Teknik serangan

Callback Phishing

Serangan phishing yang sepenuhnya menghindari tautan berbahaya, sebaliknya menekan korban untuk menelepon nomor tertentu di mana penipu langsung menyelesaikan serangan.

Definisi

Callback phishing, kadang disebut telephone-oriented attack delivery, adalah teknik phishing di mana email tidak berisi tautan atau lampiran berbahaya, hanya nomor telepon dan alasan mendesak untuk meneleponnya, seperti faktur langganan palsu atau peringatan akun. Saat korban menelepon, penipu sungguhan di ujung telepon akan memandu mereka memasang perangkat lunak remote access atau membocorkan informasi sensitif.

Email callback phishing yang umum terlihat seperti tanda terima pembelian mahal atau perpanjangan langganan yang tidak pernah dilakukan korban, disertai nomor layanan pelanggan untuk menyanggah atau membatalkannya. Karena email tidak berisi tautan maupun lampiran, email tersebut dengan mudah lolos dari filter spam dan alat keamanan yang dirancang untuk mendeteksi URL atau file berbahaya. Setelah korban menelepon karena khawatir dengan tagihan tak terduga tersebut, mereka terhubung dengan penipu yang menyamar sebagai agen dukungan, yang memandu mereka langkah demi langkah untuk memasang perangkat lunak remote access, membagikan kode sekali pakai, atau memberikan detail pembayaran.

Teknik ini penting diwaspadai karena secara sengaja menghindari kontrol teknis yang paling diandalkan organisasi, karena tidak ada yang berbahaya dalam email itu sendiri yang dapat ditandai alat otomatis, dan memanfaatkan kepercayaan yang diberikan orang pada suara manusia langsung dibandingkan pesan tertulis. Pendekatan ini terbukti efektif terhadap karyawan korporat, bukan hanya konsumen, karena skenario faktur vendor atau dukungan IT yang meyakinkan dapat membujuk bahkan staf yang sadar keamanan untuk melakukan panggilan. Karena seluruh serangan terjadi melalui percakapan telepon langsung, serangan ini dapat disesuaikan secara langsung untuk mengatasi keraguan korban dengan cara yang tidak bisa dilakukan email phishing statis.

Karyawan sebaiknya dilatih untuk memverifikasi faktur atau peringatan akun apa pun melalui situs web resmi atau nomor layanan pelanggan yang sudah dikenal, bukan nomor yang tercantum dalam email itu sendiri, sebelum menelepon balik siapa pun. Organisasi sebaiknya menetapkan kebijakan larangan memasang perangkat lunak remote access atas arahan penelepon tak diminta, tidak peduli seberapa meyakinkan penelepon tersebut terdengar. Melaporkan email callback phishing yang mencurigakan, bahkan tanpa tautan berbahaya untuk ditunjukkan, membantu tim keamanan melacak teknik ini seiring perkembangannya.

Sekilas info

Tingkat keparahan
Sedang-Tinggi
Tingkat kejadian
Berkembang
Target utama
Karyawan dan konsumen yang merespons peringatan faktur atau langganan palsu
Juga dikenal sebagai
TOAD, telephone-oriented attack delivery

Cara kerjanya

  1. 1

    Email umpan: korban menerima email tanpa tautan atau lampiran, hanya nomor telepon dan alasan mendesak untuk meneleponnya, seperti faktur palsu.

  2. 2

    Lolos dari filter: karena email tidak berisi apa pun yang berbahaya untuk dipindai, email mudah lolos dari filter spam dan alat deteksi tautan.

  3. 3

    Panggilan: korban, khawatir dengan tagihan tak terduga, menelepon nomor yang tercantum.

  4. 4

    Manipulasi langsung: penipu yang menyamar sebagai agen dukungan memandu korban memasang perangkat lunak remote access atau membagikan informasi sensitif.

  5. 5

    Kompromi: penyerang mendapatkan kendali jarak jauh, detail pembayaran, atau kredensial langsung dari percakapan langsung tersebut.

Tanda peringatan

  • Faktur email atau peringatan langganan untuk sesuatu yang tidak pernah Anda beli
  • Permintaan untuk menelepon nomor telepon, bukan mengklik tautan
  • Tidak ada tautan atau lampiran berbahaya, hanya urgensi untuk menelepon
  • Agen dukungan yang meminta Anda memasang perangkat lunak remote access
  • Tekanan untuk segera bertindak menyanggah atau membatalkan tagihan tak terduga

Cara bertahan

  • Verifikasi faktur atau peringatan akun apa pun lewat situs resmi atau nomor layanan pelanggan yang sudah dikenal
  • Jangan pernah menelepon nomor yang tercantum dalam email tak diminta; cari nomornya secara independen
  • Jangan pernah memasang perangkat lunak remote access atas arahan penelepon tak diminta
  • Laporkan email callback phishing yang mencurigakan meski tanpa tautan berbahaya untuk ditunjukkan
  • Latih karyawan memperlakukan instruksi mendesak lewat telepon dengan kewaspadaan yang sama seperti tautan mencurigakan

Contoh nyata

Seorang karyawan menerima email yang terlihat seperti tanda terima perpanjangan langganan antivirus mahal yang tidak pernah ia lakukan, disertai nomor untuk menyanggahnya. Khawatir, ia menelepon nomor tersebut dan terhubung dengan penipu yang menyamar sebagai dukungan, yang membujuknya memasang perangkat lunak remote access yang memberi penyerang kendali atas komputernya.

Bagaimana Claro membantu

Pustaka simulasi phishing Claro mencakup skenario callback phishing, karena kesadaran berbasis tautan saja membuat karyawan tidak siap menghadapi serangan yang memindahkan tipuannya ke panggilan telepon.

Pertanyaan yang sering diajukan

Mengapa callback phishing menghindari penggunaan tautan atau lampiran?

Menghilangkan tautan atau lampiran berbahaya membuat email lolos dari filter spam dan alat keamanan yang dirancang mendeteksi URL atau file berbahaya, karena tidak ada hal teknis apa pun untuk ditandai.

Apa perbedaan callback phishing dengan vishing?

Vishing dimulai dengan panggilan telepon tak diminta. Callback phishing dimulai dengan email atau teks yang membujuk korban untuk memulai sendiri panggilan itu, yang membuat korban merasa lebih memegang kendali dan kurang curiga.

Apa yang harus saya lakukan jika menerima email faktur mencurigakan dengan nomor telepon?

Jangan menelepon nomor dalam email tersebut. Cari nomor layanan pelanggan resmi perusahaan secara independen dan verifikasi tagihan lewat jalur itu sebagai gantinya.

Apa yang harus saya lakukan jika saya sudah menelepon dan memasang perangkat lunak?

Putuskan koneksi perangkat dari jaringan, hapus perangkat lunak remote access tersebut, ganti kata sandi mana pun yang mungkin Anda bagikan, dan segera laporkan insiden ini ke tim keamanan Anda.

Kurangi risiko manusia Anda

Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.

Minta demo