Microsoft Bongkar EvilTokens: 12.000 Email Dibajak Lewat Kode Perangkat
  easystem   23 September 2026   panduan

Microsoft baru saja membongkar EvilTokens, sebuah layanan kejahatan siber berlangganan yang memakai kecerdasan buatan (AI) untuk membajak akun email perusahaan dan instansi. Menurut Microsoft, layanan ini dikaitkan dengan lebih dari 12.000 akun email yang dibajak di lebih dari 10.000 organisasi di seluruh dunia — dan cara serangannya perlu diketahui oleh setiap pengelola TI, termasuk di kantor pemerintah, desa, sekolah, dan UMKM.

Sebab, EvilTokens tidak mencuri kata sandi. Ia memakai celah yang jarang disadari pengguna: kode perangkat (device code) pada alur login resmi Microsoft. Karena prosesnya tampak sah di mata sistem, korban bisa kehilangan akses email tanpa pernah menyerahkan kata sandi kepada penyerang.

Apa Itu EvilTokens dan Seberapa Besar Skalanya?

EvilTokens adalah layanan phishing-as-a-service (PhaaS): alat serangan siap pakai yang dijual berlangganan lewat Telegram sejak Februari 2026, dan pertama kali didokumentasikan tim riset Huntress pada Maret 2026. Microsoft melacak kelompok di belakangnya dengan nama Storm-2992.

  • Paket "Office 365 capture link" dijual US$1.500 plus biaya langganan US$500 per bulan.
  • Coinbase melacak sekitar US$1,1 juta pendapatan platform ini melalui empat alamat kripto Tron antara Oktober 2025 dan Juni 2026.
  • Data SpyCloud menyebut 8.708 akun korban di 6.585 domain email korporat dan 79 negara; catatan korban paling awal 18 Februari 2026.

Dalam operasi yang diotorisasi pengadilan federal Amerika Serikat, Microsoft bersama Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver, dan TRM Labs menyita 50 situs web dan mematikan 150 lebih domain pendukung layanan tersebut. Polisi Metropolitan Inggris juga menangkap dua pria berusia 32 dan 38 tahun pada 11 September 2026.

Bagaimana Serangannya Bekerja?

Inti serangannya adalah penyalahgunaan OAuth 2.0 device authorization flow — alur login yang sebenarnya dirancang untuk perangkat tanpa keyboard, seperti TV pintar. Alurnya kira-kira begini:

  1. Korban menerima email phishing bertema invoice, permintaan proposal (RFP), atau file yang dibagikan — EvilTokens memakai 44 tema berbeda.
  2. Tautan mengarahkan ke halaman yang menjalankan skrip otomatis di belakang layar; skrip itu berkomunikasi dengan layanan identitas Microsoft untuk membuat kode perangkat asli.
  3. Halaman menampilkan kode tersebut lengkap dengan tombol salin dan tombol lanjut menuju situs resmi microsoft.com/devicelogin.
  4. Korban menempelkan kode di situs resmi Microsoft. Bila belum ada sesi aktif, korban diminta memasukkan kata sandi dan bahkan kode MFA miliknya sendiri.
  5. Karena autentikasi dilakukan dengan benar di situs resmi, sesi milik penyerang ikut terautentikasi. Penyerang lalu bisa mendaftarkan perangkat baru, membuat aturan inbox berbahaya, dan mengunduh isi email.

Poin pentingnya: MFA saja tidak menolong pada pola ini, karena korban sendiri yang menyelesaikan autentikasi. Akses penyerang pun bisa bertahan meski kata sandi sudah diganti, selama sesi dan token belum dicabut.

Kenapa Bahaya untuk Instansi, Sekolah, dan UMKM

Setelah masuk, platform ini memakai AI untuk membaca isi inbox: mencari siapa yang berwenang mengeluarkan uang, siapa atasannya, lalu menyusun email pengelabuan yang meniru rekan kerja tepercaya agar korban melakukan transfer ke rekening penyerang. Platform ini sanggup menganalisis 5.000 email terkompromi sekaligus.

Microsoft memperingatkan: begitu satu inbox dikuasai, kriminal bisa memahami isinya "dalam hitungan menit, bukan hari". Target korban mencakup distribusi, konstruksi, jasa keuangan, properti, pendidikan tinggi, dan kesehatan — sektor yang mirip dengan banyak organisasi di Indonesia.

Cara Melindungi Organisasi Anda

  • Jangan pernah menempelkan kode perangkat di microsoft.com/devicelogin kecuali Anda sendiri yang baru memulai login di perangkat baru (misalnya TV kantor). Kode yang muncul dari tautan email adalah tanda bahaya besar.
  • Aktifkan MFA, tetapi jangan berhenti di situ — perkuat dengan kebijakan akses (Conditional Access) dan audit alur device code di Microsoft Entra; matikan bila tidak dipakai.
  • Edukasi staf: waspadai email invoice mendesak, lampiran aneh, dan tombol "Continue with Microsoft" yang tidak diminta.
  • Verifikasi dua kanal: setiap permintaan perubahan rekening atau transfer dana harus dikonfirmasi lewat telepon atau kanal lain yang tepercaya.

Jika Akun Terlanjur Dibajak

  1. Cabut semua sesi dan token (sign out dari semua perangkat) — sekadar mengganti kata sandi tidak cukup.
  2. Ganti kata sandi dan daftarkan ulang MFA.
  3. Hapus aturan inbox (inbox rules) dan penerusan email yang mencurigakan, serta perangkat asing yang terdaftar di akun.
  4. Periksa log aktivitas login untuk kode perangkat atau lokasi asing.
  5. Laporkan ke tim TI dan pihak terkait; bila perlu minta bantuan audit keamanan email.

Kesimpulan

Pembongkaran EvilTokens menunjukkan tren 2026: AI membuat operasi kejahatan siber jadi murah, cepat, dan mudah dipakai pemula. Namun pola serangannya sebenarnya mudah dikenali — selama pengguna tahu bahwa kode perangkat tidak boleh diberikan kepada siapa pun. Untuk organisasi, keamanan identitas dan pemantauan tetap wajib, ditambah kebiasaan memverifikasi permintaan keuangan lewat kanal kedua.

Sumber: The Hacker News — Microsoft Takes Down EvilTokens Device-Code Phishing Service; Ars Technica — Microsoft disrupts AI-assisted platform that compromised 12,000; Microsoft — Disrupting EvilTokens; SpyCloud.

Tags :

keamanan siber , phishing , Microsoft 365 , email

Bagikan :


Baca Juga

Panduan Lengkap Penggunaan App Amresto: Kelola restoran dan cafe Jadi semudah ini