Harga
Login
Berlangganan
phishing ai bobol email

Waspada Phishing AI yang Bisa Bobol Akun Email

·

·

Phishing semakin berkembang seiring penggunaan kecerdasan buatan (AI). Jika sebelumnya pelaku mengandalkan pesan palsu untuk mencuri password, kini AI dapat membantu membuat serangan lebih terarah, menganalisis informasi korban, hingga mempersiapkan penipuan lanjutan.

Salah satu contohnya adalah EvilTokens, layanan phishing-as-a-service (PhaaS) yang menggunakan AI untuk membantu mengambil alih akun email. Microsoft pada 22 September 2026 mengumumkan telah menindak layanan tersebut. EvilTokens dikaitkan dengan lebih dari 12.000 inbox yang dikompromikan di lebih dari 10.000 organisasi di seluruh dunia.

Baca Juga: Phishing 3.0: Era Baru Serangan Siber Berbasis AI

Bagaimana Phishing AI Membobol Akun Email?

EvilTokens menggunakan teknik device code phishing, yang berbeda dari phishing biasa. Korban tidak selalu diminta memasukkan password ke situs palsu. Sebaliknya, korban dapat diarahkan untuk melakukan autentikasi melalui situs resmi Microsoft.

Secara umum, prosesnya berlangsung sebagai berikut:

  • Korban menerima email yang tampak seperti invoice, dokumen, atau permintaan bisnis.
  • Korban mengklik tautan atau membuka lampiran.
  • Halaman berikutnya menampilkan kode autentikasi dan meminta korban menggunakannya.
  • Korban memasukkan kode melalui halaman login Microsoft yang resmi.
  • Jika diminta, korban menyelesaikan autentikasi, termasuk MFA.
  • Penyerang kemudian dapat memperoleh token atau sesi autentikasi untuk mengakses akun.

Karena proses login dapat berlangsung di situs resmi, pengguna mungkin tidak menyadari bahwa autentikasinya telah dimanfaatkan oleh penyerang.

AI Membantu Pelaku Menganalisis Isi Email

Bahaya EvilTokens tidak berhenti pada pengambilalihan akun. AI juga digunakan untuk menganalisis inbox korban dan mencari informasi yang dapat dimanfaatkan untuk penipuan.

Kemampuan tersebut mencakup:

  • Mencari percakapan mengenai pembayaran dan transfer.
  • Menemukan invoice atau informasi vendor.
  • Mengidentifikasi pihak yang memiliki kewenangan melakukan pembayaran.
  • Memetakan hubungan antara korban dan kontak yang dipercaya.
  • Membantu menyusun pesan yang dapat digunakan untuk menyamar sebagai pihak tertentu.
  • Merangkum dan menerjemahkan email.

Dengan bantuan AI, pelaku tidak perlu membaca seluruh isi inbox secara manual untuk menemukan informasi yang bernilai.

Baca Juga: Hanya Klik Email, Begini Serangan Phishing ke Perusahaan

Mengapa Ganti Password Saja Belum Tentu Cukup?

Serangan berbasis token juga menunjukkan bahwa mengganti password belum tentu langsung menghilangkan seluruh akses penyerang. Jika sesi atau token masih aktif, akses tersebut dapat tetap digunakan.

Karena itu, ketika akun diduga telah dikompromikan, pengguna perlu:

  • Mengganti password.
  • Memeriksa aktivitas login dan perangkat yang terhubung.
  • Mencabut sesi atau token yang tidak dikenal.
  • Memeriksa aturan inbox yang mencurigakan.
  • Melaporkan insiden kepada administrator atau tim keamanan.

Bagaimana Melindungi Akun dari Phishing AI?

Kasus EvilTokens menunjukkan bahwa phishing tidak selalu mudah dikenali dari tampilan email atau alamat situs. Pengguna perlu memperhatikan konteks setiap permintaan autentikasi.

Beberapa langkah yang dapat dilakukan adalah:

  • Jangan memasukkan kode autentikasi berdasarkan instruksi yang tidak terduga.
  • Pastikan Anda memang sedang melakukan proses login sebelum menggunakan kode.
  • Hindari membuka tautan atau lampiran mencurigakan.
  • Pantau aktivitas login dan perangkat secara berkala.
  • Gunakan MFA dan kebijakan keamanan tambahan yang tersedia.
  • Segera laporkan aktivitas mencurigakan kepada tim IT.

Kasus EvilTokens menjadi pengingat bahwa perkembangan AI tidak hanya membantu produktivitas, tetapi juga dapat dimanfaatkan untuk mempercepat serangan siber. Karena itu, keamanan akun perlu mencakup password, autentikasi, sesi, token, perangkat, dan aktivitas digital secara menyeluruh.



Tinggalkan Balasan

Eksplorasi konten lain dari Vinotek

Langganan sekarang agar bisa terus membaca dan mendapatkan akses ke semua arsip.

Lanjutkan membaca