Membuat tiruan yang meyakinkan tidak butuh biaya sama sekali. Logo, huruf, tata letak, bahkan gembok di bilah alamat, semuanya bisa disalin dalam satu sore. Satu-satunya hal yang tidak bisa disalin penyerang adalah nama domain, dan itulah sebabnya setiap pemeriksaan yang bisa diandalkan selalu kembali ke soal membaca URL dengan benar.
Langganan konten dewasa menarik serangan ini karena alasan yang spesifik: sasarannya kecil kemungkinan menelepon layanan pelanggan, meneruskan emailnya ke rekan kerja, atau ribut soal itu belakangan. Rasa sungkan itulah daya ungkitnya. Menyadari bahwa rasa malu adalah bagian dari rancangan serangannya sudah merupakan satu bentuk pertahanan.
Bagaimana cara membaca URL dengan benar?
Baca dari kanan, bukan dari kiri. Domain yang penting adalah label yang persis berada sebelum top-level domain.
Semua yang ada di sebelah kirinya bisa dipilih bebas oleh siapa pun yang menguasai domain itu, termasuk kata-kata yang terdengar menenangkan:
| URL seperti yang tampil | Domain terdaftar | Kesimpulan |
|---|---|---|
account.example.com/billing |
example.com |
Milik example.com |
example.com.billing-secure.xyz |
billing-secure.xyz |
Domain penyerang |
example-billing.com |
example-billing.com |
Domain yang sama sekali berbeda |
examp1e.com |
examp1e.com |
Homoglif — angka satu menggantikan huruf l |
example.com@evil.tld/pay |
evil.tld |
Semua yang sebelum @ diabaikan |
Ada dua jebakan tambahan. Domain terinternasionalisasi bisa menampilkan huruf
Kiril atau Yunani yang secara visual identik dengan huruf Latin; peramban
biasanya menampilkannya sebagai punycode xn--, jadi bilah alamat yang
memperlihatkan xn-- pada merek yang Anda kenal sudah pasti palsu. Dan di
ponsel, bilah alamat memotong teks — ketuk untuk membentangkan URL penuhnya
sebelum menilai apa pun.
Di mana seharusnya formulir kartu itu berada?
Di halaman yang bukan Anda sendiri yang membukanya, formulir itu semestinya tidak ada sama sekali.
Sebagian besar pedagang yang sah justru tidak ingin menyentuh nomor kartu Anda, karena menanganinya secara langsung membebankan kewajiban kepatuhan yang jauh lebih berat. Mereka entah mengalihkan Anda ke domain milik pemroses pembayaran, atau menyematkan kolom kartu dalam iframe yang disajikan pemroses tersebut. Bagaimanapun caranya, nomornya dimasukkan ke halaman pemroses, bukan halaman pedagang.
Pemeriksaan praktisnya:
- Andakah yang memulai ini? Halaman penagihan yang Anda capai dengan mengeklik tautan di email adalah hal yang berbeda dari halaman yang Anda capai dengan mengetik alamat situsnya dan masuk ke akun. Hanya yang kedua yang bisa diverifikasi.
- Apakah situsnya sudah punya data kartu Anda? Pelanggan lama hampir tidak pernah diminta mengetik ulang nomor kartu lengkap. "Mohon konfirmasi ulang detail pembayaran Anda" adalah salah satu penanda tunggal terkuat bahwa halaman itu palsu.
- Apakah formulirnya meminta lebih dari yang dibutuhkan sebuah pembayaran? Nomor kartu, masa berlaku, CVC, dan kode pos itu pembayaran. Menambahkan tanggal lahir, nomor identitas, kata sandi akun, nama gadis ibu kandung, atau foto kartu adalah pemanenan kredensial.
- Apakah permintaan CVC berulang? Alur yang asli menanyakannya sekali.
Sinyal apa yang memisahkan halaman penagihan palsu dari yang asli?
Bandingkan dengan apa yang dilakukan versi aslinya, alih-alih mencari-cari kesalahan — tiruan zaman sekarang nyaris tak punya kesalahan.
| Sinyal | Halaman phishing | Halaman sah |
|---|---|---|
| Cara Anda sampai ke sana | Tautan di email, DM, atau iklan | Anda mengetik alamatnya dan masuk sendiri |
| Domain | Mirip-mirip, pakai tanda hubung, atau tak berkaitan | Domain terdaftar milik situsnya sendiri |
| Nada | Tenggat, ancaman penangguhan, "peringatan terakhir" | Netral, tanpa hitung mundur |
| Data yang diminta | Kartu plus kata sandi plus dokumen identitas | Hanya kolom kartu |
| Pengisian kartu | Kolom ditaruh di halaman yang sama | Domain pemroses atau iframe pemroses |
| Jalur bantuan | Nomor telepon atau tautan obrolan di halaman itu sendiri | Jalur kontak di dalam akun Anda yang sudah masuk |
| Status login | Meminta Anda masuk lagi untuk "verifikasi" | Anda sudah dalam keadaan masuk |
| Bahasa | Sedikit lencengan tata bahasa, mata uang tidak konsisten | Konsisten dengan bagian situs lainnya |
Bagaimana dengan email yang mengaku punya rekaman Anda?
Perlakukan surat pemerasan seksual sebagai spam dengan ancaman yang ditempelkan. Versi bakunya mengutip kata sandi yang Anda kenali — diambil dari daftar kebocoran lama, bukan dari perangkat Anda — lalu mengaku punya rekaman webcam.
Petunjuknya, pesan-pesan itu tidak pernah menyertakan materinya, karena materinya memang tidak ada. Yang mereka sertakan adalah sebuah kata sandi, sebuah tenggat, dan sebuah alamat dompet kripto. Kalau penyerang sungguhan benar-benar punya rekaman, pesan pertamanya pasti sudah memuat satu potongannya.
Tanggapan yang benar adalah tidak membayar apa pun, tidak membalas apa pun, dan mengganti kata sandi di akun mana pun yang masih memakai kata sandi yang dikutip itu. Membayar menandai Anda sebagai orang yang mau membayar dan dengan pasti melahirkan tuntutan kedua.
Bagaimana kalau Anda sudah terlanjur memasukkan data Anda?
Urutan lebih penting daripada kecepatan di sini, meski keduanya membantu.
| Langkah | Kenapa letaknya di situ |
|---|---|
| 1. Telepon penerbit kartu Anda di nomor yang ada di kartu | Memblokir nomornya menghentikan kerugian; jangan pernah pakai nomor dari halaman atau email yang mencurigakan |
| 2. Ganti kata sandi yang Anda masukkan, di situs yang asli | Anggap kredensialnya tertangkap pada detik Anda mengirimkannya |
| 3. Ganti kata sandi itu di mana pun Anda memakainya ulang | Penjejalan kredensial ke layanan lain menyusul dalam hitungan jam |
| 4. Keluarkan semua sesi di akun yang asli | Token sesi curian bertahan melewati penggantian kata sandi di sebagian platform |
| 5. Periksa pengaturan pemulihan akun | Penyerang menambahkan email atau nomor pemulihan agar tetap punya akses |
| 6. Telusuri tagihan untuk transaksi uji bernilai kecil | Pengujian kartu mendahului tagihan yang sebenarnya |
Ada satu hal yang sengaja tidak dimasukkan: jangan menanggapi dengan memasang perkakas "keamanan" yang direkomendasikan halaman atau email tersebut. Itu tahap kedua yang sudah dikenali dari serangan yang sama, dan ia mengubah masalah kartu menjadi masalah perangkat.