Teknik serangan

Adversary-in-the-Middle (AiTM) Phishing

Teknik phishing real-time yang menggunakan server proxy untuk merelai proses login korban ke situs asli, mencuri session cookie dan melewati sebagian besar autentikasi multifaktor.

Definisi

Adversary-in-the-middle (AiTM) phishing adalah teknik phishing real-time di mana penyerang menempatkan reverse proxy di antara korban dan situs web sah yang sedang mereka masuki, biasanya Microsoft 365 atau Google Workspace. Proxy tersebut meneruskan setiap ketikan dan permintaan bolak-balik sehingga proses login tampak sepenuhnya normal bagi korban, termasuk tantangan autentikasi multifaktor apa pun, namun setelah sesi berhasil dibentuk, penyerang menangkap session cookie yang dihasilkan dan menggunakannya untuk masuk sebagai korban tanpa pernah membutuhkan kata sandi lagi.

Berbeda dari halaman phishing tradisional yang hanya mencuri nama pengguna dan kata sandi statis, kit AiTM, umumnya dibangun di atas kerangka reverse-proxy bergaya Evilginx, berada di antara korban dan layanan login asli selama seluruh alur autentikasi. Korban mengetikkan kata sandi asli mereka ke halaman yang tampak seperti login Microsoft atau Google biasa, proxy meneruskannya langsung ke situs asli, dan jika akun tersebut mengaktifkan MFA, korban juga menyelesaikan langkah itu secara normal tanpa menyadari bahwa proxy sedang merelainya. Begitu autentikasi berhasil, situs asli menerbitkan session token, dan proxy diam-diam menyalin token tersebut sebelum menyerahkan kotak masuk atau dasbor yang diharapkan korban.

Inilah yang membuat AiTM begitu merugikan: session cookie yang dicuri mewakili sesi yang sudah terautentikasi, sehingga penyerang tidak perlu kata sandi lagi dan tidak perlu menyelesaikan MFA sama sekali, karena korban sudah melakukannya untuk mereka. Dengan cookie tersebut, penyerang dapat membuka kotak surat korban di peramban mereka sendiri, sering kali dari negara yang berbeda, dan hal ini sering kali tidak disadari karena sesi tersebut tampak sah bagi aplikasi. Bagi bank dan lembaga teregulasi lainnya di Indonesia, serangan AiTM terhadap akun Microsoft 365 karyawan atau mitra telah menjadi pemicu umum business email compromise, karena akses ke kotak surat korporat asli jauh lebih meyakinkan dibanding email palsu manapun.

Karena AiTM secara khusus mengalahkan kode sekali pakai dan MFA berbasis push, pertahanan paling efektif adalah autentikasi yang tahan phishing seperti kunci keamanan FIDO2 atau passkey, yang secara kriptografis mengikat proses login ke domain yang sah dan tidak dapat direlai melalui proxy. Kebijakan akses bersyarat yang menandai login dari rentang IP tak dikenal atau perjalanan yang mustahil secara geografis, masa berlaku session token yang pendek, serta evaluasi akses berkelanjutan, semuanya mengurangi jendela waktu yang dimiliki penyerang untuk mengeksploitasi cookie curian. Sama pentingnya, karyawan tetap perlu mengenali domain tiruan yang menjadi andalan kit AiTM, karena seluruh serangan dimulai dari tautan phishing yang meyakinkan.

Sekilas info

Tingkat keparahan
Tinggi
Tingkat kejadian
Berkembang pesat
Target utama
Akun Microsoft 365 dan Google Workspace
Juga dikenal sebagai
AiTM, man-in-the-middle phishing

Cara kerjanya

  1. 1

    Pengiriman umpan: korban menerima email atau pesan phishing berisi tautan ke halaman login Microsoft 365 atau Google palsu yang nyaris identik.

  2. 2

    Relai proxy: toolkit reverse-proxy berada di antara korban dan situs asli, meneruskan nama pengguna dan kata sandi secara real-time.

  3. 3

    Relai MFA: kode sekali pakai atau persetujuan push yang dimasukkan korban juga diteruskan langsung, sehingga memenuhi pemeriksaan MFA situs asli.

  4. 4

    Penangkapan sesi: setelah situs asli mengautentikasi sesi, proxy diam-diam menangkap session cookie atau token yang dihasilkan.

  5. 5

    Replay sesi: penyerang memuat cookie curian ke peramban mereka sendiri dan masuk sebagai korban tanpa perlu kata sandi lagi.

  6. 6

    Penyalahgunaan lanjutan: penyerang membaca email, mengatur aturan penerusan, atau melancarkan business email compromise dari dalam kotak surat yang telah dibobol.

Tanda peringatan

  • Halaman login yang terlihat benar namun berada di domain tak dikenal atau sedikit salah eja
  • Diminta menyelesaikan MFA untuk login yang tidak Anda mulai sendiri
  • Peringatan "login baru" atau "aktivitas tidak biasa" yang tak terduga dari Microsoft atau Google segera setelah mengklik tautan
  • Peringatan peramban tentang ketidakcocokan sertifikat pada halaman login
  • Alur login yang mengarahkan melalui domain perantara tak terduga sebelum mencapai situs asli

Cara bertahan

  • Terapkan MFA yang tahan phishing seperti kunci keamanan FIDO2 atau passkey, yang tidak dapat direlai melalui proxy
  • Terapkan kebijakan akses bersyarat yang memblokir atau menantang login dari lokasi tak dikenal atau perjalanan yang mustahil
  • Perpendek masa berlaku session token dan aktifkan evaluasi akses berkelanjutan bila didukung
  • Latih karyawan untuk memverifikasi domain persis di bilah alamat sebelum memasukkan kredensial, bahkan ketika halaman terlihat identik dengan aslinya
  • Pantau dan segera cabut sesi aktif yang mencurigakan ketika akun diduga telah dibobol
  • Jalankan simulasi phishing realistis yang mencakup skenario domain tiruan untuk membangun kebiasaan memeriksa URL

Contoh nyata

Seorang relationship manager di bank Jakarta mengklik tautan dalam email yang mengklaim kata sandi Microsoft 365-nya akan kedaluwarsa. Halaman tersebut terlihat identik dengan login asli dan bahkan memintanya memasukkan kode persetujuan dari aplikasi autentikatornya, yang ia masukkan tanpa ragu. Di balik layar, proxy AiTM merelai kata sandi dan persetujuannya ke server Microsoft asli, lalu menangkap session cookie yang dihasilkan. Beberapa menit kemudian, penyerang sudah membaca kotak suratnya dari lokasi tak dikenal, dengan sesi yang valid dan tanpa perlu permintaan MFA.

Bagaimana Claro membantu

Simulasi phishing Claro mencakup skenario domain tiruan yang mencerminkan bagaimana kit AiTM menampilkan salinan hampir sempurna dari layar login Microsoft 365 atau Google, sehingga karyawan belajar memeriksa bilah alamat bahkan ketika halaman terlihat dan berperilaku persis seperti aslinya. Hasilnya masuk ke skor risiko setiap pengguna dan memicu pelatihan just-in-time, membantu tenant perbankan dan pemerintahan di Indonesia menunjukkan kontrol kesadaran OJK dan ISO 27001 terhadap teknik bypass MFA yang berkembang pesat ini.

Pertanyaan yang sering diajukan

Apa itu Adversary-in-the-Middle (AiTM) Phishing?

Adversary-in-the-middle (AiTM) adalah teknik phishing di mana infrastruktur pelaku berada di antara pengguna dan situs asli, meneruskan lalu lintas secara real time untuk mencuri kata sandi sekaligus cookie sesi, sehingga dapat melewati banyak bentuk autentikasi multifaktor.

Apakah adversary-in-the-middle phishing mencuri kata sandi saya?

Biasanya ya, karena proxy merelai kata sandi asli Anda ke situs sebenarnya, tetapi yang lebih merugikan adalah pencurian session cookie yang diterbitkan setelah login. Cookie tersebut memungkinkan penyerang mengakses akun Anda tanpa perlu kata sandi atau MFA lagi.

Mengapa AiTM phishing bisa melewati autentikasi multifaktor?

Karena proxy merelai seluruh alur login secara real-time, termasuk kode sekali pakai atau persetujuan push yang Anda berikan. Anda menyelesaikan MFA untuk situs asli, tetapi penyerang tetap menangkap sesi terautentikasi yang dihasilkan.

Apa bedanya AiTM dengan halaman phishing biasa?

Halaman phishing biasa hanya menangkap apa yang Anda ketikkan, umumnya nama pengguna dan kata sandi. Kit AiTM bertindak sebagai proxy langsung untuk seluruh sesi, sehingga juga menangkap session token yang diterbitkan setelah login berhasil, yang mengalahkan sebagian besar MFA.

Apa yang benar-benar menghentikan AiTM phishing?

Metode autentikasi yang tahan phishing seperti kunci keamanan FIDO2 dan passkey adalah pertahanan paling andal, karena keduanya memverifikasi domain persis yang sedang dimasuki secara kriptografis dan tidak dapat direlai melalui proxy seperti kode sekali pakai.

Kurangi risiko manusia Anda

Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.

Minta demo