Image credit: Dreamina CapCut
Peretas Mengambil Alih Akun Tanpa Mencuri Kode OTP – Selama ini, banyak pengguna menganggap kode One-Time Password (OTP) sebagai lapisan pertahanan terakhir untuk melindungi akun digital.
Selama kode OTP tidak diberikan kepada orang lain, akun dianggap aman. Pemahaman tersebut memang penting, tetapi tidak lagi cukup untuk menghadapi teknik serangan yang semakin canggih.
Penyerang kini tidak selalu berusaha mendapatkan kode OTP secara langsung. Dalam sejumlah serangan, targetnya justru adalah sesi login yang sudah berhasil diautentikasi.
Dengan mencuri informasi sesi tersebut, penyerang dapat mencoba menggunakan kembali sesi korban sehingga tidak perlu memasukkan username, password, atau kode OTP seperti pada proses login biasa.
Fenomena ini bukan sekadar teori. Pada April 2026, Bareskrim Polri mengungkap sindikat yang menjual phishing tools lintas negara. Menurut keterangan Polri, tools tersebut dapat mencuri kredensial dan mengambil session login korban sehingga pelaku dapat mengakses akun tanpa memerlukan kode OTP.
Ketika Password & OTP Bukan Lagi Satu-Satunya Target
Untuk memahami bagaimana hal ini dapat terjadi, kita perlu melihat proses login secara sederhana.
Ketika pengguna membuka sebuah layanan online, misalnya email perusahaan, pengguna biasanya memasukkan username dan password. Jika sistem menggunakan MFA, pengguna kemudian diminta melakukan verifikasi tambahan, misalnya melalui OTP, aplikasi autentikator, atau notifikasi pada perangkat.
Setelah seluruh proses autentikasi berhasil, layanan akan membuat sesi yang telah terautentikasi. Sederhananya, sistem memberikan tanda bahwa pengguna tersebut telah melewati proses login sehingga pengguna tidak perlu memasukkan password dan melakukan verifikasi ulang setiap kali berpindah halaman.
Informasi yang digunakan untuk mempertahankan sesi tersebut dapat berupa session cookie atau token autentikasi. Jika informasi sesi ini berhasil dicuri, penyerang dapat mencoba menggunakannya untuk menyamar sebagai pengguna yang sah.
Microsoft menjelaskan bahwa token yang dicuri dapat digunakan untuk melakukan impersonasi terhadap pengguna dan memperoleh akses tidak sah. Salah satu jalurnya adalah serangan Adversary-in-the-Middle (AiTM), ketika infrastruktur penyerang ditempatkan di antara korban dan layanan autentikasi yang sah.
Baca juga: Panduan Lengkap Managed Detection and Response (MDR)
Bagaimana Penyerang Mencuri Sesi Login?
Salah satu metode yang semakin mendapat perhatian adalah Adversary-in-the-Middle phishing.
Berbeda dari phishing konvensional yang hanya berusaha mendapatkan username dan password, AiTM dapat bertindak sebagai perantara antara korban dan layanan yang sebenarnya.
Secara sederhana, alurnya dapat digambarkan sebagai berikut:
Email atau pesan phishing
↓
Korban mengeklik tautan
↓
Korban diarahkan ke halaman login yang terlihat meyakinkan
↓
Penyerang meneruskan proses autentikasi secara real-time
↓
Korban tetap melakukan MFA/OTP
↓
Penyerang menangkap informasi sesi
↓
Sesi yang dicuri dapat digunakan untuk mengakses akun
Dengan mekanisme tersebut, korban bahkan dapat merasa bahwa proses login berjalan normal. Korban memasukkan password dan melakukan MFA seperti biasa, tetapi pada saat yang sama informasi sesi dapat berada di tangan penyerang.
Microsoft mendokumentasikan bahwa phishing kit seperti Tycoon2FA mampu mencegat kredensial dan session cookie selama proses autentikasi. Teknik tersebut bahkan dapat digunakan untuk melewati berbagai metode MFA yang umum digunakan, termasuk kode sekali pakai dan notifikasi push.
Mengapa Penyerang Tidak Perlu mengetahui OTP?
Di sinilah letak perbedaannya.
Bayangkan seseorang berhasil melewati pemeriksaan keamanan di sebuah gedung. Setelah dinyatakan sah, orang tersebut mendapatkan kartu akses untuk masuk ke ruangan tertentu.
Jika kartu akses tersebut kemudian dicuri, orang lain dapat menggunakannya untuk masuk tanpa harus mengulang proses pemeriksaan identitas dari awal.
Dalam konteks digital, session cookie atau token dapat dianalogikan sebagai kartu akses tersebut.
OTP digunakan untuk membantu membuktikan bahwa orang yang sedang melakukan login memiliki faktor autentikasi tertentu. Namun, setelah autentikasi berhasil dan sebuah sesi telah dibuat, aplikasi dapat menggunakan informasi sesi tersebut untuk mempertahankan akses.
Karena itu, penyerang tidak selalu perlu mengetahui OTP yang digunakan korban. Mereka dapat mencoba mendapatkan hasil autentikasi, bukan hanya faktor autentikasinya.
Microsoft mencatat bahwa token yang dicuri dapat direplay untuk memperoleh akses ke layanan tanpa kembali dimintai kredensial atau MFA dalam kondisi tertentu.
Baca juga: Karakter Unicode Tak Kasat Mata Kelabui Keamanan Email
MFA Tetap Penting, Bukan Berarti Tidak Dapat Diserang
Hal ini bukan berarti MFA tidak berguna.
Sebaliknya, MFA tetap merupakan lapisan keamanan yang penting karena membuat penyerang lebih sulit mengambil alih akun hanya dengan bermodalkan password.
Namun, pengguna perlu memahami bahwa tidak semua metode MFA memiliki ketahanan yang sama terhadap phishing.
Serangan AiTM, misalnya, dirancang untuk memanipulasi proses autentikasi secara real-time. Karena itu, organisasi perlu mempertimbangkan penggunaan metode autentikasi yang dirancang agar lebih tahan terhadap phishing, seperti autentikasi berbasis FIDO2/WebAuthn. Microsoft menyebut metode seperti FIDO2/WebAuthn sebagai pendekatan yang dirancang untuk mengurangi risiko serangan semacam ini.
Dengan kata lain:
Password + MFA bukan berarti akun kebal terhadap pengambilalihan.
Keamanan akun tetap bergantung pada bagaimana autentikasi, sesi, perangkat, aplikasi, dan aktivitas pengguna dilindungi secara keseluruhan.
Apa yang Harus Diperhatikan Pengguna?
Serangan pencurian sesi sering kali diawali dari tindakan yang sebenarnya terlihat biasa. Karena itu, pengguna perlu memperhatikan beberapa hal berikut.

1. Jangan menganggap halaman login sebagai bukti bahwa situs tersebut aman
Halaman phishing modern dapat dibuat sangat mirip dengan halaman resmi. Bahkan, tampilan yang rapi, logo yang benar, dan proses login yang tampak normal tidak cukup untuk memastikan bahwa sebuah tautan aman.
Periksa alamat situs sebelum memasukkan kredensial, terutama jika tautan berasal dari email atau pesan yang tidak Anda harapkan.
2. Waspadai permintaan login yang datang secara tiba-tiba
Pesan seperti:
- “Akun Anda akan segera dinonaktifkan.”
- “Anda perlu memverifikasi akun.”
- “Ada aktivitas mencurigakan.”
- “Password Anda akan kedaluwarsa.”
- “Dokumen penting menunggu persetujuan.”
Dapat digunakan sebagai alasan untuk membuat korban segera mengeklik tautan. Jangan terburu-buru melakukan login hanya karena pesan tersebut menciptakan rasa takut atau urgensi.
Baca juga: Smart Contract Blockchain Disalahgunakan Kejahatan Siber
3. Jangan memasukkan OTP pada halaman yang dibuka melalui tautan mencurigakan
OTP memang bukan satu-satunya target, tetapi tetap merupakan informasi sensitif.
Jika Anda tiba-tiba menerima kode OTP atau permintaan autentikasi yang tidak Anda lakukan sendiri, jangan menyetujui atau memberikan kode tersebut kepada siapa pun.
4. Perhatikan notifikasi keamanan setelah login
Perubahan password, perangkat baru, lokasi login yang tidak dikenal, perubahan metode autentikasi, atau aktivitas akun yang tidak biasa dapat menjadi tanda bahwa akun telah disalahgunakan.
Microsoft juga menggunakan indikator seperti atribut login yang tidak dikenal, anomali token, dan indikasi penggunaan kembali cookie sesi sebagai bagian dari deteksi potensi penyalahgunaan sesi.
5. Segera laporkan jika merasa telah mengakses situs phishing
Jika Anda terlanjur memasukkan kredensial ke situs yang mencurigakan, jangan hanya mengganti password lalu menganggap masalah selesai.
Segera laporkan kepada administrator atau tim keamanan perusahaan. Dalam kasus tertentu, tim keamanan mungkin perlu mencabut sesi atau token aktif, selain melakukan reset password.
Microsoft, misalnya, merekomendasikan reset kredensial sekaligus menonaktifkan atau mencabut token untuk akun yang terindikasi telah dikompromikan.
Apa yang Perlu Dilakukan Perusahaan?
Bagi perusahaan, perlindungan terhadap account takeover tidak cukup hanya dengan mewajibkan karyawan menggunakan MFA. Beberapa lapisan perlindungan yang dapat diterapkan antara lain:
- Gunakan MFA yang tahan terhadap phishing, terutama untuk akun dengan hak akses tinggi.
- Terapkan Conditional Access untuk mempertimbangkan risiko perangkat, lokasi, aplikasi, dan aktivitas login.
- Pantau penggunaan session token dan indikasi login yang tidak biasa.
- Batasi masa berlaku sesi sesuai kebutuhan dan tingkat risiko akun.
- Terapkan prinsip least privilege, sehingga akun yang berhasil dikompromikan tidak otomatis memiliki akses luas.
- Siapkan prosedur pencabutan sesi dan token ketika terjadi dugaan account takeover.
- Latih karyawan untuk mengenali phishing modern, bukan hanya phishing dengan ciri-ciri bahasa yang buruk atau tampilan yang tidak profesional.
CISA juga merekomendasikan penggunaan MFA yang tahan terhadap phishing serta pengelolaan masa berlaku session token sebagai bagian dari penguatan kontrol identitas dan akses.
OTP Tetap Penting, Tetapi Jangan Berhenti Di Sana
OTP masih merupakan salah satu lapisan perlindungan yang berguna. Masalahnya muncul ketika pengguna menganggap OTP sebagai jaminan mutlak bahwa akun tidak mungkin diambil alih.
Serangan modern menunjukkan bahwa penyerang dapat mencari jalan lain. Mereka dapat menargetkan kredensial, proses autentikasi, session cookie, token, perangkat pengguna, bahkan proses pemulihan akun.
Karena itu, keamanan akun perlu dipandang sebagai sebuah rangkaian:
Identitas → autentikasi → perangkat → sesi → aplikasi → aktivitas pengguna.
Satu lapisan yang berhasil ditembus tidak seharusnya memberikan penyerang akses tanpa batas.
Bagi pengguna, prinsip sederhananya adalah: jangan hanya melindungi OTP, tetapi lindungi seluruh proses login dan sesi akun Anda. Dan bagi perusahaan, MFA sebaiknya menjadi bagian dari strategi keamanan identitas yang lebih luas, bukan satu-satunya pertahanan.
Di era ketika phishing dapat berlangsung secara real-time dan session token dapat menjadi sasaran, pertanyaan yang lebih tepat bukan lagi sekadar “Apakah akun saya menggunakan OTP?”, tetapi juga “Apa yang terjadi jika sesi login saya berhasil dicuri?”
Baca artikel lainnya:
- Tantangan Baru Keamanan Siber AI
- Menguak Penipuan BEC di Perusahaan
- Langkah Darurat Saat Terjebak Penipuan Amazon
- Apakah Anak Anda Kecanduan Internet? Ini Faktanya
- Ketika Perangkat Remote Support Resmi Dipersenjatai Peretas
- Menyingkap Sisi Keamanan Teknologi Blockchain
- Panduan Menghadapi dan Menghapus Konten Deepfake
- Modus Penyamaran Silver Fox Manfaatkan Situs Unduhan
- Celah Kritis di Agen AI Coding Dari Claude hingga Codex
- Bahaya Tersembunyi di Balik Kepraktisan Digital
Sumber berita: