Rapat pemecatan via Microsoft Teams itu selesai pukul 16.50. Enam menit kemudian, salah satu database pemerintah Amerika Serikat sudah mulai dihapus.
Begitulah cerita singkat bagaimana Muneeb Akhter dan Sohaib Akhter, dua bersaudara kembar asal Virginia, mengubah satu kelalaian administratif menjadi insiden siber yang kini jadi bahan studi kasus tersendiri di lingkaran keamanan siber federal AS. Dalam waktu kurang dari satu jam, keduanya melenyapkan sekitar 96 database berisi dokumen Freedom of Information Act dan berkas investigasi federal, setelah dipecat dari Opexus, perusahaan kontraktor teknologi berbasis Washington DC yang melayani lebih dari 45 lembaga pemerintah AS.
Konteksnya yang bikin pedih. Keduanya bukan pendatang baru di dunia kejahatan siber. Pada 2015, mereka pernah mengaku bersalah atas peretasan situs web, pencurian data kartu kredit, dan upaya menjual informasi pribadi di darknet. Sohaib punya catatan tambahan: mencuri data rekan kerja saat bertugas di Departemen Luar Negeri AS, plus memasang perangkat keras diam-diam untuk memantau sistem pemerintah. Dua orang dengan rekam jejak seperti itu berhasil kembali masuk ke industri teknologi, lalu dipercaya mengelola infrastruktur data puluhan lembaga federal. Opexus belakangan mengakui pemeriksaan latar belakang memang dilakukan sebelum merekrut mereka, tapi ada pemeriksaan tambahan yang seharusnya terlaksana, dan tidak pernah terlaksana.
Muneeb bergabung ke Opexus pada 2023, Sohaib menyusul setahun kemudian. Pelanggaran tidak menunggu lama. Penyelidikan federal menemukan Muneeb mengumpulkan sekitar 5.400 kombinasi username dan password dari jaringan internal kantor, lalu menyusun sejumlah script Python untuk menguji login ke layanan-layanan digital. Salah satunya, "marriott_checker.py", dipakai khusus untuk membobol akun jaringan hotel Marriott. Muneeb dilaporkan berhasil menembus ratusan akun, termasuk akun maskapai penerbangan dan DocuSign, bahkan memakai poin penerbangan korban untuk keperluan pribadi.
Pada 1 Februari 2025, Muneeb memerintahkan Sohaib mengambil kata sandi plaintext seorang pengadu di portal publik Equal Employment Opportunity Commission. Sohaib melakukan query ke database EEOC, menyerahkan password itu ke Muneeb, yang kemudian digunakannya untuk menyusup ke email korban. Semua ini terjadi saat mereka masih berstatus karyawan aktif.
Opexus menggali riwayat kriminal keduanya pada Februari 2025. Tanggal 18 Februari, keduanya dipanggil ke rapat daring dan langsung dipecat. Rapat selesai pukul 16.50. Lima menit berselang, Sohaib mencoba masuk kembali ke jaringan, tapi akses VPN dan akun Windows-nya sudah diblokir. Akun Muneeb? Luput dari penonaktifan.
Celah itu dieksploitasi dengan cepat. Pukul 16.56, Muneeb masuk ke salah satu database pemerintah dan menjalankan perintah untuk memblokir pengguna lain. Pukul 16.58, database Departemen Keamanan Dalam Negeri AS dilenyapkan dengan satu perintah: "DROP DATABASE dhsproddb." Satu perintah. Satu detik. Lenyap. Tepat pukul 16.59, ia mulai berkonsultasi dengan chatbot AI soal cara menghapus system logs dari SQL server dan membersihkan event log di Windows Server 2012. Jejak forensik diusahakan ditutup.
Selama operasi berlangsung, keduanya terus berkomunikasi. "Aku lihat kamu lagi membersihkan backup database mereka," ujar Sohaib sambil memantau daftar database yang makin panjang. "Oke, kalau kamu punya plausible deniability yang bagus," tambahnya. Muneeb tampak santai. "Ah, mereka bisa pulihkan backup kemarin," jawabnya. Sohaib mengusulkan penghapusan seluruh filesystem dan pembuatan kill script, bahkan menyinggung opsi pemerasan terhadap perusahaan. Muneeb menolak. "Tidak, jangan lakukan itu. Itu bukti kalau kita bersalah."
Dalam satu jam, 96 database terhapus. Muneeb juga mengunduh 1.805 dokumen EEOC ke USB drive dan menggasak data pajak federal milik sedikitnya 450 orang. Setelahnya, keduanya menginstal ulang sistem operasi laptop dinas dengan bantuan pihak ketiga yang identitasnya tidak diungkap pengadilan.
Tiga minggu kemudian, agen federal menggerebek rumah mereka di Alexandria. Tujuh senjata api disita. Kepemilikan senjata itu sendiri sudah ilegal bagi Sohaib mengingat catatannya. Keduanya resmi ditahan 3 Desember 2025. Muneeb menandatangani kesepakatan pengakuan bersalah pada April 2026, sebelum kemudian mencoba mencabutnya lewat surat tulisan tangan dari penjara, mengklaim pengacaranya tidak efektif. Sohaib memilih jalur persidangan penuh. Pada 7 Mei 2026, juri federal menyatakannya bersalah atas konspirasi penipuan komputer, perdagangan password, dan kepemilikan senjata api ilegal.
Bagi dunia keamanan siber, ironi terbesarnya bukan soal kecanggihan serangan ini. Semuanya bermula dari satu akun yang lupa diblokir. Tidak lebih dari itu.