Legislator negara bagian adalah tokoh publik yang sangat terlihat di AS, yang bertanggung jawab menyusun anggaran negara bernilai miliaran dolar, menangani informasi rahasia, dan berkomunikasi dengan konstituen.

Menurut investigasi baru Proton, alamat email dan kata sandi mereka juga sangat mudah terlihat.

Praktik keamanan siber para politisi di seluruh dunia telah diselidiki selama lebih dari setahun. Putaran penelitian terbaru menemukan bahwa 67% legislator negara bagian AS telah terkena dampak pembobolan data yang tertaut ke alamat email mereka yang tercantum secara publik setidaknya sekali.

Lihat apakah pejabat pemerintah memiliki data di dark web

Ditemukan lebih dari 16.000 catatan pembobolan yang terkait dengan alamat email yang tercantum secara publik di 49 negara bagian. Lebih dari 12.000 kasus melibatkan informasi pengidentifikasi pribadi (PII), yang dapat digunakan untuk mengidentifikasi, memantau, dan meluncurkan penipuan phishing terhadap individu. Yang memperburuk risiko ini adalah fakta bahwa 560 kata sandi ditemukan dalam teks biasa: Dengan kata sandi teks biasa, peretas dapat mengakses akun pribadi milik legislator dan berpotensi masuk ke akun resmi pemerintah.

Tidak ada informasi pengidentifikasi yang dibagikan dalam pelaporan ini dan notifikasi telah dikirimkan ke setiap politisi yang terdampak.

Paparan berasal dari kesalahan manusia, bukan serangan eksternal

Bukan karena serangan bertarget dari negara yang berkonflik dengan Amerika Serikat, paparan ini dipicu oleh legislator yang menggunakan email resmi pemerintah untuk daftar ke layanan seperti LinkedIn, Adobe, dan Dropbox. Layanan pihak ketiga ini telah terkena dampak pembobolan data, yang menyebabkan paparan data bagi pejabat pemerintah.

Sayangnya, kaburnya batas antara akun pribadi dan bisnis adalah hal yang lumrah di tempat kerja modern. Hal ini dapat menimbulkan dampak serius bagi bisnis dengan ukuran apa pun di industri apa pun, tetapi politisi dengan akses ke layanan dan data pemerintah yang sensitif memiliki model ancaman yang jauh lebih tinggi daripada warga negara biasa.

“Data ini menunjukkan bahwa hal ini bukan sekadar insiden terisolasi, melainkan tentang bagaimana risiko digital terakumulasi dari waktu ke waktu,” kata Eamonn Maguire, Kepala Keamanan Akun di Proton. “Baven penggunaan layanan daring sehari-hari yang normal dapat menimbulkan paparan jangka panjang. Ketika alamat email resmi terlibat, risiko tersebut meluas melampaui individu ke lembaga yang diwakili.”

Cyber Strategy for America(jendela baru) Presiden Trump, yang dirilis Maret 2026, mencatat bahwa pemerintah AS “akan bertindak cepat, sengaja, dan proaktif untuk menonaktifkan ancaman siber terhadap Amerika.” Tampaknya upaya ini dapat dirusak oleh legislatornya sendiri, yang membiarkan diri mereka rentan terhadap serangan siber.

Perilaku daring tidak konsisten di antara negara bagian

Tampaknya praktik keamanan daring tidak konsisten di seluruh pemerintah di berbagai negara bagian. Investigasi mengungkapkan berbagai macam perilaku di 49 negara bagian:

  • 100% legislator di Arizona dan Oklahoma muncul dalam dataset pembobolan setidaknya sekali
  • Massachusetts mencatat total pembobolan tertinggi (816), yang berdampak pada 84% pejabat
  • New Hampshire memiliki jumlah kebocoran kata sandi tertinggi (81)
  • Maryland adalah satu-satunya negara bagian tanpa catatan pembobolan
  • Hanya empat negara bagian yang memiliki paparan kurang dari 50%: Florida, Kentucky, Maryland, dan New Hampshire

Fakta bahwa 100% legislator di dua negara bagian muncul dalam dataset pembobolan setidaknya sekali sangat memprihatinkan. Jika ada legislator di seluruh negara bagian yang dibuat rentan dalam pembobolan data, hal ini dapat menimbulkan dampak serius bagi warga negara dan infrastruktur publik mereka. Pemerintah AS secara teratur menjadi sasaran dalam serangan yang diluncurkan oleh Dinas Intelijen Luar Negeri Rusia(jendela baru) (SVR) dan pemerintah Tiongkok(jendela baru). Departemen Luar Negeri telah meluncurkan entitas baru(jendela baru) untuk mengidentifikasi dan menanggapi ancaman yang diluncurkan oleh Iran, Tiongkok, Rusia, Korea Utara, dan organisasi teroris asing.

Jika standar keamanan siber tidak diterapkan secara memadai di seluruh pemerintah AS, hal ini membuat warga negara AS terkena dampak yang tidak adil akibat perilaku legislator mereka. Tidak ada yang boleh menjadi lebih rentan terhadap konsekuensi serangan siber yang dapat menolak layanan penting pemerintah hanya karena tempat tinggal mereka. Legislator di Maryland, satu-satunya negara bagian tanpa catatan pembobolan, mungkin berada di posisi terbaik untuk mengadvokasi standar yang lebih tinggi dalam pemerintah.

Menghadapi ancaman modern dengan keamanan daring modern

Lebih berhati-hati secara daring bukan hanya untuk orang yang terpapar politik. Siapa pun dapat terkena dampak pembobolan data, dan pembobolan data dapat menimbulkan konsekuensi bencana tidak peduli siapa pun orangnya. Kuncinya adalah mengantisipasi pembobolan dan membuat paket yang sesuai, dimulai dari alamat email.

Alamat email pada dasarnya adalah paspor daring. Alamat email tertaut ke semua hal yang dilakukan secara daring, seperti akun daring, riwayat pembelian, alamat, ID pemerintah, dan lainnya. Dengan menggunakan alamat email, sangat mudah untuk mengidentifikasi dan menargetkan pengguna dengan penipuan phishing yang dapat mengakibatkan kerugian finansial dan penipuan identitas. Data juga dapat dijual ke broker data untuk mendapatkan keuntungan, menyebabkan lebih banyak penjahat siber memperoleh akses ke data tersebut.

Alih-alih offline, yang bukan merupakan solusi praktis di dunia saat ini, pengguna dapat memilih untuk melindungi informasi pribadi dan membatasi tempat untuk membagikannya.

  • Alias email menyembunyikan alamat email pribadi, memungkinkan pembuatan akun dan bahkan kirim atau terima email tanpa memberikan informasi pribadi apa pun. Jika alias email muncul dalam pembobolan data, alias tersebut tidak terhubung dengan pengguna sehingga tidak dapat digunakan untuk mendapatkan lebih banyak data tentang pengguna. Alias tersebut dapat dinonaktifkan begitu saja, tanpa menimbulkan bahaya. Alias email adalah solusi luar biasa bagi mereka yang ingin melindungi alamat email, sehingga legislator negara bagian AS dapat memanfaatkannya dengan mempertimbangkan opsi ini.
  • Pengelola kata sandi adalah solusi ideal untuk membuat, menyimpan, dan mengisi otomatis kata sandi. Pengelola kata sandi terenkripsi secara end-to-end memastikan bahwa data pribadi tidak dapat diakses oleh siapa pun kecuali pengguna sendiri, bahkan penyedia pengelola kata sandi sekalipun. Kredensial juga dapat dibagikan secara aman jika diperlukan, menghilangkan praktik berbagi yang tidak aman yang meningkatkan risiko.
  • Monitoring dark web memberi tahu secara otomatis jika informasi pribadi muncul di dark web, dan juga dapat mengidentifikasi kelemahan akun seperti autentikasi dua faktor (2FA) yang tidak aktif serta kata sandi yang lemah atau digunakan kembali.

Semua layanan ini dan lebih banyak lagi tersedia di Proton Pass. Dirancang oleh tim di balik ekosistem yang mengutamakan privasi termasuk Proton Mail and Proton VPN, Proton Pass adalah pengelola kata sandi aman yang cocok untuk tingkat pengalaman teknologi apa pun dan persyaratan keamanan apa pun.

Baik sebagai warga negara maupun legislator, pertimbangkan untuk daftar akun Proton Pass Plus.