Vishing
Vishing adalah serangan rekayasa sosial berbasis suara di mana penelepon menyamar sebagai pihak tepercaya melalui telepon untuk mengelabui korban agar membocorkan informasi sensitif atau menyetujui tindakan penipuan.
Definisi
Vishing, singkatan dari voice phishing atau phishing suara, adalah bentuk rekayasa sosial di mana penyerang menggunakan panggilan telepon atau pesan suara untuk menyamar sebagai pihak tepercaya, seperti bank, instansi pemerintah, helpdesk TI, atau pimpinan perusahaan, lalu memanipulasi korban agar membocorkan informasi rahasia, mentransfer dana, atau melakukan tindakan yang menguntungkan penyerang. Berbeda dengan phishing lewat email, vishing memanfaatkan kesegeraan dan kesan keaslian dari suara manusia secara langsung, sering dipadukan dengan pemalsuan caller ID agar panggilan tampak sah. Serangan ini menyasar faktor manusia secara langsung dan melewati banyak kontrol keamanan teknis pada email maupun web.
Serangan vishing biasanya diawali riset terhadap target, lalu panggilan di mana penyerang membangun dalih dan memberi tekanan. Taktik yang umum meliputi menyamar sebagai bagian antifraud bank yang memperingatkan adanya transaksi mencurigakan, berpura-pura menjadi dukungan TI yang meminta kredensial login atau kode sekali pakai (OTP), atau mengaku sebagai petugas pajak atau kepolisian yang mengancam konsekuensi hukum. Penyerang kerap memalsukan caller ID agar nomor tampak sesuai dengan lembaga asli, dan mereka mungkin telah mengumpulkan sebagian data pribadi korban agar terdengar meyakinkan. Serangan kini makin sering menggabungkan beberapa saluran: email atau SMS phishing yang mendorong korban menelepon nomor palsu, atau OTP yang dicuri lewat telepon dipakai untuk mengambil alih akun.
Di sektor yang diatur ketat seperti perbankan, vishing menjadi pendorong utama penipuan finansial karena satu panggilan yang berhasil dapat menghasilkan OTP yang menembus perlindungan kode sekali pakai, atau membujuk karyawan untuk mereset kata sandi atau menyetujui transfer dana. Pola yang dikenal luas di lingkungan perusahaan adalah panggilan penyamaran ke helpdesk, di mana penyerang menelepon dukungan TI, menyamar sebagai seorang karyawan, lalu meminta reset kredensial atau perubahan pendaftaran MFA untuk merebut akun. Maraknya kloning suara berbasis AI membuat serangan ini makin meyakinkan, memungkinkan penyerang meniru suara pimpinan atau rekan kerja tertentu.
Vishing penting diperhatikan karena suara adalah salah satu permukaan serangan yang paling jarang dipantau. Gateway keamanan email tidak memeriksa panggilan telepon, dan orang terbiasa memercayai suara manusia serta merespons cepat di bawah tekanan. Pertahanannya sebagian besar bersifat perilaku: memverifikasi identitas penelepon melalui saluran independen, tidak pernah membagikan OTP atau kata sandi lewat telepon, menerapkan prosedur panggilan balik untuk permintaan sensitif, serta melatih staf mengenali desakan dan klaim otoritas sebagai sinyal manipulasi. Kontrol teknis seperti autentikasi caller ID dan MFA yang tahan phishing dapat menurunkan risiko, tetapi tidak bisa menggantikan kewaspadaan manusia.
Sekilas info
- Tingkat keparahan
- Tinggi
- Tingkat kejadian
- Umum, terus meningkat seiring kloning suara AI
- Target utama
- Nasabah bank, karyawan, dan staf helpdesk
- Juga dikenal sebagai
- Phishing suara
Cara kerjanya
- 1
Riset: penyerang mengumpulkan sebagian data pribadi atau organisasi agar terdengar meyakinkan saat menelepon.
- 2
Panggilan palsu: mereka melakukan panggilan, sering dengan pemalsuan caller ID agar nomor tampak sesuai bank, instansi, atau perusahaan asli.
- 3
Dalih dan tekanan: penelepon menyamar sebagai peran tepercaya, seperti penyelidik antifraud bank atau dukungan TI, dan menciptakan rasa mendesak atau takut.
- 4
Pengambilan informasi: korban ditekan untuk membocorkan OTP, kata sandi, atau data pribadi, atau untuk menyetujui transaksi.
- 5
Penipuan atau pengambilalihan: penyerang langsung memakai informasi yang dibocorkan, sering dalam hitungan menit, untuk menyelesaikan transfer penipuan atau pengambilalihan akun.
Tanda peringatan
- Panggilan tak diminta yang mengaku dari bank, dukungan TI, atau instansi pemerintah
- Penelepon menciptakan rasa mendesak, takut, atau kerahasiaan seputar permintaan
- Permintaan kata sandi, OTP, atau PIN lewat telepon
- Caller ID yang tampak sah tetapi permintaannya terasa tidak biasa
- Tekanan untuk segera bertindak tanpa waktu untuk verifikasi mandiri
Cara bertahan
- Jangan pernah membagikan OTP, kata sandi, atau PIN lewat telepon, siapa pun yang meminta
- Tutup telepon dan hubungi balik memakai nomor dari situs resmi atau kartu bank Anda, bukan nomor yang menelepon Anda
- Anggap urgensi dan klaim otoritas sebagai sinyal manipulasi, bukan alasan melewati verifikasi
- Terapkan prosedur panggilan balik untuk permintaan sensitif di organisasi Anda
- Gunakan autentikasi multifaktor yang tahan phishing dan tidak bisa diteruskan lewat panggilan telepon
Contoh nyata
Seorang nasabah bank di Jakarta menerima panggilan dari seseorang yang mengaku dari bagian antifraud bank, memperingatkan transaksi mencurigakan dan meminta kode OTP yang baru saja dikirim lewat SMS untuk membatalkannya. Karena percaya pada caller ID yang cocok dengan nomor asli bank, nasabah tersebut membacakan kodenya, dan penyerang langsung memakainya untuk menyetujui transfer penipuan.
Bagaimana Claro membantu
Claro memungkinkan organisasi menjalankan simulasi vishing terkendali untuk mengukur bagaimana karyawan merespons panggilan telepon manipulatif sebelum penyerang sungguhan mengujinya. Dengan skrip panggilan bercabang dan integrasi penyedia suara per tenant, tim keamanan dapat menyimulasikan skenario seperti panggilan bank atau helpdesk TI palsu, merekam hasilnya (menuruti, menolak, atau melaporkan), dan memasukkan hasil tersebut ke dalam skor risiko manusia, baik individu maupun organisasi. Ketika seorang pengguna menuruti panggilan simulasi, Claro dapat memicu pelatihan kesadaran tepat waktu, mengubah momen kelengahan menjadi pembelajaran yang terarah. Hal ini menutup siklus dari pengukuran hingga perubahan perilaku, dengan dukungan dwibahasa penuh untuk industri teregulasi di Indonesia.
Pertanyaan yang sering diajukan
Apa perbedaan vishing dengan phishing?
Phishing disampaikan lewat pesan tertulis seperti email, sedangkan vishing memakai panggilan telepon langsung atau pesan suara. Kesegeraan dan kesan keaslian suara manusia membuat vishing sangat efektif menekan korban agar segera bertindak.
Bisakah caller ID dipercaya?
Tidak. Pemalsuan caller ID memungkinkan penyerang membuat panggilan tampak berasal dari nomor bank, instansi, atau perusahaan yang sah, sehingga caller ID yang cocok saja bukan bukti keaslian.
Mengapa vishing menjadi semakin berbahaya belakangan ini?
Kloning suara berbasis AI kini memungkinkan penyerang meniru suara eksekutif atau rekan kerja tertentu secara meyakinkan, membuat panggilan penyamaran jauh lebih sulit dideteksi hanya lewat pendengaran. Ini membuat verifikasi mandiri lewat saluran terpisah semakin penting.
Apa yang harus dilakukan jika saya sudah membagikan informasi dalam panggilan vishing?
Segera hubungi bank atau organisasi Anda lewat nomor resmi untuk membekukan akun atau kredensial yang terdampak, ganti kata sandi mana pun yang terekspos, dan laporkan insiden ini ke tim keamanan agar mereka bisa mewaspadai penipuan lanjutan.
Istilah terkait
Phishing
Phishing adalah serangan rekayasa sosial ketika pelaku menyamar sebagai pengirim tepercaya untuk menipu korban agar membocorkan kredensial, mengirim uang, atau memasang malware.
Smishing
Smishing adalah serangan phishing yang dilakukan lewat SMS atau pesan teks, di mana penyerang mengirim pesan palsu untuk mengelabui korban agar membocorkan data, mengklik tautan berbahaya, atau mengirim uang.
Rekayasa Sosial
Manipulasi terhadap manusia agar membocorkan informasi sensitif atau melakukan tindakan berisiko dengan memanfaatkan kepercayaan, emosi, dan psikologi, bukan kelemahan teknis.
Autentikasi Multifaktor (MFA)
Metode keamanan yang mewajibkan dua atau lebih bukti identitas yang saling independen sebelum memberikan akses ke akun atau sistem.
Kurangi risiko manusia Anda
Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo