X-Force Threat Intelligence Index 2026

Vektor akses awal teratas

Meningkatnya eksploitasi kerentanan

Selama 2 tahun terakhir, X-Force melaporkan penyalahgunaan kredenSIAL yang valid sebagai vektor akses awal teratas yang digunakan oleh musuh di seluruh industri dan wilayah.

Daya tarik menggunakan kredensial yang sah untuk mendapatkan akses ke infrastruktur telah menarik penyerang karena kesederhanaan relatif dan tingkat keberhasilannya yang tinggi. Namun, pada tahun 2025, X-Force mengamati perubahan dramatis dalam tren ini. Kami menyaksikan peningkatan 44% dalam insiden yang disebabkan oleh eksploitasi aplikasi yang menghadap publik. Peningkatan ini menyumbang 40% kasus, sedangkan penggunaan kredensial yang valid hanya mencapai 32% kasus. Aplikasi yang menghadap ke publik dapat dieksploitasi melalui kerentanan atau kesalahan konfigurasi yang terkait dengan penerapan aplikasi, konfigurasi, atau keduanya.

Grafik yang membandingkan prevalensi vektor akses awal teratas pada tahun 2025 dan 2024.
Vektor akses awal teratas X-Force yang diamati pada tahun 2025 dan 2024. Sumber: IBM X-Force.

Tren ini diperparah oleh peningkatan serangan rantai pasokan yang makin menargetkan ekosistem pengembangan dan infrastruktur tepercaya—yang berarti kerentanan dieksploitasi lebih awal dalam siklus hidup perangkat lunak dan pada skala yang jauh lebih besar. Pergeseran ini mungkin juga terkait dengan kelemahan di lingkungan klien yang diamati oleh X-Force Red (dijelaskan nanti dalam laporan ini), di mana kesalahan konfigurasi, autentikasi lemah, dan kode tidak aman— diidentifikasi oleh Common Attack Pattern Enumeration and Classification CAPEC‑180, CAPEC‑49 dan CAPEC‑242 — secara konsisten menyediakan titik masuk yang mudah. Bersama-sama, kerapuhan sistemik dalam ekosistem rantai pasokan dan prevalensi kelemahan CAPEC mendasar ini secara signifikan mempercepat eksploitasi kerentanan sepanjang tahun 2025.

Selain itu, kami mengamati peningkatan upaya penemuan dan pelaporan pada tahun 2025. X-Force mempertahankan database yang melacak kerentanan dari waktu ke waktu, dan data kami menunjukkan tren kenaikan yang signifikan, dari tahun ke tahun, untuk kerentanan baru. Tren ini menandai meningkatnya kompleksitas ekosistem perangkat lunak dan permukaan serangan yang tersedia untuk menyertakan sistem AI. Juga masuk akal bahwa peningkatan pelaporan kerentanan ini dapat sebagian disebabkan oleh peneliti dan penyerang yang menggunakan AI dan alat pembelajaran mesin untuk mengidentifikasi kerentanan.

Bagan yang menunjukkan kerentanan yang dilacak setiap tahun dari tahun 2020 hingga 2025
Pertumbuhan kerentanan sejak 2020. Sumber: IBM X-Force.

Selain itu, kerentanan yang terdeteksi dapat dibagi menjadi dua kategori berdasarkan apakah otentikasi diperlukan untuk eksploitasi. Data mengungkapkan sebagian besar (56%) kerentanan dapat dieksploitasi tanpa autentikasi, secara signifikan meningkatkan permukaan serangan potensial. Tren ini menggarisbawahi masalah keamanan yang penting. Sistem yang tidak memiliki kontrol autentikasi lebih rentan terhadap akses dan eksploitasi yang tidak sah, sehingga penting bagi organisasi untuk menerapkan mekanisme autentikasi yang kuat dan menegakkan kebijakan akses yang ketat.

Bagan area yang menunjukkan kerentanan yang memerlukan autentikasi untuk mengeksploitasi vs. yang tidak, 2020 hingga 2025
Sebagian besar kerentanan yang dilacak pada tahun 2025 tidak memerlukan autentikasi untuk mengeksploitasi. Sumber: IBM X-Force.

Penggunaan kredensial yang valid secara berkelanjutan

Meskipun bukan lagi vektor akses awal terkemuka, penyalahgunaan akun yang valid mewakili hampir sepertiga dari kasus, menunjukkan ketergantungan yang berkelanjutan pada kredensial yang sah. Kredensial yang sah tetap menjadi salah satu titik masuk pilihan bagi penyerang karena mereka menghilangkan kebutuhan untuk mengeksploitasi dan membiarkan musuh berbaur dengan lancar ke dalam proses autentikasi normal. Tema ini jelas di beberapa investigasi IBM X-Force.

Kampanye yang dibangun di sekitar pencurian kredensial sebagai langkah yang memungkinkan menunjukkan pola yang sama:

  • Operasi tahun 2025 Hive0145 melawan organisasi Jerman mengirimkan Strela Stealer khusus untuk memanen kredensial Microsoft Outlook dan Mozilla Thunderbird. Setelah diperoleh, kredensial yang valid itu memungkinkan penyerang mengakses kotak email dan menyamar sebagai pengguna.

  • Demikian pula, gelombang spear-phishing yang berfokus pada Prancis menggunakan data pelanggan ISP yang bocor untuk memikat korban memasukkan kredensial Amazon mereka di halaman masuk palsu, memungkinkan pengambilalihan akun segera tanpa eksploitasi teknis.

Bersama-sama, kerapuhan sistem dalam ekosistem rantai pasokan dan prevalensi kelemahan CAPEC dasar secara signifikan mempercepat eksploitasi kerentanan sepanjang tahun 2025.


Selain kampanye pencurian kredensia phishing, penyerang juga menargetkan sistem yang menyimpan atau mengelola kredensial bernilai tinggi. Tim X-Force Red Adversary Services kami menerbitkan riset seputar dekripsi kredensial SCCM (Microsoft System Center Configuration Manager). Analis menunjukkan begitu penyerang mendapatkan pijakan di server situs Configuration Manager, mereka dapat mengekstrak dan mendekripsi kata sandi akun layanan yang disimpan dalam database SCCM. Mereka kemudian dapat menggunakan kredensial yang valid tersebut untuk bergerak di seluruh lingkungan dengan kepercayaan dan jangkauan yang sama dengan infrastruktur manajemen organisasi sendiri. Penyerang tidak memerlukan eksploitasi pada tahap itu—mereka hanya “masuk” dengan akun SCCM yang mengotomatiskan penerapan perangkat lunak dan memiliki izin jaringan yang luas, mengubah satu server yang dikompromikan menjadi akses di seluruh perusahaan.

Penggunaan kredensial yang sah—baik yang di-phishing atau dicuri—dapat memungkinkan penyerang beralih dari orang luar ke pengguna resmi, melewati kontrol dan mendapatkan akses yang persisten dengan visibilitas rendah.

Mengingat betapa berharganya kredensial bagi para penyerang, tidak mengherankan jika kredensial ini menjadi salah satu barang yang paling dicari di pasar digital penjahat siber. Analisis kami menemukan pengambilan kredensial menduduki puncak daftar dampak yang dialami oleh organisasi korban pada tahun 2025.

Kredensial chatbot AI

Proliferasi chatbot AI dalam operasi bisnis menciptakan vektor serangan baru bagi penjahat siber yang menggunakan malware infostealer. Ketika organisasi makin mengintegrasikan teknologi chatbot AI ke dalam alur kerja mereka, risiko sistem yang terinfeksi dengan kredensial yang tersimpan untuk platform ini telah muncul. Selain itu, pencurian kredensial chatbot AI yang memungkinkan akses ke sistem lain—diilustrasikan oleh insiden Salesloft/Drift, di mana penyerang mencuri token Drift OAuth dan menggunakannya untuk masuk ke beberapa lingkungan Salesforce—menunjukkan akses berbasis token chatbot ke sistem lain sudah terjadi dan mungkin terjadi lebih luas.

5 platform teratas—ChatGPT (OpenAI), Microsoft Copilot, Google Gemini, Perplexity, dan Claude AI (Anthropic)—ditinjau untuk akun yang dijual di dark web yang berisi kredensial untuk platform tersebut.  Visibilitas bervariasi secara signifikan dari platform ke platform yang termasuk dalam kumpulan data. Perusahaan yang menggunakan penyedia pihak ketiga—seperti SSO, Apple, Google atau Microsoft—tidak memiliki kredensial khusus platform yang disimpan dan tidak dapat diidentifikasi dalam data kredensial. Pada tahun 2025, lebih dari 300.000 kredensial ChatGPT ditemukan dijual.

Selain itu, pada Februari 2025, aktor ancaman memposting contoh kredensial ChatGPT di BreachForums dan mengklaim telah mencuri lebih dari 20 juta akun.  Meskipun contoh kredensial yang diposting tidak ada yang masih valid, kredensial secara konsisten berhubungan dengan infeksi infostealer dan koleksi kredensial yang bocor yang diamati pada tahun 2024 dan sebelumnya. Ini menggambarkan bagaimana pencurian kredensial skala besar dari aktivitas infostealer sebelumnya dapat muncul kembali sebagai memanfaatkan kriminal baru, mengubah data yang sebelumnya disusupi menjadi peluang baru untuk eksploitasi.

Meskipun pada tahun 2025 terjadi penindakan signifikan terhadap infrastruktur malware infostealer—seperti dalam kasus Lumma dan Rhadamanthys—penggunaan malware pencuri data tetap menjadi metode yang mudah bagi aktor ancaman untuk mendapatkan akses.

Seperti halnya adopsi teknologi baru lainnya, perusahaan harus terlebih dahulu menilai kebijakan dan adopsi chatbot AI dalam organisasi mereka.  Selanjutnya, mereka harus memprioritaskan pendidikan kesadaran keamanan siber dan peningkatan perlindungan kredensial—seperti penggunaan autentikasi multi-faktor dan kunci sandi, deteksi pola login yang tidak normal, dan pemantauan paparan kredensia.

Solusi terkait
Layanan manajemen identitas dan akses (IAM)

Memperkuat keamanan dan kepatuhan dengan layanan IBM IAM, merampingkan identitas di seluruh lingkungan hybrid cloud.

Jelajahi layanan IAM
Layanan deteksi dan respons ancaman

Optimalkan program keamanan Anda dengan layanan respons ancaman global IBM yang independen dari vendor.

Jelajahi layanan deteksi ancaman
IBM® Verify

Bangun fondasi identitas yang aman dengan IBM Verify untuk menyederhanakan akses, memperbaiki autentikasi, dan meningkatkan skala dengan percaya diri.

Jelajahi IBM Verify
Ambil langkah selanjutnya

Jadwalkan pengarahan penemuan yang dipersonalisasi untuk mengeksplorasi cara IBM X-Force® dapat membantu Anda mengurangi risiko dunia maya, memvalidasi pertahanan Anda, dan membangun ketahanan yang langgeng dengan keahlian ofensif dan defensif.

  1. Jadwalkan sesi penemuan dengan X-Force
  2. Jelajahi IBM X-Force