasilnya terus ke cangkerang. MyCERT turut menyenaraikan beberapa domain dan nilai hash SHA-256 untuk disekat di peringkat proksi dan DNS.
Bagi laman yang dibina dengan ColdFusion atau Lucee, dua catatan lama di laman ini membincangkan bahagian yang sama: bentuk log masuk yang selamat untuk pengguna, dan kerja pengukuhan pelayan selepas satu kelemahan didedahkan kepada umum. Kedua-duanya menyentuh perkara yang muncul dalam nasihat MyCERT di atas.
Kalau anda sudah kehilangan akses
Nasihat MyCERT untuk kes ClickFix menyenaraikan urutan yang jelas. Putuskan sambungan peranti daripada rangkaian, kemudian dari peranti lain yang bersih tukar kata laluan dan batalkan sesi aktif untuk akaun e-mel, bank, awan dan media sosial. Jika ada dompet kripto, pindahkan aset ke dompet baharu yang dicipta pada peranti bersih. Jangan gunakan peranti yang terjejas untuk urusan sensitif sehingga ia diperiksa atau dipasang semula.
Laporan insiden boleh dibuat kepada Cyber999 melalui e-mel cyber999@cybersecurity.my, telefon 1-300-88-2999 pada waktu pejabat (Isnin hingga Jumaat, 09:00 hingga 18:00), atau nombor mudah alih +60 19 2665850 yang dipantau 24 jam.
Setakat 1 Oktober 2026, tiada saluran pemulihan rasmi baharu diumumkan oleh MCMC atau Meta. Ini bermakna sesiapa yang menawarkan pemulihan akaun dengan bayaran tidak datang daripada saluran yang disahkan, dan bayaran sebegitu tidak menjamin akses kembali.
Bagi kes akaun WhatsApp dalam senarai MCMC, hasilnya bergantung pada jawapan Meta. Tiada saluran pemulihan baharu dan tiada tempoh pemulihan bagi setiap akaun diumumkan setakat 1 Oktober 2026, jadi anda tidak harus menganggap ada satu proses seragam yang sedang berjalan untuk semua bentuk kehilangan akses.
Had panduan ini
Tiga perkara masih belum diketahui. Pertama, pecahan 92 aduan itu mengikut kategori tidak dikeluarkan, jadi kita tidak tahu berapa banyak yang berpunca daripada pengambilalihan akaun dan berapa banyak daripada sekatan automatik. Kedua, jawapan Meta selepas 2 Oktober dan sebarang tindakan susulan pengawal selia belum dipastikan dalam laporan yang diperiksa. Ketiga, punca bagi setiap akaun boleh berbeza, termasuk peranti yang sudah terjejas, kata laluan sama yang digunakan pada beberapa akaun, atau e-mel pemulihan yang sendiri sudah diceroboh.
Semua langkah di atas mengurangkan risiko, tetapi tiada satu pun menghapuskannya sepenuhnya. Kaedah berasaskan SMS memang lebih lemah berbanding kunci laluan, dan itulah sebabnya panduan 2026 bergerak ke arah pengesah yang terikat pada peranti. Yang penting bukan menukar kata laluan sekali setiap tahun, sebaliknya memastikan tiada kata laluan yang digunakan semula merentas dua akaun berbeza.
Halaman ini dicetak tanpa menu, borang langgan dan jalur sisi.
Baca juga di laman ini
- Log masuk CFML yang selamat: kuki, sesi dan had percubaan Bahagian yang paling kerap diserang pada laman yang mempunyai borang log masuk.
- Keselamatan CFML: CVE dan pengukuhan pelayan Langkah pengukuhan selepas satu kelemahan didedahkan.
- Penipuan dalam talian Oktober 2026: tiga taktik yang sedang aktif Bentuk pancingan data yang menyasarkan pengguna di Malaysia.
- Kecurian data terkini: 23.62 juta rekod Gyazo dan dakwaan 300,518 rekod Misi Data yang sudah bocor menjadi bahan mentah kepada penceroboh.
Sumber yang disemak
Maklumat dalam tulisan ini disemak dengan sumber di bawah. Bila keadaan berubah (harga, waktu, terma), sumber inilah yang paling tepat - bukan halaman ini.
- MyCERT MA-1481.102026: Advisory on ClickFix Campaign Targeting macOS Users via Compromised Websites (4 Oktober 2026)
- Astro Awani: Akaun WhatsApp digantung, Meta minta tempoh hingga 2 Okt - MCMC (30 September 2026)
- Harian Metro: MCMC tuntut penjelasan Meta berhubung isu akaun WhatsApp (30 September 2026)
- WilayahKu: MCMC terima 92 aduan akaun WhatsApp, Meta diberi hingga 2 Oktober untuk menjawab (1 Oktober 2026)
- NIST SP 800-63B Rev. 4: Digital Identity Guidelines - Authenticator and Verifier Requirements
- Microsoft Learn: Passkeys by default and retirement of Microsoft-provided SMS and voice authentication
- Astro Awani: WhatsApp tingkat keselamatan akaun dengan sokongan kata laluan alfanumerik (26 Ogos 2026)
- Portal MyCERT: senarai advisori dan statistik klasifikasi insiden 2026 (diperiksa 7 Oktober 2026)
Dapat tulisan baharu terus ke e-mel
Sekali sekala sahaja: panduan web, berita AI, dan tempat menarik di Kelantan. Tiada iklan, dan e-mel encik tidak dikongsi dengan sesiapa.