Penjahat Siber Gunakan Kit Phishing Baru untuk Lewati MFA

Lorong IT

Lorong IT-Laporan terbaru mengungkap penemuan dua kit phishing canggih bernama Jalisco dan OmegaLord. Alat ini dirancang khusus untuk membobol akun Microsoft 365 dengan teknik yang mampu melompati perlindungan multi-factor authentication (MFA).

Cara Kerja Serangan

Berbeda dengan metode tradisional yang hanya mencuri kata sandi, kit ini menggunakan teknik manipulasi tingkat tinggi:

  • Penyalahgunaan Kode Perangkat: Penyerang memanfaatkan alur otentikasi kode perangkat (device code flow) yang biasanya digunakan untuk perangkat tanpa layar (seperti Smart TV atau printer).
  • Pencurian Token OAuth: Alih-alih mencuri password, kit ini mencegat token akses. Setelah korban memasukkan kode pada halaman resmi Microsoft, penyerang mendapatkan token yang memberi mereka akses penuh ke akun tanpa perlu melewati tantangan MFA lagi.
  • Otomatisasi: Kit ini sangat otomatis, sehingga memudahkan pelaku kejahatan siber yang kurang mahir sekalipun untuk menjalankan kampanye phishing skala besar secara efektif.

Dampak dan Risiko

Serangan ini sangat berbahaya karena:

  1. Kepercayaan Palsu: Karena korban memasukkan kode di situs resmi Microsoft, mereka sering kali tidak menyadari bahwa akun mereka sedang diambil alih.
  2. Akses Persisten: Token yang dicuri memungkinkan penyerang tetap masuk ke dalam akun untuk jangka waktu yang lama tanpa perlu otentikasi ulang.
  3. Evolusi Kejahatan: Munculnya layanan Phishing-as-a-Service (PhaaS) seperti ini menunjukkan bahwa alat pertahanan standar seperti MFA berbasis SMS atau aplikasi sudah mulai bisa ditembus oleh taktik baru.

Langkah Pencegahan

Para ahli menyarankan organisasi untuk memperketat kebijakan keamanan mereka dengan:

  • Membatasi atau menonaktifkan fitur device code flow jika tidak diperlukan.
  • Menggunakan kebijakan Conditional Access yang lebih ketat di Microsoft Entra ID.
  • Beralih ke metode otentikasi yang lebih tahan terhadap phishing, seperti kunci keamanan fisik (FIDO2).

Leave a Reply

Your email address will not be published. Required fields are marked *