Ilustrasi penipuan belanja online dengan kartu kredit dan ponsel

Milk Dragon Curi Data Pembayaran via Toko Online Palsu di 66 Negara

Penulis:Ida Farida
Terbit:
Diperbarui:
⏱️3 menit membaca
Bagikan:
  • Milk Dragon mencuri data pembayaran via situs ecommerce palsu dan tawaran media sosial
  • Malware BytePress merekam ketikan korban real-time dan melewati autentikasi multi-faktor
  • Korban tersebar di 66 negara, terbanyak Malaysia, Singapura, dan Thailand
  • 21 merek populer serta 36 institusi keuangan dan bank dipalsukan
  • Phishing kit dijual di Telegram mulai 300 USDT per bulan

Telset.id – Kampanye penipuan bernama Milk Dragon mencuri data pembayaran melalui situs ecommerce palsu dan tawaran media sosial, dengan korban tersebar di 66 negara. Kelompok ini membangun versi palsu situs belanja populer, lalu mengarahkan calon korban dari grup Facebook dan TikTok yang biasa berburu diskon besar.

Temuan ini diungkap peneliti keamanan Group-IB dalam laporan mereka. Kelompok yang mereka sebut Milk Dragon setidaknya sudah aktif selama satu tahun terakhir dan menggunakan phishing kit dengan nama yang sama untuk membuat versi palsu situs ecommerce populer. Dalam sejumlah kasus, mereka bahkan memakai AI untuk membuat listing produk yang sepenuhnya fiktif.

Yang membuat kampanye ini berbeda adalah pemanfaatan kanal tepercaya sebagai jalur umpan. Jika biasanya umpan dikirim melalui email phishing, penyedia email kini sudah cukup baik memfilter spam sehingga pelaku beralih ke media sosial. Group-IB menyebut listing palsu dibagikan terutama di Facebook dan TikTok, umumnya di grup tempat pengguna mencari barang murah serupa.

Person using a phone, holding their credit card and looking puzzled over whether something might be a scam

Modus toko online palsu dengan penawaran yang terlalu bagus untuk dilewatkan memang bukan taktik baru. Data FTC Consumer Sentinel menunjukkan 376.830 laporan dalam kategori “online shopping and negative reviews” pada 2023, dengan total kerugian yang dilaporkan hampir US$400 juta. Median kerugian yang dilaporkan mencapai US$126, dan lebih dari separuh laporan melibatkan kerugian finansial.

Pada kampanye Milk Dragon, situs palsu tersebut membawa malware bernama BytePress yang menangkap seluruh informasi yang dikirimkan dan meneruskannya ke panel command-and-control milik penyerang. Bahaya BytePress terletak pada kemampuannya merekam apa yang diketik korban karakter demi karakter secara real-time, sehingga korban tidak perlu menekan tombol submit agar datanya terekspos.

Ketika korban akhirnya mengirim data, informasi itu diteruskan melalui infrastruktur penyerang ke situs resmi, yang sering meminta one-time password dan bentuk autentikasi multi-faktor lain. Permintaan itu dikirim kembali ke korban dan kembali ditangkap, sehingga autentikasi multi-faktor yang mungkin sudah disiapkan korban dapat dilewati.

Pada akhirnya korban menerima konfirmasi pesanan palsu, dan Milk Dragon menampilkan apa yang tampak seperti pembelian berhasil. Dengan begitu, korban percaya semuanya berjalan normal dan tidak buru-buru menghubungi bank untuk membekukan kartu kredit atau mereset kredensial. Sementara itu, pelaku dapat memakai data tersebut untuk keperluan jahat apa pun.

Milk Dragon tampaknya tidak menyasar negara atau kelompok orang tertentu. Jaringannya cukup luas, dengan korban ditemukan di 66 negara. Namun menurut laporan Group-IB, mayoritas korban berada di tiga negara: Malaysia (1.300+), Singapura (1.200+), dan Thailand (1.100+).

Kelompok ini juga tidak terlihat memiliki preferensi merek tertentu. Sebanyak 21 merek populer dipalsukan, mencakup industri kosmetik dan fesyen, makanan dan minuman, produk rumah dan bayi, serta mainan. Supermarket regional juga menjadi sasaran impersonasi yang sering, begitu pula 36 institusi keuangan dan bank.

Cybersecurity ensures data protection on internet. Data encryption, firewall, encrypted network, VPN, secure access and authentication defend against malware, hacking, cyber crime and digital threat

Phishing kit Milk Dragon dijual di kanal Telegram sebagai layanan, dengan berbagai kelompok hacking membayar biaya bulanan atau tahunan. Alat ini dijual mulai 300 USDT (mata uang kripto) per bulan, dengan beragam paket langganan dan add-on.

Ancaman semacam ini menuntut kewaspadaan saat berbelanja daring, terutama ketika tawaran datang dari unggahan media sosial di grup diskon. Pengguna yang ingin memperkuat perlindungan perangkat dapat merujuk pada panduan antivirus terbaik, sementara pembahasan soal penyalahgunaan data dan privasi pernah dibahas dalam konteks privasi data pengguna platform digital.

Untuk konteks industri, penyalahgunaan agen AI dan sistem otomatis juga menjadi sorotan dalam perkara gugatan hukum OpenAI. Perkembangan teknologi AI yang makin murah dan mudah diakses turut memperluas permukaan serangan bagi pelaku kejahatan siber.

Dengan jangkauan korban yang melintasi puluhan negara dan model bisnis phishing kit yang dijual bebas di Telegram, Milk Dragon menunjukkan bahwa penipuan belanja daring kini beroperasi seperti layanan komersial. Bagi pengguna, verifikasi kanal penjualan resmi dan kehati-hatian terhadap tawaran diskon di media sosial tetap menjadi langkah paling sederhana untuk menghindari kerugian finansial.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.