Ransomware bulan ini: apa yang berlaku pada September 2026 dan senarai 30 hari untuk perniagaan kecil
Terminal kontena Tanjung Pelepas terhenti pada 9 September dan angka rasmi Malaysia mencatat 29 insiden ransomware dalam dua suku pertama 2026. Ini apa yang tercatat dalam rekod awam, dan senarai kerja 30 hari yang boleh disiapkan perniagaan kecil.
September 2026 menutup dengan satu pelajaran yang cukup jelas untuk perniagaan kecil di Malaysia: gangguan yang bermula di dalam sistem boleh menghentikan kerja sebenar di pintu gudang. Pada 9 September, operasi terminal kontena di Pelabuhan Tanjung Pelepas terhenti. Dalam minggu yang sama, beberapa syarikat di rantau ini muncul di laman kebocoran data kumpulan pemeras. Artikel ini menyusun apa yang tercatat dalam rekod awam dan kerja yang boleh disiapkan tanpa jabatan teknologi yang besar.
Satu malam di Tanjung Pelepas: 23:34 dan rekod 15.1 juta TEU
Pelabuhan Tanjung Pelepas (PTP) mengesan insiden keselamatan siber pada 23:34 waktu tempatan, 9 September 2026. Sistem operasi terminal terjejas, jadi pihak pelabuhan mengasingkan sistem yang terlibat dan menggantung operasi terminal kontena sementara pemulihan dimulakan. Pada 10 September, operasi disambung secara terkawal, termasuk pemprosesan manual di pintu masuk bagi kontena eksport yang penuh dan kosong mulai 19:30 waktu tempatan.
Skala kesannya mudah diukur. Kompleks pelabuhan Johor, yang merangkumi PTP dan terminal kontena Pelabuhan Johor di Pasir Gudang, mengendalikan rekod 15.1 juta TEU pada 2025, dengan lebih 14 juta TEU bergerak melalui PTP sahaja. New Straits Times melaporkan sumber dalam PTP berkata penyerang memberi tarikh akhir untuk dihubungi tetapi tidak menuntut wang tebusan, dan PTP mengambil pendirian tidak berunding. Kumpulan Direwolf menyenaraikan PTP di laman kebocorannya pada 11 September, tetapi dakwaan itu tidak disahkan secara bebas dan PTP tidak mengaitkan insiden tersebut dengan kumpulan itu.
Jurucakap PTP memberitahu WorldCargo News bahawa operasi terminal kontena telah disambung semula dan pemulihan sistem berjalan secara berperingkat. PTP ialah usaha sama antara MMC Group dan APM Terminals, dan pada 2025 ia mengendalikan 14,028,375 TEU, kali pertama ia melepasi paras 14 juta TEU dalam tempoh setahun.
Angka rasmi Malaysia: 51 insiden pada 2025, 29 insiden dalam dua suku
Advisory MyCERT bernombor MA-1479.072026 merekodkan 51 insiden ransomware sepanjang 2025, kemudian 29 insiden dalam dua suku pertama 2026 sahaja, iaitu 17 insiden pada suku pertama dan 12 pada suku kedua. Pusat Respons Insiden Cyber999 menyenaraikan antara kumpulan yang aktif pada suku pertama dan kedua 2026 ialah LockBit, The DragonHorse, Qilin, Akira, Lynx Group, Black Shatrac, Thegentlemen, CrySiS, Obscura, Skynet, Ransom24 Group, DeadLock dan INC Ransom.
Advisory yang sama mencatat tiga cara masuk yang berulang, dan ketiga-tiganya bermula daripada perkara yang boleh disemak oleh pemilik perniagaan sendiri:
- Kelayakan yang dicuri, sering dikumpul melalui infostealer daripada komputer peribadi pekerja yang turut digunakan untuk kerja.
- Kelemahan yang belum ditampal pada perisian dan peralatan yang tersambung terus ke internet.
- Manipulasi sosial melalui mesej, panggilan dan lampiran yang menyamar sebagai urusan rasmi.
Empat jenama ransomware, satu urutan kerja: apa Microsoft temui pada 24 September
Microsoft Threat Intelligence menerbitkan analisis pada 24 September 2026 tentang satu kumpulan yang dinamakan Storm-2570 dan dijejaki sejak April 2025. Kumpulan itu bertukar antara empat muatan berbeza, iaitu Qilin, DragonForce, Anubis dan BERT, tetapi mengulang urutan yang hampir serupa selepas ia berada di dalam rangkaian.
- Alat pengurusan jauh yang dipasang sendiri tanpa kelulusan jabatan teknologi, membabitkan MeshAgent, Atera, ScreenConnect, Splashtop, Remotely_Agent dan NinjaRMM.
- Pencurian pangkalan data Active Directory dengan utiliti ntdsutil, yang menyediakan fail NTDS.dit di dalam C:\Windows\Temp untuk dipecahkan di luar rangkaian.
- Pematian perlindungan masa nyata Microsoft Defender, diikuti pergerakan mendatar melalui PsExec, Impacket atau NetExec.
- Penyalinan dokumen, hamparan dan pangkalan data ke storan awan menggunakan alat seperti s5cmd sebelum penyulitan bermula.
Satu butiran kecil dalam laporan itu berbaloi diambil perhatian: binari MeshAgent dinamakan semula supaya kelihatan sebahagian daripada sistem mangsa, contohnya meshagent64-namaorganisasi.exe. Pemeriksaan ringkas pada pelayan boleh membantu mengesan alat yang tidak sepatutnya ada:
Get-Service | Where-Object { $_.Name -match 'mesh|atera|ninja|splashtop' } | Select-Object Name,Status,StartType
Baris di atas hanya menyenaraikan perkhidmatan yang namanya menyerupai alat pengurusan jauh. Jika muncul alat yang tidak pernah diluluskan oleh pemilik sistem, itu petunjuk yang wajar disemak dengan segera. Angka laman kebocoran juga menunjukkan mengapa nama muatan ransomware tidak lagi berguna sebagai penunjuk: Qilin dikaitkan dengan sekurang-kurangnya 557 insiden antara Januari dan Mei 2026, dan laman kebocorannya menyenaraikan 2,302 mangsa yang diumumkan secara terbuka, termasuk 107 dalam tempoh 30 hari sebelumnya.
Pintu masuk paling kerap bulan ini: peralatan tepi yang belum ditampal
Laporan harian Inferlume pada 29 September 2026 mencatat gelombang eksploitasi ke atas perkakas tepi Citrix NetScaler ADC dan Gateway melalui CVE-2026-88771 dan CVE-2026-88772. Kedua-duanya diberi skor 9.5 di bawah CVSS versi 4.0 dan dimasukkan ke katalog Known Exploited Vulnerabilities pada 27 September 2026, dengan tarikh akhir pematuhan 30 September 2026. Telemetri industri mengenal pasti lebih 50,277 perkakas NetScaler yang tersambung ke internet dan berpotensi terjejas, dengan cubaan eksploitasi dikesan bermula 24 September 2026.
Senarai kelemahan yang perlu ditampal pada minggu yang sama tidak berhenti di situ. Laporan 25 September 2026 mencatat kelemahan F5 BIG-IP APM (CVE-2026-94127) dengan tarikh akhir 25 September 2026, kerentanan Adobe Commerce (CVE-2026-71362) yang masuk katalog pada 24 September, dan kelemahan WordPress CVE-2026-87902 yang dieksploitasi dalam masa beberapa jam selepas didedahkan. Bagi pemilik laman dan kedai dalam talian, tiga nama itu sudah cukup untuk dijadikan senarai semak pendek.
Dua hari: berapa pantas perniagaan kecil hilang akses
IntelFusions mencatatkan penyenaraian jenama fesyen Charles & Keith oleh kumpulan The Gentlemen pada 26 September 2026, 08:43 UTC, dengan anggaran tarikh serangan 24 September, iaitu dua hari sebelum penyenaraian muncul. Halaman yang sama mengutip penyelidik Sophos yang menggambarkan ahli gabungan kumpulan ini bergerak dari penembusan awal ke penyulitan dalam masa kira-kira dua hari, dan mencatat 129 pekerja serta 3,486 pengguna yang berkaitan dengan domain tersebut telah muncul dalam log infostealer.
Di Poland, Poland Insight melaporkan syarikat farmasi Zdrowit S.A. mengesahkan akses tanpa kebenaran dan penyulitan sebahagian sumbernya pada 24 September 2026, selepas arkib lebih 90GB muncul di rangkaian TOR. Persamaannya jelas: kelayakan lama dan alat jauh yang tidak dikawal memberi masa yang singkat untuk bertindak.
Bilangan kumpulan aktif naik 25 peratus dalam sebulan
Bitdefender Threat Debrief edisi September 2026 menganalisis penyenaraian dari 1 hingga 31 Ogos 2026 dan merekodkan 1,000 dakwaan mangsa ransomware, angka kedua tertinggi sejak pemantauan terperinci kumpulan itu bermula pada 2023. Bilangan kumpulan berbeza yang mengaku mangsa dalam bulan tersebut ialah 83, berbanding 66 pada Julai 2026, iaitu kenaikan 25 peratus. Laporan harian Inferlume pada 29 September 2026 pula mencatat kempen pemerasan minggu itu datang daripada Storm 2570, INC dan sembilan sindiket lain.
Maksudnya mudah difahami oleh pemilik perniagaan: apabila lebih banyak kumpulan beroperasi, sasaran kecil yang dahulunya dianggap tidak berbaloi menjadi berbaloi untuk dicuba. Itulah sebabnya kejadian seperti penyenaraian sebuah kedai atau kilang kecil di laman kebocoran perlu disemak dengan tenang, bukan diabaikan.
Senarai 30 hari yang boleh disiapkan tanpa jabatan teknologi
- Tutup Remote Desktop Protocol (port 3389) daripada internet dan ganti dengan sambungan terkawal. Ini satu perubahan tetapan, bukan projek.
- Hidupkan pengesahan dua langkah pada akaun e-mel, akaun pentadbir dan alat pengurusan jauh.
- Susun sandaran mengikut peraturan 3-2-1: tiga salinan data, dua jenis media, satu salinan di luar tapak, dan simpan satu salinan di luar talian.
- Uji pemulihan dari sandaran sekurang-kurangnya sekali setiap 90 hari dan catat berapa lama masa yang diambil untuk pulih.
- Tampal peralatan tepi dan perisian dalam 14 hari selepas keluaran tampalan keselamatan, terutama perkakas maya dan portal awam.
- Senaraikan alat pengurusan jauh yang diluluskan; sebarang alat lain dianggap sebagai penemuan yang perlu disiasat.
- Simpan saluran laporan insiden sebelum ia diperlukan: e-mel cyber999@cybersecurity.my, talian 1-300-88-2999 pada waktu pejabat, dan talian 24 jam +60 19 2665850.
Dua daripada langkah di atas mudah dilupakan. Pemeriksaan sijil laman boleh dibuat sendiri mengikut panduan semak SSL, kerja menampal pelayan dibincangkan dalam catatan pengukuhan pelayan, dan pembaca yang mahu tahu apa yang berlaku selepas kejadian boleh merujuk catatan kecurian data serta laporan pusat pemantauan siber tempatan.
Halaman ini dicetak tanpa menu, borang langgan dan jalur sisi.
Baca juga di laman ini
- Kecurian data terkini: 23.62 juta rekod Gyazo dan kewajipan pemberitahuan Apa yang perlu dibuat selepas kebocoran data dikesan
- Keselamatan CFML: kelemahan dan pengukuhan pelayan Asas menampal dan mengukuhkan sistem pelayan
- Semak SSL/TLS laman sendiri dalam 5 minit Pemeriksaan percuma yang boleh dibuat sendiri
- TM Cydec: pusat pertahanan siber di Cyberjaya Pilihan pemantauan untuk organisasi Malaysia
Sumber yang disemak
Maklumat dalam tulisan ini disemak dengan sumber di bawah. Bila keadaan berubah (harga, waktu, terma), sumber inilah yang paling tepat — bukan halaman ini.
- MyCERT Advisory MA-1479.072026: Recent Ransomware Activities Observed
- Microsoft Security Blog, 24 September 2026: Beyond the ransomware - tracking Storm-2570
- New Straits Times, 14 September 2026: Johor's Tanjung Pelepas Port under cyberattack
- IntelFusions, 26 September 2026: Singapore fashion brand Charles & Keith named on leak site
- Inferlume, laporan harian 29 September 2026: edge gateway zero-day wave
- Poland Insight, 25 September 2026: Cyberattack on Zdrowit, 90GB archive
- WorldCargo News, September 2026: Port of Tanjung Pelepas resumes operations after cyber attack
- Bitdefender Threat Debrief, September 2026: 1,000 dakwaan mangsa pada Ogos 2026
Dapat tulisan baharu terus ke e-mel
Sekali sekala sahaja: panduan web, berita AI, dan tempat menarik di Kelantan. Tiada iklan, dan e-mel encik tidak dikongsi dengan sesiapa.