Memahami Ancaman Phishing Pages yang Menyerang Browser
Phishing pages kini mengalami evolusi yang sangat berbahaya. Jika dulu penjahat siber mengandalkan situs web palsu yang statis, kini mereka beralih ke metode yang lebih canggih. Para peneliti dari Barracuda baru-baru ini menemukan kampanye serangan yang tidak lagi menggunakan situs web tradisional untuk menjebak korban.
Serangan ini justru merakit konten berbahaya langsung di dalam browser korban menggunakan blob URL. Karena konten tersebut hanya ada di memori lokal, metode ini membuat deteksi keamanan konvensional menjadi sangat sulit. Artikel ini akan membedah bagaimana teknik ini bekerja dan cara melindungi organisasi Anda.
Bagaimana Phishing Pages Beroperasi Tanpa Situs Web?
Metode tradisional biasanya melibatkan tautan ke situs web yang dapat dipindai oleh alat keamanan. Namun, dalam serangan terbaru ini, peretas menggunakan infrastruktur Microsoft yang sah sebagai gerbang utama. Korban diarahkan melalui layanan seperti Microsoft OAuth dan Microsoft Teams sehingga terlihat sangat tepercaya.
Setelah melewati jalur resmi, browser secara otomatis mengubah konten berbahaya menjadi blob URL. Tautan ini bersifat sementara dan hanya aktif di sesi browser pengguna. Inilah alasan mengapa pemindai keamanan sering gagal mendeteksi ancaman ini karena tidak ada URL berbahaya yang menetap di web.
Penggunaan Infrastruktur Microsoft yang Sah
Salah satu taktik yang membingungkan pengguna adalah pemanfaatan layanan Microsoft yang sah. Serangan ini dimulai dengan email bertema dokumen DocuSign atau undangan kalender. Tautan di dalam email tersebut mengarahkan pengguna ke login.microsoftonline.com atau domain Microsoft Teams yang asli.
Karena pengguna melihat antarmuka Microsoft yang familiar, mereka cenderung kurang waspada. Peretas memanfaatkan kepercayaan ini untuk menyuntikkan skrip jahat melalui sandboxed iframe. Dengan cara ini, mereka dapat mengontrol navigasi tanpa memicu peringatan keamanan standar.
Teknik Eksekusi yang Sangat Dinamis
Apa yang membuat phishing pages jenis ini begitu berbahaya adalah kemampuan kontrol dinamisnya. Peretas menggunakan mekanisme pesan di dalam browser untuk memberikan instruksi langsung ke halaman tersebut. Mereka tidak lagi menggunakan pengalihan (redirect) permanen yang kaku.
Dengan menggunakan service workers, penyerang bisa mengoordinasikan pengalaman phishing secara real-time. Jika tim keamanan mencoba memblokir satu titik akses, peretas dapat dengan mudah mengubah perilaku atau tujuan serangan dari infrastruktur backend mereka sendiri. Fleksibilitas inilah yang memberikan keuntungan besar bagi penjahat siber.
Mengapa Deteksi Tradisional Sering Gagal?
Alat keamanan tradisional biasanya bekerja dengan memblokir URL yang terdaftar di daftar hitam. Namun, karena blob URL dibuat secara lokal di mesin korban, tidak ada URL yang bisa dianalisis atau dimasukkan ke daftar blokir (blacklist) sebelum serangan terjadi. Konten jahat tersebut hanya muncul sesaat dan menghilang setelah sesi berakhir.
Langkah Pertahanan untuk Organisasi
Menghadapi serangan yang berbasis browser membutuhkan pergeseran strategi pertahanan. Anda tidak bisa lagi hanya mengandalkan pemblokiran URL. Berikut adalah langkah-langkah mitigasi yang disarankan untuk memperkuat keamanan siber perusahaan Anda:
- Pantau Alur OAuth: Selalu awasi setiap perubahan pada alur otorisasi dan rantai pengalihan (redirect) yang mencurigakan.
- Inspeksi Aktivitas Browser: Berikan perhatian khusus pada penggunaan blob URL, terutama saat digunakan untuk alur autentikasi.
- Deteksi Service Worker: Periksa registrasi service worker yang mencurigakan, terutama jika berasal dari konten eksternal yang tidak dikenal.
- Gunakan Autentikasi Modern: Implementasikan metode MFA yang tahan phishing, seperti kunci keamanan FIDO2 atau passkeys.
- Analisis Click Path: Gunakan sistem keamanan email yang mampu menganalisis seluruh alur klik, bukan sekadar memindai URL awal.
- Edukasi Pengguna: Latih staf untuk lebih berhati-hati terhadap permintaan tanda tangan dokumen, meskipun link tersebut terlihat berasal dari infrastruktur Microsoft.
Kesimpulan
Serangan phishing pages yang berjalan di dalam browser menandai era baru ancaman siber. Penjahat siber kini fokus pada manipulasi identitas dan eksploitasi fitur browser yang sah. Oleh karena itu, organisasi perlu memperkuat pertahanan berbasis perilaku dan perlindungan identitas secara menyeluruh.
Sebagai langkah preventif, pastikan tim IT Anda selalu memperbarui perangkat lunak keamanan dan melakukan simulasi phishing secara berkala. Dengan strategi yang tepat, Anda dapat mengurangi risiko terjebak dalam kampanye serangan yang canggih ini.
Barracuda Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi Barracuda. Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.