Pharming
Serangan yang mengalihkan korban dari alamat yang benar milik sebuah situs web sah ke salinan palsunya dengan mengubah resolusi DNS atau berkas hosts lokal, sehingga bahkan alamat yang diketik dengan benar tetap mendarat di halaman penyerang.
Definisi
Pharming adalah serangan yang mengalihkan korban dari situs web sah yang ingin mereka kunjungi ke salinan palsu yang dikendalikan penyerang, biasanya dengan meracuni cache resolver DNS dengan rekaman palsu atau menanamkan malware yang mengubah berkas hosts lokal korban, atau membajak pengaturan DNS router. Tidak seperti phishing, tidak diperlukan tautan atau pesan mencurigakan: karena pengalihan terjadi pada lapisan jaringan atau resolusi nama, bahkan korban yang mengetik alamat web yang benar secara tepat atau menggunakan bookmark tepercaya tetap dapat mendarat di situs palsu.
Pharming mengandalkan salah satu dari beberapa vektor teknis: keracunan cache DNS merusak rekaman tersimpan resolver sehingga pencarian domain asli mengembalikan alamat IP penyerang alih-alih server sah; malware yang ditanam di perangkat korban mengubah berkas hosts lokal, sebuah berkas sistem yang mengesampingkan pencarian DNS normal untuk domain tertentu; dan pembajakan DNS tingkat router mengubah pengaturan DNS router rumah atau kantor yang telah dibobol sehingga setiap perangkat di jaringan tersebut diam-diam dialihkan. Dalam setiap kasus, browser korban tetap menampilkan nama domain yang benar di address bar, karena penipuan terjadi pada bagaimana nama tersebut diresolusi menjadi alamat IP, bukan pada alamat itu sendiri.
Ini membuat pharming secara berarti berbeda dari, dan dalam beberapa hal lebih sulit ditangkap daripada, phishing: saran umum untuk mencermati tautan atau pengirim sebelum mengklik tidak berlaku, karena sama sekali tidak ada tautan menipu yang terlibat. Satu peringatan yang tampak dan andal biasanya adalah peringatan sertifikat browser, karena penyerang jarang memegang sertifikat TLS yang valid untuk domain yang mereka tiru, sehingga ketidaksesuaian atau peringatan tetap muncul meski address bar itu sendiri terlihat benar. Pelanggan perbankan daring dan e-commerce adalah target umum, dan siapa pun pengguna di jaringan dengan router yang telah dibobol atau jalur resolusi DNS yang tidak dienkripsi dan tidak ditegakkan berpotensi terekspos, sebuah kekhawatiran nyata di mana pun praktik keamanan DNS ISP atau korporat tertinggal.
Pertahanan beroperasi terutama pada tingkat infrastruktur dan endpoint, bukan melalui kecermatan tautan: DNSSEC memvalidasi respons DNS secara kriptografis sehingga rekaman yang diracuni dapat dideteksi dan ditolak, menjaga firmware router tetap diperbarui serta mengganti kredensial administrator bawaan menutup vektor pembajakan router yang umum, dan proteksi endpoint yang terpercaya dapat mendeteksi malware yang mencoba mengubah berkas hosts. Organisasi juga sebaiknya menggunakan resolver DNS tepercaya yang diperkuat keamanannya di jaringan korporat, dan setiap pengguna, karyawan atau pelanggan, harus dilatih untuk tidak pernah mengabaikan peringatan sertifikat browser, bahkan pada situs yang biasa mereka kunjungi dan percayai, karena sering kali itu satu-satunya tanda yang tampak bahwa ada sesuatu yang benar-benar salah.
Sekilas info
- Tingkat keparahan
- Tinggi
- Tingkat kejadian
- Tidak umum, tetapi berdampak tinggi
- Target utama
- Pelanggan perbankan daring dan e-commerce, serta pengguna mana pun di jaringan atau router yang telah dibobol
Cara kerjanya
- 1
Pemilihan vektor: penyerang meracuni cache resolver DNS, membajak pengaturan DNS router, atau menanamkan malware yang mengubah berkas hosts lokal korban.
- 2
Resolusi palsu: ketika perangkat korban mencari domain asli, pencarian tersebut kini diresolusi ke alamat IP penyerang alih-alih server sah.
- 3
Pengalihan diam-diam: korban mengetik alamat yang benar atau menggunakan bookmark tersimpan, tetapi perangkatnya mengirim mereka ke situs palsu tanpa tautan mencurigakan yang terlibat.
- 4
Situs palsu yang meyakinkan: halaman palsu meniru halaman login asli dengan sangat mirip, memanen kredensial atau detail pembayaran apa pun yang dimasukkan korban.
- 5
Ketidaksesuaian sertifikat: karena penyerang jarang mengendalikan sertifikat valid untuk domain asli, browser biasanya menampilkan peringatan sertifikat, sering kali satu-satunya tanda yang tampak bahwa ada yang salah.
Tanda peringatan
- Peringatan sertifikat browser pada situs yang biasa Anda kunjungi dan percayai
- Halaman login familiar yang terlihat sedikit berbeda, meminta detail tambahan yang tidak biasa, atau berperilaku aneh
- Perilaku situs yang tak terduga berbeda tepat setelah perubahan jaringan atau router
- Perangkat lain di jaringan yang sama melaporkan masalah login serupa sekitar waktu yang sama
- Perubahan yang tidak dapat dijelaskan pada pengaturan DNS router Anda
Cara bertahan
- Jangan pernah mengabaikan atau mengklik lewati peringatan sertifikat browser, bahkan pada situs yang Anda percayai
- Ganti kredensial administrator bawaan router dan jaga firmware router tetap diperbarui
- Gunakan resolver DNS tepercaya yang memvalidasi DNSSEC, terutama di jaringan korporat
- Jalankan proteksi endpoint tepercaya yang dapat mendeteksi gangguan berkas hosts dan malware pembajak DNS
- Verifikasi prompt login yang tidak biasa melalui kanal kedua, seperti aplikasi mobile yang dikenal, sebelum memasukkan kredensial
- Waspadai laporan masalah login tidak biasa yang memengaruhi beberapa pengguna di jaringan yang sama
Contoh nyata
Seorang karyawan di sebuah peritel Indonesia bekerja dari sebuah kedai kopi yang pengaturan DNS routernya diam-diam telah diubah oleh malware. Ketika ia mengetik alamat web bank yang benar untuk memeriksa saldo, router diam-diam mengalihkannya ke salinan palsu halaman login. Browsernya menandai peringatan sertifikat, yang telah dilatihkan padanya untuk tidak pernah diabaikan, sehingga ia menutup halaman tersebut dan melaporkannya ke tim keamanan alih-alih memasukkan kredensialnya.
Bagaimana Claro membantu
Konten kesadaran Claro mengajarkan karyawan dan pelanggan bahwa peringatan sertifikat atau halaman login yang tampak berbeda dari biasanya pada alamat yang familiar dan diketik dengan benar tetap layak dihentikan sejenak, karena serangan pengalihan teknis seperti pharming dapat mengalahkan kewaspadaan address bar semata, dan peringatan yang dilaporkan turut memberi masukan pada visibilitas risiko yang sama yang sudah digunakan tim keamanan untuk phishing yang dilaporkan.
Pertanyaan yang sering diajukan
Apa bedanya pharming dengan phishing?
Phishing mengandalkan menipu seseorang agar mengklik tautan berbahaya atau membuka pesan menyesatkan. Pharming justru mengalihkan pengguna dari situs sah pada tingkat jaringan atau DNS, sehingga bahkan alamat yang diketik dengan benar atau bookmark tepercaya dapat mengarah ke halaman palsu tanpa tautan menipu yang terlibat sama sekali.
Bisakah pharming terjadi bahkan jika saya mengetik alamatnya sendiri?
Ya. Karena pharming menggagalkan resolusi DNS atau berkas hosts lokal, mengetik alamat yang benar secara tepat tidak menjamin Anda mencapai server asli jika perangkat atau jaringan Anda telah dirusak.
Apa tanda peringatan paling andal dari pharming?
Peringatan sertifikat browser pada situs yang biasa Anda percayai adalah tanda paling andal, karena penyerang jarang memegang sertifikat valid untuk domain yang mereka tiru.
Bagaimana organisasi dapat mengurangi eksposur mereka terhadap pharming?
Menerapkan DNSSEC, mengamankan router dengan firmware terbaru dan kredensial administrator bukan bawaan, serta menggunakan resolver DNS tepercaya yang diperkuat keamanannya semuanya mengurangi titik di mana resolusi DNS dapat dirusak.
Istilah terkait
Phishing
Phishing adalah serangan rekayasa sosial ketika pelaku menyamar sebagai pengirim tepercaya untuk menipu korban agar membocorkan kredensial, mengirim uang, atau memasang malware.
Typosquatting
Mendaftarkan nama domain yang sangat mirip dengan yang sah, mengandalkan kesalahan ketik atau kemiripan visual untuk menipu pengunjung.
Pencurian Kredensial
Pencurian kredensial adalah pengambilan nama pengguna, kata sandi, dan data login lainnya, biasanya lewat halaman login palsu atau pesan yang mengelabui, agar penyerang bisa masuk ke akun dan sistem.
Kurangi risiko manusia Anda
Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo