Teknik serangan

SIM Swapping

Serangan rekayasa sosial di mana penjahat meyakinkan atau menyuap operator seluler untuk memindahkan nomor telepon korban ke kartu SIM yang dikendalikan penyerang, mencegat panggilan dan SMS kode sekali pakai.

Definisi

SIM swapping, juga disebut SIM hijacking, adalah bentuk rekayasa sosial di mana penyerang membujuk atau menyuap staf operator jaringan seluler, atau mengeksploitasi kelemahan proses verifikasi identitas operator, untuk memindahkan nomor telepon korban ke kartu SIM yang secara fisik dikendalikan penyerang. Setelah nomor tersebut dipindahkan, telepon korban kehilangan layanan sepenuhnya sementara penyerang mulai menerima semua panggilan dan pesan SMS yang ditujukan untuk nomor itu, termasuk kode sekali pakai yang digunakan banyak bank dan layanan daring untuk memverifikasi identitas.

Penyerang biasanya memulai dengan mengumpulkan informasi pribadi tentang target, sering melalui kebocoran data sebelumnya, media sosial, atau panggilan telepon pretexting langsung ke korban, untuk melewati pemeriksaan identitas operator. Mereka kemudian menghubungi operator seluler, baik secara langsung, melalui telepon, atau terkadang melalui orang dalam yang disuap, mengaku sebagai korban yang melaporkan SIM hilang atau rusak dan meminta nomor dipindahkan ke kartu SIM baru. Jika verifikasi operator lemah atau rekayasa sosial penyerang berhasil, nomor tersebut dipindahkan dalam hitungan menit dan telepon korban tiba-tiba menunjukkan tidak ada sinyal.

Kerusakan dari SIM swap yang berhasil meningkat cepat karena begitu banyak alur pemulihan akun dan login yang masih mengandalkan SMS sebagai faktor kedua atau bahkan satu-satunya mekanisme pemulihan. Dengan kendali atas nomor telepon, penyerang dapat mereset kata sandi akun email, perbankan, dan mata uang kripto dengan mencegat kode SMS yang dikirim untuk memverifikasi perubahan tersebut, sering menguras akun bahkan sebelum korban menyadari telepon mereka berhenti bekerja. Di Indonesia, di mana kode sekali pakai SMS masih banyak digunakan untuk verifikasi mobile banking dan e-wallet, SIM swapping telah dikaitkan langsung dengan kerugian penipuan yang signifikan dan menjadi perhatian yang terus berkembang bagi regulator.

Pertahanan terkuat adalah beralih dari SMS sebagai metode autentikasi atau pemulihan bila memungkinkan, menggantinya dengan aplikasi autentikator, kunci keamanan perangkat keras, atau passkey yang sama sekali tidak terikat pada nomor telepon. Menetapkan PIN atau persyaratan verifikasi tambahan langsung dengan operator seluler untuk setiap permintaan penggantian SIM menambah hambatan yang menghentikan upaya rekayasa sosial biasa. Menyadari hilangnya sinyal telepon secara tiba-tiba dan total, terutama disertai email pemulihan akun yang tak terduga, sering kali menjadi tanda peringatan pertama dan satu-satunya sebelum penyerang bergerak cepat mengunci korban dari akun mereka.

Sekilas info

Tingkat keparahan
Tinggi
Tingkat kejadian
Umum, terutama terhadap target bernilai tinggi
Target utama
Nomor telepon seluler yang digunakan untuk kode sekali pakai SMS
Juga dikenal sebagai
SIM hijacking, SIM jacking

Cara kerjanya

  1. 1

    Pengumpulan informasi: penyerang mengumpulkan detail pribadi tentang korban dari kebocoran data, media sosial, atau panggilan telepon pretexting.

  2. 2

    Kontak operator: berpura-pura sebagai korban, penyerang menghubungi operator seluler mengklaim SIM hilang atau rusak dan meminta nomor dipindahkan.

  3. 3

    Rekayasa sosial atau suap: penyerang meyakinkan staf operator untuk melewati atau lemah memverifikasi identitas, atau dalam beberapa kasus menyuap orang dalam untuk menyelesaikan pemindahan.

  4. 4

    Nomor dipindahkan: nomor telepon dipindahkan ke SIM yang dikendalikan penyerang, dan telepon korban kehilangan sinyal sepenuhnya.

  5. 5

    Pencegatan: penyerang kini menerima semua panggilan dan SMS yang ditujukan untuk korban, termasuk kode sekali pakai.

  6. 6

    Account takeover: menggunakan kode SMS yang dicegat, penyerang mereset kata sandi dan mengambil alih akun email, perbankan, atau mata uang kripto.

Tanda peringatan

  • Hilangnya sinyal seluler secara tiba-tiba dan total atau pesan "tidak ada layanan" tanpa penyebab jelas seperti bepergian atau gangguan operator
  • SMS atau email tak terduga yang mengonfirmasi penggantian SIM atau pemindahan nomor yang tidak Anda minta
  • Email reset kata sandi atau pemulihan akun yang tidak Anda mulai, datang secara beruntun
  • Tidak dapat menerima panggilan atau SMS sementara telepon Anda tampak berfungsi normal
  • Notifikasi dari bank atau e-wallet Anda tentang login atau transaksi yang tidak Anda lakukan

Cara bertahan

  • Beralih dari kode sekali pakai berbasis SMS ke aplikasi autentikator, kunci keamanan perangkat keras, atau passkey di mana pun akun memungkinkannya
  • Tetapkan PIN atau kode akses langsung dengan operator seluler Anda yang harus diberikan sebelum penggantian SIM apa pun diproses
  • Batasi informasi pribadi yang dibagikan secara publik di media sosial yang dapat digunakan untuk melewati pemeriksaan identitas operator
  • Segera hubungi operator Anda jika telepon Anda tiba-tiba kehilangan sinyal dalam waktu lama
  • Aktifkan peringatan pemulihan akun pada akun email dan finansial sehingga upaya reset tanpa izin cepat ditandai
  • Utamakan autentikasi push berbasis aplikasi atau passkey untuk perbankan dan email dibanding SMS bila tersedia

Contoh nyata

Seorang penyerang meneliti akun media sosial seorang eksekutif bank dan mengumpulkan cukup detail pribadi untuk meyakinkan pusat panggilan operator seluler bahwa mereka adalah eksekutif tersebut yang melaporkan telepon hilang. Operator memindahkan nomor eksekutif ke SIM penyerang. Dalam satu jam, penyerang menggunakan kode SMS yang dicegat untuk mereset kata sandi akun email pribadi eksekutif, lalu beralih mereset kredensial perbankan sebelum eksekutif menyadari teleponnya tidak memiliki sinyal.

Bagaimana Claro membantu

Simulasi vishing dan rekayasa sosial Claro melatih karyawan mengenali teknik pretexting yang digunakan penyerang untuk mengumpulkan detail pribadi yang dibutuhkan untuk SIM swap, sementara konten kesadaran mendorong peralihan ke aplikasi autentikator dan passkey dibanding SMS untuk akun apa pun yang mendukungnya, menutup kelemahan mendasar yang dieksploitasi SIM swapping.

Pertanyaan yang sering diajukan

Apa itu SIM Swapping?

SIM swapping adalah penipuan di mana pelaku meyakinkan operator seluler untuk memindahkan nomor korban ke SIM yang mereka kuasai, sehingga bisa menyadap OTP SMS dan mengambil alih akun.

Untuk apa SIM swapping digunakan?

Terutama untuk mencegat kode sekali pakai berbasis SMS dan kode pemulihan akun, memungkinkan penyerang mereset kata sandi dan mengambil alih akun email, perbankan, atau mata uang kripto yang terikat pada nomor telepon korban.

Bagaimana saya tahu jika saya menjadi korban SIM swap?

Tanda paling jelas adalah hilangnya sinyal seluler secara tiba-tiba dan total tanpa penjelasan, sering disertai email atau SMS pemulihan akun tak terduga yang mengonfirmasi penggantian SIM yang tidak Anda minta. Segera hubungi operator Anda jika ini terjadi.

Bisakah SIM swapping dihentikan dengan kata sandi yang kuat?

Tidak. SIM swapping sepenuhnya melewati kata sandi dengan mengambil alih nomor telepon yang digunakan untuk pemulihan akun dan verifikasi SMS, sehingga bahkan kata sandi yang kuat dapat direset begitu penyerang mengendalikan nomor Anda.

Apa perlindungan terbaik terhadap SIM swapping?

Memindahkan akun Anda dari verifikasi berbasis SMS ke aplikasi autentikator, kunci keamanan perangkat keras, atau passkey menghilangkan nomor telepon sebagai satu titik kegagalan, dan menetapkan PIN operator menambah penghalang lain terhadap pemindahan itu sendiri.

Kurangi risiko manusia Anda

Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.

Minta demo