Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Peretas Bisa Intip Token Otentikasi Tanpa Klik
  • Mobile Security
  • Teknologi

Peretas Bisa Intip Token Otentikasi Tanpa Klik

4 min read
Peretas Bisa Intip Token Otentikasi Tanpa Klik

Image credit: magnific

Peretas Bisa Intip Token Otentikasi Tanpa Klik – Raksasa teknologi Microsoft resmi merilis laporan mengenai celah keamanan signifikan yang bersumber dari aplikasi Microsoft Teams untuk Android.

Kerentanan kritis yang dilacak dengan kode CVE-2026-42835 ini diumumkan secara resmi pada tanggal 9 Juni 2026 dan dikategorikan memiliki tingkat keparahan Important (Penting).

Jika berhasil dieksploitasi, celah ini memungkinkan aktor peretas yang telah terotentikasi untuk menguras dan mengekspos berbagai informasi sensitif perusahaan secara jarak jauh melalui jaringan internet.

Baca juga: Penipuan Berbagi Layar WhatsApp

Analisis Teknis CVE-2026-42835

Berdasarkan dokumen investigasi, kerapuhan pada aplikasi Microsoft Teams Android ini berakar dari ketidakmampuan sistem.

Yaitu dalam menetralisir elemen-elemen spesial secara tepat pada modul keluaran (output) yang digunakan oleh komponen hilir.

Di dalam klasifikasi keamanan siber, kelemahan logika ini masuk ke dalam kategori CWE-74 (Injection).

Sistem penilaian kerentanan global (Common Vulnerability Scoring System/CVSS v3.1) memberikan skor dasar sebesar 8.1 (dengan skor temporal 7.1) untuk celah keamanan ini.

Angka tersebut merefleksikan tingginya risiko bahaya yang mengintai infrastruktur korporasi, didukung oleh beberapa indikator metrik operasional berikut:

1. Vektor Serangan Jaringan (Attack Vector: Network).

Mengonfirmasi bahwa celah keamanan ini dapat dieksploitasi secara penuh dari jarak jauh (remotely exploitable) melintasi jaringan internet tanpa mengharuskan peretas berada di jaringan lokal yang sama dengan korban.

2. Kompleksitas Serangan Rendah (Attack Complexity: Low).

Aktor peretas tidak membutuhkan pengetahuan mendalam mengenai arsitektur sistem target dan dapat mengulang keberhasilan eksploitasi berkali-kali secara konsisten menggunakan muatan kode (payload) yang dirancang khusus.

3. Tanpa Interaksi Pengguna (User Interaction: None).

Ini adalah titik paling krusial. Peretas dapat memicu kebocoran informasi dari jarak jauh tanpa perlu memancing, menjebak, atau menunggu korban melakukan tindakan tertentu seperti mengeklik tautan atau mengunduh file.

Dampak Serangan

Microsoft mengonfirmasi bahwa dampak langsung dari keberhasilan eksploitasi skenario injeksi ini adalah kemampuan peretas untuk membaca sebagian kecil dari porsi heap memory pada perangkat Android korban.

Secara sekilas, cakupan data yang terpapar mungkin terlihat terbatas karena hanya menyasar sebagian kecil sektor memori.

Kendati demikian, di dalam ekosistem korporasi, heap memory merupakan area dinamis yang sangat vital karena kerap menyimpan berbagai informasi runtime yang sensitif. Komponen data yang berpotensi tersimpan di sana meliputi:

  • Token Otentikasi (Authentication Tokens): Kunci digital yang digunakan aplikasi untuk mengingat hak akses log masuk pengguna.
  • Data Sesi (Session Data): Informasi enkripsi jalannya percakapan atau rapat kerja yang sedang aktif.
  • Kredensial yang Tersimpan di Cache (Cached Credentials): Salinan sementara kata sandi atau identitas digital pengguna.

Eksposure data pada bagian memori ini membawa dampak kehancuran yang tinggi pada pilar Kerahasiaan (Confidentiality) dan Ketersediaan (Availability) sistem, tanpa memengaruhi pilar Integritas (Integrity).

Ditambah lagi, prasyarat hak istimewa (Privileges Required) berada di level rendah (Low), yang berarti akun karyawan biasa dengan hak akses paling standar sekalipun dapat dimanfaatkan untuk memicu kerentanan ini.

Baca juga: Grup Peretas yang Disponsori Negara Paling Berbahaya di Dunia

Mitigasi dan Rekomendasi Pembaruan

Meskipun memiliki tingkat bahaya yang signifikan, penilaian internal Microsoft mengategorikan eksploitasi celah ini ke dalam status Exploitation Less Likely (Kecil Kemungkinan Dieksploitasi).

Hingga laporan resmi ini diterbitkan ke publik, kode eksploitasi untuk CVE-2026-42835 masih berstatus Unproven (Belum Terbukti Eksis di Lapangan).

Dan belum ada laporan mengenai aktivitas serangan aktif di dunia nyata yang memanfaatkan celah tersebut.

Kabar baiknya, tambalan keamanan resmi (official fix) telah disiapkan dan dirilis ke publik. Sebagai langkah mitigasi umum untuk mengamankan komunikasi internal korporasi, organisasi dan pengguna individu diimbau untuk segera menerapkan tindakan berikut:

1. Pembaruan Massal Aplikasi via Google Play Store.

Para administrator sistem dan pengguna individu wajib segera melakukan pembaruan (update) aplikasi Microsoft Teams untuk Android ke versi terbaru langsung melalui halaman resmi Google Play Store.

Jangan menunda penambalan ini mengingat Microsoft Teams merupakan aplikasi vital yang menghandel percakapan bisnis sensitif dan pertukaran dokumen internal perusahaan.

2. Audit Hak Akses Akun Jaringan.

Karena celah ini membutuhkan otentikasi awal (PR: Low), tim keamanan TI harus memastikan pengetatan pengawasan terhadap pembuatan akun pengguna baru.

Pastikan tidak ada akun tamu (guest accounts) atau akun eksternal tidak aktif yang dibiarkan memiliki hak akses ke dalam jaringan Teams perusahaan tanpa pengawasan ketat.

3. Pantau Anomali Arus Jaringan Aplikasi.

Gunakan sistem pemantauan lalu lintas data untuk mendeteksi jika ada permintaan kueri keluaran yang tidak wajar dari perangkat seluler Android yang mengarah ke server Teams, yang mengindikasikan adanya percobaan pengiriman muatan injeksi terstruktur.

Bukan Jaminan

Kehadiran celah keamanan CVE-2026-42835 pada Microsoft Teams Android menjadi pengingat berharga bahwa aplikasi kolaborasi yang paling tepercaya sekalipun tetap menyimpan titik lemah di tingkat pemrosesan memori gawai.

Kemampuan peretas mengeksploitasi cacat CWE-74 Injection tanpa membutuhkan interaksi aktif dari korban menegaskan bahwa kecepatan penambalan sistem adalah kunci utama dalam mempertahankan kedaulatan data korporasi.

Sebagai informasi tambahan, kerentanan sistem ini berhasil ditemukan dan dilaporkan secara bertanggung jawab oleh para peneliti.

Yakni melalui program koordinasi pengungkapan celah keamanan (Coordinated Vulnerability Disclosure) yang difasilitasi oleh Microsoft.

 

 

 

 

 

Baca artikel lainnya:

  • Jebakan Email Makin Canggih Berkat AI
  • Kartel Siber Baru Luncurkan Extortion as a Service
  • Adware & Spyware Kuasai Ekosistem Android
  • Plugin Email Ancam 210 Ribu Situs WordPress
  • Taktik 48 Menit Melawan Hacker
  • Infostealer Kejahatan Siber Ala Start Up
  • IoT Murah Gerbang Botnet ke Jaringan Anda
  • IP Dirgantara dalam Bidikan Siber
  • Airstalk Malware Lihai Curi Data Perusahaan
  • Jebakan Tanda Tangan Phising Docusign
  • Penipuan Lansia Meroket Uang Miliaran Melayang
  • Ancaman Malware AI 2025

 

 

 

Sumber berita:

 

WeLiveSecurity

Post navigation

Previous Membedakan Identitas Asli dan Identitas Sintetis
Next Ratusan Ekstensi Chrome Kedapatan Curi Data Pengguna

artikel terkini

Ratusan Ekstensi Chrome Kedapatan Curi Data Pengguna Ratusan Ekstensi Chrome Kedapatan Curi Data Pengguna

Ratusan Ekstensi Chrome Kedapatan Curi Data Pengguna

June 17, 2026
Peretas Bisa Intip Token Otentikasi Tanpa Klik Peretas Bisa Intip Token Otentikasi Tanpa Klik

Peretas Bisa Intip Token Otentikasi Tanpa Klik

June 17, 2026
Membedakan Identitas Asli dan Identitas Sintetis Membedakan Manusia Asli dan Identitas Sintetis

Membedakan Identitas Asli dan Identitas Sintetis

June 15, 2026
OceanLotus Targetkan Investor Saham OceanLotus Targetkan Investor Saham

OceanLotus Targetkan Investor Saham

June 15, 2026
Tujuh Monster Siber yang Mengancam Peradaban Digital Tujuh Monster Siber yang Mengancam Peradaban Digital

Tujuh Monster Siber yang Mengancam Peradaban Digital

June 12, 2026
150 Situs Utilitas Tiruan Susupkan Malware Kripto 150 Situs Utilitas Tiruan Susupkan Malware Kripto

150 Situs Utilitas Tiruan Susupkan Malware Kripto

June 12, 2026
Modus Baru Peretas Manipulasi Metrik Digital Modus Baru Peretas Manipulasi Metrik Digital

Modus Baru Peretas Manipulasi Metrik Digital

June 12, 2026
Video Tutorial TikTok Selundupkan Infostealer Video Tutorial TikTok Selundupkan Infostealer

Video Tutorial TikTok Selundupkan Infostealer

June 11, 2026

Lainnya

Ratusan Ekstensi Chrome Kedapatan Curi Data Pengguna Ratusan Ekstensi Chrome Kedapatan Curi Data Pengguna
6 min read
  • Mobile Security
  • Sektor Personal

Ratusan Ekstensi Chrome Kedapatan Curi Data Pengguna

June 17, 2026
Peretas Bisa Intip Token Otentikasi Tanpa Klik Peretas Bisa Intip Token Otentikasi Tanpa Klik
4 min read
  • Mobile Security
  • Teknologi

Peretas Bisa Intip Token Otentikasi Tanpa Klik

June 17, 2026
Membedakan Identitas Asli dan Identitas Sintetis Membedakan Manusia Asli dan Identitas Sintetis
5 min read
  • Sektor Personal
  • Teknologi

Membedakan Identitas Asli dan Identitas Sintetis

June 15, 2026
OceanLotus Targetkan Investor Saham OceanLotus Targetkan Investor Saham
6 min read
  • Sektor Bisnis
  • Sektor Personal

OceanLotus Targetkan Investor Saham

June 15, 2026
PROSPERITA IT News | DarkNews by AF themes.