ItWorks.id – Kampanye email penipuan kembadi terdetsi oleh para ahli Kaspersky. Disebutkan penyerang mengirimkan email yang memuat tautan layanan Microsoft yang sah untuk mengalihkan pengguna ke situs penipuan atau memicu pengunduhan malware. Antara tanggal 1 Agustus hingga 18 September tahun ini, lebih dari 31.000 email yang memuat tautan semacam itu telah diblokir oleh solusi Kaspersky.
Sebelumnya pada tahun ini, Kaspersky melaporkan deteksi kampanye phishing di mana penyerang menyalahgunakan mekanisme autentikasi Microsoft. Kini, para ahli Kaspersky menjelaskan bagaimana penjahat siber mengeksploitasi teknologi yang sama dengan menggunakan umpan phishing yang berbeda: penyerang mengirimkan email kepada korban yang disamarkan sebagai komunikasi resmi Microsoft, mendesak mereka untuk mengikuti tautan guna memperbarui kredensial layanan atau menandatangani dokumen elektronik.
Untuk melakukan pengalihan (redirect), penyerang terlebih dahulu membuat akun Microsoft dan masuk ke pusat admin Microsoft Entra. Di bagian pendaftaran aplikasi, para pelaku penipuan membuat aplikasi baru. Saat mendaftarkan aplikasi, layanan tersebut memungkinkan penentuan URI (Uniform Resource Identifier) pengalihan—yaitu alamat tujuan server autentikasi Microsoft Entra mengirimkan pengguna setelah otorisasi berhasil. Pada kolom ini, penyerang menambahkan tautan ke situs berbahaya milik mereka. Kemudian, para pelaku mengirimkan pesan berisi tautan pengalihan Microsoft yang memuat ID aplikasi dari aplikasi yang telah didaftarkan serta URI pengalihan yang telah ditentukan.
Dengan demikian, saat mengeklik tautan tersebut, pengguna diarahkan ke sumber daya yang bertujuan mencuri data pribadi atau mengunduh perangkat lunak berbahaya.
Dengan menggunakan Microsoft Entra admin center, penyerang juga menemukan cara untuk menyisipkan konten berbahaya ke dalam notifikasi resmi layanan tersebut. Kemungkinan besar, mereka harus membeli lisensi termurah atau memulai masa uji coba.
Pelaku spam memasukkan pesan palsu pada kolom nama di halaman “Overview”, lalu membuat akun pengguna fiktif di bagian “Users” dengan alamat email, nama tampilan, dan kata sandi rekaan. Selanjutnya, penyerang masuk ke portal Microsoft My Account menggunakan kredensial akun fiktif tersebut dan memasukkan alamat email asli korban sebagai kotak surat cadangan (yang digunakan untuk pesan pengaturan ulang kata sandi).
Akibatnya, korban menerima kode verifikasi yang tidak diminta, dan pesan penipuan dari pelaku muncul pada baris subjek serta tanda tangan email tersebut.
“Ini bukan kali pertama kami mendapati bahwa tautan dan pesan penipuan tidak dikirim dengan mengatasnamakan perusahaan yang sebenarnya secara langsung, melainkan melalui layanan resmi. Hal ini memberikan tingkat kredibilitas yang berbahaya, sehingga penipuan tersebut lebih sulit dikenali. Indikator phishing konvensional sering kali tidak berlaku dalam kasus ini, sehingga sulit untuk mendeteksinya secara mandiri. Kami sangat menyarankan pengguna untuk menerapkan solusi keamanan dengan komponen anti-phishing yang tangguh, guna memastikan perlindungan otomatis bahkan terhadap serangan phishing yang paling canggih sekalipun,” ujar Andrey Kovtun, Email Threats Protection Group Manager di Kaspersky.
Untuk membangun pertahanan menyeluruh terhadap ancaman semacam itu, organisasi sebaiknya mempertimbangkan penggunaan solusi keamanan email yang tangguh. Bagi pengguna korporat, Kaspersky Security for Mail Server memberikan perlindungan kuat terhadap berbagai ancaman canggih yang menyebar melalui email. Didukung oleh algoritma pembelajaran mesin, mekanisme pertahanan berlapisnya memberikan ketenangan pikiran bagi bisnis dalam menghadapi risiko siber yang semakin berkembang.
Bagi pengguna individu, Kaspersky Premium menawarkan fitur anti-phishing yang dirancang untuk membantu menghindari serangan phishing dan meningkatkan keamanan siber secara keseluruhan. Demi memastikan perlindungan tingkat lanjut terhadap ancaman siber yang semakin kompleks, Kaspersky secara aktif memperkuat solusi konsumennya dengan perlindungan terhadap penipuan berbasis AI—sebuah rangkaian teknologi terpadu yang menggabungkan algoritma anti-phishing berbasis pembelajaran mesin, pemantauan perilaku secara real-time, serta fitur pemeriksaan kebocoran data dan pencurian identitas.














