Pelaku memanfaatkan mekanisme tersebut dengan membuat akun Microsoft, kemudian masuk ke pusat administrasi Microsoft Entra untuk mendaftarkan aplikasi baru. Dalam proses pendaftaran, penyerang memasukkan alamat situs berbahaya ke kolom URI pengalihan. Alamat inilah yang nantinya menjadi tujuan pengguna setelah proses autentikasi berlangsung.
Setelah aplikasi dibuat, pelaku menyusun tautan pengalihan Microsoft yang memuat ID aplikasi dan alamat tujuan tersebut. Tautan kemudian disebarkan melalui email phishing yang dirancang menyerupai komunikasi resmi perusahaan.
Ketika korban mengeklik tautan, mereka dapat diarahkan ke situs yang bertujuan mencuri informasi pribadi atau diminta mengunduh perangkat lunak berbahaya.
Pesan Penipuan Bisa Muncul dalam Notifikasi Resmi
Selain menyalahgunakan tautan pengalihan, penjahat siber juga menemukan cara untuk menyisipkan pesan penipuan ke dalam notifikasi resmi Microsoft.
Kaspersky menjelaskan bahwa pelaku diduga memanfaatkan Microsoft Entra admin center dengan membeli lisensi berbiaya rendah atau memulai masa uji coba layanan.
Pelaku kemudian memasukkan pesan palsu ke kolom nama pada halaman Overview. Mereka juga membuat akun pengguna fiktif melalui menu Users, lengkap dengan alamat email, nama tampilan, dan kata sandi rekaan.
Langkah berikutnya, penyerang masuk ke portal Microsoft My Account menggunakan kredensial akun fiktif tersebut. Mereka lalu memasukkan alamat email asli calon korban sebagai alamat pemulihan untuk pengaturan ulang kata sandi.
Akibatnya, korban menerima kode verifikasi yang tidak pernah diminta. Pada saat yang sama, pesan penipuan dari pelaku dapat muncul pada baris subjek atau tanda tangan email yang berkaitan dengan notifikasi tersebut.
Situasi ini berpotensi mengecoh pengguna karena pesan mencurigakan hadir dalam konteks pemberitahuan layanan yang sah. Korban yang tidak memahami proses tersebut bisa menganggap pesan itu sebagai komunikasi resmi dan mengikuti instruksi penipu.
Andrey Kovtun, Email Threats Protection Group Manager di Kaspersky, mengatakan penyalahgunaan layanan resmi untuk menyebarkan tautan dan pesan penipuan bukanlah fenomena baru. Namun, teknik tersebut memberikan tingkat kredibilitas yang berbahaya bagi pelaku.


