“Ini bukan kali pertama kami mendapati bahwa tautan dan pesan penipuan tidak dikirim dengan mengatasnamakan perusahaan yang sebenarnya secara langsung, melainkan melalui layanan resmi. Hal ini memberikan tingkat kredibilitas yang berbahaya, sehingga penipuan tersebut lebih sulit dikenali,” ujar Andrey Kovtun.
Menurut dia, indikator phishing konvensional tidak selalu efektif untuk mengenali serangan dengan modus seperti ini. Pengguna pun dapat kesulitan membedakan notifikasi yang sah dari pesan yang telah dimanfaatkan penyerang.
“Kami sangat menyarankan pengguna untuk menerapkan solusi keamanan dengan komponen anti-phishing yang tangguh, guna memastikan perlindungan otomatis bahkan terhadap serangan phishing yang paling canggih sekalipun,” tambahnya.
Temuan tersebut menjadi pengingat bahwa penggunaan domain atau layanan resmi bukan jaminan sebuah pesan aman. Penyerang dapat memanfaatkan fitur yang sah untuk membangun jalur menuju situs berbahaya tanpa harus membuat domain palsu yang mudah dikenali.
Cara Menghindari Penipuan Berkedok Microsoft
Pengguna sebaiknya tidak langsung mengeklik tautan dalam email yang meminta pembaruan kata sandi, verifikasi akun, atau penandatanganan dokumen secara mendesak.
Jika menerima kode verifikasi yang tidak diminta, jangan membagikannya kepada siapa pun dan jangan mengikuti instruksi yang disertakan dalam pesan mencurigakan.
Kode tersebut bisa menandakan adanya aktivitas yang tidak kamu lakukan, meskipun penerimaan kode saja tidak otomatis berarti akun telah diretas.
Untuk memastikan keaslian permintaan, buka layanan Microsoft melalui aplikasi atau alamat situs yang biasa digunakan, bukan melalui tautan dalam email. Periksa pula alamat tujuan sebenarnya sebelum memasukkan informasi akun atau mengunduh berkas.
Organisasi juga perlu memperkuat perlindungan email dengan sistem yang mampu mendeteksi tautan berbahaya dan pola serangan phishing. Pemantauan aktivitas akun serta edukasi karyawan mengenai rekayasa sosial menjadi bagian penting untuk mengurangi risiko.(jpg)


