Serangan siber ke atas perkhidmatan awam: apa yang didedahkan setakat 7 Oktober 2026
Laporan suku tahunan terakhir MyCERT masih bertarikh 11 April 2026, manakala portalnya mencatat 5,774 insiden bagi 2026 sehingga 7 Oktober. Dalam tempoh sama, terminal kontena di Johor terhenti beberapa jam dan portal letak kereta negeri Perak dipalsukan.
Setakat 7 Oktober 2026, tiada satu dokumen rasmi yang mengumpulkan semua serangan siber ke atas perkhidmatan awam Malaysia di satu tempat. Yang boleh disemak ialah kepingan demi kepingan: ringkasan suku tahunan Cyber999 yang terakhir diterbitkan pada 11 April 2026, advisori individu MyCERT, dan rekod insiden yang disusun oleh pihak industri. Pos ini menyusun apa yang benar-benar didedahkan, bukan apa yang digembar-gemburkan.
Angka terakhir yang diterbitkan: 1,881 insiden bagi suku keempat 2025
Laporan SR-033.042026 yang dikeluarkan pada 11 April 2026 merekodkan 1,881 insiden keselamatan siber sepanjang suku keempat 2025, turun 7 peratus berbanding 2,020 insiden pada suku ketiga 2025. Penurunan itu bukan tanda ancaman sudah reda: pecahan kategori menunjukkan pancingan data dan pencerobohan masih bergerak pada kadar yang tinggi.
- Fraud: 1,471 insiden, kira-kira 78 peratus daripada semua kes yang dilaporkan pada suku itu.
- Kebocoran data: 171 insiden, naik 20 peratus daripada 142 insiden pada suku sebelumnya.
- Pencerobohan: 101 insiden, turun 42 peratus daripada 173 insiden.
- November 2025 mencatat paling banyak insiden bulanan, iaitu 693, diikuti Disember 618 dan Oktober 570.
- Daripada 1,471 kes fraud, 1,259 ialah pancingan data dan 170 lagi penyamaran atau spoofing.
MyCERT menyatakan angka itu hanya insiden yang dilaporkan dan dikendalikan pusat Cyber999, membabitkan alamat IP dan domain dari Malaysia. Ia bukan jumlah keseluruhan serangan, dan ia juga bukan bilangan sistem kerajaan yang terjejas. Pada halaman advisori yang diperiksa pada 7 Oktober 2026, portal MyCERT memaparkan 5,774 insiden umum yang diklasifikasikan bagi tahun 2026.
Yang masih belum muncul: ringkasan suku pertama hingga ketiga 2026
Senarai laporan di portal MyCERT menunjukkan ringkasan suku tahunan terakhir ialah suku keempat 2025. Ini bermakna data terperinci bagi Januari hingga September 2026 belum disiarkan dalam bentuk laporan suku tahunan. Sesiapa yang mahu mengukur kesan serangan ke atas perkhidmatan awam tahun ini terpaksa bergantung pada advisori kes demi kes dan rekod industri. Itulah jurang maklumat pertama yang perlu diakui sebelum apa-apa kesimpulan dibuat.
Ringkasan suku tahunan penting kerana ia satu-satunya sumber awam yang membolehkan perbandingan suku ke suku tanpa bergantung pada kenyataan jabatan. Tanpa laporan bagi suku pertama hingga ketiga 2026, sebarang dakwaan bahawa serangan ke atas perkhidmatan awam meningkat atau menurun tahun ini tidak boleh disahkan dengan nombor.
Dua kejadian Malaysia yang menonjol pada September 2026
Rekod insiden KonBriefing, yang dikemas kini pada 5 Oktober 2026, menyenaraikan dua kes Malaysia bagi September 2026. Kedua-duanya bukan agensi kerajaan, tetapi kedua-duanya perkhidmatan yang bergantung pada orang awam dan aliran barangan harian.
- 9 September 2026: insiden siber dikesan pada 11.34 malam di terminal kontena Pelabuhan Tanjung Pelepas, Johor. Operasi terminal digantung sementara sebagai langkah berjaga-jaga dan pemulihan berperingkat bermula keesokan harinya, 10 September.
- Pelabuhan itu mengendalikan lebih 14 juta TEU pada 2025, jadi setiap jam operasi yang terhenti memberi kesan kepada kapal, penghantar barang dan pelabuhan berikutnya dalam rangkaian.
- 23 September 2026: satu pihak menyalahgunakan akses kepada fail yang mengandungi sebahagian kecil maklumat pengguna di CTOS Digital Bhd, Kuala Lumpur. Sebahagian perkhidmatan pelaporan kredit terhenti sementara semasa pemulihan.
Perbezaan antara dua kes itu penting. Gangguan ke atas pelabuhan menjejaskan operasi harian, manakala pencerobohan ke atas pangkalan data menjejaskan kepercayaan pengguna yang datanya sudah diproses bertahun-tahun. Dalam kedua-dua kes, yang didedahkan kepada umum hanya sebahagian: masa kejadian, skop operasi yang terjejas dan tarikh pemulihan. Punca teknikal penuh dan bilangan rekod sebenar biasanya tidak diumumkan.
Bila perkhidmatan awam dipalsukan, bukan digodam
Bentuk yang lebih kerap menyerang orang biasa bukan serangan ke atas sistem kerajaan, tetapi laman yang menyamar sebagai perkhidmatan kerajaan. Advisori MyCERT MA-1480.082026 menjelaskan satu kempen aktif yang menyasarkan pengguna iPhone melalui laman palsu yang meniru portal letak kereta negeri Perak.
- Laman palsu itu didaftarkan pada 25 Ogos 2026 dan meniru portal rasmi park.perak.my sehingga ke susun atur halaman.
- Halaman itu tidak meminta kata laluan dan tiada butang muat turun. Ia hanya membenamkan bingkai bersaiz sifar yang memuatkan rantai eksploit dari pelayan lain.
- Sasaran ialah iPhone yang melayari Safari dengan binaan iOS 18.4 hingga 18.6.x. Pelawat lain menerima halaman kosong, jadi laman itu kelihatan tidak berbahaya kepada pengimbas automatik.
- Imlan kawalan jauh itu tidak kekal selepas peranti dimulakan semula. Sebab itu langkah pertama MyCERT ialah but semula iPhone yang disyaki terjejas, kemudian tukar kata laluan dari peranti lain yang bersih.
Nasihat penting untuk agensi dan pihak berkuasa tempatan ada dalam advisori yang sama: pantau versi kembar bagi domain perkhidmatan sendiri dan terbitkan alamat rasmi dengan jelas. Bagi pengguna, penanda paling mudah ialah pengakhiran alamat. Kementerian Digital mengingatkan bahawa laman rasmi kerajaan berakhir dengan .gov.my, dan jika sesuatu pautan tidak berakhir begitu, keluar sahaja walaupun rupa halaman itu serupa.
Laman yang sah dicemari: kempen ClickFix 4 Oktober 2026
Advisori MyCERT MA-1481.102026 bertarikh 4 Oktober 2026 menerangkan laluan yang berbeza sama sekali. Sebuah laman yang sah telah dicemari, dan pelawatnya melihat kotak 'I am not a robot' palsu yang menyuruh membuka Terminal dan menampal satu arahan. MyCERT menyatakan pemilik laman itu mangsa, bukan penyerang, dan pelawat yang hanya melihat halaman berisiko rendah kerana perisian hanya masuk apabila arahan itu ditampal dan dijalankan.
- Perisian yang dipasang mencuri kuki dan data pelayar, termasuk sesi akaun yang masih sah, lalu membuka jalan kepada pengambilalihan akaun.
- Fail dompet kripto dan frasa pemulihan turut disasarkan, termasuk aplikasi Exodus, Atomic Wallet, Ledger Live dan Trezor Suite.
- Perisian itu menyamar sebagai komponen Apple bernama com.apple.update dan memadam catatan dalam sejarah cangkerang untuk menyembunyikan jejak.
- Penanda paling mudah untuk pengguna: CAPTCHA sebenar tidak pernah meminta anda membuka Terminal atau menampal arahan.
Untuk pemilik laman, MyCERT menyenaraikan kerja pembersihan yang spesifik: semak kod sumber, tema dan plugin untuk skrip yang tidak pernah dipasang sendiri, buang kandungan spam tersembunyi, kemas kini sistem pengurusan kandungan, tukar kata laluan admin, pangkalan data dan hosting, hidupkan pengesahan dua faktor, dan semak senarai pengguna admin untuk akaun yang tidak dikenali.
Lima semakan yang boleh dibuat minggu ini
- Terbitkan alamat rasmi perkhidmatan anda di tempat yang mudah dilihat, dan pantau domain yang meniru ejaan alamat itu.
- Sekat domain dan alamat IP penyerang di peringkat DNS, proksi dan firewall. Menyekat hanya domain utama tidak mencukupi kerana pelayan peringkat kedua boleh dicapai terus.
- Semak log proksi dan DNS bagi 30 hari lalu untuk sebarang sambungan kepada domain yang disenaraikan, dan anggap setiap peranti yang sepadan berpotensi terjejas.
- Amalkan peraturan sandaran 3-2-1-1-0: tiga salinan, dua jenis media, satu di luar tapak, satu luar talian, dan sifar ralat setelah diuji.
- Uji satu pemulihan sebenar, bukan sekadar melihat status sandaran bertanda berjaya. Penyerang biasanya memadam atau menyulitkan sandaran yang berada pada rangkaian yang sama.
Panduan industri menyebut penyerang lazimnya berada dalam rangkaian selama 16 hari sebelum menyulitkan fail. Dalam tempoh itu, log dan amaran awal ialah peluang sebenar untuk menghentikan kejadian sebelum ia menjadi insiden awam. Dua catatan di laman ini, tentang menyemak sama ada sistem anda terjejas dan langkah 30 hari selepas serangan ransomware, membincangkan bahagian itu dengan lebih terperinci.
Cara melaporkan, dan apa yang belum didedahkan
Saluran rasmi pelaporan ialah Cyber999 di bawah CyberSecurity Malaysia: e-mel cyber999@cybersecurity.my, talian 1-300-88-2999 pada waktu pejabat, dan nombor 24 jam +60 19-266 5850. Portal MyCERT turut menyediakan borang laporan dalam talian, dan aplikasi Cyber999 boleh dimuat turun dari Google Play dan App Store.
Apa yang masih belum didedahkan setakat 7 Oktober 2026: bilangan tepat sistem kerajaan yang terjejas tahun ini, punca teknikal penuh bagi kejadian pelabuhan September, dan ringkasan suku tahunan 2026 daripada Cyber999. Sesiapa yang menulis sebaliknya sedang mengisi ruang kosong dengan andaian. Yang boleh dibuat pembaca hari ini ialah memastikan alamat rasmi disemak sendiri, menghidupkan pengesahan dua langkah, dan menyandarkan data penting di luar talian.
Halaman ini dicetak tanpa menu, borang langgan dan jalur sisi.
Baca juga di laman ini
- Cara semak sama ada sistem anda terjejas: empat kelemahan yang dieksploitasi September 2026 Senarai semak selepas kelemahan didedahkan kepada umum.
- Ransomware September 2026: senarai 30 hari untuk perniagaan kecil Langkah berturutan selepas satu serangan menyulitkan fail.
- Kecurian data terkini: 23.62 juta rekod Gyazo dan dakwaan 300,518 rekod Misi Bila pangkalan data diceroboh, apa yang biasanya didedahkan.
- TM lancar pusat pertahanan siber di Cyberjaya: apa maksudnya untuk organisasi Malaysia Peranan pusat pertahanan siber negara dan industri.
Sumber yang disemak
Maklumat dalam tulisan ini disemak dengan sumber di bawah. Bila keadaan berubah (harga, waktu, terma), sumber inilah yang paling tepat - bukan halaman ini.
- MyCERT SR-033.042026: Cyber Incident Quarterly Summary Report Q4 2025 (11 April 2026)
- MyCERT MA-1480.082026: Malicious Fake Park@Perak Parking Website Targeting iPhone Users
- MyCERT MA-1481.102026: Advisory on ClickFix Campaign Targeting macOS Users via Compromised Websites (4 Oktober 2026)
- MyCERT: senarai advisori dan statistik klasifikasi insiden 2026 (diperiksa 7 Oktober 2026)
- KonBriefing: Cyber Attacks Today & 2026 - rekod insiden Malaysia September 2026 (dikemas kini 5 Oktober 2026)
- The Loadstar: Cyber-attack halts operations at Malaysia's Tanjung Pelepas Port (11 September 2026)
- WorldCargo News: Port of Tanjung Pelepas resumes operations after cyber attack (September 2026)
- Simply Data: Cybersecurity Awareness Month 2026 - 31-Day Action Plan for Malaysian Teams (2 Oktober 2026)
- NACSA: Portal Agensi Keselamatan Siber Negara Malaysia (diperiksa 7 Oktober 2026)
Dapat tulisan baharu terus ke e-mel
Sekali sekala sahaja: panduan web, berita AI, dan tempat menarik di Kelantan. Tiada iklan, dan e-mel encik tidak dikongsi dengan sesiapa.