Phishing AitM Tembus MFA Microsoft 365: Pelajaran Serangan TA419 & Cara Amankan Akun
  easystem   04 Oktober 2026   panduan

Selama ini autentikasi dua faktor (MFA) dianggap sebagai benteng terakhir sebuah akun: meskipun sandi bocor, penyerang tetap butuh kode OTP. Sayangnya, ada satu jenis serangan yang mampu melewatinya tanpa membuat korban curiga — namanya phishing adversary-in-the-middle (AitM). Awal Oktober 2026, perusahaan keamanan Proofpoint merilis analisis tentang TA419, kelompok spionase siber terkait China, yang menargetkan para ahli kebijakan AI di Amerika Serikat dengan teknik ini. Pelajarannya penting untuk siapa pun — termasuk instansi, sekolah, dan perusahaan di Indonesia yang memakai Microsoft 365.

Apa Itu Phishing AitM dan Kenapa Bisa Tembus MFA?

Pada phishing biasa, korban diarahkan ke halaman login palsu agar menyerahkan sandi. Pada AitM, penyerang berdiri "di tengah": halaman login palsu bertindak sebagai perantara antara korban dan situs login asli. Saat korban mengetik sandi dan kode OTP, semuanya diteruskan ke Microsoft asli — sehingga proses login benar-benar berhasil. Masalahnya, di belakang layar penyerang juga menyalin cookie sesi milik korban.

Dampaknya: korban melihat login sukses dan tidak merasakan keanehan apa pun, sementara penyerang memegang sesi aktif yang bisa dipakai masuk ke akun tanpa sandi dan tanpa kode OTP lagi. Inilah alasan serangan jenis ini berbahaya — MFA biasa (SMS, OTP, aplikasi authenticator) saja tidak cukup untuk menghentikannya.

Bagaimana Kelompok TA419 Menjalankannya?

Menurut analisis Proofpoint yang dirangkum The Hacker News, serangan TA419 dimulai dengan pendekatan yang terkesan ramah dan profesional — misalnya ajakan diskusi — untuk membangun kepercayaan. Serangan baru berlanjut setelah korban merespons. Berikut ciri teknisnya:

  • Tautan pendek yang melalui rantai pengalihan berlapis, lengkap dengan pemeriksaan Cloudflare Turnstile agar tampak sah dan menghindari sistem keamanan otomatis;
  • Halaman palsu yang meniru halaman login Microsoft/OneDrive;
  • Teknik Frameless BitB (browser-in-the-browser tanpa iframe): jendela browser palsu dibangun murni dari HTML, CSS, dan JavaScript sehingga hampir tak bisa dibedakan dari jendela asli;
  • Modul telemetri khusus untuk melacak alur login korban dan menangkap kredensial melalui proxy AitM, sambil tetap meneruskan datanya ke sistem Microsoft asli — sehingga tampilan login bagi korban terlihat normal.

TA419 dilaporkan aktif sejak setidaknya April 2025 dan terbiasa menyamar sebagai tokoh penting untuk menargetkan lembaga riset, universitas, kontraktor pertahanan, dan firma hukum di AS serta Jepang. Pada Februari 2026, mereka menyamar sebagai pegawai Anthropic dan mengirim email berjudul "Request for Feedback on Military Integration of Claude" kepada seorang ahli kebijakan AI di sebuah lembaga riset AS.

Risiko Serupa Mengintai di Indonesia

Meski target utama TA419 adalah institusi di AS dan Jepang, teknik AitM tidak eksklusif milik mereka. Pola serupa dipakai banyak kelompok lain karena terbukti efektif menembus akun berbasis cloud. Instansi pemerintah, desa, sekolah, dan UMKM di Indonesia yang memakai Microsoft 365, email kantor, atau layanan berbasis cloud lain berada di jalur yang sama. Serangan bersasaran seperti ini biasanya diawali riset mendalam terhadap korban agar pesan yang dikirim terasa meyakinkan.

Cara Melindungi Akun Microsoft 365 dan Akun Kerja Anda

  1. Pakai autentikasi yang tahan phishing. Migrasikan bertahap MFA berbasis OTP ke passkey atau perangkat keamanan FIDO2 (misalnya security key dan Windows Hello). Untuk organisasi, tanyakan langkah ini kepada pengelola Microsoft 365 Anda.
  2. Jangan pernah login lewat tautan dari email atau WhatsApp. Buka situs resmi langsung dari bookmark atau ketik sendiri alamatnya.
  3. Verifikasi pesan yang tidak diminta — terlebih jika datang dari "tokoh penting" yang mengajak diskusi atau kerja sama. Konfirmasi lewat kanal lain sebelum mengklik apa pun.
  4. Periksa alamat di address bar sebelum mengetik sandi, dan waspadai tautan pendek yang mengalihkan ke banyak alamat.
  5. Untuk admin TI: pantau log login yang mencurigakan, biasakan mencabut (revoke) sesi dan mereset sandi saat ada indikasi kompromi, serta edukasi pegawai secara berkala.

Jika Sudah Terlanjur Memasukkan Sandi

Bertindak cepat: ganti sandi akun, cabut semua sesi aktif dari seluruh perangkat, periksa aturan email (mailbox rules) atau pengalihan yang mencurigakan, dan laporkan ke tim TI internal. Setelah akun diamankan, pindahkan metode login ke passkey agar kejadian serupa tidak terulang.

Sumber: The Hacker News — China-Aligned TA419 Targets U.S. AI Policy Experts With Microsoft AitM Phishing; Proofpoint — Hallucinating Credibility: China-Aligned TA419 Impersonates Its Way into U.S. AI Policy.

Tags :

phishing , keamanan siber , Microsoft 365 , MFA , passkey

Bagikan :