Lompat ke kandungan utama
6 minit bacaan

Ransomware bulan ini: apa yang berlaku pada September 2026 dan senarai 30 hari untuk perniagaan kecil

Terminal kontena Tanjung Pelepas terhenti pada 9 September dan angka rasmi Malaysia mencatat 29 insiden ransomware dalam dua suku pertama 2026. Ini apa yang tercatat dalam rekod awam, dan senarai kerja 30 hari yang boleh disiapkan perniagaan kecil.

Siber Keselamatan SiberRansomwareMyCERTTanjung PelepasPerniagaan Kecil
Kabinet fail berpadlock dan cakera keras luaran di atas meja pejabat kecil, lambang sandaran data daripada serangan ransomware
Imej dijana AI.

September 2026 menutup dengan satu pelajaran yang cukup jelas untuk perniagaan kecil di Malaysia: gangguan yang bermula di dalam sistem boleh menghentikan kerja sebenar di pintu gudang. Pada 9 September, operasi terminal kontena di Pelabuhan Tanjung Pelepas terhenti. Dalam minggu yang sama, beberapa syarikat di rantau ini muncul di laman kebocoran data kumpulan pemeras. Artikel ini menyusun apa yang tercatat dalam rekod awam dan kerja yang boleh disiapkan tanpa jabatan teknologi yang besar.

Dakwaan kumpulan pemeras dalam artikel ini kekal sebagai dakwaan penyerang sehingga pihak terjejas mengesahkannya. Angka yang disebut datang daripada sumber yang disenaraikan di bawah, dan tarikh setiap peristiwa dinyatakan supaya pembaca boleh menyemaknya sendiri.

Satu malam di Tanjung Pelepas: 23:34 dan rekod 15.1 juta TEU

Pelabuhan Tanjung Pelepas (PTP) mengesan insiden keselamatan siber pada 23:34 waktu tempatan, 9 September 2026. Sistem operasi terminal terjejas, jadi pihak pelabuhan mengasingkan sistem yang terlibat dan menggantung operasi terminal kontena sementara pemulihan dimulakan. Pada 10 September, operasi disambung secara terkawal, termasuk pemprosesan manual di pintu masuk bagi kontena eksport yang penuh dan kosong mulai 19:30 waktu tempatan.

Skala kesannya mudah diukur. Kompleks pelabuhan Johor, yang merangkumi PTP dan terminal kontena Pelabuhan Johor di Pasir Gudang, mengendalikan rekod 15.1 juta TEU pada 2025, dengan lebih 14 juta TEU bergerak melalui PTP sahaja. New Straits Times melaporkan sumber dalam PTP berkata penyerang memberi tarikh akhir untuk dihubungi tetapi tidak menuntut wang tebusan, dan PTP mengambil pendirian tidak berunding. Kumpulan Direwolf menyenaraikan PTP di laman kebocorannya pada 11 September, tetapi dakwaan itu tidak disahkan secara bebas dan PTP tidak mengaitkan insiden tersebut dengan kumpulan itu.

Jurucakap PTP memberitahu WorldCargo News bahawa operasi terminal kontena telah disambung semula dan pemulihan sistem berjalan secara berperingkat. PTP ialah usaha sama antara MMC Group dan APM Terminals, dan pada 2025 ia mengendalikan 14,028,375 TEU, kali pertama ia melepasi paras 14 juta TEU dalam tempoh setahun.

Angka rasmi Malaysia: 51 insiden pada 2025, 29 insiden dalam dua suku

Advisory MyCERT bernombor MA-1479.072026 merekodkan 51 insiden ransomware sepanjang 2025, kemudian 29 insiden dalam dua suku pertama 2026 sahaja, iaitu 17 insiden pada suku pertama dan 12 pada suku kedua. Pusat Respons Insiden Cyber999 menyenaraikan antara kumpulan yang aktif pada suku pertama dan kedua 2026 ialah LockBit, The DragonHorse, Qilin, Akira, Lynx Group, Black Shatrac, Thegentlemen, CrySiS, Obscura, Skynet, Ransom24 Group, DeadLock dan INC Ransom.

Advisory yang sama mencatat tiga cara masuk yang berulang, dan ketiga-tiganya bermula daripada perkara yang boleh disemak oleh pemilik perniagaan sendiri:

  • Kelayakan yang dicuri, sering dikumpul melalui infostealer daripada komputer peribadi pekerja yang turut digunakan untuk kerja.
  • Kelemahan yang belum ditampal pada perisian dan peralatan yang tersambung terus ke internet.
  • Manipulasi sosial melalui mesej, panggilan dan lampiran yang menyamar sebagai urusan rasmi.

Empat jenama ransomware, satu urutan kerja: apa Microsoft temui pada 24 September

Microsoft Threat Intelligence menerbitkan analisis pada 24 September 2026 tentang satu kumpulan yang dinamakan Storm-2570 dan dijejaki sejak April 2025. Kumpulan itu bertukar antara empat muatan berbeza, iaitu Qilin, DragonForce, Anubis dan BERT, tetapi mengulang urutan yang hampir serupa selepas ia berada di dalam rangkaian.

  • Alat pengurusan jauh yang dipasang sendiri tanpa kelulusan jabatan teknologi, membabitkan MeshAgent, Atera, ScreenConnect, Splashtop, Remotely_Agent dan NinjaRMM.
  • Pencurian pangkalan data Active Directory dengan utiliti ntdsutil, yang menyediakan fail NTDS.dit di dalam C:\Windows\Temp untuk dipecahkan di luar rangkaian.
  • Pematian perlindungan masa nyata Microsoft Defender, diikuti pergerakan mendatar melalui PsExec, Impacket atau NetExec.
  • Penyalinan dokumen, hamparan dan pangkalan data ke storan awan menggunakan alat seperti s5cmd sebelum penyulitan bermula.

Satu butiran kecil dalam laporan itu berbaloi diambil perhatian: binari MeshAgent dinamakan semula supaya kelihatan sebahagian daripada sistem mangsa, contohnya meshagent64-namaorganisasi.exe. Pemeriksaan ringkas pada pelayan boleh membantu mengesan alat yang tidak sepatutnya ada:

Get-Service | Where-Object { $_.Name -match 'mesh|atera|ninja|splashtop' } | Select-Object Name,Status,StartType

Baris di atas hanya menyenaraikan perkhidmatan yang namanya menyerupai alat pengurusan jauh. Jika muncul alat yang tidak pernah diluluskan oleh pemilik sistem, itu petunjuk yang wajar disemak dengan segera. Angka laman kebocoran juga menunjukkan mengapa nama muatan ransomware tidak lagi berguna sebagai penunjuk: Qilin dikaitkan dengan sekurang-kurangnya 557 insiden antara Januari dan Mei 2026, dan laman kebocorannya menyenaraikan 2,302 mangsa yang diumumkan secara terbuka, termasuk 107 dalam tempoh 30 hari sebelumnya.

Pintu masuk paling kerap bulan ini: peralatan tepi yang belum ditampal

Laporan harian Inferlume pada 29 September 2026 mencatat gelombang eksploitasi ke atas perkakas tepi Citrix NetScaler ADC dan Gateway melalui CVE-2026-88771 dan CVE-2026-88772. Kedua-duanya diberi skor 9.5 di bawah CVSS versi 4.0 dan dimasukkan ke katalog Known Exploited Vulnerabilities pada 27 September 2026, dengan tarikh akhir pematuhan 30 September 2026. Telemetri industri mengenal pasti lebih 50,277 perkakas NetScaler yang tersambung ke internet dan berpotensi terjejas, dengan cubaan eksploitasi dikesan bermula 24 September 2026.

Senarai kelemahan yang perlu ditampal pada minggu yang sama tidak berhenti di situ. Laporan 25 September 2026 mencatat kelemahan F5 BIG-IP APM (CVE-2026-94127) dengan tarikh akhir 25 September 2026, kerentanan Adobe Commerce (CVE-2026-71362) yang masuk katalog pada 24 September, dan kelemahan WordPress CVE-2026-87902 yang dieksploitasi dalam masa beberapa jam selepas didedahkan. Bagi pemilik laman dan kedai dalam talian, tiga nama itu sudah cukup untuk dijadikan senarai semak pendek.

Dua hari: berapa pantas perniagaan kecil hilang akses

IntelFusions mencatatkan penyenaraian jenama fesyen Charles & Keith oleh kumpulan The Gentlemen pada 26 September 2026, 08:43 UTC, dengan anggaran tarikh serangan 24 September, iaitu dua hari sebelum penyenaraian muncul. Halaman yang sama mengutip penyelidik Sophos yang menggambarkan ahli gabungan kumpulan ini bergerak dari penembusan awal ke penyulitan dalam masa kira-kira dua hari, dan mencatat 129 pekerja serta 3,486 pengguna yang berkaitan dengan domain tersebut telah muncul dalam log infostealer.

Di Poland, Poland Insight melaporkan syarikat farmasi Zdrowit S.A. mengesahkan akses tanpa kebenaran dan penyulitan sebahagian sumbernya pada 24 September 2026, selepas arkib lebih 90GB muncul di rangkaian TOR. Persamaannya jelas: kelayakan lama dan alat jauh yang tidak dikawal memberi masa yang singkat untuk bertindak.

Bilangan kumpulan aktif naik 25 peratus dalam sebulan

Bitdefender Threat Debrief edisi September 2026 menganalisis penyenaraian dari 1 hingga 31 Ogos 2026 dan merekodkan 1,000 dakwaan mangsa ransomware, angka kedua tertinggi sejak pemantauan terperinci kumpulan itu bermula pada 2023. Bilangan kumpulan berbeza yang mengaku mangsa dalam bulan tersebut ialah 83, berbanding 66 pada Julai 2026, iaitu kenaikan 25 peratus. Laporan harian Inferlume pada 29 September 2026 pula mencatat kempen pemerasan minggu itu datang daripada Storm 2570, INC dan sembilan sindiket lain.

Maksudnya mudah difahami oleh pemilik perniagaan: apabila lebih banyak kumpulan beroperasi, sasaran kecil yang dahulunya dianggap tidak berbaloi menjadi berbaloi untuk dicuba. Itulah sebabnya kejadian seperti penyenaraian sebuah kedai atau kilang kecil di laman kebocoran perlu disemak dengan tenang, bukan diabaikan.

Senarai 30 hari yang boleh disiapkan tanpa jabatan teknologi

  • Tutup Remote Desktop Protocol (port 3389) daripada internet dan ganti dengan sambungan terkawal. Ini satu perubahan tetapan, bukan projek.
  • Hidupkan pengesahan dua langkah pada akaun e-mel, akaun pentadbir dan alat pengurusan jauh.
  • Susun sandaran mengikut peraturan 3-2-1: tiga salinan data, dua jenis media, satu salinan di luar tapak, dan simpan satu salinan di luar talian.
  • Uji pemulihan dari sandaran sekurang-kurangnya sekali setiap 90 hari dan catat berapa lama masa yang diambil untuk pulih.
  • Tampal peralatan tepi dan perisian dalam 14 hari selepas keluaran tampalan keselamatan, terutama perkakas maya dan portal awam.
  • Senaraikan alat pengurusan jauh yang diluluskan; sebarang alat lain dianggap sebagai penemuan yang perlu disiasat.
  • Simpan saluran laporan insiden sebelum ia diperlukan: e-mel cyber999@cybersecurity.my, talian 1-300-88-2999 pada waktu pejabat, dan talian 24 jam +60 19 2665850.

Dua daripada langkah di atas mudah dilupakan. Pemeriksaan sijil laman boleh dibuat sendiri mengikut panduan semak SSL, kerja menampal pelayan dibincangkan dalam catatan pengukuhan pelayan, dan pembaca yang mahu tahu apa yang berlaku selepas kejadian boleh merujuk catatan kecurian data serta laporan pusat pemantauan siber tempatan.

Baca juga di laman ini

Sumber yang disemak

Maklumat dalam tulisan ini disemak dengan sumber di bawah. Bila keadaan berubah (harga, waktu, terma), sumber inilah yang paling tepat — bukan halaman ini.

Dapat tulisan baharu terus ke e-mel

Sekali sekala sahaja: panduan web, berita AI, dan tempat menarik di Kelantan. Tiada iklan, dan e-mel encik tidak dikongsi dengan sesiapa.

Berhenti langgan bila-bila masa, satu klik.

Kongsi WhatsApp Facebook

Berkaitan halaman ini

Pautan afiliasi Shopee — saya mungkin menerima komisen, harga awak tetap sama.

Senarai penuh ada di kedai afiliasi.

Rujukan yang mungkin berguna

Pautan rujukan — anda dapat ganjaran pendaftaran, saya juga dapat ganjaran. Tiada kos tambahan untuk anda.

Minyak

Setel — Isi minyak di Petronas, dapat RM3

Setel ialah aplikasi pembayaran minyak di stesen Petronas — bayar terus dari telefon. Dengan kod rujukan di bawah, anda dan saya masing-masing menerima RM3 selepas anda belanja RM30 untuk minyak atau di Kedai Mesra.

Ganjaran: RM3 untuk kedua-dua pihak selepas belanja RM30 (tertakluk syarat Setel)

Kod: ffgaa

Daftar di Setel

Bank

GXBank — FlexiCredit — Had kredit peribadi sehingga RM150,000

GXBank ialah bank digital di Malaysia yang beroperasi sepenuhnya dalam aplikasi. FlexiCredit memberi had kredit peribadi sehingga RM150,000 yang boleh dikeluarkan serta-merta ke akaun GX apabila diperlukan. Memohon tidak dikenakan caj.

Ganjaran: Sehingga RM100 untuk anda selepas permohonan FlexiCredit diluluskan dan penarikan dibuat (tertakluk syarat GXBank)

Senarai penuh (bank digital, minyak, penghantaran) ada di halaman rujukan. Maklumat di atas ialah ringkasan terma penyedia — sila semak terma penuh di laman rasmi mereka.