NusantaraMerdeka.id – Pertamina masuk daftar korban kelompok pemerasan siber RansomHouse yang mengklaim menyerang sistem perusahaan pada Agustus 2026. Pemantauan SOCRadar mencatat klaim tersebut ditemukan pada 17 September 2026, sementara analisis pakar keamanan siber Alfons Tanujaya menyebut lebih dari 6 GB data dari sedikitnya sembilan divisi dan sekitar 50 akun pengguna diduga ikut terekspos.
Klaim serangan itu perlu dibaca secara hati-hati karena pencantuman nama perusahaan di situs kelompok ransomware belum otomatis membuktikan seluruh detail insiden. SOCRadar sendiri mencatat status Pertamina sebagai claimed, sedangkan sejumlah pemantau lain juga membedakan antara klaim kelompok peretas dan hasil verifikasi independen.
RansomHouse Klaim Serang Pertamina sejak Agustus
RansomHouse memasukkan PT Pertamina (Persero) ke dalam daftar korban mereka dan mengklaim telah memperoleh data internal perusahaan. Dalam catatan SOCRadar, tanggal serangan yang diklaim adalah 21 Agustus 2026, sedangkan insiden tersebut ditemukan dan dicatat pada 17 September 2026.
Perbedaan antara tanggal serangan dan tanggal pengungkapan penting dalam kasus ransomware. Nama korban biasanya baru muncul ke publik setelah kelompok pemerasan siber mengklaim memperoleh akses atau data, sehingga tanggal pencantuman tidak selalu sama dengan waktu awal kompromi.
Dalam kasus Pertamina, sejumlah pemantau keamanan siber juga menempatkan status insiden sebagai klaim. Artinya, rincian mengenai sistem yang ditembus, metode masuk, serta seluruh data yang disebut dicuri masih membutuhkan pembuktian forensik dan konfirmasi resmi.
Lebih dari 6 GB Data Disebut Berasal dari Banyak Divisi
Pakar keamanan siber Vaksincom Alfons Tanujaya menyebut persoalan menjadi lebih serius jika materi yang beredar sebagai evidence pack memang merepresentasikan data yang berhasil diakses pelaku.
Menurut Alfons, ukuran data yang disebut bocor mencapai lebih dari 6 GB dan terdiri dari ribuan dokumen. Struktur dokumen tersebut juga disebut menunjukkan keterlibatan sedikitnya sembilan divisi serta lebih dari 50 akun pengguna.
Keragaman data tersebut menjadi salah satu alasan Alfons menilai dugaan kebocoran tidak sederhana seperti satu komputer karyawan yang terinfeksi. Dokumen yang berasal dari berbagai fungsi organisasi menunjukkan kemungkinan adanya akses terhadap penyimpanan data yang digunakan secara lintas-divisi.
Di antara dokumen yang disebut dalam analisis tersebut terdapat data yang berkaitan dengan Finance, Personalia atau HR, Maintenance Planning & Support, Pipelines, Refinery Planning, Investigations atau HSE, Cyber Security and Incidents, Monitoring & Risk Analysis, hingga arsip dokumen konfidensial seperti NDA dan Dana Pensiun.
Jejak Data Diduga Mengarah ke Sistem Terpusat
Alfons menilai pola dokumen tersebut mengindikasikan kemungkinan sumber kebocoran berasal dari file server atau network share terpusat yang dapat diakses oleh banyak divisi. Salah satu contoh teknis yang disebut adalah DFS namespace atau shared drive kantor.
Jika dugaan itu terbukti, skala akses yang diperoleh pelaku akan berbeda dengan skenario satu perangkat pengguna yang diretas. Akses terhadap penyimpanan bersama berpotensi membuka dokumen dari berbagai unit kerja sekaligus, tergantung hak akses dan konfigurasi jaringan yang dimiliki akun atau perangkat yang berhasil dikuasai.
Pola seperti ini juga menjelaskan mengapa jumlah akun dan variasi dokumen menjadi penting dalam membaca sebuah insiden ransomware. Semakin luas sumber data yang dapat diakses, semakin besar pula kebutuhan untuk menelusuri jalur akses, hak pengguna, serta pergerakan pelaku di dalam jaringan.
Anak Usaha Pertamina Ikut Disorot
Alfons juga menyatakan bahwa insiden yang dianalisis tidak serta-merta menunjukkan korporat Pertamina secara keseluruhan berhasil ditembus. Jejak dokumen dalam materi yang disebut sebagai evidence pack justru disinyalir mengarah ke unit operasional.
Unit yang disebut dalam analisis antara lain PT Kilang Pertamina Internasional atau KPI dan unit hulu gas PHE Jambi Merang. Namun, identifikasi tersebut masih berupa dugaan berdasarkan jejak dokumen dan tidak boleh disamakan dengan konfirmasi resmi bahwa unit tertentu telah mengalami kompromi.
Temuan itu membuat istilah supply chain attack menjadi relevan untuk memahami risiko yang sedang dibicarakan. Dalam konteks perusahaan besar, keamanan tidak hanya bergantung pada sistem korporat induk, tetapi juga pada anak usaha, unit operasi, jaringan internal, akun pengguna, serta sistem berbagi data yang saling terhubung.
Dengan demikian, klaim bahwa Pertamina diretas perlu dipisahkan menjadi beberapa pertanyaan berbeda: apakah akses ilegal benar-benar terjadi, sistem mana yang terdampak, data apa yang berhasil diambil, dan apakah akses tersebut menjangkau sistem perusahaan induk atau hanya unit operasional tertentu.
Data Sensitif Jadi Perhatian Utama
Risiko terbesar dari ransomware modern tidak selalu berupa berhentinya komputer atau sistem internal. Kelompok pemerasan siber juga menggunakan pencurian data sebagai alat tekanan dengan mengancam mempublikasikan informasi yang mereka klaim telah diperoleh.
Dalam kasus yang dikaitkan dengan Pertamina, jenis dokumen yang disebut mencakup fungsi keuangan, SDM, operasional kilang, keamanan siber, hingga arsip yang berkaitan dengan dana pensiun. Jika materi tersebut terbukti autentik dan berasal dari sistem Pertamina, dampaknya tidak hanya berkaitan dengan operasional perusahaan, tetapi juga dapat menyentuh pihak lain yang datanya tersimpan di dalam sistem.
SOCRadar saat ini mencatat Pertamina sebagai korban yang diklaim RansomHouse dengan status claimed. Karena itu, rincian mengenai data yang benar-benar terekspos masih harus menunggu verifikasi teknis dan keterangan resmi dari pihak terkait.