Laman web perniagaan kecil dicerobohi dan digunakan untuk sebar perisian hasad
- 20.07.2026
Sistem komputer syarikat saya di Shah Alam diserang ransomware minggu lepas, menyebabkan semua fail termasuk data peribadi pelanggan dan rekod kewangan dikunci sepenuhnya, dengan pelaku menuntut bayaran tebusan dalam mata wang kripto untuk membuka semula akses. Kami tidak tahu sama ada perlu membayar tebusan tersebut, dan kami turut bimbang mengenai tanggungjawab undang-undang kami terhadap data pelanggan yang mungkin telah terdedah. Apakah langkah yang perlu kami ambil segera?
Serangan ransomware yang mengunci sistem dan data syarikat anda merupakan kesalahan jenayah siber yang serius di bawah Akta Keselamatan Siber 2024 (Akta 854) yang berkuat kuasa 26 Ogos 2024, di samping turut disabitkan di bawah Akta Kesalahan Komputer 1997 (Akta 563) berkaitan gangguan tanpa kebenaran kepada penggunaan atau operasi komputer. Langkah pertama dan paling mendesak ialah segera mengasingkan (isolate) sistem yang terjejas daripada rangkaian untuk mengelakkan penyebaran lanjut ransomware tersebut, dan melibatkan pakar forensik siber atau firma keselamatan siber profesional untuk menilai skop sebenar pencerobohan dan sama ada data telah disalin keluar (data exfiltration) sebelum dikunci, kerana ini menentukan tahap keterdedahan data pelanggan anda. Mengenai bayaran tebusan, secara amnya tidak disarankan membayar tebusan tersebut kerana tiada jaminan data akan dipulihkan sepenuhnya walaupun selepas bayaran dibuat, dan membayar turut berisiko menggalakkan lebih banyak serangan pada masa hadapan; sebaliknya, langkah pemulihan melalui salinan sandaran (backup) yang selamat dan bantuan pakar forensik adalah pendekatan yang lebih disarankan. Anda wajib segera membuat laporan kepada Agensi Keselamatan Siber Negara (NACSA) yang menjadi badan penyelaras utama di bawah Akta Keselamatan Siber 2024, terutamanya sekiranya syarikat anda beroperasi dalam sektor infrastruktur maklumat kritikal (Critical National Information Infrastructure, CNII), yang mewajibkan pelaporan insiden siber dalam tempoh masa tertentu. Sekiranya data peribadi pelanggan turut terjejas atau berisiko didedahkan, anda turut wajib mematuhi kewajipan pelaporan pelanggaran data di bawah Akta Perlindungan Data Peribadi 2010 (Akta 709, dipinda 2024) kepada Jabatan Perlindungan Data Peribadi (JPDP) dan memaklumkan pelanggan yang terjejas dalam tempoh yang ditetapkan. Anda juga perlu membuat laporan polis rasmi mengenai serangan siber tersebut sebagai sebahagian daripada proses siasatan jenayah dan dokumentasi rasmi bagi tujuan insurans siber sekiranya syarikat anda mempunyai perlindungan tersebut.
Laman web ini menggunakan cookies untuk memperibadikan kandungan dan mesej pengiklanan, mengumpul analisis, dan untuk tujuan lain. Anda boleh membaca Dasar Kuki kami. Sekiranya anda bersetuju dengan penggunaan kuki, klik "Terima".