Pencurian Kredensial
Pencurian kredensial adalah pengambilan nama pengguna, kata sandi, dan data login lainnya, biasanya lewat halaman login palsu atau pesan yang mengelabui, agar penyerang bisa masuk ke akun dan sistem.
Definisi
Pencurian kredensial adalah praktik mengumpulkan data login seperti nama pengguna, kata sandi, kode sekali pakai, dan token sesi melalui cara yang mengelabui atau menipu. Penyerang biasanya memancing korban ke halaman login tiruan atau membujuk korban memasukkan datanya ke formulir maupun pesan yang dikendalikan penyerang. Kredensial yang berhasil dikumpulkan lalu dipakai untuk masuk ke email, layanan perbankan, sistem internal, atau layanan cloud, atau dijual ke pelaku kejahatan lain. Pencurian kredensial menjadi tujuan utama di balik sebagian besar aktivitas phishing dan sering menjadi langkah pertama menuju pengambilalihan akun, penipuan, hingga peretasan jaringan yang lebih luas.
Sebagian besar pencurian kredensial diawali pesan yang menciptakan rasa mendesak atau rasa percaya: email, SMS, pesan WhatsApp, atau panggilan telepon yang mengaku berasal dari tim IT, bank, sistem penggajian, atau penyedia cloud yang sudah dikenal. Tautannya mengarah ke halaman yang sangat mirip layar login asli. Saat korban mengetikkan datanya, halaman itu diam-diam mengirimkannya ke penyerang, bukan ke layanan yang sah. Perangkat yang lebih canggih memakai teknik reverse-proxy (adversary-in-the-middle) yang meneruskan proses login ke situs asli secara langsung, sehingga kata sandi dan token sesi ikut tertangkap. Hal ini penting karena sesi yang dicuri dapat melewati sebagian autentikasi multifaktor, sehingga pengguna yang sudah berhati-hati pun bisa terkecoh.
Contoh yang lazim: seorang karyawan di bank Indonesia menerima email peringatan bahwa kotak surat Microsoft 365 miliknya penuh dan akan dikunci. Tautannya membuka tiruan sempurna halaman masuk Microsoft yang dihosting di domain mirip aslinya. Karyawan tersebut memasukkan kata sandi kerjanya dan kode dari aplikasi autentikator. Dalam hitungan menit, penyerang berhasil masuk, membaca email internal, dan mengirim permintaan pengalihan pembayaran tagihan ke bagian keuangan. Pola yang sama muncul pada serangan quishing (kode QR), smishing, serta portal HR atau instansi pemerintah palsu.
Pencurian kredensial berbahaya karena identitas adalah perimeter keamanan yang baru. Satu set kredensial yang valid bisa membuka data nasabah, memungkinkan penipuan transfer dana, dan memicu insiden yang wajib dilaporkan berdasarkan kerangka seperti ketentuan OJK, UU PDP Nomor 27 Tahun 2022, dan ISO 27001. Pertahanannya menggabungkan autentikasi multifaktor yang tahan phishing (seperti passkey atau kunci keamanan FIDO2), pemeriksaan ketat atas pengirim dan URL, kebijakan akses bersyarat, pencabutan kredensial yang cepat, serta pelatihan kesadaran keamanan berkelanjutan agar karyawan mengenali dan melaporkan halaman login palsu sebelum mengisi apa pun.
Sekilas info
- Tingkat keparahan
- Tinggi
- Tingkat kejadian
- Sangat umum
- Target utama
- Login email, perbankan, dan layanan cloud
- Juga dikenal sebagai
- Phishing kredensial
Cara kerjanya
- 1
Umpan: pesan yang mengaku dari TI, bank, atau penyedia cloud menciptakan rasa mendesak atau percaya untuk memancing klik.
- 2
Halaman palsu: tautan mengarah ke halaman yang sangat mirip layar login asli.
- 3
Penangkapan: saat korban memasukkan datanya, halaman diam-diam mengirimkannya ke penyerang, bukan ke layanan yang sah.
- 4
Pembajakan sesi: perangkat canggih memakai teknik reverse-proxy untuk meneruskan login secara langsung, menangkap kata sandi dan token sesi sekaligus, yang bisa melewati sebagian autentikasi multifaktor.
- 5
Eksploitasi: kredensial yang terkumpul dipakai untuk mengakses akun langsung atau dijual ke pelaku kejahatan lain, sering memicu pengambilalihan akun.
Tanda peringatan
- URL halaman login yang tidak cocok dengan domain layanan asli
- Pesan yang menciptakan rasa mendesak soal ukuran kotak surat, penangguhan akun, atau kedaluwarsa
- Permintaan login yang muncul setelah mengeklik tautan dari pesan tak terduga
- Permintaan kode sekali pakai segera setelah memasukkan kata sandi
- Merek, tata letak, atau kata-kata yang sedikit berbeda dibanding halaman login asli
Cara bertahan
- Gunakan autentikasi multifaktor yang tahan phishing seperti passkey atau kunci FIDO2
- Periksa URL dengan cermat sebelum memasukkan detail login apa pun
- Jangan pernah mengikuti tautan login dari pesan yang tidak diminta; buka langsung situsnya
- Terapkan kebijakan akses bersyarat yang menandai lokasi atau perangkat login yang tidak biasa
- Laporkan halaman login palsu yang dicurigai dan segera ganti kredensial jika terlanjur dimasukkan
Contoh nyata
Seorang karyawan di bank Indonesia menerima email peringatan bahwa kotak surat Microsoft 365-nya penuh dan akan dikunci. Tautan tersebut membuka tiruan sempurna halaman masuk asli di domain yang mirip aslinya. Karyawan tersebut memasukkan kata sandi dan kode autentikatornya, dan dalam hitungan menit penyerang sudah membaca email internal serta mengirim permintaan pengalihan pembayaran tagihan ke bagian keuangan.
Bagaimana Claro membantu
Claro membantu tim keamanan mengukur bagaimana karyawan menghadapi pencurian kredensial dalam kondisi nyata. Simulasi phishing dapat menampilkan halaman login palsu yang aman di kanal email, vishing, dan WhatsApp, lalu mencatat siapa yang mengeklik, siapa yang mengisikan kredensial, dan siapa yang melaporkan upaya tersebut, tanpa pernah menyimpan kata sandi asli. Setiap tindakan berisiko langsung memicu micro-training tepat waktu yang menunjukkan tanda bahaya spesifik yang terlewat, dan hasilnya masuk ke skor risiko per individu maupun seluruh organisasi sekaligus menjadi bukti kepatuhan yang selaras dengan OJK, UU PDP, dan ISO 27001. Seiring waktu, pendekatan ini mengubah pencurian kredensial dari risiko yang tak terlihat menjadi perilaku yang terukur dan bisa diperbaiki.
Pertanyaan yang sering diajukan
Apa perbedaan pencurian kredensial dengan account takeover?
Pencurian kredensial adalah tindakan mencuri data login, biasanya lewat halaman login palsu atau pesan yang mengelabui. Account takeover adalah yang terjadi selanjutnya: memakai kredensial curian itu untuk mendapatkan kendali tanpa izin atas akun. Pencurian kredensial biasanya menjadi langkah pertama menuju account takeover.
Bisakah autentikasi multifaktor menghentikan pencurian kredensial?
Ini menurunkan risiko secara signifikan, tetapi teknik adversary-in-the-middle yang canggih bisa meneruskan login secara langsung dan menangkap token sesi yang dihasilkan, melewati bentuk MFA yang lebih lemah. Metode yang tahan phishing seperti passkey atau kunci keamanan FIDO2 menawarkan perlindungan yang jauh lebih kuat.
Bagaimana cara membedakan halaman login palsu dari yang asli?
Periksa URL dengan cermat untuk kesalahan ejaan atau domain yang tidak dikenal, cari gembok dan sertifikat yang valid, dan curigai setiap permintaan login yang muncul setelah mengeklik tautan dari pesan yang tidak diminta. Jika ragu, buka layanan tersebut langsung alih-alih mengeklik tautan.
Apa yang harus dilakukan jika saya memasukkan kata sandi di halaman yang mencurigakan?
Segera ganti kata sandi tersebut di layanan asli, aktifkan atau tinjau autentikasi multifaktor, dan laporkan insiden ini ke tim keamanan agar mereka bisa memeriksa akses tanpa izin dan mencabut sesi yang aktif.
Istilah terkait
Phishing
Phishing adalah serangan rekayasa sosial ketika pelaku menyamar sebagai pengirim tepercaya untuk menipu korban agar membocorkan kredensial, mengirim uang, atau memasang malware.
Spear Phishing
Serangan phishing yang menyasar individu atau organisasi tertentu dengan memanfaatkan detail pribadi yang dipersonalisasi agar pesan penipuan terlihat jauh lebih meyakinkan.
Autentikasi Multifaktor (MFA)
Metode keamanan yang mewajibkan dua atau lebih bukti identitas yang saling independen sebelum memberikan akses ke akun atau sistem.
Pelatihan Kesadaran Keamanan
Pelatihan kesadaran keamanan adalah edukasi terstruktur yang melatih karyawan mengenali dan menanggapi ancaman siber seperti phishing, rekayasa sosial, dan penanganan data yang tidak aman.
Kurangi risiko manusia Anda
Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo