Image credit: Magnific
Penyamaran Lintas Penyewa Pencuri Password – Pelaku kejahatan siber kini tengah gencar mengeksploitasi platform kolaborasi Microsoft Teams untuk melancarkan serangan rekayasa sosial (social engineering).
Dengan menyamar sebagai staf dukungan teknis (IT help desk), para peretas menipu karyawan agar menginstal perangkat lunak berbahaya, memberikan izin akses jarak jauh, hingga mencuri kata sandi Windows menggunakan layar kunci tiruan (fake lock screen).
Serangan ini tidak memanfaatkan kerentanan perangkat lunak (software vulnerability), melainkan murni mengandalkan tingkat kepercayaan karyawan terhadap pesan yang tampak berasal dari bagian internal perusahaan.
Baca juga: Game Gratis Bisa Berujung Kehilangan Data Pribadi
Penyamaran Lintas Penyewa (Cross-Tenant)
Kampanye serangan ini biasanya dimulai dari penyewa (tenant) Microsoft 365 yang berada di bawah kendali penyerang. Mereka menggunakan nama tampilan seperti “IT Service Desk” atau “Help Desk” lalu menghubungi karyawan melalui fitur obrolan eksternal Microsoft Teams.
Karena pengaturan bawaan Teams mengizinkan komunikasi dengan domain luar secara default, penyerang dari luar organisasi dapat leluasa menjangkau pengguna jika fitur akses eksternal aktif di kedua belah pihak.
Alur serangan umumnya mencakup:
1. Rekayasa Sosial Berkedok Pemecahan Masalah.
Penyerang mengirimkan pesan mendesak dengan dalih memperbaiki masalah keamanan, membersihkan perangkat, atau memasang pembaruan sistem.
2. Permintaan Akses.
Korban diinstruksikan untuk mengunduh berkas tertentu, menyetujui kendali layar, membuka aplikasi Quick Assist, atau memberikan kode dukungan jarak jauh.
3. Eksekusi Muatan Berbahaya (Malware).
Dalam salah satu kampanye terbaru yang melibatkan keluarga malware bernama SynkLoader, korban dibujuk untuk menginstal berkas .msi berbahaya yang diinangi (hosted) di penyimpanan resmi Microsoft Azure agar tampak tepercaya.
Jebakan Layar Kunci Palsu (PhishLocker)
Setelah berhasil terpasang, malware SynkLoader dapat beroperasi di dalam memori sistem dan menciptakan persistensi melalui tugas terjadwal (scheduled tasks).
Modul berbahaya yang disebut PhishLocker bertugas memunculkan layar kunci tiruan yang sangat mirip dengan tampilan login asli Windows, lengkap dengan nama akun korban dan gambar latar belakang yang familiar.
Ketika korban memasukkan kata sandi untuk “membuka kunci” komputer, layar palsu tersebut merekam kata sandi dalam bentuk teks polos (plaintext) tanpa perlu meretas hash atau membobol sistem operasi secara langsung.
Cara Mengidentifikasi Layar Kunci Palsu:
- Gunakan Kombinasi Tombol Ctrl + Alt + Delete: Layar kunci asli Windows akan selalu membuka menu keamanan khusus sistem, sedangkan aplikasi layar penuh biasa tidak dapat meniru perilaku ini.
- Coba Kombinasi Alt + Tab: Pada kasus SynkLoader, jendela layar kunci palsu tersebut dibuat tanpa batas (borderless full-screen), sehingga pengalih tugas (task switcher) masih dapat muncul di atasnya.
Baca juga: Mengenali dan Menghadapi Serangan Siber Berbasis AI
7 Langkah Mitigasi dan Pengamanan
Untuk melindungi organisasi dari ancaman penipuan berbasis platform kolaborasi ini, terapkan langkah-langkah mitigasi berikut:
1. Batasi Akses Eksternal Teams.
Konfigurasikan pengaturan Microsoft Teams agar hanya mengizinkan komunikasi eksternal dengan domain yang sudah dikenal dan tepercaya, alih-alih membuka akses ke seluruh domain luar.
2. Wajibkan Verifikasi Kanal Internal.
Buat aturan mutlak bagi karyawan: jika staf IT menghubungi secara tidak terduga melalui Teams, akhiri obrolan dan verifikasi permintaan tersebut melalui sambungan telepon atau portal layanan internal perusahaan.
3. Aktifkan Indikator Pengirim Eksternal.
Pastikan fitur peringatan visual yang menandakan bahwa pesan berasal dari luar organisasi diaktifkan di platform Teams perusahaan Anda.
4. Larangan Unduhan Mandiri.
Jangan pernah menginstal perangkat lunak, membagikan kode akses jarak jauh, atau menyetujui kendali layar atas permintaan mendadak tanpa konfirmwelivesecurity.com/asi independen.
5. Edukasi Karyawan Terkait Rekayasa Sosial.
Latih staf agar memiliki kewaspadaan yang sama terhadap pesan instan di aplikasi kerja seperti halnya mereka mewaspadai email phishing.
6. Terapkan Solusi Keamanan Endpoint (EDR).
Gunakan perlindungan endpoint terpadu untuk mendeteksi anomali perilaku proses mencurigakan seperti aktivitas malware pemuat memori atau pembuatan tugas terjadwal ilegal.
7. Pembaruan Sistem Berkelanjutan.
Pastikan sistem operasi dan seluruh aplikasi penunjang produktivitas selalu diperbarui ke versi terbaru untuk menutup celah eksploitasi turunan.
Baca artikel lainnya:
- Hacker Kini Tidak Lagi Mengincar Password
- Ransomware Kini Tidak Hanya Mengenkripsi Data
- Layanan AI Jadi Target Botnet
- Bahaya WP2Shell Akses RCE Tanpa Login
- Modus Baru Kalender Microsoft 365 Jadi Jalur C2
- Menguak Mitos Juice Jacking di Fasilitas Umum
- Serangan Phising Berlapis yang Lebih Canggih
- Kombinasi Phising dan AI Merupakan Ancaman Terbesar
- Malware macOS yang Paksa Korban Berikan Password
- Spionase Siber Berkedok Lowongan Kerja
Sumber berita:
