Skip to content
  • Pentest & SOC 24/7

    Comply

    • Chief Information Security Officer as a Service (CISOaaS)
    • Compliance Readiness
    • Crisis Simulation & Table-Top Exercise
    • Cyber Security Maturity Assessment (CSMA)
    • DevSecOps Training & Implementation
    • Employee Cybersecurity Awareness Training
    • Incident & Crisis Response Planning and Management
    • IT Policy Support

    Asses

    • Penetration Testing
    • Red Teaming
    • Social Engineering
    • Vulnerability Assessment

    Protect

    • Cyber Security Protect
    • Security Operations Center ( SOC)
  • Threatcop

    TDMARC

    Tingkatkan Keterkiriman dan Keterlibatan Email Anda dengan DMARC Threat Policing

    Selengkapnya

    TLMS

    Latih Karyawan Anda menggunakan Konten Kesadaran Keamanan yang Sangat Interaktif dengan TLMS

    Selengkapnya

    TPIR

    Berdayakan karyawan Anda untuk mengidentifikasi dan melaporkan email mencurigakan dengan satu klik menggunakan Phishing Incident Response

    Selengkapnya

    TSAST

    TSAT, simulator serangan siber yang komprehensif dan solusi pelatihan kesadaran keamanan komunitas, memberdayakan organisasi untuk menilai risiko keamanan secara proaktif.

    Selengkapnya
  • Threatmon

    SURFACE INTELLIGENCE ATTACK

    Identifikasi dan amankan semua elemen jejak digital Anda dengan Manajemen Permukaan Serangan ThreatMon.

    Selengkapnya

    CYBER THREAT INTELLIGENCE

    Kemampuan untuk mengubah data yang tersebar menjadi intelijen yang dapat ditindaklanjuti adalah hal yang membedakan keamanan siber yang efektif.

    Selengkapnya

    DARK WEB INTELLIGENCE

    Web gelap merupakan pusat tempat para penjahat dunia maya memperdagangkan kredensial curian, data sensitif, dan barang terlarang, sehingga menimbulkan risiko signifikan terhadap bisnis.

    Selengkapnya

    FRAUD INTELLIGENCE

    Penipuan tetap menjadi ancaman signifikan bagi perusahaan, karena penyerang mengeksploitasi kelemahan dalam platform digital untuk merusak reputasi merek, mencuri data penting, dan membahayakan keamanan finansial.

    Selengkapnya

    SECURITY SCORE MATRIX

    Mengelola risiko keamanan siber secara efektif dimulai dengan memahaminya.

    Selengkapnya

    THREATMON AI

    Dalam dunia keamanan siber yang dinamis, menjadi yang terdepan dalam menghadapi ancaman yang terus berkembang adalah hal yang krusial.

    Selengkapnya
  • Blog
  • Tentang Kami
  • Kontak Kami
March 2, 2026March 2, 2026

Roku Wajibkan 2FA Setelah Hampir 600 Ribu Akun Diretas

Roku baru saja mengumumkan bahwa mereka akan mewajibkan penggunaan Two-Factor Authentication (2FA) untuk semua pengguna, setelah hampir 600.000 akun pelanggan berhasil diakses oleh pihak tidak bertanggung jawab.

Langkah ini diambil sebagai bentuk peningkatan keamanan setelah terjadi dua insiden besar yang melibatkan ratusan ribu akun.


Apa yang Terjadi?

Tahun ini, sekitar 591.000 akun pelanggan Roku berhasil diakses oleh penyerang.

Insiden ini terjadi dalam dua kejadian terpisah:

  • Insiden pertama memengaruhi sekitar 15.363 akun

  • Insiden kedua memengaruhi sekitar 576.000 akun

Dalam kasus tersebut, penyerang menggunakan akun yang berhasil mereka akses untuk membeli langganan streaming dan perangkat keras (hardware) menggunakan metode pembayaran yang sudah tersimpan di akun korban.

Kabar baiknya, Roku menyatakan bahwa semua pemilik akun yang terdampak telah menerima pengembalian dana (refund). Selain itu, penyerang tidak berhasil mengakses informasi sensitif seperti:

  • Nomor kartu kredit lengkap

  • Informasi pembayaran lengkap lainnya

Roku juga menegaskan bahwa nomor jaminan sosial (Social Security Number), tanggal lahir, dan data pribadi sensitif lainnya tidak terdampak.


Bagaimana Akun Bisa Diretas?

Menurut surat pemberitahuan kebocoran data yang dirilis pada 8 Maret di Amerika Serikat, sistem internal Roku sendiri tidak diretas.

Perusahaan menjelaskan bahwa akun-akun tersebut kemungkinan besar diakses melalui serangan yang disebut credential stuffing.

Roku menyatakan tidak ada bukti bahwa:

  • Data login berasal dari kebocoran di sistem Roku

  • Sistem keamanan Roku berhasil ditembus

Sebaliknya, besar kemungkinan data login (username dan password) tersebut diambil dari kebocoran di situs atau layanan lain, kemudian digunakan untuk mencoba masuk ke akun Roku.

Hal ini biasanya terjadi karena banyak orang menggunakan password yang sama di berbagai akun online.


Apa Itu Credential Stuffing?

Credential stuffing adalah jenis serangan siber di mana penyerang menggunakan kombinasi username dan password yang sudah bocor dari layanan lain, lalu mencoba menggunakannya untuk login ke berbagai situs berbeda.

Karena banyak orang menggunakan password yang sama untuk banyak akun, teknik ini sering kali berhasil.

Serangan ini mirip dengan teknik lain yang disebut password spraying, tetapi ada perbedaannya:

  • Credential stuffing menggunakan kombinasi username dan password yang sudah diketahui.

  • Password spraying mencoba satu password umum (misalnya “123456” atau “password”) ke banyak akun berbeda dengan harapan ada yang cocok.

Jika seseorang menggunakan password yang sama untuk email, media sosial, dan layanan streaming, maka ketika salah satu layanan mengalami kebocoran, semua akun lainnya ikut berisiko.


Mengapa 2FA Menjadi Wajib?

Sebagai respons terhadap insiden ini, Roku kini mewajibkan semua pengguna mengaktifkan Two-Factor Authentication (2FA).

2FA adalah sistem keamanan tambahan yang mengharuskan pengguna memasukkan dua bentuk verifikasi saat login, misalnya:

  • Password

  • Kode OTP yang dikirim ke ponsel atau aplikasi autentikator

Dengan 2FA, meskipun password diketahui oleh orang lain, akun tetap sulit diakses karena penyerang tidak memiliki kode verifikasi kedua.


Pentingnya Menggunakan Password yang Unik

Josh Hickling dari Pentest People mengatakan bahwa insiden ini menunjukkan pentingnya menggunakan password yang unik untuk setiap akun.

Jika pengguna tidak menggunakan ulang password yang sama, serangan seperti ini tidak akan berdampak besar.

Saat ini sudah banyak alat bantu seperti:

  • Apple Keychain

  • 1Password

  • LastPass

Aplikasi password manager ini membantu menyimpan dan membuat password yang berbeda untuk setiap akun tanpa perlu menghafalnya.

Dengan cara ini, jika satu akun bocor, akun lainnya tetap aman.


Gunakan Password yang Kuat

Badan Keamanan Siber Nasional Inggris (NCSC) menyarankan membuat password dari tiga kata acak yang digabungkan. Cara ini membuat password lebih panjang, mudah diingat, tetapi tetap kuat.

Contohnya:

  • KopiLangitBiru

  • MotorHujanSenja

Password seperti ini lebih aman dibandingkan password pendek atau kombinasi sederhana.


Jangan Gunakan Email sebagai Faktor Kedua

Chris Burton dari Pentest People juga menekankan bahwa Multi-Factor Authentication (MFA) sebaiknya tidak menggunakan email sebagai faktor kedua, terutama jika email tersebut juga menggunakan password yang sama.

Idealnya, gunakan aplikasi autentikator atau metode verifikasi terpisah (out-of-band) seperti:

  • Aplikasi Google Authenticator

  • Microsoft Authenticator

  • SMS ke nomor berbeda

Semakin terpisah metode verifikasinya, semakin aman akun Anda.


Waspada terhadap Phishing

Roku juga mengingatkan pengguna untuk berhati-hati terhadap:

  • Email phishing

  • Link palsu untuk reset password

  • Pesan mencurigakan yang mengatasnamakan Roku

Jika menerima email yang meminta login atau reset password, pastikan selalu memeriksa alamat pengirim dan hindari mengklik tautan yang mencurigakan.


Kesimpulan

Kasus ini menunjukkan bahwa keamanan akun bukan hanya tanggung jawab perusahaan, tetapi juga pengguna.

Meskipun sistem Roku tidak diretas, penggunaan password yang sama di berbagai layanan membuat ratusan ribu akun tetap bisa diakses oleh penyerang.

Pelajaran penting dari kejadian ini adalah:

  • Gunakan password unik untuk setiap akun

  • Gunakan password manager

  • Aktifkan 2FA atau MFA

  • Jangan klik link mencurigakan

  • Waspada terhadap email phishing

Keamanan digital dimulai dari kebiasaan kecil. Dengan langkah sederhana seperti password unik dan 2FA, Anda bisa mengurangi risiko menjadi korban serangan siber secara signifikan.

Infrastruktur IT yang kuat adalah kunci produktivitas perusahaan. Dengan jespro indonesia, merupakan bagian dari PT. iLogo Indonesia, yang merupakan mitra terpercaya dalam solusi Infrastruktur IT dan Cybersecurity terbaik di Indonesia.
Hubungi kami sekarang atau kunjungi jesproindonesia.com untuk informasi lebih lanjut!

Recent Posts

  • Sisi Gelap Kepatuhan Prompt: Risiko Tersembunyi di Balik AI Generatif
  • Agentic AI dalam Keamanan Siber: Era Baru Sistem Otonom dalam Pertahanan dan Serangan
  • Saat Vendor Diretas: Dampak Kebocoran SitusAMC bagi Bank dan Nasabah
  • Ketegangan Siber Global Semakin Meningkat: Apa Artinya bagi Kita?
  • Apa Itu Pencurian Identitas untuk Pekerjaan? Ini Penjelasan Lengkapnya

Recent Comments

No comments to show.

Archives

  • April 2026
  • March 2026
  • January 2026
  • December 2025
  • November 2025
  • October 2025
  • September 2025

Categories

  • blog

Jespro Indonesia adalah layanan IT multi-vendor dan reparasi perangkat jaringan yang berkembang paling pesat di Indonesia, dan berkomitmen untuk memperpanjang masa kerja IT dan peralatan jaringan– terlepas dari usia maupun manufaktur. 

Address List

  • Jl. Kebon Jeruk Raya Komp. Kebon Jeruk Permai Office Blok C No. 17 Jakarta 11530 Indonesia
  • sales@jesproindonesia.com
  • (+62) 21 5358719

Copyright © 2025 Jespro Indonesia