
PANDUTEKNO.ID – Pemerintah India mengeluarkan peringatan serius mengenai serangan siber pembayaran digital yang menargetkan perusahaan teknologi finansial, penyedia dompet elektronik, dan lembaga keuangan nonbank.
Peringatan tersebut diterbitkan oleh Indian Computer Emergency Response Team (CERT-In) melalui unit CSIRT-Fin pada Jumat, 9 Oktober 2026.
Dalam laporan resminya, CERT-In mengungkap adanya sejumlah kampanye serangan siber yang mengeksploitasi celah keamanan pada sistem pembayaran dan penyaluran dana.
Pelaku memanfaatkan kelemahan Application Programming Interface (API) untuk melakukan transfer uang tanpa izin melalui sistem milik lembaga keuangan.
Ancaman ini menjadi perhatian karena penyerang dapat melewati sejumlah proses pemeriksaan transaksi yang seharusnya melindungi dana pelanggan.
Serangan Siber Pembayaran Digital Menargetkan Perusahaan Fintech
CERT-In mengidentifikasi serangan yang menyasar berbagai perusahaan dalam ekosistem keuangan digital India.
Targetnya mencakup perusahaan fintech, penyedia layanan pembayaran, platform pinjaman digital, lembaga keuangan nonbank, dan operator dompet elektronik.
Menurut laporan Moneycontrol pada 10 Oktober 2026, pelaku berusaha mendapatkan akses ke aplikasi dan sistem pembayaran yang terhubung dengan internet.
Setelah memperoleh akses, penyerang dapat mencuri kredensial layanan pembayaran atau mitra perbankan.
Kredensial tersebut kemudian disalahgunakan untuk menjalankan instruksi transfer dana tanpa mengikuti prosedur normal.
CERT-In menilai metode ini berbahaya karena transaksi dapat berasal dari infrastruktur resmi perusahaan yang sebelumnya telah mendapatkan izin akses.
Akibatnya, sejumlah mekanisme keamanan berpotensi tidak mendeteksi aktivitas ilegal tersebut secara langsung.
Hacker Manfaatkan Celah API untuk Transfer Dana Ilegal
Salah satu ancaman utama yang diungkap CERT-In adalah penyalahgunaan API pembayaran.
API merupakan teknologi yang memungkinkan aplikasi, bank, dan penyedia layanan keuangan saling bertukar informasi serta menjalankan transaksi.
Dalam kondisi normal, sistem tersebut menggunakan berbagai pemeriksaan untuk memastikan transaksi dilakukan secara sah.
Namun, penyerang dapat mengeksploitasi kelemahan konfigurasi atau keamanan aplikasi untuk melewati pemeriksaan tertentu.
CERT-In menjelaskan bahwa serangan dapat menghindari proses verifikasi identitas pelanggan atau Know Your Customer (KYC).
Selain itu, pelaku berpotensi melewati pemeriksaan persetujuan pinjaman, validasi penerima, kecukupan saldo, dan batas transaksi.
Situasi tersebut membuka peluang terjadinya pemindahan dana tanpa persetujuan yang sah.
Dana Hasil Serangan Dikirim ke Rekening Penampung
Dalam peringatannya, CERT-In mengungkap bahwa pelaku menggunakan rekening penampung untuk menerima hasil transfer ilegal.
Rekening tersebut dikenal sebagai mule account, yaitu rekening yang digunakan untuk menampung atau memindahkan uang hasil aktivitas penipuan.
Pelaku dapat mengirimkan dana ke sejumlah rekening pada bank berbeda.
Setelah uang masuk, dana berpotensi segera ditarik atau dipindahkan kembali.
CERT-In juga menemukan penggunaan nomor referensi transaksi palsu yang tidak memiliki catatan resmi dalam sistem.
Beberapa transaksi bahkan dapat melebihi batas nominal yang seharusnya diterapkan oleh penyedia layanan.
Serangan semacam ini menunjukkan pentingnya pemeriksaan transaksi langsung pada sistem pembayaran, bukan hanya melalui aplikasi pengguna.
Sistem Transfer IMPS dan NEFT Ikut Menjadi Perhatian
Peringatan CERT-In juga menyoroti penyalahgunaan jalur transfer dana IMPS dan NEFT.
Kedua layanan tersebut merupakan bagian dari infrastruktur pembayaran elektronik India.
IMPS memungkinkan transfer dana secara cepat, sedangkan NEFT digunakan untuk pemindahan uang antarbank melalui sistem elektronik.
Dalam sejumlah insiden yang diamati, penyerang menjalankan banyak transaksi bernilai tinggi dalam waktu singkat.
Aktivitas tersebut dapat mempersulit proses penghentian transaksi apabila sistem pemantauan tidak mendeteksinya sejak awal.
Namun, temuan ini tidak berarti seluruh layanan IMPS, NEFT, atau UPI telah berhasil diretas.
Peringatan CERT-In terutama berkaitan dengan penyalahgunaan sistem dan kredensial milik lembaga keuangan yang terhubung dengan layanan pembayaran.
CERT-In Temukan Berbagai Kelemahan Keamanan
Berdasarkan advisori keamanan CIAD-2026-0046, terdapat beberapa kondisi yang dapat meningkatkan risiko serangan.
Di antaranya adalah penggunaan API lama yang belum dinonaktifkan serta layanan yang tidak memiliki autentikasi memadai.
Penyimpanan kredensial secara tidak aman juga dapat memperbesar risiko kebocoran akses.
Selain itu, aplikasi yang terhubung langsung ke internet membutuhkan perlindungan tambahan untuk mencegah penyalahgunaan.
CERT-In turut memperingatkan perusahaan agar meningkatkan pengawasan terhadap akses administratif dan layanan jarak jauh.
Lembaga tersebut menekankan pentingnya pengujian keamanan berkala serta pengelolaan kredensial yang lebih ketat.
India Minta Bank dan Fintech Perketat Keamanan
Untuk menghadapi ancaman serangan siber pembayaran digital, CERT-In mengeluarkan sejumlah rekomendasi kepada lembaga keuangan.
Perusahaan diminta menerapkan autentikasi multifaktor pada sistem pembayaran, portal administrasi, dan layanan akses jarak jauh.
Selain itu, penyedia layanan harus menonaktifkan API yang tidak lagi digunakan.
Penggunaan kredensial permanen juga perlu dibatasi untuk mengurangi risiko penyalahgunaan.
CERT-In mendorong penerapan persetujuan berlapis sebelum dana dipindahkan.
Setiap transaksi harus diperiksa berdasarkan identitas penerima, catatan persetujuan, dan batas nominal yang telah ditentukan.
Pemantauan transaksi secara langsung juga diperlukan untuk mendeteksi aktivitas mencurigakan.
Perusahaan dianjurkan menyimpan catatan aktivitas sistem setidaknya selama 180 hari untuk mendukung penyelidikan insiden.
Pengguna Pembayaran Digital Perlu Meningkatkan Kewaspadaan
Meskipun serangan yang diperingatkan CERT-In terutama menargetkan infrastruktur perusahaan, pengguna layanan pembayaran digital tetap perlu berhati-hati.
Nasabah disarankan mengaktifkan pemberitahuan transaksi dan memeriksa aktivitas rekening secara berkala.
Pengguna juga perlu menjaga kerahasiaan PIN, kata sandi, serta kode verifikasi sekali pakai atau OTP.
Aplikasi perbankan sebaiknya hanya diunduh melalui sumber resmi dan diperbarui secara berkala.
Apabila menemukan transaksi yang tidak dikenal, pengguna harus segera menghubungi bank atau penyedia layanan pembayaran.
Langkah tersebut penting untuk membantu membatasi potensi kerugian dan mempercepat penanganan laporan.
Ancaman Siber Menjadi Tantangan Industri Keuangan Digital
Peringatan CERT-In menunjukkan bahwa keamanan API merupakan bagian penting dari perlindungan sistem pembayaran modern.
Semakin banyak layanan keuangan terhubung secara digital, semakin besar pula kebutuhan terhadap pengawasan dan pengamanan infrastruktur.
Perusahaan tidak cukup hanya melindungi aplikasi yang digunakan pelanggan.
Sistem internal, kredensial layanan, dan proses persetujuan transfer juga membutuhkan perlindungan ketat.
Serangan siber pembayaran digital di India menjadi pengingat bahwa kelemahan pada sistem lembaga keuangan dapat membuka peluang penyalahgunaan dana.
Melalui peningkatan autentikasi, pemantauan transaksi, dan pengujian keamanan, risiko serangan diharapkan dapat ditekan.
CERT-In meminta lembaga yang menemukan aktivitas mencurigakan segera mengamankan sistem, mempertahankan bukti digital, dan melaporkan insiden kepada otoritas terkait.















































































































































































































































































































































































