Lima menit. Hanya selang lima menit antara berakhirnya rapat pemecatan via Microsoft Teams dan dimulainya salah satu sabotase siber paling brutal terhadap pemerintah Amerika Serikat dalam beberapa tahun terakhir.
Muneeb Akhter dan Sohaib Akhter, dua saudara kembar yang tinggal bersama di Virginia, dipecat oleh Opexus pada 18 Februari 2025 sekitar pukul 16.50. Enam menit kemudian, Muneeb sudah berada di dalam database pemerintah federal, memblokir akses pengguna lain, dan memulai penghapusan massal. Pada pukul 16.58, database Departemen Keamanan Dalam Negeri AS lenyap dengan satu perintah: "DROP DATABASE dhsproddb."
Kurang dari satu jam. Segitu waktu yang dibutuhkan untuk meratakan 96 database berisi data Freedom of Information Act serta dokumen investigasi federal. Tidak ada yang tersisa.
Opexus bukan perusahaan kecil. Kontraktor berbasis di Washington DC ini melayani lebih dari 45 lembaga federal AS, mengelola data sensitif dari instansi keamanan dalam negeri hingga ketenagakerjaan. Dan dua orang yang dipercaya menjaga sistem itu ternyata residivis siber yang sudah pernah duduk di kursi terdakwa satu dekade sebelumnya.
Pada 2015, keduanya mengaku bersalah dalam kasus peretasan situs web, pencurian data kartu kredit, dan penjualan informasi pribadi di darknet. Sohaib bahkan pernah mencuri data rekan kerja saat bertugas di Departemen Luar Negeri AS dan memasang perangkat keras tersembunyi untuk memantau sistem pemerintah. Catatan yang, agaknya, tidak cukup menjadi penghalang untuk kembali masuk ke ekosistem teknologi pemerintah.
Muneeb bergabung dengan Opexus pada 2023. Sohaib menyusul setahun kemudian. Menurut perusahaan, pemeriksaan latar belakang memang dilakukan sebelum rekrutmen, tapi pemeriksaan tambahan yang seharusnya dilaksanakan justru terlewat. Klaim yang patut dicermati, mengingat rekam jejak keduanya bukan pelanggaran ringan.
Bahkan sebelum insiden pemecatan, mereka sudah aktif berulah. Pada 1 Februari 2025, Muneeb meminta Sohaib mengambil password plaintext milik seorang pengguna yang mengajukan keluhan lewat portal publik Equal Employment Opportunity Commission (EEOC). Password itu dipakai untuk mengakses email korban tanpa izin. Muneeb juga terbukti mengantongi sekitar 5.400 username dan password dari jaringan internal perusahaan, lalu meracik sejumlah script Python untuk menguji kombinasi login itu ke berbagai layanan. Salah satunya, bernama "marriott_checker.py", dipakai untuk membobol akun jaringan hotel Marriott. Ia berhasil menerobos ratusan akun, termasuk akun DocuSign dan maskapai penerbangan, bahkan menggunakan poin penerbangan korban untuk bepergian. Bukan main.
Ketika perusahaan akhirnya membongkar latar belakang kriminal mereka di bulan yang sama, pemecatan digelar lewat rapat daring. Tapi prosedur offboarding-nya amburadul. Akun VPN dan Windows Sohaib langsung diblokir, sedangkan akun Muneeb dibiarkan hidup. Kelalaian kecil, konsekuensi besar.
Selama penghancuran data berlangsung, percakapan antara keduanya terekam dan menjadi bukti kunci di pengadilan. "Aku lihat kamu lagi membersihkan backup database mereka," kata Sohaib kepada saudaranya, memantau daftar database yang terus bertambah panjang. Muneeb merespons santai, seolah ini pekerjaan rutin: "Ah, mereka bisa pulihkan backup kemarin."
Sohaib sempat mengusulkan agar mereka punya "kill script" dan menyinggung opsi memeras perusahaan. Muneeb menolak. "Tidak, jangan lakukan itu. Itu bukti kalau kita bersalah," katanya, dengan kesadaran hukum yang ironisnya tidak mencegah mereka menghapus 96 database federal terlebih dahulu.
Selain pembantaian data itu, Muneeb juga mengunduh 1.805 file milik EEOC ke USB drive dan mencuri informasi pajak federal milik sedikitnya 450 orang. Setelah aksi selesai, keduanya memasang ulang sistem operasi laptop perusahaan dengan bantuan pihak ketiga yang tak teridentifikasi, berusaha membersihkan jejak.
Tiga minggu kemudian, aparat federal menggeledah rumah mereka di Alexandria. Selain perangkat teknologi, tujuh senjata api turut disita, dan kepemilikan senjata api sendiri sudah melanggar hukum bagi Sohaib karena status residivisnya. Keduanya ditangkap pada 3 Desember 2025.
Muneeb sempat menandatangani kesepakatan pengakuan bersalah pada April 2026, lalu mencoba mencabutnya lewat surat tulisan tangan dari penjara dengan alasan pengacaranya tidak efektif. Sohaib memilih jalur persidangan penuh. Pada 7 Mei 2026, juri federal menyatakan dirinya bersalah atas konspirasi penipuan komputer, perdagangan password, dan kepemilikan senjata api ilegal.
Pertanyaannya sederhana, tapi jawabannya tidak: jika perusahaan yang melayani 45 lembaga federal bisa merekrut dua residivis siber dan kemudian gagal menonaktifkan akun mereka saat pemecatan, seberapa kokohkah sistem pengamanan data pemerintah yang sesungguhnya?