JAKARTA (IndoTelko) - Kaspersky mendeteksi dan memblokir lebih dari 31.000 email penipuan yang memanfaatkan layanan autentikasi Microsoft selama periode 1 Agustus hingga 18 September 2026. Kampanye tersebut menggunakan tautan dari layanan resmi Microsoft untuk mengarahkan korban ke situs berbahaya atau memicu pengunduhan malware.
Dalam laporan yang dirilis pada 9 Oktober 2026, Kaspersky mengungkap bahwa pelaku menggunakan berbagai umpan phishing, termasuk email yang menyamar sebagai pemberitahuan resmi Microsoft. Korban didorong mengeklik tautan dengan alasan memperbarui kredensial layanan atau menandatangani dokumen elektronik.
Modus ini memanfaatkan kepercayaan pengguna terhadap layanan resmi untuk menyamarkan tujuan sebenarnya dari serangan. Karena tautan awal berasal dari infrastruktur Microsoft yang sah, pengguna berpotensi kesulitan membedakan pesan berbahaya dari komunikasi yang valid.
Menurut penjelasan Kaspersky, pelaku terlebih dahulu membuat akun Microsoft, kemudian mendaftarkan aplikasi melalui Microsoft Entra admin center. Dalam proses pendaftaran, mereka menentukan URI pengalihan atau alamat tujuan yang digunakan sistem autentikasi setelah proses otorisasi berhasil.
Pelaku kemudian memasukkan alamat situs berbahaya ke dalam pengaturan tersebut. Tautan yang dikirim kepada korban memuat identitas aplikasi dan alamat pengalihan yang telah ditentukan penyerang. Ketika tautan dibuka, korban dapat diarahkan ke halaman yang dirancang untuk mencuri informasi pribadi atau mengunduh perangkat lunak berbahaya.
Selain memanfaatkan mekanisme pengalihan, penyerang juga diduga menyalahgunakan fitur Microsoft Entra untuk menyisipkan pesan penipuan ke dalam notifikasi layanan.
Dalam skenario ini, pelaku memasukkan pesan palsu pada kolom nama di halaman pengelolaan aplikasi, lalu membuat akun pengguna fiktif. Mereka kemudian menggunakan kredensial akun tersebut untuk mengakses portal Microsoft My Account dan memasukkan alamat email asli korban sebagai alamat pemulihan.
Akibatnya, korban menerima kode verifikasi yang tidak diminta. Pesan penipuan juga dapat muncul pada bagian subjek atau tanda tangan email yang diterima, sehingga meningkatkan risiko korban menganggap pesan tersebut sebagai komunikasi resmi.
Email Threats Protection Group Manager Kaspersky, Andrey Kovtun, mengatakan penyalahgunaan layanan resmi membuat serangan phishing semakin sulit dikenali dengan indikator konvensional.
Menurutnya, pengguna perlu menerapkan perlindungan keamanan dengan kemampuan anti-phishing yang kuat untuk membantu mendeteksi serangan secara otomatis, termasuk ketika pelaku menggunakan layanan sah sebagai perantara.
Untuk mengantisipasi ancaman tersebut, Kaspersky menyarankan organisasi memperkuat sistem keamanan email. Perusahaan menawarkan Kaspersky Security for Mail Server bagi pengguna korporat, yang dirancang melindungi email dari berbagai ancaman melalui mekanisme pertahanan berlapis dan algoritma pembelajaran mesin.
Sementara itu, pengguna individu dapat memanfaatkan fitur anti-phishing dalam Kaspersky Premium. Kaspersky juga mengembangkan perlindungan terhadap penipuan berbasis kecerdasan buatan (AI), yang menggabungkan teknologi anti-phishing berbasis pembelajaran mesin, pemantauan perilaku secara real-time, serta pemeriksaan kebocoran data dan pencurian identitas.
Temuan ini menunjukkan bahwa penggunaan layanan resmi sebagai perantara serangan dapat membuat email penipuan terlihat lebih meyakinkan. Karena itu, pengguna tetap perlu memeriksa konteks pesan, mewaspadai permintaan kredensial atau kode verifikasi yang tidak diminta, serta menghindari membuka tautan yang mencurigakan. (mas)