Waspada! 31 Ribu Email Penipuan Beredar, Penjahat Siber Manfaatkan Layanan Resmi Microsoft

Pelaku memanfaatkan mekanisme tersebut dengan membuat akun Microsoft, kemudian masuk ke pusat administrasi Microsoft Entra untuk mendaftarkan aplikasi baru. Dalam proses pendaftaran, penyerang memasukkan alamat situs berbahaya ke kolom URI pengalihan. Alamat inilah yang nantinya menjadi tujuan pengguna setelah proses autentikasi berlangsung.

Setelah aplikasi dibuat, pelaku menyusun tautan pengalihan Microsoft yang memuat ID aplikasi dan alamat tujuan tersebut. Tautan kemudian disebarkan melalui email phishing yang dirancang menyerupai komunikasi resmi perusahaan.

Ketika korban mengeklik tautan, mereka dapat diarahkan ke situs yang bertujuan mencuri informasi pribadi atau diminta mengunduh perangkat lunak berbahaya.

Pesan Penipuan Bisa Muncul dalam Notifikasi Resmi

Selain menyalahgunakan tautan pengalihan, penjahat siber juga menemukan cara untuk menyisipkan pesan penipuan ke dalam notifikasi resmi Microsoft.

Baca Juga :  Meta Siap Gelontorkan Rp 10.000 Triliun untuk Pusat Data AI, Dorong Dominasi Teknologi Global

Kaspersky menjelaskan bahwa pelaku diduga memanfaatkan Microsoft Entra admin center dengan membeli lisensi berbiaya rendah atau memulai masa uji coba layanan.

Pelaku kemudian memasukkan pesan palsu ke kolom nama pada halaman Overview. Mereka juga membuat akun pengguna fiktif melalui menu Users, lengkap dengan alamat email, nama tampilan, dan kata sandi rekaan.

Electronic money exchangers listing

Langkah berikutnya, penyerang masuk ke portal Microsoft My Account menggunakan kredensial akun fiktif tersebut. Mereka lalu memasukkan alamat email asli calon korban sebagai alamat pemulihan untuk pengaturan ulang kata sandi.

Akibatnya, korban menerima kode verifikasi yang tidak pernah diminta. Pada saat yang sama, pesan penipuan dari pelaku dapat muncul pada baris subjek atau tanda tangan email yang berkaitan dengan notifikasi tersebut.

Baca Juga :  Waspada! Modus Scam Video Call dari Nomor tak Dikenal

Situasi ini berpotensi mengecoh pengguna karena pesan mencurigakan hadir dalam konteks pemberitahuan layanan yang sah. Korban yang tidak memahami proses tersebut bisa menganggap pesan itu sebagai komunikasi resmi dan mengikuti instruksi penipu.

Andrey Kovtun, Email Threats Protection Group Manager di Kaspersky, mengatakan penyalahgunaan layanan resmi untuk menyebarkan tautan dan pesan penipuan bukanlah fenomena baru. Namun, teknik tersebut memberikan tingkat kredibilitas yang berbahaya bagi pelaku.

Pelaku memanfaatkan mekanisme tersebut dengan membuat akun Microsoft, kemudian masuk ke pusat administrasi Microsoft Entra untuk mendaftarkan aplikasi baru. Dalam proses pendaftaran, penyerang memasukkan alamat situs berbahaya ke kolom URI pengalihan. Alamat inilah yang nantinya menjadi tujuan pengguna setelah proses autentikasi berlangsung.

Setelah aplikasi dibuat, pelaku menyusun tautan pengalihan Microsoft yang memuat ID aplikasi dan alamat tujuan tersebut. Tautan kemudian disebarkan melalui email phishing yang dirancang menyerupai komunikasi resmi perusahaan.

Ketika korban mengeklik tautan, mereka dapat diarahkan ke situs yang bertujuan mencuri informasi pribadi atau diminta mengunduh perangkat lunak berbahaya.

Electronic money exchangers listing

Pesan Penipuan Bisa Muncul dalam Notifikasi Resmi

Selain menyalahgunakan tautan pengalihan, penjahat siber juga menemukan cara untuk menyisipkan pesan penipuan ke dalam notifikasi resmi Microsoft.

Baca Juga :  Meta Siap Gelontorkan Rp 10.000 Triliun untuk Pusat Data AI, Dorong Dominasi Teknologi Global

Kaspersky menjelaskan bahwa pelaku diduga memanfaatkan Microsoft Entra admin center dengan membeli lisensi berbiaya rendah atau memulai masa uji coba layanan.

Pelaku kemudian memasukkan pesan palsu ke kolom nama pada halaman Overview. Mereka juga membuat akun pengguna fiktif melalui menu Users, lengkap dengan alamat email, nama tampilan, dan kata sandi rekaan.

Langkah berikutnya, penyerang masuk ke portal Microsoft My Account menggunakan kredensial akun fiktif tersebut. Mereka lalu memasukkan alamat email asli calon korban sebagai alamat pemulihan untuk pengaturan ulang kata sandi.

Akibatnya, korban menerima kode verifikasi yang tidak pernah diminta. Pada saat yang sama, pesan penipuan dari pelaku dapat muncul pada baris subjek atau tanda tangan email yang berkaitan dengan notifikasi tersebut.

Baca Juga :  Waspada! Modus Scam Video Call dari Nomor tak Dikenal

Situasi ini berpotensi mengecoh pengguna karena pesan mencurigakan hadir dalam konteks pemberitahuan layanan yang sah. Korban yang tidak memahami proses tersebut bisa menganggap pesan itu sebagai komunikasi resmi dan mengikuti instruksi penipu.

Andrey Kovtun, Email Threats Protection Group Manager di Kaspersky, mengatakan penyalahgunaan layanan resmi untuk menyebarkan tautan dan pesan penipuan bukanlah fenomena baru. Namun, teknik tersebut memberikan tingkat kredibilitas yang berbahaya bagi pelaku.

Terpopuler

Artikel Terbaru