Email phishing tidak meyakinkanmu - ia membuatmu tergesa-gesa
Pesan phishing dirancang untuk satu tindakan. Bukan "baca dan pikirkan", melainkan "klik di sini sekarang". Semua yang lain hanyalah kemasan: logo, tanda tangan, alamat pengirim yang mirip asli. Kemasan itu ada agar kamu tak berhenti di detik pertama.
Dalihnya diambil dari hal yang memang bisa saja benar: paketmu tertahan, langgananmu gagal diperpanjang, atau seseorang masuk ke akunmu dari kota lain. Yang terakhir paling efektif - itu sekaligus menjelaskan mengapa kamu harus buru-buru dan mengapa kamu diminta kata sandi. Kecemasan membuat perhatian menyempit: kamu tidak memeriksa alamat situs, melainkan apakah akunmu baik-baik saja.
Menurut laporan Verizon, bagi orang yang tertipu, jarak waktu antara membuka email dan memasukkan data paling sering kurang dari satu menit. Ini bukan soal kurang teliti. Dalam satu menit, keraguan belum sempat muncul - ia datang belakangan, ketika halaman itu sudah meneruskan data tersebut.
Mengumpulkan daftar. Alamat diperoleh dari kebocoran data dan profil terbuka. Semakin tepat mereka tahu layanan apa yang kamu gunakan, semakin meyakinkan dalihnya.
Menyalin halaman masuk. Tampilan situs asli disalin sepenuhnya, hanya alamatnya yang diubah - sering kali menjadi alamat yang mirip, dengan huruf tambahan atau akhiran berbeda.
Mengirim umpan. Email atau SMS dengan satu tautan dan batas waktu: konfirmasi dalam sehari, atau akses akan ditutup.
Meneruskan saat itu juga. Perangkat phishing modern bekerja sebagai proksi: kata sandi dan kode SMS langsung dikirim ke situs asli selagi masih berlaku. Karena itu, kode sekali pakai saja tidak selalu melindungimu.
Memantapkan akses. Di dalam akun, mereka mengubah cara pemulihan atau memasang penerusan email agar bisa kembali, bahkan jika kamu mengganti kata sandi.
Mengapa layanan yang dipalsukan selalu itu-itu saja
Penyerang membutuhkan merek yang sudah pasti kamu gunakan, serta dalih yang tak perlu dijelaskan. Itulah sebabnya daftar layanan yang dipalsukan singkat dan hampir tidak berubah. Menurut laporan APWG, proporsinya kira-kira seperti ini - posisi teratas berganti-ganti dari kuartal ke kuartal, tetapi kategorinya tetap sama:
Sisanya adalah layanan pengiriman, layanan pemerintah, dan toko: semuanya dipakai secara musiman, saat dalihnya dengan sendirinya terasa meyakinkan. Dari sini juga terlihat bahwa mengenali phishing dari desain yang berantakan adalah strategi buruk. Salinannya dibuat dari situs asli, dan teksnya makin sering ditulis tanpa satu kesalahan pun.
Bagaimana cara paling aman memeriksa pesan mencemaskan tentang akunmu?
Mengapa kode sekali pakai dari SMS tidak selalu melindungimu dari phishing?
Sumber
- Berdasarkan laporan APWG Phishing Activity Trends dan Verizon Data Breach Investigations Report
Selanjutnya di seri “Kejahatan Siber”
2 artikel lengkap di situs, 3 lagi di aplikasi
