JAKARTA, AFU.ID — Seorang peretas (threat actor) telah mengunggah apa yang mereka klaim sebagai sampel dari basis data yang berhubungan dengan Direktorat Jenderal Pajak (DJP) Indonesia, bagian dari Kementerian Keuangan. Data yang diduga bocor meliputi, Nomor Pokok Wajib Pajak (NPWP), nama dan alamat email, nomor telepon dan alamat fisik, ata sandi (passwords), ID pengguna dan peran akun (account roles), alamat IP, informasi login terakhir, dan token otentikasi (authentication tokens). Kemudian token remember-me dan stempel waktu (timestamp) pembuatan dan pembaruan akun
Unggahan terkait kebocoran itu, ramai setelah diviralkan Daily Dark Web, melalui akun X/Twitter dan situs pemantau ancaman siber mereka @DailyDarkWeb, Minggu (20/9/2026). Laporan tersebut diklaim sebegai laporan pemantauan intelijen ancaman siber (threat intelligence) yang diterbitkan pada pertengahan September 2026.
Meskipun demikian, unggahan di forum peretas tersebut diberi label sebagai "sampel". "Kami belum memverifikasi secara independen mengenai jumlah akun yang terdampak, sistem sumber data, format kata sandi, keabsahan token, atau apakah materi ini benar-benar hasil dari peretasan langsung terhadap infrastruktur perpajakan Indonesia," ulas akun tersebut.
Hanya saja, yang dikhawatirkan, jika asli dan masih berlaku, kata sandi serta token sesi/otentikasi berpotensi menimbulkan risiko yang melampaui sekadar penyebaran data pribadi (PII) wajib pajak, tergantung pada bagaimana kredensial dan token tersebut disimpan serta apakah masih valid. Sejauh ini, itus resmi DJP/Kemenkeu tetap berjalan normal, sehingga ancaman tersebut belum terbukti secara teknis.
Menanggapi laporan peretasan data wajib pajak itu, Direktorat Jenderal Pajak (DJP) Kementerian Keuangan akhirnya memberikan klarifikasi resmi. Pihak otoritas perpajakan menegaskan, klaim peretasan sistem yang melibatkan kebocoran data pribadi hingga materi otentikasi pengguna tersebut dipastikan tidak benar alias hoaks, setelah dilakukan proses verifikasi dan validasi internal secara menyeluruh.
Direktur Penyuluhan, Pelayanan, dan Hubungan Masyarakat (P2Humas) DJP Inge Diana Rismawanti menegaskan, kepastian bantahan tersebut didasarkan pada hasil penelusuran serta pemeriksaan teknis terhadap sampel data yang diunggah di forum bawah tanah. "Terkait informasi mengenai dugaan kebocoran data yang beredar di media sosial, DJP telah melakukan pemeriksaan dan validasi internal dan hasilnya dapat kami nyatakan bahwa informasi tersebut tidak benar," tegas Inge pada Minggu (20/9/2026).
Inge menjelaskan, ketidakbenaran klaim peretas terlihat jelas dari sejumlah ketidaksesuaian mendasar pada struktur data (field) sampel yang beredar. Di dalam data tersebut ditemukan atribut informasi kendaraan seperti nomor polisi, nomor rangka, nomor mesin, nomor BPKB, hingga tanggal mulai sewa, padahal sistem basis data DJP tidak pernah menyimpan maupun mengelola data kendaraan.
Selain itu, sampel data yang diunggah menampilkan kredensial user dan password dalam bentuk teks polos (plain text), sementara DJP menerapkan pengamanan sistem bertapis sesuai standar keamanan informasi yang ketat. "Jelas ini bukan dari sistem database DJP," tambah Inge.
Guna meredam keresahan publik, DJP mengimbau masyarakat dan wajib pajak untuk tetap tenang serta tidak terpengaruh oleh isu-isu yang tidak tervalidasi. Inge menekankan bahwa perlindungan serta kerahasiaan data wajib pajak senantiasa menjadi prioritas utama instansinya.
Masyarakat juga diingatkan untuk menjaga kerahasiaan kredensial akses secara mandiri, mengaktifkan fitur autentikasi dua langkah (two-factor authentication) pada layanan Coretax DJP. Inge juga mengingatkan agar masyarakat mewaspadai berbagai bentuk pesan atau tautan mencurigakan yang mengatasnamakan DJP. (MAR)