Image credit: Magnific
Domain Tiruan Microsoft Teams Beredar – Sebuah situs web yang baru diregistrasi kedapatan meniru halaman masuk (login) serta antarmuka pengguna (user interface) Microsoft
Teams secara utuh. Hal ini memicu kekhawatiran serius mengenai adanya kampanye phishing baru yang bertujuan mencuri kredensial akun kerja.
Domain mencurigakan tersebut teams-online[.]com, menggunakan nama platform rapat populer guna mengecoh korban agar situs palsu tersebut tampak seperti tempat masuk yang sah.
Berdasarkan laporan, domain ini baru berusia empat hari saat pertama kali diperiksa, dan alat keamanan seperti Microsoft Defender dilaporkan mencatat nol deteksi pada saat itu.
Namun, catatan mengenai nol deteksi ini harus disikapi secara objektif; temuan tersebut merupakan cuplikan dari analisis saat itu.
Dan bukan bukti mutlak bahwa seluruh layanan keamanan Microsoft melewatkan situs tersebut atau bahwa status deteksinya tidak berubah.
Baca juga: Shadow AI Ancam Keamanan Perusahaan
Analisis Temuan dan Modus Operandi
Peneliti keamanan mengidentifikasi domain mencurigakan ini dalam sebuah peringatan ancaman. Lim melaporkan bahwa situs web tersebut secara aktif meniru halaman masuk dan seluruh antarmuka Microsoft Teams.
Ia pun mendesak berbagai organisasi untuk segera memasukkan domain tersebut ke dalam daftar blokir (tenant block lists) serta kebijakan penyaringan web, alih-alih hanya mengandalkan perlindungan titik akhir (endpoint protection).
Berdasarkan data yang tersedia, insiden ini dikategorikan sebagai situs phising, bukan infeksi malware terkonfirmasi. Laporan tidak menyebutkan adanya:
- Keluarga malware tertentu.
- Tidak menampilkan unduhan payload.
- Serta tidak menjelaskan bagaimana detail kredensial yang dimasukkan dikumpulkan oleh pelaku.
Selain itu, belum ada data mengenai jumlah korban, identitas penyerang, atau bukti bahwa pelaku berhasil mengakses sistem internal Microsoft. Kendati demikian, batasan-batasan ini tetap penting dicermati dalam mengukur skala ancaman.
Halaman Teams palsu dirancang khusus untuk mengeksploitasi tingkat kepercayaan karyawan terhadap alat yang mereka gunakan setiap hari.
Tampilan visual yang familier sering kali membuat korban tidak sadar bahwa alamat situs web yang dikunjungi dikendalikan oleh pihak lain.
Dalam skenario credential phishing, penyerang berupaya membujuk pengguna untuk memasukkan alamat email dan kata sandi ke dalam layar masuk tiruan tersebut.
Meskipun laporan tidak merinci bagaimana korban diarahkan ke situs ini, Microsoft sebelumnya telah mendokumentasikan bahwa berbagai serangan phising melalui:
- Fitur obrolan.
- Panggilan.
- Dan rapat di Teams.
Hal ini membuktikan bahwa merek perangkat kolaborasi kerja yang populer membutuhkan tingkat kewaspadaan yang sama tingginya dengan surel asing yang meminta akses akun.
Potensi Teknik Tingkat Lanjut (Adversary-in-the-Middle)
Panduan Microsoft mengenai serangan identitas menjelaskan bahwa beberapa situs phising sengaja diposisikan di antara pengguna dan layanan masuk yang asli.
Teknik ini, yang dikenal sebagai adversary-in-the-middle phishing, mampu menangkap token sesi (session tokens) beserta kata sandi.
Kendati peringatan awal tidak secara spesifik mengonfirmasi penggunaan teknik tersebut pada kasus ini, tampilan antarmuka yang ditiru saja belum cukup untuk memastikan apakah penyerang mampu melewati autentikasi multifaktor (MFA) atau menggunakan ulang sesi yang telah terautentikasi.
Baca juga: Infostealer Kejahatan Siber Ala Start Up
Indikator Kompromi dan Langkah Mitigasi Rekomendasi
Satu-satunya indikator kompromi (IoC) yang dikonfirmasi dalam insiden ini adalah domain teams-online[.]com (ditulis dengan format aman untuk mencegah tautan langsung).
Tim keamanan diimbau untuk menggunakan domain tersebut murni untuk pemblokiran dan investigasi tanpa mencampurnya dengan indikator dari kampanye yang tidak berkaitan.
Untuk memperkuat pertahanan organisasi terhadap ancaman peniruan merek kolaborasi kerja seperti ini, berikut adalah 8 langkah mitigasi komprehensif yang dapat diterapkan:
- Segera masukkan teams-online[.]com ke dalam daftar blokir penyewa (tenant block list) dan kebijakan penapisan web perusahaan.
- Beralihlah dari metode MFA konvensional (seperti SMS atau OTP angka) ke kunci keamanan fisik atau Passkeys yang kebal terhadap serangan penyadapan sesi di tengah jalan.
- Periksa log akses secara berkala untuk mendeteksi anomali seperti upaya masuk dari lokasi geografis asing atau perangkat yang tidak dikenal.
- Periksa Metode Autentikasi Baru: Lakukan investigasi jika ditemukan penambahan perangkat atau metode verifikasi baru pada akun pengguna secara tiba-tiba tanpa persetujuan IT.
- Latih karyawan untuk selalu memverifikasi keaslian tautan rapat daring, terutama yang dikirimkan melalui jalur komunikasi luar atau akun tidak dikenal.
- Biasakan karyawan untuk mengakses aplikasi kerja (seperti Microsoft 365 atau Teams) melalui markah (bookmark) peramban yang tepercaya, bukan dengan mengeklik tautan langsung dari pesan masuk.
- Jika terjadi dugaan atau konfirmasi pembobolan, segera lakukan reset kredensial, cabut seluruh sesi aktif dan token penyegaran (refresh tokens), serta hapus aturan kotak surat (mailbox rules) yang mencurigakan.
- Lakukan edukasi berkala agar staf memahami bahwa penyerang kini kerap meniru antarmuka aplikasi harian demi mengelabui kewaspadaan mereka.
Baca artikel lainnya:
- Tanda-Tanda Akun Facebook Anda Telah Diretas
- 6 Risiko Tersembunyi Password Manager
- AI Ubah Phising Jadi Spear Phising Massal
- Risiko Fans K-Pop Serangan Malware KakaoTalk
- Hacker Pakai Nama IndonesianFoods untuk Scam
- IoT Murah Gerbang Botnet ke Jaringan Anda
- IP Dirgantara dalam Bidikan Siber
- Airstalk Malware Lihai Curi Data Perusahaan
- Jebakan Tanda Tangan Phising Docusign
- Penipuan Lansia Meroket Uang Miliaran Melayang
Sumber berita:
