Kecurian data terkini: 23.62 juta rekod Gyazo, dakwaan 300,518 rekod Misi, dan apa pengajarannya
Gyazo kehilangan kira-kira 23.62 juta rekod pengguna dan 490 juta rekod metadata imej, sementara dakwaan kebocoran data platform Misi di Malaysia membabitkan 300,518 rekod pelanggan. Ini yang undang-undang Malaysia minta dalam 72 jam pertama, dan bila nasihat standard itu tidak patut diikuti.
Antara 11 dan 29 September 2026, sekurang-kurangnya empat insiden kebocoran data besar dilaporkan, dan beberapa daripadanya berkaitan langsung dengan cara perniagaan kecil perlu bertindak balas. Yang terbesar melibatkan Gyazo, perkhidmatan tangkap skrin dan perkongsian imej milik Helpfeel Inc. yang berpusat di Kyoto, Jepun. Menurut notis rasmi syarikat pada 16 September 2026, penyerang mengeksploitasi satu kerentanan pada pelayan muat naik imej Gyazo pada 11 September, menjalankan arahan sewenang-wenangnya pada sistem syarikat dan membaca pangkalan data Gyazo. Hasil siasatan yang disahkan setakat 16 September ialah kira-kira 23.62 juta rekod pengguna dan lebih kurang 490 juta rekod metadata imej.
Laporan risikan ancaman Check Point Research bagi minggu 21 September 2026 menyebut tiga lagi kes. Agensi Digital Jepun mengesahkan kebocoran kira-kira 246,000 rekod pegawai kerajaan dan kontraktor selepas satu kerentanan pada perkakasan VPN dieksploitasi. Satu serangan rantaian bekalan ke atas komponen Brevo, menggunakan kunci API Cloudflare yang dicuri, membabitkan kira-kira 100,000 laman web. Pada 28 dan 29 September, penjejak kebocoran Bitsight merekodkan dakwaan membabitkan kira-kira 8 juta rekod dalaman Microsoft, 4 terabait data Kementerian Dalam Negeri Emiriah Arab Bersatu, lebih 740,000 rekod pasport Nepal dan 400,000 rekod data peribadi yang dikaitkan dengan Southern Company.
Malaysia: dakwaan 300,518 rekod pelanggan dan 1.88 juta transaksi e-dompet
Pada 8 September 2026, Kosmo melaporkan satu hantaran oleh akaun Dark Web Intelligence yang mendakwa pangkalan data berkaitan platform Misi ditawarkan untuk dijual oleh pihak tidak dikenali. Data itu didakwa terkini sehingga 7 September. Angka yang didakwa memang khusus dan besar. 300,518 rekod pelanggan yang mengandungi nama, nama pengguna, e-mel, nombor telefon, alamat serta koordinat lokasi. 22,508 rekod penghantar dengan butiran identiti, nombor kad pengenalan, maklumat kenderaan dan lesen, alamat serta lokasi GPS. 28,562 rekod vendor dengan maklumat perniagaan, butiran bank dan alamat. Serta kira-kira 1.88 juta rekod transaksi e-dompet.
Pengasas Misi, Nur Ahmad Faiz, berkata pasukan keselamatan siber syarikat memulakan siasatan dalaman sebaik menerima maklumat itu, dan syarikat sedang berhubung dengan pihak berkuasa. Setakat laporan tersebut, Misi belum mengesahkan bahawa set data itu tulen atau bahawa akses tanpa kebenaran benar-benar berlaku. Nama yang sama pernah muncul sebelum ini. Pada 14 Julai 2026, Jabatan Perlindungan Data Peribadi memaklumkan ia memulakan siasatan terhadap dakwaan ketirisan data peribadi laman Misi Rakyat milik Bangsa Bertauhid Sdn Bhd, selepas menerima laporan daripada MyCERT pada 4 Julai. JPDP turut mengarahkan syarikat itu menjalankan siasatan dalaman dan melengkapkan borang Notifikasi Ketirisan Data.
Apa yang undang-undang Malaysia minta dalam 72 jam pertama
Seksyen 12B Akta Perlindungan Data Peribadi 2010 mewajibkan pengawal data memberitahu Pesuruhjaya Perlindungan Data Peribadi sekiranya dia mempunyai sebab untuk mempercayai bahawa pelanggaran data peribadi telah berlaku. Garis Panduan Pemberitahuan Pelanggaran Data versi 1.0, diterbitkan pada 25 Februari 2025, menjelaskan cara ia berfungsi dalam praktik. Pemberitahuan kepada Pesuruhjaya perlu dibuat dalam tempoh 72 jam. Tempoh itu bukan masa untuk menyiapkan laporan forensik lengkap, tetapi masa untuk memberitahu bahawa satu insiden telah berlaku.
Bukan setiap insiden perlu dilaporkan kepada Pesuruhjaya. Hanya pelanggaran yang mengakibatkan atau berkemungkinan mengakibatkan kemudaratan ketara. Garis panduan itu menyenaraikan tanda kemudaratan ketara, termasuk risiko kerugian kewangan, kesan pada rekod kredit, penipuan identiti, penglibatan data peribadi sensitif dan saiz insiden yang besar. Saiz dianggap signifikan apabila bilangan subjek data yang terjejas melebihi 1,000 orang. Kalau kemudaratan ketara dijangka berlaku, subjek data yang terjejas juga perlu dimaklumkan tanpa kelewatan yang tidak perlu. Kegagalan mematuhi seksyen 12B(1) boleh membawa denda sehingga RM250,000 atau penjara sehingga 2 tahun, atau kedua-duanya.
Pengajaran pertama: metadata, log dan token juga data peribadi
Banyak pemilik sistem menyangka data pelanggan bermakna nama, e-mel dan nombor telefon. Kes Gyazo menunjukkan kategori lain yang jauh lebih besar. Metadata yang terjejas dalam insiden itu termasuk ID imej yang digunakan untuk membina pautan, alamat IP semasa muat naik, rentetan User-Agent, data lokasi EXIF, teks yang diekstrak daripada imej melalui OCR, tajuk imej, URL sumber dan frasa laluan yang di-hash untuk imej peribadi. Keseluruhan metadata itu meliputi sekitar 14.4% daripada semua data berkaitan imej, dan Helpfeel menyatakan metadata untuk 2.4 juta imej tambahan diambil menggunakan kriteria penapisan tertentu.
Mengapa ini penting untuk laman kecil? Kerana pautan Gyazo bergantung pada 32 aksara rawak sebagai perlindungan, dan andaian lamanya ialah pautan yang sukar diteka itu sendiri sudah cukup. Setelah ID imej bocor, pautan boleh dibina semula, dan Helpfeel mengakui ia tidak dapat menolak kemungkinan sesetengah imej peribadi telah dilihat. Pelajaran yang sama terpakai pada sistem anda sendiri. Kalau fail log menyimpan token sesi yang masih aktif, ID pengguna dan alamat IP, fail log itu bukan lagi rekod teknikal semata-mata, ia kunci.
Pengajaran kedua: jadual masa lima hari Helpfeel
Jadual masa Gyazo patut dibaca dua kali. 11 September, akses tanpa kebenaran berlaku dan aktiviti mencurigakan dikesan pada waktu malam. 12 September, akses ditutup dan kerentanan yang dieksploitasi ditampal. 14 September, siasatan mengesahkan data telah didedahkan dan penghantaran sebahagian imej dihentikan. 15 September, laporan dihantar kepada Suruhanjaya Perlindungan Maklumat Peribadi Jepun. 16 September, notis awam diterbitkan. 24 dan 27 September, kemas kini susulan dan perkhidmatan dipulihkan.
Susunan itu munasabah untuk ditiru, kerana urutannya jelas. Tutup akses dahulu, sahkan skop kemudian, lapor kepada pengawal selia, dan barulah bercakap dengan orang ramai. Di Malaysia, keperluan laporan kepada JPDP dalam 72 jam berjalan seiring dengan urutan itu, sebab kiraan masa bermula sebaik pengawal data mempunyai sebab untuk mempercayai pelanggaran berlaku, bukan selepas laporan forensik penuh siap.
Bila TIDAK patut buat begini
Ada beberapa keadaan di mana nasihat standard di atas menjadi salah kalau diikuti tanpa berfikir, dan ini bahagian yang paling kerap diabaikan dalam panduan keselamatan.
- Jangan hantar notis besar-besaran kepada pelanggan sebelum kawalan akses ditutup. Kalau akaun penyerang masih aktif, notis itu memberitahu dia bahawa dia telah dijumpai, dan dia akan mempercepat pengambilan data atau memadam bukti. Tutup akses dahulu, kemudian barulah notis.
- Jangan dedahkan sampel data bocor di media sosial untuk membuktikan insiden. Penyebaran maklumat pengenalan peribadi tanpa kebenaran sendiri adalah kesalahan di bawah Akta 709. Serahkan sampel melalui saluran rasmi, iaitu borang Cyber999 untuk laporan insiden dan borang Notifikasi Ketirisan Data kepada JPDP.
- Jangan tukar semua kredensial serentak tanpa urutan. Mula dengan yang paling berkuasa dan paling aktif, seperti token sesi, kunci API dan kata laluan akaun pentadbir. Kalau semuanya ditukar serentak, anda hilang keupayaan menjejak aktiviti penyerang dalam log lama.
- Jangan umumkan bahawa data yang bocor itu tidak sensitif pada hari pertama. Pengelasan berubah apabila metadata digabungkan. Koordinat lokasi ditambah nombor telefon ditambah sejarah pesanan menghasilkan profil yang jauh lebih berguna kepada penipu daripada satu senarai e-mel.
- Jangan tunggu angka rasmi sebelum memaklumkan pengguna yang jelas terjejas. Kalau log menunjukkan satu akaun telah membaca 50,000 rekod, langkah pencegahan untuk pemilik rekod itu tidak perlu menunggu kiraan akhir disiapkan.
Senarai yang boleh siap dalam 30 hari
Sebahagian besar kerja perlindungan data tidak memerlukan alat berbayar. Ia memerlukan keputusan yang jelas tentang siapa boleh membaca apa, dan bukti bahawa keputusan itu benar-benar diuji.
- Senaraikan jenis data peribadi yang disimpan, di mana ia disimpan dan siapa yang boleh membacanya. Satu helaian sudah memadai untuk memulakan.
- Hadkan akses kepada tahap paling minimum. Kalau lima pekerja boleh melihat pangkalan data pelanggan penuh, tanya mengapa lima orang yang perlu.
- Simpan log akses sekurang-kurangnya 90 hari, dan uji pemulihan sandaran sebulan sekali. Sandaran yang tidak pernah diuji pulih bukan sandaran.
- Sediakan borang Notifikasi Ketirisan Data dan senarai nombor hubungan dalam satu fail, supaya tiada masa terbuang untuk mencari siapa patut dimaklumkan.
- Simpan nombor Cyber999, iaitu 1-300-88-2999 pada waktu pejabat dan +60 19-266 5850 untuk kecemasan 24 jam termasuk kes kebocoran data dan phishing.
- Jalankan satu latihan meja yang ringkas, dua jam pun cukup. Pilih satu senario seperti fail log hilang, dan ikut langkah dalam garis panduan sampai selesai.
- Semak semula setiap halaman yang mengumpul data, termasuk borang hubungan dan halaman langganan. Data yang tidak dikumpul tidak boleh bocor.
Untuk bacaan lanjut di laman ini, panduan mengukuhkan pelayan selepas pendedahan kerentanan dan catatan tentang semakan sijil SSL laman sendiri boleh membantu dari sudut teknikal. Bagi organisasi yang sedang menyusun pertahanan lebih tersusun, catatan tentang pusat pertahanan siber TM di Cyberjaya dan catatan tentang pilihan hosting memberi gambaran kos dan pilihan yang tersedia untuk peniaga kecil di Malaysia.
Halaman ini dicetak tanpa menu, borang langgan dan jalur sisi.
Baca juga di laman ini
- Keselamatan CFML: CVE sebenar dan cara mengukuhkan pelayan Langkah pengukuhan pelayan dan tampalan yang berkaitan dengan pendedahan kerentanan.
- Semak SSL/TLS laman sendiri tanpa alat berbayar Cara menyemak sijil dan tetapan TLS laman anda sendiri dalam beberapa minit.
- TM lancar pusat pertahanan siber di Cyberjaya Apa yang ditawarkan penyedia besar dan maksudnya untuk organisasi Malaysia.
- Hosting dikongsi lawan VPS: bila mana satu berbaloi Perbandingan kos dan kawalan yang berkaitan dengan keselamatan data.
Sumber yang disemak
Maklumat dalam tulisan ini disemak dengan sumber di bawah. Bila keadaan berubah (harga, waktu, terma), sumber inilah yang paling tepat — bukan halaman ini.
- Helpfeel Inc, notis rasmi kebocoran data Gyazo (16 September 2026)
- The Hacker News, Gyazo Breach Exposes 23.62 Million User Records
- Kosmo, Misi siasat dakwaan kebocoran data lebih 300,000 pelanggan (8 September 2026)
- Berita RTM, JPDP siasat laman sesawang Misi Rakyat
- Check Point Research, 21st September Threat Intelligence Report
- Bitsight, Data Breach Tracker 2026
- JPDP, Garis Panduan Pemberitahuan Pelanggaran Data (PDF)
- MyCERT Cyber999, saluran laporan insiden
Dapat tulisan baharu terus ke e-mel
Sekali sekala sahaja: panduan web, berita AI, dan tempat menarik di Kelantan. Tiada iklan, dan e-mel encik tidak dikongsi dengan sesiapa.