Langsung ke konten
CloudkuCloudku

Password Spraying Incar Microsoft 365: Isi Advisory AA26-281A dan Cara Melindunginya

Advisory FBI-CISA AA26-281A soroti password spraying ke Exchange dan Office 365. Pelajari checklist MFA, blokir legacy auth, dan backup terpisah.

Tim CloudkuTerbit

Membobol email perusahaan tidak selalu butuh celah canggih. Kadang cukup satu kata sandi umum, misalnya “Password01”, yang dicoba ke banyak akun sekaligus sampai ada yang cocok. Teknik bernama password spraying ini kembali disorot dalam peringatan bersama FBI, CISA, dan sejumlah lembaga keamanan siber internasional yang terbit pada 8 Oktober 2026.

Apa isi advisory AA26-281A?

Advisory AA26-281A disusun oleh FBI, CISA, dan NSA (Amerika Serikat) bersama NCSC-UK (Inggris), ASD’s ACSC (Australia), Canadian Centre for Cyber Security (Kanada), National Police Agency dan National Cybersecurity Office (Jepang), NCSC-NZ (Selandia Baru), serta Centro Nacional de Inteligencia (Spanyol).

Advisory ini membahas aktor ancaman terkait pemerintah Tiongkok yang didukung oleh Integrity Technology Group, perusahaan swasta berbasis di Tiongkok yang memiliki kaitan dengan pemerintahnya. Menurut advisory, taktik para aktor ini konsisten dengan aktivitas yang dikenal publik sebagai Flax Typhoon, Ethereal Panda, dan Red Juliett. Advisory juga mengingatkan bahwa pengelompokan versi perusahaan keamanan siber tidak selalu sama persis dengan metodologi pemerintah AS.

Para aktor menggabungkan alat pemindai otomatis, botnet berskala besar, dan teknik peretasan manual. Dua alat yang relevan bagi pengguna Microsoft 365:

  • EBurst, tool open source berbasis Python untuk menyasar akun Microsoft Office 365. Tool ini melakukan password spraying dan password guessing terhadap akun email di server Exchange melalui berbagai antarmuka, antara lain Outlook Web Access (OWA), Exchange Web Services (EWS), ActiveSync, Autodiscover, dan PowerShell.
  • office-cli, utilitas baris perintah yang menurut pengamatan FBI dipakai untuk berulang kali mengambil email dari kotak surat Outlook 365. Para aktor memakai metode akses yang sah sehingga aktivitasnya sulit terdeteksi.

Sasarannya meliputi sektor infrastruktur kritis AS serta organisasi di Asia Tenggara, Afrika, dan Amerika Utara. Korban pencurian email yang teramati di Asia Tenggara termasuk organisasi pemerintah, lembaga penegak hukum, layanan kesehatan, dan lembaga keagamaan. Advisory tidak menyebut Indonesia secara khusus, tetapi Indonesia berada di kawasan yang disebut.

Apa itu password spraying?

Brute force biasa mencoba banyak kata sandi pada satu akun, sehingga mudah memicu penguncian akun. Password spraying membalik caranya: satu atau beberapa kata sandi umum dicoba ke banyak akun berbeda. Karena tiap akun hanya menerima sedikit percobaan, penguncian akun sering tidak terpicu. MITRE ATT&CK mencatat bahwa aplikasi email yang terhubung ke internet, seperti Office 365, termasuk sasaran teknik ini.

Dua kondisi membuat akun Microsoft 365 lebih rentan:

  • Tanpa MFA. Jika login hanya membutuhkan kata sandi, satu tebakan yang benar sudah cukup untuk masuk.
  • Masih menerima autentikasi lama (legacy authentication). Protokol lama seperti IMAP, POP3, atau SMTP dengan Basic authentication tidak mendukung MFA, sehingga bisa menjadi jalan pintas bagi penyerang. Berdasarkan analisis Microsoft, lebih dari 99% serangan password spray memakai protokol autentikasi lama.

Di Exchange Online, Microsoft sudah menonaktifkan Basic authentication di semua tenant untuk protokol seperti EAS, POP, IMAP, EWS, dan Remote PowerShell. Pengecualiannya adalah SMTP AUTH, yang saat ini masih tersedia. Microsoft telah mengumumkan rencana untuk memensiunkan Basic authentication pada SMTP AUTH, dan jadwalnya sudah diperbarui, jadi pantau pengumuman resmi Microsoft untuk tanggal terbaru. Organisasi yang memakai Exchange on-premises, lingkungan hybrid, atau aplikasi lama yang masih mengirim email lewat SMTP AUTH tetap perlu memeriksa celah ini.

Checklist keamanan untuk tenant Microsoft 365

Berdasarkan rekomendasi advisory dan panduan resmi Microsoft:

  1. Wajibkan MFA untuk semua pengguna. Advisory merekomendasikan MFA untuk semua layanan sebisa mungkin, terutama webmail, VPN, dan akun yang mengakses sistem penting. Tenant tanpa lisensi Entra ID P1 bisa memakai Security Defaults yang tersedia tanpa biaya tambahan. Menurut Microsoft, lebih dari 99,9% serangan identitas yang umum dapat dihentikan dengan MFA dan pemblokiran legacy authentication.
  2. Blokir legacy authentication. Gunakan Security Defaults atau kebijakan Conditional Access. Microsoft menyarankan memulai kebijakan dalam mode Report-only dan memeriksa sign-in logs untuk menemukan aplikasi yang masih memakai protokol lama.
  3. Terapkan Conditional Access. Fitur ini membutuhkan minimal lisensi Microsoft Entra ID P1 dan memungkinkan aturan akses yang lebih rinci daripada Security Defaults. Kecualikan akun darurat (break-glass) agar admin tidak terkunci akibat salah konfigurasi.
  4. Pantau aktivitas yang tidak wajar. Advisory menyarankan memantau login di luar jam kerja, login dari lokasi yang mustahil dijangkau dalam waktu singkat, serta aplikasi terhubung di akun cloud yang bisa mengakses email dan file. Dengan lisensi Entra ID P2, Microsoft merekomendasikan kebijakan yang mewajibkan MFA saat risiko sign-in berada di level Medium atau High.
  5. Batasi hak admin (least privilege). Berikan hak admin hanya kepada yang membutuhkan dan tinjau secara berkala. Microsoft menyarankan Global Administrator kurang dari lima orang, MFA untuk semua akun admin, dan akun khusus untuk tugas admin yang terpisah dari akun kerja harian.
  6. Simpan backup terpisah. Advisory merekomendasikan menyimpan beberapa salinan data penting di lokasi yang terpisah, tersegmentasi, dan aman, serta memastikan salinan tersebut tidak bisa diubah atau dihapus dari sistem tempat data asli berada.

Kaitannya dengan UU PDP

Email bisnis hampir selalu berisi data pribadi. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) mewajibkan pengendali data pribadi untuk:

  • melindungi dan memastikan keamanan data pribadi yang diprosesnya, antara lain melalui langkah teknis operasional (Pasal 35);
  • mencegah data pribadi diakses secara tidak sah (Pasal 39);
  • menyampaikan pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data dan lembaga jika terjadi kegagalan pelindungan data pribadi (Pasal 46).

UU PDP tidak menyebut teknologi tertentu, tetapi MFA, pembatasan akses, dan backup yang terpisah adalah langkah teknis yang wajar untuk memenuhi kewajiban tersebut. Peraturan pelaksananya, PP Nomor 33 Tahun 2026, mulai berlaku pada 16 Januari 2027.

Catatan: artikel ini bersifat edukatif, bukan nasihat hukum. Untuk kepatuhan UU PDP yang spesifik, konsultasikan dengan penasihat hukum Anda.

Bagaimana Cloudku Cyber Protection membantu

MFA dan pemblokiran legacy authentication diatur langsung di tenant Microsoft 365 Anda. Di luar itu, Cloudku Cyber Protection menyediakan lapisan perlindungan dan pemulihan tambahan. Layanan berikut tersedia atas permintaan:

  • Backup Microsoft 365. Backup Exchange Online, OneDrive for Business, SharePoint Online, Teams, dan OneNote, hingga enam kali sehari, dengan pemulihan granular per email, file, atau situs.
  • Backup Microsoft Entra ID. Lindungi pengguna, grup, kebijakan, dan konfigurasi, lalu pulihkan ke titik waktu tertentu setelah salah hapus, salah konfigurasi, atau serangan.
  • Email Security. Bantu hentikan phishing, business email compromise (BEC), pengambilalihan akun, spoofing, dan malware sebelum masuk ke inbox.
  • XDR (Extended Detection & Response). Deteksi dan respons insiden lintas endpoint, email, identitas Entra ID, dan aplikasi Microsoft 365.
  • MDR (Managed Detection & Response). Pemantauan endpoint 24/7, triase ancaman, dan isolasi cepat oleh Acronis Threat Research Unit.

Backup disimpan di data center Acronis di Indonesia, terpisah dari tenant Microsoft 365 Anda, sejalan dengan rekomendasi advisory untuk menyimpan salinan data di lokasi yang terpisah.

Mulai dari langkah yang paling sederhana

Kata sandi lemah dan autentikasi lama masih menjadi pintu masuk yang efektif. Coba jawab dua pertanyaan ini: apakah setiap akun di tenant Anda sudah memakai MFA? Jika satu akun dibobol, apakah email dan file penting Anda masih bisa dipulihkan?

Pelajari lebih lanjut tentang Cloudku Cyber Protection atau bicara dengan tim kami untuk mengetahui layanan yang sesuai dengan kebutuhan organisasi Anda.

Sumber

  1. FBI, CISA, NSA, dkk. — Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data, AA26-281A (8 Oktober 2026)
  2. NCSC-UK — China-linked malicious actors called out by UK and international partners for targeting sensitive data globally (8 Oktober 2026)
  3. MITRE ATT&CK — Brute Force: Password Spraying (T1110.003)
  4. Microsoft Learn — Block legacy authentication with Conditional Access
  5. Microsoft Learn — Security defaults in Microsoft Entra ID
  6. Microsoft Learn — Deprecation of Basic authentication in Exchange Online
  7. Microsoft Learn — Configure and enable risk policies (Microsoft Entra ID Protection)
  8. Microsoft Learn — Best practices for Microsoft Entra roles
  9. Microsoft Learn — Securing privileged access for hybrid and cloud deployments in Microsoft Entra ID
  10. JDIH Kemkomdigi — Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi

Artikel ini bersifat informasi umum. Periksa detailnya pada sumber yang dikutip sebelum mengambil tindakan.

Butuh bantuan menerapkannya?

Tim Cloudku siap membantu meninjau infrastruktur Anda dan menyiapkan perlindungan yang tepat.

Bicara dengan tim kami