Skip to content

PROSPERITA IT NEWS

Informasi seputar IT Security

  • Sektor Bisnis
  • Sektor Personal
  • Edukasi
  • Mobile Security
  • Teknologi
  • Ransomware
  • Tips & Tricks
  • Home
  • Sektor Bisnis
  • Phising BitB Jendela Login Palsu
  • Sektor Bisnis

Phising BitB Jendela Login Palsu

4 min read
Phising BitB Jendela Login Palsu

Credit image: Freepix

Phising BitB Jendela Login Palsu – Serangan phising terus berevolusi, beralih dari pesan yang mudah dikenali menjadi jebakan siber yang hampir mustahil dibedakan dari laman asli.

Salah satu inovasi berbahaya terbaru datang dari phishing as a service (PhaaS platform yang menjual perangkat penipuan bernama Sneaky2FA.

Kit ini kini telah menambahkan kemampuan Browser in the Browser (BitB), sebuah taktik visual yang sangat menipu, digunakan untuk mencuri kredensial dan sesi aktif akun Microsoft 365 meskipun korban telah mengaktifkan Two-Factor Authentication (2FA).

Phising Generasi Terbaru Canggih dan Siap Pakai

Sneaky2FA, bersama dengan kit populer lain seperti Tycoon2FA dan Mamba2FA, adalah bagian dari ekosistem PhaaS yang memampukan siapa saja, tanpa keahlian teknis tinggi, untuk meluncurkan serangan siber berskala besar.

Target utama mereka adalah akun perusahaan, terutama Microsoft 365, karena memberikan akses ke email, cloud, dan jaringan internal.

Sebelumnya, Sneaky2FA sudah dikenal karena taktik Attacker in the Middle (AiTM):

Cara Kerja AiTM: Penyerang menempatkan halaman phishing sebagai perantara (proxy) antara korban dan layanan yang sah (misalnya Microsoft).

Ketika korban memasukkan kredensial dan melewati proses 2FA, kit tersebut secara real-time menangkap kredensial dan, yang lebih penting, token sesi yang valid, yang kemudian digunakan penyerang untuk masuk ke akun korban.

Baca juga: Phising Penipuan Kontekstual

Browser in the Browse (BitB)

Untuk menyempurnakan taktik AiTM mereka, Sneaky2FA kini mengadopsi teknik BitB, sebuah konsep phising yang pertama kali dirancang oleh peneliti  pada tahun 2022.

Bagaimana BitB Menipu Korban?

BitB menciptakan jendela pop-up browser palsu di dalam jendela browser yang sebenarnya sedang digunakan korban.

Tujuannya adalah meniru jendela otentikasi OAuth yang sering muncul ketika Anda mencoba login atau menghubungkan akun ke layanan pihak ketiga (misalnya, login ke aplikasi menggunakan akun Google atau Microsoft Anda).

  • Imitasi Sempurna: Pop-up palsu ini adalah iframe (elemen HTML yang memuat konten lain) yang dirancang agar persis seperti jendela login Microsoft yang sah.
  • Bilah URL Palsu: Yang membuatnya sangat meyakinkan adalah pop-up palsu ini menampilkan bilah URL dengan alamat domain resmi layanan yang ditargetkan (misalnya, login.microsoft.com). Korban melihat URL resmi dan secara otomatis menganggap pop-up itu aman.
  • Adaptif terhadap Perangkat: Penipuan ini disempurnakan lagi: halaman sign-in palsu ini menyesuaikan secara dinamis dengan sistem operasi (OS) dan jenis browser korban. Misalnya, ia akan meniru gaya bilah URL Edge di Windows atau Safari di macOS.

Dalam serangan Sneaky2FA, korban mengklik tautan phishing (misalnya, untuk melihat dokumen di situs palsu). Setelah melewati pemeriksaan bot sederhana (seperti Cloudflare Turnstile, yang ironisnya menambah kesan legitimasi), mereka diminta untuk “Masuk dengan Microsoft”. Saat opsi ini diklik, jendela BitB palsu yang tampak sangat otentik pun muncul.

Otentikasi Tercuri Meskipun Ada 2FA

Di dalam pop-up BitB palsu tersebut, Sneaky2FA memuat halaman phishing reverse-proxy AiTM-nya. Korban memasukkan username dan password, dan saat mereka menyetujui push notification 2FA (karena mereka percaya sedang berinteraksi dengan Microsoft yang sah), kit Sneaky2FA menangkap token sesi yang telah divalidasi oleh 2FA.

Intinya: BitB hanyalah lapisan penipuan kosmetik yang sangat realistis yang diletakkan di atas kemampuan AiTM yang sudah ada. Ini membuat seluruh rantai serangan menjadi jauh lebih sulit dideteksi oleh mata manusia.

Baca juga: Dominasi Phising Serangan Multi Saluran

Taktik Penghindaran Deteksi yang Canggih

Situs phising ini tidak hanya menipu pengguna, tetapi juga dirancang untuk menghindari deteksi dari alat pemindaian keamanan:

  • Penyembunyian Kode (Obfuscation): Kode HTML dan JavaScript dari halaman Sneaky2FA di-obfuscate (disamarkan) secara ekstrem untuk menghindari deteksi statis dan pencocokan pola.
  • Pengalihan Bot: Kit ini menggunakan conditional loading, yang berarti bot dan peneliti diarahkan ke halaman yang tidak berbahaya, sementara korban manusia diarahkan ke jebakan.

Penyembunyian dilakukan dengan memecah teks antarmuka pengguna dengan tag tidak terlihat, menyematkan elemen sebagai gambar yang dienkode daripada teks semua perubahan yang tidak terlihat oleh pengguna, tetapi membuat alat pemindaian sulit untuk mengidentifikasi halaman tersebut sebagai phising.

Cara Membedakan Pop-up Asli dan Palsu

Mengingat betapa canggihnya serangan BitB, Anda harus mengandalkan karakteristik mendasar dari browser asli:

  • Pop-up palsu yang menggunakan iframe tidak dapat diseret ke luar jendela browser induknya, ia terikat di dalamnya. Jendela pop-up otentik (asli) dari browser adalah instans browser terpisah yang dapat Anda seret ke mana pun di layar Anda.
  • Jendela pop-up yang sah akan muncul di taskbar (bilah tugas) sistem operasi Anda sebagai instans browser terpisah. Jendela BitB palsu tidak akan muncul di taskbar karena ia hanyalah bagian dari halaman web yang sedang Anda buka.

Gunakan MFA Anti Phising, solusi terbaik adalah beralih ke Multi-Factor Authentication (MFA) generasi berikutnya berbasis hardware.

Solusi ini secara kriptografis mengikat otentikasi ke domain yang sah, sehingga mustahil bagi proxy seperti Sneaky2FA untuk berfungsi.

Waspada terhadap pop-up mendadak saat Anda berada di halaman yang tidak biasa, dan selalu gunakan dua metode terakhir di atas untuk memverifikasi keaslian jendela login sebelum Anda memasukkan informasi apa pun.

 

 

 

Baca artikel: 

  • AI Ubah Phising Jadi Spear Phishing Massal
  • Phising AI Canggih Quantum Route Redirect
  • Skema Phising Canggih Targetkan Hotel dan Pelanggan
  • Peran AI dalam Kejahatan Phising Netflix
  • Jebakan Tanda Tangan Phising Docusign
  • CoPhish Modus Phising Baru Lewat Copilot
  • AI Ubah Phising Jadi Senjata
  • Ancaman Terkuat 2025 AI Generating Phising
  • Email Phising AI Tipu Semua Orang
  • Serangan Phising Terbaru Menggunakan File Gambar SVG

 

 

 

Sumber berita:

 

WeLiveSecurity

Post navigation

Previous AI Agen Rentan Manipulasi dan Bocor Data
Next Trojan Perbankan Pembaca Enkripsi Pembajak Android

Related Stories

Penyusup di Balik Centang Resmi Penyusup di Balik Centang Resmi
4 min read
  • Sektor Bisnis

Penyusup di Balik Centang Resmi

February 13, 2026
Musang Berbulu Ayam Ransomware Crazy Musang Berbulu Ayam Ransomware Crazy
4 min read
  • Ransomware
  • Sektor Bisnis

Musang Berbulu Ayam Ransomware Crazy

February 13, 2026
Teror Siber di Jalur Produksi Teror Siber di Jalur Produksi
4 min read
  • Sektor Bisnis
  • Teknologi

Teror Siber di Jalur Produksi

February 13, 2026

Recent Posts

  • DLS Senjata Pemeras Ransomware
  • AMOS Pencuri Identitas Digital
  • Jebakan Gemini & ChatGPT Palsu
  • Penyusup di Balik Centang Resmi
  • Musang Berbulu Ayam Ransomware Crazy
  • Teror Siber di Jalur Produksi
  • Mata-Mata Baru di Ponsel Anda
  • Jebakan Palsu 7-Zip Palsu
  • Ancaman RCE Terbaru dari SolarWinds
  • DKnife Si Pembajak Lalu Lintas Jaringan

Daftar Artikel

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks

You may have missed

DLS Senjata Pemeras Ransomware DLS Senjata Pemeras Ransomware
4 min read
  • Ransomware

DLS Senjata Pemeras Ransomware

February 16, 2026
AMOS Pencuri Identitas Digital AMOS Pencuri Identitas Digital
4 min read
  • Sektor Personal
  • Teknologi

AMOS Pencuri Identitas Digital

February 16, 2026
Jebakan Gemini & ChatGPT Palsu Jebakan Gemini & ChatGPT Palsu
4 min read
  • Sektor Personal

Jebakan Gemini & ChatGPT Palsu

February 16, 2026
Penyusup di Balik Centang Resmi Penyusup di Balik Centang Resmi
4 min read
  • Sektor Bisnis

Penyusup di Balik Centang Resmi

February 13, 2026

Copyright © All rights reserved. | DarkNews by AF themes.