DailyFX.ID — Kasus kebocoran data kembali terjadi di Indonesia, kali ini diduga menimpa PT Kilang Pertamina Internasional (KPI) atau unit hulu gas PHE Jambi Merang. Kelompok siber RansomHouse mengklaim telah menyerang perusahaan energi tersebut pada 21 Agustus 2026 dan mempublikasikannya pada pertengahan September 2026.
Temuan mengejutkan dari kasus ini adalah bocornya ribuan dokumen dan lebih dari 6 gigabytte (GB) data. Data tersebut berasal dari setidaknya 9 divisi berbeda dan 50 akun pengguna yang tidak memiliki keterkaitan operasional.
Divisi yang terdampak meliputi Finance, Personalia/HR, Maintenance Planning & Support, Pipelines, Refinery Planning, Investigations (HSE), Cyber Security and Incidents, Monitoring & Risk Analysis, serta arsip dokumen konfidensial seperti NDA dan Dana Pensiun.
Pakar Keamanan Siber Vaksincom, Alfons Tanujaya, menyatakan bahwa bukti yang dibagikan pelaku mengarah pada unit operasional kilang, kemungkinan PT Kilang Pertamina Internasional/KPI atau unit hulu gas PHE Jambi Merang, bukan holding Pertamina secara keseluruhan. “Ini konsisten dengan pola serangan rantai pasok ke Badan Usaha Milik Negara (BUMN) energi, pelaku masuk melalui anak usaha atau unit operasional yang keamanan sibernya lebih lemah dan tidak setara dengan korporat induk,” kata Alfons.
Alfons menjelaskan bahwa kebocoran ini mustahil berasal dari satu laptop karyawan. Kemungkinan besar data bocor dari file server atau network share terpusat yang diakses lintas divisi. Hal ini didukung oleh adanya akun generik seperti “Risk” dan referensi cache lama ke server file internal dengan hidden share administratif.
Pihak Ketiga Ikut Jadi Korban
Dari struktur data yang bocor, setidaknya ada empat kelompok pihak ketiga yang datanya ikut terekspos.
Pertama, peserta dana pensiun. Satu berkas rekapitulasi kepesertaan aktif memuat sekitar 1.600 baris data nama, tanggal lahir, dan nomor pekerja, termasuk kemungkinan data pensiunan.
Kedua, karyawan subjek laporan personalia, termasuk scan dokumen identitas pribadi yang berpotensi disalahgunakan untuk pemalsuan identitas.
Ketiga, individu di perusahaan vendor/kontraktor yang menandatangani NDA dengan Pertamina. Nama pribadi mereka kini beredar di paket bukti pelaku.
Keempat, mitra riset dan vendor luar negeri, termasuk kontrak dengan sejumlah universitas negeri dan vendor asing.
“UU PDP No. 27/2022 Pasal 46 mewajibkan pengendali data memberi tahu subjek data dan otoritas maksimal 3 X 24 jam setelah mengetahui kebocoran. Dalam hal ini pensiunan, karyawan dan vendor yang datanya ikut bocor,” tegas Alfons.
Hingga berita ini ditulis, belum ada keterangan resmi atau konfirmasi dari pihak Pertamina mengenai insiden serangan siber ini.
Ikuti DailyFX.ID
