Apa Itu Social Engineering?
Pernahkah Anda menerima telepon dari seseorang yang mengaku berasal dari bank, vendor, atau instansi tertentu dan meminta informasi tentang perusahaan?
Mungkin yang diminta hanyalah alamat email, nama penanggung jawab, atau struktur organisasi. Sekilas, informasi tersebut tampak tidak berbahaya sehingga kita cenderung langsung memberikannya.
Namun, tanpa disadari, permintaan tersebut dapat menjadi bagian dari upaya social engineering.
Memahami Social Engineering
Social engineering adalah metode yang digunakan pelaku untuk memanipulasi seseorang agar memberikan informasi atau melakukan tindakan yang menguntungkan pelaku.
Berbeda dengan serangan yang memanfaatkan kelemahan sistem atau aplikasi, social engineering memanfaatkan kepercayaan, rasa ingin membantu, dan kurangnya kewaspadaan.
Dengan kata lain, target utama serangan ini bukanlah komputer, melainkan manusia.
Mengapa Social Engineering Efektif?
Pelaku memahami bahwa sebagian besar orang akan lebih mudah mempercayai seseorang yang terdengar profesional atau mengaku berasal dari organisasi yang dikenal.
Karena itu, pelaku sering menyamar sebagai:
· Perwakilan bank
· Vendor atau mitra kerja
· Rekan kerja
· Tim IT
· Instansi pemerintah
· Kurir atau penyedia layanan
Mereka akan berusaha membangun kepercayaan terlebih dahulu sebelum meminta informasi. Semakin besar kepercayaan yang berhasil dibangun, semakin besar pula kemungkinan korban memberikan informasi yang diminta.
Pelaku Tidak Selalu Meminta Informasi Sensitif
Banyak orang beranggapan bahwa social engineering selalu diawali dengan permintaan password atau kode OTP.
Padahal, dalam praktiknya, pelaku justru lebih sering meminta informasi yang terlihat biasa, misalnya:
· Nama dan jabatan karyawan
· Alamat email
· Nomor telepon kantor
· Struktur organisasi
· Proses bisnis
· Informasi mengenai pihak yang bertanggung jawab terhadap suatu proses
Satu informasi mungkin tidak terlihat berbahaya. Namun ketika dikumpulkan sedikit demi sedikit dari berbagai sumber, informasi tersebut dapat memberikan gambaran yang cukup lengkap mengenai suatu organisasi.
Dengan pemahaman tersebut, pelaku dapat menyusun serangan berikutnya agar terlihat lebih meyakinkan.
Bagaimana Informasi Kecil Menjadi Serangan Besar
Pelaku akan mengumpulkan informasi sedikit demi sedikit dari berbagai interaksi hingga memiliki gambaran yang cukup lengkap mengenai organisasi. Berikut adalah contoh bagaimana informasi yang awalnya tampak tidak berbahaya dapat dimanfaatkan untuk membangun serangan yang lebih meyakinkan.
· Interaksi #1: Pelaku mengumpulkan nama PIC, email, dan jabatan di perusahaan.
· Interaksi #2: Dengan informasi tersebut, pelaku dapat memperoleh informasi tambahan, seperti proses pembayaran, pihak yang memberikan persetujuan (approval), atau proyek yang sedang berjalan. Karena sudah mengetahui nama PIC dan konteks pekerjaannya, percakapan akan terdengar lebih meyakinkan.
· Interaksi #3: Setelah mengetahui proyek yang sedang berjalan dan proses pembayaran perusahaan, pelaku dapat berbicara dengan lebih meyakinkan sehingga berpeluang memperoleh informasi yang lebih sensitif, seperti jadwal pembayaran, nomor Purchase Order (PO), atau nomor invoice.
· Interaksi #4: Setelah mengumpulkan semua informasi, pelaku dapat melakukan serangan dengan lebih meyakinkan. Misalnya, menyamar sebagai bank, vendor, atau rekan kerja untuk mengirim email yang tampak resmi, meminta konfirmasi data, atau mengarahkan korban melakukan tindakan yang sebenarnya merupakan bagian dari upaya penipuan.
Bagaimana Mencegah Social Engineering?
Mencegah social engineering tidak selalu membutuhkan kemampuan teknis. Sebagian besar serangan dapat dicegah dengan membiasakan beberapa langkah sederhana sebelum memberikan informasi atau mengambil tindakan.
1. Verifikasi identitas penghubung: Jangan langsung percaya hanya karena seseorang mengaku berasal dari bank, vendor, pelanggan, atau instansi tertentu. Lakukan verifikasi melalui jalur komunikasi resmi. Jangan hanya mengandalkan nomor telepon atau alamat email yang diberikan oleh penghubung.
2. Jangan memberikan informasi tanpa mengetahui tujuannya: Sebelum menjawab pertanyaan, tanyakan kepada diri sendiri, mengapa informasi ini diperlukan? Ingat, tidak semua informasi bersifat rahasia, tetapi beberapa informasi yang terlihat biasa dapat menjadi bagian dari serangan yang lebih besar.
3. Waspadai permintaan yang terasa mendesak: Jangan biarkan rasa terburu-buru membuat Anda melewati proses verifikasi.
4. Batasi informasi yang dibagikan: Berikan hanya informasi yang benar-benar dibutuhkan oleh pihak yang berwenang. Hindari memberikan informasi tambahan di luar yang diminta..
5. Laporkan jika menemukan hal yang mencurigakan: Jika menerima telepon, email, atau pesan yang terasa tidak biasa, jangan ragu untuk menghentikan percakapan dengan sopan atau lapor kepada tim Security agar percobaan social engineering tidak melebar.
Ingat Prinsip Sederhana Ini
Sebelum memberikan informasi, lakukan tiga langkah berikut:
STOP
Jangan terburu-buru mengambil tindakan.
THINK
Apakah permintaan tersebut masuk akal dan sesuai dengan proses kerja?
VERIFY
Pastikan identitas penghubung melalui jalur komunikasi resmi sebelum memberikan informasi.
Mengapa Kita Perlu Waspada?
Social engineering sering kali sulit dikenali karena tidak menggunakan teknik peretasan yang rumit. Serangan dapat dimulai dari percakapan telepon, email, pesan singkat, atau bahkan percakapan langsung.
Oleh karena itu, setiap karyawan memiliki peran penting dalam menjaga keamanan informasi perusahaan. Kewaspadaan terhadap permintaan informasi yang tidak biasa merupakan salah satu langkah awal untuk mencegah terjadinya serangan.