Business Email Compromise
Penipuan keuangan bertarget di mana penyerang menyamar sebagai eksekutif, pemasok, atau rekan kerja tepercaya melalui email untuk memperdaya karyawan agar mentransfer uang atau data sensitif.
Definisi
Business Email Compromise (BEC) adalah bentuk penipuan email bertarget di mana penyerang menyamar sebagai pihak tepercaya, seperti eksekutif senior, pemasok, atau rekan kerja internal, untuk memanipulasi karyawan agar mentransfer dana, mengalihkan pembayaran, atau membocorkan informasi sensitif. Berbeda dengan phishing massal, BEC sangat disesuaikan, sering kali tanpa tautan atau lampiran berbahaya, dan hampir sepenuhnya bergantung pada rekayasa sosial serta penyalahgunaan kepercayaan. Sifatnya yang hanya berupa teks inilah yang membuat BEC kerap lolos dari filter spam dan malware tradisional.
BEC biasanya diawali dengan pengintaian. Penyerang mempelajari organisasi target melalui sumber publik, kredensial yang bocor, atau kotak surat yang telah diretas sebelumnya untuk mengetahui siapa yang menyetujui pembayaran, bagaimana faktur diproses, dan gaya bahasa para eksekutif. Mereka kemudian mengirim pesan yang tampak wajar: seorang CEO meminta transfer dana mendesak, seorang pemasok membagikan perubahan rekening bank, atau permintaan perubahan data penggajian. Pesan ini mengeksploitasi otoritas, urgensi, dan kepercayaan, bukan celah teknis, dan justru itulah yang membuatnya berbahaya.
Varian yang umum mencakup penipuan CEO (menyamar sebagai pemimpin senior untuk mengesahkan transfer), penipuan faktur atau vendor (memalsukan atau mengubah instruksi pembayaran pemasok), pengalihan gaji (mengalihkan gaji karyawan), dan kompromi akun (mengirim permintaan palsu dari kotak surat asli yang telah dibajak). Penyerang sering memalsukan nama tampilan, mendaftarkan domain yang mirip, atau membalas di dalam utas email asli agar tampak sah. Di Indonesia dan kawasan Asia Tenggara, tim keuangan dan pengadaan di bank serta perusahaan yang diatur menjadi sasaran utama karena nilai transaksinya yang besar.
BEC penting diwaspadai karena kerugiannya besar dan serangannya meninggalkan sedikit jejak teknis. Umumnya tidak ada malware untuk dideteksi dan tidak ada tautan mencurigakan yang jelas, sehingga pencegahan bergantung pada manusia dan proses. Pertahanan yang efektif memadukan kesadaran manusia dengan kontrol seperti verifikasi perubahan pembayaran lewat saluran terpisah, persetujuan ganda untuk transfer, konfirmasi rekening pemasok melalui telepon, serta standar autentikasi email seperti DMARC, SPF, dan DKIM untuk mengurangi pemalsuan. Karena manusia adalah garis pertahanan terakhir, kesadaran yang berkelanjutan dan perubahan perilaku menjadi sangat penting.
Sekilas info
- Tingkat keparahan
- Kritis
- Tingkat kejadian
- Umum dan bernilai tinggi
- Target utama
- Tim keuangan, pengadaan, dan penggajian
- Juga dikenal sebagai
- BEC, penipuan CEO
Cara kerjanya
- 1
Pengintaian: penyerang mempelajari organisasi target lewat sumber publik, kredensial bocor, atau kotak surat yang diretas untuk mengetahui siapa yang menyetujui pembayaran.
- 2
Penyamaran: mereka menyamar sebagai pihak tepercaya, seperti CEO, pemasok, atau rekan internal, sering memalsukan nama tampilan atau mendaftarkan domain yang mirip.
- 3
Permintaan yang tampak rutin: pesan meminta sesuatu yang terlihat biasa, seperti transfer dana mendesak atau perubahan rekening bank.
- 4
Eksploitasi kepercayaan: permintaan ini mengandalkan otoritas, urgensi, dan kepercayaan, bukan tautan atau lampiran berbahaya, sehingga sering lolos dari filter spam dan malware.
- 5
Pembayaran penipuan: karyawan yang percaya permintaan itu sah lalu mentransfer dana atau memperbarui detail pembayaran, langsung mengirim uang kepada penyerang.
Tanda peringatan
- Permintaan mendesak untuk mengubah rekening bank atau memproses pembayaran di luar jadwal
- Nada pesan sedikit berbeda dari cara pengirim biasa menulis
- Domain yang mirip aslinya atau nama tampilan yang sedikit diubah
- Permintaan untuk melewati langkah persetujuan normal atau menjaga kerahasiaan
- Balasan yang muncul dalam utas email asli tetapi meminta sesuatu yang tidak biasa
Cara bertahan
- Verifikasi setiap perubahan pembayaran atau rekening bank lewat saluran terpisah yang dikenal, idealnya lewat telepon
- Wajibkan persetujuan ganda untuk transfer dana di atas ambang batas tertentu
- Konfirmasi detail rekening pemasok dengan menelepon nomor yang dikenal, bukan nomor di email
- Terapkan DMARC, SPF, dan DKIM untuk mengurangi pemalsuan email
- Latih tim keuangan dan pengadaan untuk mengenali dan mempertanyakan permintaan pembayaran mendesak
Contoh nyata
Seorang karyawan di tim keuangan perusahaan dagang Indonesia menerima email yang seolah berasal dari pemasok lama, meminta pembayaran berikutnya dikirim ke rekening bank yang baru diperbarui. Pesan itu terlihat rutin dan merujuk faktur yang benar-benar tertunggak, tetapi panggilan telepon ke kontak pemasok yang dikenal mengungkap bahwa detail rekening tidak pernah diubah, sehingga penipuan terungkap sebelum pembayaran dikirim.
Bagaimana Claro membantu
Claro membantu organisasi mengukur dan menurunkan paparan terhadap BEC dengan menyimulasikan skenario penyamaran eksekutif dan penipuan pemasok yang realistis terhadap tim keuangan, pengadaan, dan pimpinan, lalu mengubah hasilnya menjadi skor risiko manusia per pengguna dan per departemen. Saat seseorang menanggapi umpan BEC simulasi, Claro memberikan pelatihan tepat waktu tentang kebiasaan verifikasi, seperti mengonfirmasi perubahan pembayaran melalui saluran kedua. Seiring waktu, pimpinan dapat melihat apakah perilaku nyata membaik, dengan pelaporan dwibahasa yang selaras dengan ekspektasi OJK, UU PDP, dan ISO 27001, bukan sekadar angka penyelesaian pelatihan.
Pertanyaan yang sering diajukan
Apa yang membuat BEC berbeda dari phishing biasa?
BEC sangat disesuaikan dengan organisasi tertentu dan jarang berisi tautan atau lampiran berbahaya, hampir sepenuhnya mengandalkan penyamaran dan rekayasa sosial. Sifatnya yang hanya berupa teks inilah yang membuatnya sering lolos dari filter spam dan malware tradisional.
Apa saja jenis BEC yang umum?
Varian utamanya adalah penipuan CEO, di mana seorang pemimpin disamarkan untuk menyetujui transfer; penipuan faktur atau vendor, di mana instruksi pembayaran pemasok dipalsukan; pengalihan gaji, di mana gaji karyawan dialihkan; dan kompromi akun, di mana permintaan palsu dikirim dari kotak surat asli yang dibajak.
Bisakah filter email mendeteksi BEC?
Jarang bisa sendirian. Karena pesan BEC biasanya tidak mengandung malware atau tautan berbahaya, pesan sering lolos dari filter teknis. Mendeteksi BEC lebih bergantung pada kontrol proses seperti verifikasi saluran terpisah dan persetujuan ganda dibanding teknologi semata.
Bagaimana perusahaan bisa pulih dari penipuan pembayaran BEC?
Laporkan penipuan ke bank dan otoritas terkait sesegera mungkin, karena tindakan cepat kadang memungkinkan transfer dana ditarik kembali sebelum dana dicairkan. Organisasi juga sebaiknya meninjau bagaimana penipuan itu berhasil dan memperketat proses verifikasi untuk perubahan pembayaran di masa depan.
Istilah terkait
Spear Phishing
Serangan phishing yang menyasar individu atau organisasi tertentu dengan memanfaatkan detail pribadi yang dipersonalisasi agar pesan penipuan terlihat jauh lebih meyakinkan.
Whaling
Serangan phishing yang sangat tertarget terhadap eksekutif senior dan individu bernilai tinggi untuk mencuri uang, kredensial, atau data sensitif.
Rekayasa Sosial
Manipulasi terhadap manusia agar membocorkan informasi sensitif atau melakukan tindakan berisiko dengan memanfaatkan kepercayaan, emosi, dan psikologi, bukan kelemahan teknis.
Simulasi Phishing
Latihan terkontrol dan resmi yang mengirim pesan phishing palsu yang realistis namun tidak berbahaya kepada karyawan untuk mengukur respons mereka dan melatih perilaku yang lebih aman.
Kurangi risiko manusia Anda
Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo