Lewati ke konten utama
SERAPHIM NEWS
▲ TINGGI

Okta Peringatkan Kampanye Vishing Aktif: Serangan Phishing Suara Targetkan Microsoft 365

11 Juli 2026 Seraphim News 5 mnt baca
Okta Peringatkan Kampanye Vishing Aktif: Serangan Phishing Suara Targetkan Microsoft 365

Ringkasan

Okta, penyedia solusi identitas dan akses manajemen terkemuka, mengeluarkan peringatan keamanan tentang kampanye vishing (voice phishing) aktif yang secara spesifik menargetkan pengguna Microsoft 365. Serangan ini menggabungkan rekayasa sosial melalui telepon dengan halaman phishing Microsoft Entra ID (sebelumnya Azure AD) yang sangat meyakinkan.

Detail Nilai
Jenis Serangan Vishing + Phishing (Multi-stage)
Target Pengguna Microsoft 365 organisasi
Platform Microsoft Entra ID login pages
Tujuan Credential theft + session hijacking
Aktor Belum teridentifikasi
Status Aktif per Juli 2026

Bagaimana Serangan Bekerja

Serangan ini adalah multi-stage social engineering attack yang dirancang untuk melewati MFA:

TAHAP 1 — PRE-TEXT CALL
┌─────────────────────────────────────────┐
│ Attacker menelepon korban               │
│ Mengaku dari "IT Support" atau          │
│ "Microsoft Security Team"               │
│ Mengklaim ada aktivitas mencurigakan    │
│ di akun korban                          │
└─────────────────────────────────────────┘
                    │
                    ▼
TAHAP 2 — URGENCY & TRUST BUILDING
┌─────────────────────────────────────────┐
│ Attacker menciptakan rasa urgensi       │
│ "Akun Anda akan diblokir dalam 1 jam"   │
│ Mengirim link ke halaman "verifikasi"   │
│ via SMS atau email                      │
└─────────────────────────────────────────┘
                    │
                    ▼
TAHAP 3 — CREDENTIAL HARVEST
┌─────────────────────────────────────────┐
│ Korban membuka halaman phishing         │
│ Halaman MIRIP persis Entra ID login     │
│ Korban memasukkan email + password      │
│ Attacker menangkap kredensial real-time │
└─────────────────────────────────────────┘
                    │
                    ▼
TAHAP 4 — TOKEN THEFT
┌─────────────────────────────────────────┐
│ Jika MFA diaktifkan:                    │
│ Halaman phishing juga meminta kode MFA  │
│ Attacker menggunakan kode untuk login   │
│ → Session cookie dicuri                 │
│ → Akses persisten ke akun korban        │
└─────────────────────────────────────────┘

Mengapa Ini Berbahaya

  1. MFA Bypass Real-time — Kode MFA yang dimasukkan korban langsung digunakan attacker dalam session yang sama. Token MFA hanya valid beberapa menit, tetapi cukup untuk session hijacking.

  2. Trust yang Tinggi — Korban MENERIMA telepon dari “IT support”, bukan mengeklik link mencurigakan. Faktor kepercayaan jauh lebih tinggi dibanding email phishing.

  3. Halaman Sangat Meyakinkan — Halaman phishing menggunakan:

    • SSL certificate valid
    • URL yang mirip (typosquatting domain Microsoft)
    • Tampilan identik dengan login.microsoftonline.com
    • Redirect ke halaman asli setelah kredensial dicuri
  4. Session Persistence — Setelah session cookie dicuri, attacker dapat mempertahankan akses bahkan setelah korban mengganti password.


Indikator Serangan

Indikator Deskripsi
Telepon tak terduga Seseorang mengaku dari IT/Microsoft menghubungi tanpa permintaan
Urgensi buatan Ancaman pemblokiran akun dalam waktu singkat
Link via SMS Link verifikasi dikirim melalui SMS, bukan komunikasi resmi
Login prompt tidak biasa Diminta login padahal sudah login di perangkat
MFA prompt tak terduga Notifikasi MFA muncul tanpa Anda memulai login

Mitigasi

Prioritas Tindakan
SEGERA Edukasi pengguna: IT support tidak akan pernah meminta password atau kode MFA melalui telepon
SEGERA Aktifkan FIDO2/WebAuthn — hardware security key kebal terhadap phishing real-time
TINGGI Implementasi Conditional Access — batasi login hanya dari lokasi/perangkat tepercaya
TINGGI Aktifkan risk-based authentication di Entra ID
SEDANG Monitoring log untuk login dari IP/lokasi tidak biasa
SEDANG Blokir domain typosquatting yang mirip microsoft.com

Tips untuk pengguna: Jika seseorang menelepon mengaku dari IT support dan meminta Anda login atau memberikan kode — tutup telepon dan hubungi IT support melalui nomor resmi internal.


Apa Kata Okta

Okta menekankan bahwa serangan ini tidak mengeksploitasi kerentanan produk Okta. Ini adalah serangan social engineering murni yang menargetkan pengguna akhir — lapisan pertahanan tersulit dalam keamanan siber.

Rekomendasi Okta untuk organisasi:

  • Verifikasi identitas penelepon sebelum memberikan informasi apapun
  • Gunakan kanal komunikasi resmi — jangan percaya telepon tak terduga
  • Aktifkan phishing-resistant MFA (FIDO2/WebAuthn)

Recommended Intelligence Reading