Quishing Sembunyi dalam Phising

Image credit: Magnific

Quishing Sembunyi dalam Phising – Penggunaan QR Code semakin luas, mulai dari pembayaran digital, registrasi acara, hingga akses dokumen.

Sayangnya, kemudahan tersebut juga dimanfaatkan oleh pelaku kejahatan siber melalui teknik yang dikenal sebagai Quishing (QR Code Phishing).

Dalam serangan ini, pelaku tidak lagi menyisipkan tautan berbahaya secara langsung di dalam email. Sebagai gantinya, mereka menampilkan sebuah QR Code yang mengarahkan korban ke situs phising.

Teknik ini semakin sering digunakan karena banyak solusi keamanan email lebih fokus memeriksa tautan teks daripada isi gambar.

Apa Itu Quishing?

Quishing adalah metode phising yang menggunakan QR Code sebagai media untuk mengarahkan korban menuju halaman login palsu, situs malware, atau formulir pencurian data.

Karena korban biasanya memindai QR Code menggunakan ponsel, proses serangan sering kali berpindah dari komputer ke perangkat seluler yang mungkin memiliki perlindungan keamanan lebih terbatas.

Baca juga: Badai Phising Global: Kit AiTM Incar Microsoft 365

Bagaimana Serangan Quishing Dilakukan?

Berikut alur serangan yang umum terjadi:

  • Pelaku mengirim email berisi QR Code.
  • Korban diminta memindai kode dengan alasan tertentu, seperti memperbarui akun, melihat dokumen, atau mengakses invoice.
  • QR Code mengarahkan korban ke halaman login palsu.
  • Korban memasukkan username dan password.
  • Data login dikirim kepada pelaku, yang kemudian dapat mengambil alih akun korban.

Mengapa Quishing Semakin Populer?

Beberapa alasan mengapa teknik ini semakin sering digunakan adalah:

  • QR Code lebih sulit diperiksa secara visual.
  • Banyak filter email tidak dapat menganalisis isi QR Code.
  • Korban lebih percaya ketika menggunakan kamera ponsel.
  • Halaman phising sering kali dirancang menyerupai layanan resmi.
  • Penyerang dapat menghindari deteksi berbasis URL di dalam email.
  • Risiko yang Dihadapi Organisasi

Serangan Quishing dapat mengakibatkan:

  • Pencurian akun Microsoft 365 atau Google Workspace.
  • Kebocoran data perusahaan.
  • Penyalahgunaan akun email.
  • Penyebaran malware.
  • Kerugian finansial akibat pencurian informasi.
  • Cara Mengenali Email Quishing

Waspadai apabila menemukan kondisi berikut:

  • Email meminta Anda segera memindai QR Code.
  • Tidak terdapat tautan biasa, hanya gambar QR.
  • QR Code mengarah ke halaman login yang tidak dikenal.
  • Email menggunakan kalimat mendesak seperti “akun akan dinonaktifkan”.
  • Domain website setelah pemindaian terlihat tidak resmi.

Baca juga: Email Phising Menyamar Balasan

Solusi dan Rekomendasi Keamanan

Untuk mengurangi risiko Quishing, organisasi dapat menerapkan langkah berikut:

  1. Edukasi pengguna mengenai risiko QR Code yang berasal dari email.
  2. Gunakan Email Security yang mampu menganalisis gambar dan QR Code.
  3. Aktifkan Multi-Factor Authentication (MFA) sehingga kredensial yang dicuri tidak mudah disalahgunakan.
  4. Periksa alamat website setelah memindai QR Code sebelum memasukkan data login.
  5. Batasi penggunaan perangkat pribadi untuk mengakses sistem perusahaan jika memungkinkan.
  6. Lakukan simulasi phising secara berkala agar karyawan terbiasa mengenali pola serangan terbaru.

Kesimpulan

Quishing membuktikan bahwa pelaku kejahatan siber terus mencari cara baru untuk menghindari mekanisme keamanan yang ada.

Dengan memanfaatkan QR Code, mereka dapat mengelabui pengguna sekaligus melewati sebagian proses deteksi otomatis.

Oleh karena itu, organisasi perlu memperluas strategi keamanan email, tidak hanya terhadap tautan dan lampiran, tetapi juga terhadap media visual seperti QR Code.

 

 

 

Baca artikel lainnya: 

 

 

Sumber berita:

 

Prosperita IT News