← Beranda
Waspada 31 Ribu Email Penipuan Beredar, Penjahat Siber Manfaatkan Layanan Resmi Microsoft
Rian Alfianto• Jumat, 9 Oktober 2026 | 22.47 WIB
Ilustrasi kejahatan siber phishing. (Istimewa).

JawaPos.com - Lebih dari 31 ribu email penipuan yang memanfaatkan tautan resmi Microsoft ditemukan. Dan surel itu telah diblokir oleh sistem keamanan Kaspersky periode 1 Agustus hingga 18 September. Modus ini perlu diwaspadai karena pelaku memanfaatkan layanan autentikasi Microsoft untuk mengarahkan korban ke situs berbahaya hingga mengunduh malware.

Berbeda dengan phishing konvensional yang biasanya menggunakan alamat situs palsu, kampanye ini mengeksploitasi mekanisme autentikasi Microsoft Entra. Penyerang memanfaatkan layanan resmi tersebut untuk membuat tautan pengalihan yang berujung pada situs penipuan.

Email yang dikirim kepada korban umumnya menyamar sebagai pemberitahuan resmi Microsoft. Isinya mendesak penerima untuk memperbarui kredensial akun atau menandatangani dokumen elektronik melalui tautan yang disertakan.

 

Modus ini membuat pengguna lebih sulit mengenali ancaman. Sebab, tautan yang terlihat berasal dari layanan resmi belum tentu mengarah ke tujuan yang aman.

Bagaimana Penipu Memanfaatkan Layanan Microsoft?

Menurut penjelasan para ahli Kaspersky, penjahat siber memanfaatkan fitur pengalihan dalam proses autentikasi Microsoft Entra untuk membawa korban ke situs berbahaya. Microsoft Entra merupakan layanan pengelolaan identitas dan akses yang digunakan untuk mengatur proses masuk serta autentikasi pengguna. Salah satu fiturnya memungkinkan pengembang menentukan alamat tujuan setelah pengguna berhasil melewati proses autentikasi.

Pelaku memanfaatkan mekanisme tersebut dengan membuat akun Microsoft, kemudian masuk ke pusat administrasi Microsoft Entra untuk mendaftarkan aplikasi baru. Dalam proses pendaftaran, penyerang memasukkan alamat situs berbahaya ke kolom URI pengalihan. Alamat inilah yang nantinya menjadi tujuan pengguna setelah proses autentikasi berlangsung.

Setelah aplikasi dibuat, pelaku menyusun tautan pengalihan Microsoft yang memuat ID aplikasi dan alamat tujuan tersebut. Tautan kemudian disebarkan melalui email phishing yang dirancang menyerupai komunikasi resmi perusahaan.

 

Ketika korban mengeklik tautan, mereka dapat diarahkan ke situs yang bertujuan mencuri informasi pribadi atau diminta mengunduh perangkat lunak berbahaya.

Pesan Penipuan Bisa Muncul dalam Notifikasi Resmi

Selain menyalahgunakan tautan pengalihan, penjahat siber juga menemukan cara untuk menyisipkan pesan penipuan ke dalam notifikasi resmi Microsoft.

Kaspersky menjelaskan bahwa pelaku diduga memanfaatkan Microsoft Entra admin center dengan membeli lisensi berbiaya rendah atau memulai masa uji coba layanan.

Pelaku kemudian memasukkan pesan palsu ke kolom nama pada halaman Overview. Mereka juga membuat akun pengguna fiktif melalui menu Users, lengkap dengan alamat email, nama tampilan, dan kata sandi rekaan.

Langkah berikutnya, penyerang masuk ke portal Microsoft My Account menggunakan kredensial akun fiktif tersebut. Mereka lalu memasukkan alamat email asli calon korban sebagai alamat pemulihan untuk pengaturan ulang kata sandi.

Akibatnya, korban menerima kode verifikasi yang tidak pernah diminta. Pada saat yang sama, pesan penipuan dari pelaku dapat muncul pada baris subjek atau tanda tangan email yang berkaitan dengan notifikasi tersebut.

Situasi ini berpotensi mengecoh pengguna karena pesan mencurigakan hadir dalam konteks pemberitahuan layanan yang sah. Korban yang tidak memahami proses tersebut bisa menganggap pesan itu sebagai komunikasi resmi dan mengikuti instruksi penipu.

Andrey Kovtun, Email Threats Protection Group Manager di Kaspersky, mengatakan penyalahgunaan layanan resmi untuk menyebarkan tautan dan pesan penipuan bukanlah fenomena baru. Namun, teknik tersebut memberikan tingkat kredibilitas yang berbahaya bagi pelaku.

 

“Ini bukan kali pertama kami mendapati bahwa tautan dan pesan penipuan tidak dikirim dengan mengatasnamakan perusahaan yang sebenarnya secara langsung, melainkan melalui layanan resmi. Hal ini memberikan tingkat kredibilitas yang berbahaya, sehingga penipuan tersebut lebih sulit dikenali,” ujar Andrey Kovtun.

 

Menurut dia, indikator phishing konvensional tidak selalu efektif untuk mengenali serangan dengan modus seperti ini. Pengguna pun dapat kesulitan membedakan notifikasi yang sah dari pesan yang telah dimanfaatkan penyerang.

 

“Kami sangat menyarankan pengguna untuk menerapkan solusi keamanan dengan komponen anti-phishing yang tangguh, guna memastikan perlindungan otomatis bahkan terhadap serangan phishing yang paling canggih sekalipun,” tambahnya.

Temuan tersebut menjadi pengingat bahwa penggunaan domain atau layanan resmi bukan jaminan sebuah pesan aman. Penyerang dapat memanfaatkan fitur yang sah untuk membangun jalur menuju situs berbahaya tanpa harus membuat domain palsu yang mudah dikenali.

Cara Menghindari Penipuan Berkedok Microsoft

Pengguna sebaiknya tidak langsung mengeklik tautan dalam email yang meminta pembaruan kata sandi, verifikasi akun, atau penandatanganan dokumen secara mendesak.

Jika menerima kode verifikasi yang tidak diminta, jangan membagikannya kepada siapa pun dan jangan mengikuti instruksi yang disertakan dalam pesan mencurigakan.

 

Kode tersebut bisa menandakan adanya aktivitas yang tidak kamu lakukan, meskipun penerimaan kode saja tidak otomatis berarti akun telah diretas.

Untuk memastikan keaslian permintaan, buka layanan Microsoft melalui aplikasi atau alamat situs yang biasa digunakan, bukan melalui tautan dalam email. Periksa pula alamat tujuan sebenarnya sebelum memasukkan informasi akun atau mengunduh berkas.

Organisasi juga perlu memperkuat perlindungan email dengan sistem yang mampu mendeteksi tautan berbahaya dan pola serangan phishing. Pemantauan aktivitas akun serta edukasi karyawan mengenai rekayasa sosial menjadi bagian penting untuk mengurangi risiko.

 

EDITOR: Diar Candra