PENGERTIAN PHISING
Link phishing adalah tautan yang dibuat untuk menipu pengguna agar mengunjungi situs palsu yang menyerupai situs asli. Tujuan utamanya biasanya untuk mencuri:
- Username dan password
- Kode OTP
- Data kartu kredit
- Informasi pribadi
- Cookie sesi login
- Data perusahaan
Phishing merupakan salah satu bentuk social engineering, yaitu serangan yang memanfaatkan psikologi manusia daripada mengeksploitasi kerentanan teknis.
Cara Kerja Link Phishing
Secara umum prosesnya:
- Penyerang membuat situs palsu yang mirip situs asli.
- Penyerang menyebarkan link melalui email, SMS, WhatsApp, Telegram, media sosial, atau iklan.
- Korban mengklik link tersebut.
- Korban memasukkan data login atau informasi sensitif.
- Data dikirim ke penyerang.
- Penyerang menggunakan data tersebut untuk mengambil alih akun atau melakukan penipuan.
Contoh:
Korban menerima pesan:
Akun bank Anda akan diblokir dalam 24 jam. Silakan verifikasi identitas Anda.
Kemudian korban diarahkan ke situs yang tampak seperti situs bank asli.
Mengapa Phishing Sangat Efektif?
Karena phishing menyerang kelemahan manusia.
Penyerang sering memanfaatkan:
Rasa Takut
Contoh:
- Akun diblokir
- Pajak belum dibayar
- Paket tertahan
Rasa Mendesak
Contoh:
- "Hanya berlaku 30 menit"
- "Segera verifikasi akun"
Keserakahan
Contoh:
- Hadiah gratis
- Cashback besar
- Giveaway palsu
Rasa Percaya
Penyerang menyamar sebagai:
- Bank
- Marketplace
- Kantor pemerintah
- Rekan kerja
- Atasan perusahaan
Jenis-Jenis Link Phishing
1. Email Phishing
Bentuk paling umum.
Contoh:
Pesan mengaku dari:
Korban diminta login melalui link yang diberikan.
2. Spear Phishing
Serangan yang ditargetkan pada individu tertentu.
Penyerang biasanya melakukan riset terlebih dahulu mengenai:
- Nama korban
- Jabatan
- Perusahaan
- Rekan kerja
Karena personalisasi tinggi, tingkat keberhasilannya lebih besar.
3. Whaling
Menargetkan pejabat tinggi perusahaan:
- CEO
- Direktur
- CFO
Kerugian akibat serangan ini bisa sangat besar.
4. Smishing
Phishing melalui SMS.
Contoh:
Paket Anda gagal dikirim. Klik tautan berikut.
5. Vishing
Phishing melalui telepon.
Penyerang berpura-pura menjadi:
- Customer service bank
- Polisi
- Petugas pajak
6. QR Phishing (Quishing)
Korban diminta memindai QR Code.
QR tersebut mengarah ke situs palsu.
Serangan ini semakin meningkat dalam beberapa tahun terakhir.
Ciri-Ciri Link Phishing
Domain Aneh
Contoh:
Asli:
bank.com
Palsu:
bank-login.com
bank-secure.net
bank-verification.org
Penggunaan Karakter Mirip
Contoh:
google.com
Diubah menjadi:
goog1e.com
angka 1 menggantikan huruf l.
Subdomain Menipu
Contoh:
bank.com
menjadi:
bank.com.fake-site.com
Domain sebenarnya adalah:
fake-site.com
URL Pendek
Menggunakan layanan pemendek URL untuk menyembunyikan tujuan sebenarnya.
Contoh:
bit.ly/xxxxx
atau layanan serupa.
HTTPS Bukan Jaminan Aman
Banyak orang mengira ikon gembok berarti aman.
Padahal penyerang juga bisa memperoleh sertifikat HTTPS.
Jadi:
- HTTPS hanya menunjukkan koneksi terenkripsi.
- Tidak membuktikan situs tersebut terpercaya.
Teknik yang Digunakan Penyerang
Domain Typosquatting
Memanfaatkan salah ketik.
Contoh:
amazom.com
bukannya:
amazon.com
Homograph Attack
Menggunakan karakter Unicode yang mirip.
Misalnya:
- Huruf Latin "a"
- Huruf Cyrillic yang terlihat sama
Secara visual hampir tidak bisa dibedakan.
Clone Website
Penyerang menyalin tampilan situs asli secara hampir sempurna.
Logo, warna, dan tata letak dibuat identik.
Credential Harvesting
Form login palsu digunakan untuk mengumpulkan:
- Password
- OTP
- PIN
Session Hijacking
Beberapa phishing modern mencoba mencuri cookie sesi login sehingga dapat mengakses akun tanpa mengetahui password.
Dampak Link Phishing
Untuk Individu
- Akun email dicuri
- Rekening bank dibobol
- Identitas disalahgunakan
- Kerugian finansial
Untuk Perusahaan
- Kebocoran data
- Serangan ransomware
- Penipuan transfer dana
- Gangguan operasional
Cara Memeriksa Link dengan Aman
Sebelum membuka link:
Periksa Domain
Baca domain dari kanan ke kiri.
Contoh:
secure-login.bank.com.fake-domain.net
Domain sebenarnya:
fake-domain.net
Arahkan Kursor
Di komputer:
- Hover mouse di atas link.
- Lihat tujuan sebenarnya.
Gunakan Layanan Analisis
Misalnya:
Layanan tersebut membantu memeriksa reputasi URL yang mencurigakan.
Cara Melindungi Diri
Gunakan Password Manager
Password manager sering mendeteksi domain yang tidak cocok.
Jika domain berbeda dari situs asli, biasanya autofill tidak akan muncul.
Aktifkan MFA/2FA
Gunakan autentikasi multifaktor.
Meskipun password bocor, akun masih memiliki lapisan perlindungan tambahan.
Jangan Klik Link dari Pesan Tak Terduga
Lebih aman mengetik alamat situs secara manual.
Perbarui Browser
Browser modern memiliki fitur anti-phishing bawaan.
Edukasi Pengguna
Dalam banyak organisasi, pelatihan kesadaran keamanan merupakan pertahanan paling efektif terhadap phishing.
Tren Phishing Modern
Saat ini phishing tidak lagi hanya berupa halaman login palsu. Banyak kampanye menggunakan:
- AI untuk membuat pesan lebih meyakinkan
- Situs yang dibuat otomatis
- QR Code phishing
- Deepfake suara untuk penipuan telepon
- Serangan yang menargetkan cookie sesi
- Infrastruktur cloud yang sah untuk menyamarkan aktivitas
Karena itu, pendekatan terbaik adalah selalu memverifikasi identitas pengirim, memeriksa domain dengan teliti, menggunakan MFA, dan tidak pernah memberikan kredensial melalui tautan yang diterima secara tiba-tiba.
Jika Anda memiliki URL tertentu dan ingin mengetahui apakah ada tanda-tanda phishing, saya bisa membantu menganalisis URL tersebut dari sudut pandang keamanan.
Komentar Pembaca
Belum ada komentar. Jadilah yang pertama berdiskusi!
Tinggalkan Komentar
Anda harus login untuk dapat berpartisipasi dalam diskusi.
Login Untuk Mengirim Komentar