Di episode #1 kita sudah mengurai CIA Triad — Confidentiality, Integrity, Availability. Kali ini saya ingin menjawab pertanyaan yang muncul di kepala saya setelah paham teori dasarnya: “Kalau sekarang, ancamannya seperti apa sih sebenarnya?” Saya coba riset lanskap serangan terkini dari laporan resmi (Verizon DBIR, FBI IC3, APWG, Sonatype), dan hasilnya bikin saya — programmer yang selama ini merasa “cukup aman karena tidak punya server penting” — berpikir ulang.
Angka-angka yang membuat saya berhenti scroll
Saya mulai dari Verizon Data Breach Investigations Report (DBIR) edisi 2025, yang menganalisis 22.052 insiden dan 12.195 breach terkonfirmasi di 139 negara. Dua angka yang paling menonjol bagi saya: ransomware muncul di 44% semua breach (naik 37% dari tahun sebelumnya), dan eksploitasi kerentanan sebagai jalur awal serangan naik 34%. Artinya bagi saya: bukan cuma “orang klik link jelek” yang jadi masalah — celah software yang belum di-patch juga sudah jadi bisnis tersendiri.
Dari sisi kerugian finansial, FBI IC3 (Internet Crime Complaint Center) mencatat 1.008.597 laporan dengan total kerugian US$20,877 miliar sepanjang 2025 — naik 26% dari 2024. Dan dari sisi phishing, APWG mencatat sekitar 3,8 juta serangan phishing sepanjang 2025 (sedikit di atas 3,76 juta di 2024). Angkanya tidak meledak, tapi konsisten tinggi — phishing ternyata bukan fase yang sudah “selesai” seperti yang sering saya dengar di komunitas.
Tiga pola serangan yang paling saya catat
1. Ransomware: bukan sekadar “file di-encrypt”
Analogi yang membantu saya memahami: ransomware hari ini bukan lagi penjahat yang merampok satu rumah, tapi sindikat yang mencuri map arsip dulu, baru membakar gedungnya. Istilahnya doxing + extortion — data dicuri sebelum dienkripsi, lalu korban diancam publikasi. Maka backup saja tidak cukup sebagai pertahanan; kebersihan akses dan segmentasi jaringan (yang akan kita bahas di episode jaringan) ikut menentukan apakah satu kompromi menyebar ke seluruh infrastruktur.
2. Supply chain: “kamu tidak diserang, dependency-mu yang diserang”
Ini yang paling menyentuh saya sebagai programmer. Laporan Sonatype State of the Software Supply Chain edisi 2026 mencatat lebih dari 454.600 paket open source berbahaya baru ditemukan sepanjang 2025, dengan kumulatif lebih dari 1,233 juta paket yang diblokir di npm, PyPI, Maven Central, NuGet, dan Hugging Face. Bayangkan: satu perintah npm install atau pip install yang keliru bisa menarik kode jahat ke dalam pipeline build kita. Kasus yang sempat saya ikuti tahun 2025 adalah kompromi paket npm populer (chalk dan debug) lewat phishing terhadap maintainer-nya, serta worm Shai-Hulud yang menyebar otomatis antar-repo. Pola klasik yang sama: pencurian kredensial maintainer, lalu versi baru dipublikasi dengan payload tersembunyi.
3. Phishing: volumenya datar, tapi kualitasnya naik
APWG mencatat Q1 2025 saja sudah 1.003.924 serangan phishing. Yang berubah bukan jumlahnya, tapi rekayasa sosialnya — email yang dulu gampang saya deteksi dari salah ejaan kini makin rapi. Ini yang membuat saya menyimpulkan bahwa “human firewall” (bahasanya di episode phishing nanti) tetap perlu dilatih, bukan diremehkan.
Kenapa ini urusan programmer, bukan cuma tim SOC
Pertumbuhan eksploitasi kerentanan (+34% menurut DBIR) dan banjirnya paket berbahaya dua-duanya menyentuh pekerjaan harian saya: memilih dependency, menulis query yang aman, mengelola secrets, merilis versi. Keputusan kecil di meja developer — menambah satu validasi input, mengunci versi dependency, memisahkan API key dari kode — adalah titik di mana banyak serangan bisa berhenti sebelum sampai ke produksi. CIA Triad dari episode #1 di sini terasa konkret: Availability rusak karena ransomware, Integrity rusak karena supply chain, Confidentiality bocor karena phishing dan kebocoran secrets.
Langkah defensif yang saya mulai dari diri sendiri
Dari membaca laporan-laporan ini, saya menyusun daftar kecil yang realistis dikerjakan developer solo: aktifkan MFA di semua akun developer (npm, GitHub, cloud), pin versi dependency dan verifikasi lockfile di CI, jalankan dependency scanner gratis (misalnya npm audit atau osv-scanner) sebagai bagian dari rutinitas, dan jangan simpan secrets di repository — bahkan repository privat dengan riwayat lama. Semua ini akan kita bedah per topik di episode-episode berikutnya.
Catatan penting soal legalitas yang selalu saya ingat: semua pembahasan di seri ini bersifat defensif dan edukatif. Memahami cara kerja serangan adalah hak kita sebagai pemilik sistem; mengujinya ke sistem orang lain tanpa izin tertulis bukan hanya tidak etis, tapi melanggar UU ITE. Untuk latihan, gunakan lab legal seperti yang akan saya rekomendasikan di episode penutup.
Sumber
- Verizon Data Breach Investigations Report 2025 — 22.052 insiden, ransomware 44%, eksploitasi kerentanan +34%
- FBI IC3 Annual Report 2025 — 1.008.597 laporan, kerugian US$20,877 miliar
- APWG Phishing Activity Trends Reports — Q1 2025: 1.003.924 serangan
- Sonatype State of the Software Supply Chain 2026 — 454.600+ paket berbahaya baru di 2025
- Sonatype: kompromi paket npm chalk & debug (2025)
Komentar Terbaru