šŸ“‘ Daftar Isi

Ilustrasi serangan phishing Greatness PhaaS yang menargetkan akun Microsoft 365 dengan teknik bypass MFA

Greatness PhaaS Kini Bisa Bypass MFA dan Curi Akun Microsoft 365

Penulis:Nur Hamzah
Terbit:
Diperbarui:
ā±ļø4 menit membaca
Bagikan:
  • Platform PhaaS Greatness kini bisa bypass MFA dan mencuri akun Microsoft 365
  • Serangan menargetkan iCloud, Yahoo, Google Workspace, dan Microsoft 365
  • Email phishing menyamar sebagai RingCentral pasca peretasan ShinyHunters
  • Greatness menangkap token autentikasi MFA melalui halaman login palsu
  • Platform dijual di Telegram dengan biaya $289 per bulan
  • Aktif selama 4 tahun, menargetkan AS, Inggris, Australia, Kanada, Afrika Selatan
  • Penyerang dapat akses Outlook, Teams, SharePoint, OneDrive via Microsoft Graph

Telset.id – Pengguna Microsoft 365 kini menghadapi ancaman baru yang lebih serius. Platform phishing-as-a-service (PhaaS) bernama Greatness dilaporkan telah berevolusi, tidak hanya mencuri kredensial login biasa, tetapi juga mampu menembus akun yang dilindungi multi-factor authentication (MFA). Para ahli keamanan dari ZeroBEC mengungkapkan bahwa serangan ini menargetkan tidak hanya Microsoft 365, tetapi juga pengguna iCloud, Yahoo, dan Google Workspace.

Serangan ini terdeteksi setelah adanya insiden peretasan terhadap layanan RingCentral oleh kelompok hacker ShinyHunters. Meskipun belum dikonfirmasi, para peneliti menduga daftar email pelanggan RingCentral yang bocor dari peretasan tersebut kini dimanfaatkan untuk melancarkan kampanye phishing yang menyamar sebagai pemberitahuan resmi dari perusahaan komunikasi tersebut.

A fish hook is lying across a computer keyboard, representing a phishing attack on a computer system

Serangan yang Menyamar sebagai RingCentral

Korban menerima email yang tampak seolah-olah berasal dari RingCentral, berisi notifikasi palsu tentang voicemail dan review kinerja. Email-email ini dikirim dari server email yang tidak dikenal dan gagal dalam pemeriksaan SPF serta DMARC, namun tetap berhasil mencapai kotak masuk korban.

Ketika pengguna mengklik tautan dalam email tersebut, mereka akan diarahkan ke infrastruktur milik penyerang yang memalsukan halaman login Microsoft 365. Halaman palsu ini dirancang sangat mirip dengan halaman asli sehingga korban tidak menyadari bahwa mereka sedang berada di situs berbahaya.

Yang membuat serangan ini lebih berbahaya adalah kemampuannya untuk menangkap token autentikasi yang telah disetujui MFA. Dengan cara ini, penyerang dapat sepenuhnya melewati proses login dan langsung masuk ke akun korban tanpa perlu mengetahui kata sandi atau kode verifikasi.

Dampak dan Target Serangan

Setelah berhasil masuk ke akun korban, operator Greatness dapat mengakses berbagai layanan Microsoft, termasuk kotak surat Outlook, percakapan Teams, dan situs SharePoint. Mereka juga dapat mengakses file OneDrive, kontak, kalender, dan aplikasi terdaftar melalui Microsoft Graph.

Jumlah korban dari serangan ini belum diketahui secara pasti. Namun, ZeroBEC mencatat bahwa Greatness telah aktif setidaknya selama empat tahun terakhir, menargetkan pengguna di Amerika Serikat, Inggris, Australia, Kanada, dan Afrika Selatan.

Platform Greatness sendiri dijual di kanal Telegram dengan ribuan subscriber. Layanan ini ditawarkan dengan biaya bulanan sebesar $289, yang memberikan akses ke berbagai layanan seperti Outlook, Teams, SharePoint, dan OneDrive di berbagai wilayah.

Back view of hooded internet criminal hacking laptop in the dark, stealing credit card details

Ancaman ini menunjukkan bahwa serangan phishing terus berkembang dan semakin canggih. Pengguna yang selama ini mengandalkan MFA sebagai lapisan keamanan tambahan kini perlu lebih waspada, karena penyerang telah menemukan cara untuk melewati perlindungan tersebut.

Para ahli keamanan menyarankan pengguna untuk selalu memeriksa keaslian email yang diterima, terutama yang mengklaim berasal dari layanan yang mereka gunakan. Memeriksa alamat pengirim, tautan yang dituju, dan tidak terburu-buru mengklik tautan dalam email adalah langkah awal yang penting.

Evolusi Ancaman Phishing

Perkembangan Greatness dari sekadar platform pencurian kredensial menjadi alat yang mampu menembus MFA menandai babak baru dalam lanskap ancaman siber. Sebelumnya, banyak pengguna dan organisasi menganggap MFA sebagai benteng pertahanan yang hampir mustahil ditembus.

Namun, dengan teknik yang digunakan Greatness, penyerang tidak perlu lagi menebak atau mencuri kata sandi. Mereka cukup menunggu korban memasukkan kredensial dan menyetujui permintaan MFA di halaman phishing, lalu menangkap token yang dihasilkan.

Metode ini dikenal sebagai adversary-in-the-middle (AiTM) phishing, di mana penyerang berada di tengah antara korban dan layanan asli, memproksikan permintaan autentikasi secara real-time. Dengan cara ini, token autentikasi yang sah dapat dicuri tanpa korban menyadarinya.

Langkah Perlindungan yang Perlu Diperhatikan

Bagi pengguna Microsoft 365 dan layanan cloud lainnya, ada beberapa langkah yang dapat diambil untuk mengurangi risiko menjadi korban serangan semacam ini:

  • Selalu periksa alamat URL sebelum memasukkan kredensial login
  • Aktifkan notifikasi login yang tidak biasa dari penyedia layanan
  • Gunakan perangkat yang dikelola dan dipantau untuk akses ke akun penting
  • Pertimbangkan menggunakan FIDO2 security key sebagai pengganti MFA berbasis SMS atau aplikasi
  • Laporkan email phishing yang mencurigakan kepada tim keamanan internal

Ancaman ini juga menjadi pengingat bahwa keamanan siber bukan hanya tanggung jawab individu, tetapi juga organisasi. Perusahaan perlu memberikan pelatihan keamanan secara berkala kepada karyawan dan memastikan kebijakan keamanan yang ketat diterapkan.

ZeroBEC sendiri terus memantau perkembangan Greatness dan platform PhaaS serupa. Penemuan ini menunjukkan bahwa industri keamanan siber harus terus beradaptasi dengan taktik baru yang digunakan oleh penyerang.

Bagi pengguna yang khawatir menjadi target serangan ini, disarankan untuk segera mengganti kata sandi dan memeriksa aktivitas login yang mencurigakan pada akun mereka. Menggunakan autentikasi berbasis perangkat keras dan memantau aktivitas akun secara rutin juga dapat membantu mendeteksi akses yang tidak sah.

Evolusi Greatness ini juga sejalan dengan tren serangan phishing yang semakin menargetkan layanan cloud dan akun korporat. Sebelumnya, kampanye phishing Microsoft Teams juga telah menargetkan banyak organisasi. Begitu pula dengan APT29 Rusia yang meretas Wi-Fi hotel untuk mencuri kredensial. Pola ini menunjukkan bahwa penyerang terus mencari cara baru untuk menembus pertahanan organisasi.

Microsoft 365

Ke depannya, pengguna dan organisasi perlu lebih proaktif dalam melindungi akun mereka. Mengandalkan satu lapisan keamanan saja tidak lagi cukup. Kombinasi antara kesadaran pengguna, kebijakan keamanan yang kuat, dan teknologi perlindungan yang tepat menjadi kunci untuk menghadapi ancaman yang semakin kompleks ini.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.