Image credit: Magnific
Quishing Sembunyi dalam Phising – Penggunaan QR Code semakin luas, mulai dari pembayaran digital, registrasi acara, hingga akses dokumen.
Sayangnya, kemudahan tersebut juga dimanfaatkan oleh pelaku kejahatan siber melalui teknik yang dikenal sebagai Quishing (QR Code Phishing).
Dalam serangan ini, pelaku tidak lagi menyisipkan tautan berbahaya secara langsung di dalam email. Sebagai gantinya, mereka menampilkan sebuah QR Code yang mengarahkan korban ke situs phising.
Teknik ini semakin sering digunakan karena banyak solusi keamanan email lebih fokus memeriksa tautan teks daripada isi gambar.
Apa Itu Quishing?
Quishing adalah metode phising yang menggunakan QR Code sebagai media untuk mengarahkan korban menuju halaman login palsu, situs malware, atau formulir pencurian data.
Karena korban biasanya memindai QR Code menggunakan ponsel, proses serangan sering kali berpindah dari komputer ke perangkat seluler yang mungkin memiliki perlindungan keamanan lebih terbatas.
|
Baca juga: Badai Phising Global: Kit AiTM Incar Microsoft 365 |
Bagaimana Serangan Quishing Dilakukan?
Berikut alur serangan yang umum terjadi:
- Pelaku mengirim email berisi QR Code.
- Korban diminta memindai kode dengan alasan tertentu, seperti memperbarui akun, melihat dokumen, atau mengakses invoice.
- QR Code mengarahkan korban ke halaman login palsu.
- Korban memasukkan username dan password.
- Data login dikirim kepada pelaku, yang kemudian dapat mengambil alih akun korban.
Mengapa Quishing Semakin Populer?
Beberapa alasan mengapa teknik ini semakin sering digunakan adalah:
- QR Code lebih sulit diperiksa secara visual.
- Banyak filter email tidak dapat menganalisis isi QR Code.
- Korban lebih percaya ketika menggunakan kamera ponsel.
- Halaman phising sering kali dirancang menyerupai layanan resmi.
- Penyerang dapat menghindari deteksi berbasis URL di dalam email.
- Risiko yang Dihadapi Organisasi
Serangan Quishing dapat mengakibatkan:
- Pencurian akun Microsoft 365 atau Google Workspace.
- Kebocoran data perusahaan.
- Penyalahgunaan akun email.
- Penyebaran malware.
- Kerugian finansial akibat pencurian informasi.
- Cara Mengenali Email Quishing
Waspadai apabila menemukan kondisi berikut:
- Email meminta Anda segera memindai QR Code.
- Tidak terdapat tautan biasa, hanya gambar QR.
- QR Code mengarah ke halaman login yang tidak dikenal.
- Email menggunakan kalimat mendesak seperti “akun akan dinonaktifkan”.
- Domain website setelah pemindaian terlihat tidak resmi.
|
Baca juga: Email Phising Menyamar Balasan |
Solusi dan Rekomendasi Keamanan
Untuk mengurangi risiko Quishing, organisasi dapat menerapkan langkah berikut:
- Edukasi pengguna mengenai risiko QR Code yang berasal dari email.
- Gunakan Email Security yang mampu menganalisis gambar dan QR Code.
- Aktifkan Multi-Factor Authentication (MFA) sehingga kredensial yang dicuri tidak mudah disalahgunakan.
- Periksa alamat website setelah memindai QR Code sebelum memasukkan data login.
- Batasi penggunaan perangkat pribadi untuk mengakses sistem perusahaan jika memungkinkan.
- Lakukan simulasi phising secara berkala agar karyawan terbiasa mengenali pola serangan terbaru.
Kesimpulan
Quishing membuktikan bahwa pelaku kejahatan siber terus mencari cara baru untuk menghindari mekanisme keamanan yang ada.
Dengan memanfaatkan QR Code, mereka dapat mengelabui pengguna sekaligus melewati sebagian proses deteksi otomatis.
Oleh karena itu, organisasi perlu memperluas strategi keamanan email, tidak hanya terhadap tautan dan lampiran, tetapi juga terhadap media visual seperti QR Code.
Baca artikel lainnya:
- Email Phising Incar Sesi Login
- Email Phising Eksploitasi ChatGPT
- Email Phising Memodifikasi Diri
- Evolusi Email Phising Tak Pernah Berhenti
- Serangan Phising Berlapis yang Lebih Canggih
- Kombinasi Phising dan AI Merupakan Ancaman Terbesar
- Serangan Baru Email Phising Ancam Dunia Usaha
- Kualitas Email Phising Terus Meningkat
- Platform Bluekit Luncurkan 70 Hostname Phising Baru
- Keamanan Perusahaan Akibat Email Phising
Sumber berita:
