Marak Penjualan Data Kredensial Perbankan, Pengamat Peringatkan Pengguna M-Banking

Kamis, 10 Agustus 2023 09:10 WIB

Ilustrasi Hacker atau Peretas. REUTERS/Dado Ruvic/Illustration

TEMPO.CO, Jakarta - Pengamat keamanan siber dari Vaksincom, Alfons Tanujaya, mengungkap adanya penjualan data kredensial yang melanda industri perbankan Indonesia di Breachforums beberapa pekan belakangan ini.

Hal ini, ujarnya, akan menimbulkan kekhawatiran bagi pengguna layanan perbankan atas keamanan data login layanan perbankan, khususnya mobile banking dan internet banking.

Dari bukti dan sampel yang diberikan di forum tersebut, ujarnya, terlihat bahwa memang ada kebocoran kredensial mobile banking dan internet banking dari banyak bank, termasuk bank besar.

"Walau bocor, namun ada sedikit kelegaan karena kredensial yang bocor tersebut tidak bisa digunakan untuk melakukan transaksi pada internet banking," ujar Alfons, dalam keterangannya, Rabu, 9 Agustus 2023.

Alasannya, karena masih dibutuhkan persetujuan transaksi pada internet banking, yaitu membutuhkan Token One Time Password (TOTP) atau Token Password sekali pakai yang sulit disadap, unik untuk setiap rekening dan hanya dimiliki oleh pemegang rekening dan sistem TOTP server bank.

Advertising
Advertising

Namun, Alfons memberi catatan untuk m-banking. Menurutnya, perlu mendapatkan perhatian khusus karena tidak ada perlindungan TOTP. Secara teknis, jika peretas mengetahui kredensial m-banking seperti Username, Password, PIN transaksi dan berhasil menguasai SMS OTP ponsel korbannya, maka pembobolan akun m-banking dapat dilakukan. "Karena itulah perlindungan tambahan untuk m-banking harus ditambahkan oleh setiap penyelenggara m-banking karena tidak dilindungi dengan TOTP," ujar Alfons.

Menurutnya, perlindungan OTP dengan SMS yang diterapkan oleh banyak bank tidak dapat menjamin keamanan m-banking karena SMS OTP masih kurang aman dan dapat disadap dengan program pencuri SMS. “Sejatinya SMS adalah kanal komunikasi jadul yang melibatkan banyak pihak, mudah disadap dan dibaca karena tidak terenkripsi,” jelas Alfons.

Sebenarnya, kata Alfons, cara mengamankan m-banking dari usaha pembobolan secara teknis tidak terlalu sulit, bank hanya perlu menambahkan verifikasi tambahan setiap kali m-banking ini diakses dari ponsel atau nomor ponsel yang berbeda. Maka, sekalipun semua kredensial dan SMS OTP sudah didapatkan oleh penipu, mereka masih harus melakukan verifikasi tambahan ke CS bank atau ATM bank dengan kartu ATM pemilik akun guna menyetujui perpindahan akses m-banking.

Cara lainnya, mempertimbangkan menggantikan OTP SMS dengan OTP lain, seperti Google Authenticator yang secara teknis lebih aman dari OTP SMS.

Data yang Bocor

Berdasarkan deskripsi pelaku, dua kebocoran data yang dilakukan di breachforums, bentuknya adalah screen capture login dari peramban dan database kebocoran data 22 GB. Untuk capture login dari peramban secara umum dapat dikategorikan sebagai kebocoran data yang umum. “Diduga data tersebut didapatkan menggunakan keylogger atau program pencuri password yang berhasil ditanamkan pada komputer atau ponsel korbannya dan aksi phishing,” kata Alfons.

Untuk mengingatkan, aksi phishing adalah aksi mengelabui korbannya untuk memasukkan kredensial internet/mobile banking dengan menyaru sebagai pihak bank seperti ancaman kenaikan biaya administrasi sepihak bank. Jika nasabah tidak setuju maka harus mengisi form ke situs palsu yang mirip dengan situs bank yang telah dipersiapkan untuk mencuri data internet/mobile banking.

Perlindungan dari keylogger, trojan dan phishing dapat dilakukan menggunakan program antivirus yang memiliki perlindungan identity protection dan Phishing Shield. Namun pengguna digital banking juga harus selalu awas dan tidak mudah dikelabui oleh aksi phishing yang kerap menggunakan rekayasa sosial yang ampuh dan sulit ditebak.

Alfons mengingat bahwa ada sampel kebocoran data lain yang cukup mengkhawatirkan. “Ada sampel data yang diberikan bukan berupa login melainkan data yang kelihatannya didapatkan dari database,” katanya. Hal ini tentu memprihatinkan serta mencerminkan pengelolaan database perbankan yang kurang aman. Adapun beberapa data penting yang bocor dan dijual oleh peretas mengandung informasi sensitif, seperti Mbankid, NIK, nama, email, phone dan mobile bank phone.

Jika scammer mendapatkan data ini, mereka akan bergembira ria, karena dapat mengetahui dengan persis nomor ponsel yang diincar serta nomor ponsel apa saja yang menggunakan m-banking untuk dijadikan sasaran phishing.

Perhitungannya, jika rekayasa sosial yang mereka jalankan sukses dan berhasil mengakses SMS ponsel yang diincar, maka rekening m-banking ponsel tersebut akan dapat dibobol dengan mudah, khususnya jika m-banking tersebut hanya mengandalkan SMS OTP untuk verifikasi perpindahan ponsel yang mengakses m-banking.

Selalu update info terkini. Simak breaking news dan berita pilihan dari Tempo.co di kanal Telegram “Tempo.co Update”. Klik https://t.me/tempodotcoupdate untuk bergabung. Anda perlu meng-install aplikasi Telegram terlebih dahulu.

Berita terkait

Sejak Akhir 2023, OJK Blokir 5.000 Rekening yang Terlibat Judi Online

19 jam lalu

Sejak Akhir 2023, OJK Blokir 5.000 Rekening yang Terlibat Judi Online

OJK memblokir ribuan rekening yang berhubungan dengan judi online.

Baca Selengkapnya

Bamsoet Dorong Peran Swasta dalam Industri Pertahanan dan Keamanan Nasional

1 hari lalu

Bamsoet Dorong Peran Swasta dalam Industri Pertahanan dan Keamanan Nasional

Ketua MPR RI sekaligus Wakil Ketua Umum Partai Golkar, Bambang Soesatyo, telah menegaskan dukungannya terhadap peran swasta dalam mengembangkan industri pertahanan dan keamanan nasional.

Baca Selengkapnya

Mengenal Fitch Ratings dan BBB yang Diraih Bank Mandiri untuk Peningkatan Peringkat

2 hari lalu

Mengenal Fitch Ratings dan BBB yang Diraih Bank Mandiri untuk Peningkatan Peringkat

PT Bank Mandiri (Persero) Tbk mendapatkan kenaikan peringkat pada level BBB dari lembaga internasional, Fitch Ratings. Apa artinya?

Baca Selengkapnya

Kominfo Jamin Keamanan Siber saat Penyelenggaraan World Water Forum di Bali

9 hari lalu

Kominfo Jamin Keamanan Siber saat Penyelenggaraan World Water Forum di Bali

Kominfo menggandeng BSSN untuk menjaga keamanan siber selama penyelenggaraan World Water Forum ke-10 di Bali

Baca Selengkapnya

Hilirisasi Banyak Dimodali Asing, Bahlil Sentil Perbankan

14 hari lalu

Hilirisasi Banyak Dimodali Asing, Bahlil Sentil Perbankan

Menteri Investasi Bahlil Lahadalia buka suara soal dominasi penanaman modal asing (PMA) atau investasi asing ke sektor hilirisasi di Indonesia.

Baca Selengkapnya

Kenaikan BI Rate Berpotensi Tekan Penyaluran Kredit

15 hari lalu

Kenaikan BI Rate Berpotensi Tekan Penyaluran Kredit

Kenaikan suku bunga acuan Bank Indonesia (BI Rate) menjadi 6,25 persen bisa berdampak pada penyaluran kredit.

Baca Selengkapnya

Akui Kecanggihan Teknologi Siber Israel, Konsultan Keamanan Spentera: Risetnya Luar Biasa

18 hari lalu

Akui Kecanggihan Teknologi Siber Israel, Konsultan Keamanan Spentera: Risetnya Luar Biasa

Mayoritas penyedia layanan software dan infrastruktur teknologi dipastikan memiliki afiliasi ke Israel.

Baca Selengkapnya

Kode Bank BSI serta Cara Transfernya Melalui ATM dan M-Banking

19 hari lalu

Kode Bank BSI serta Cara Transfernya Melalui ATM dan M-Banking

Kode bank BSI untuk transfer terdiri dari tiga digit angka. Berikut ini cara trasnfer ke bank BSI via ATM, internet banking, dan m-banking bank lain.

Baca Selengkapnya

Google Form, Apa Saja Fungsinya?

20 hari lalu

Google Form, Apa Saja Fungsinya?

Google Form platform online yang memungkinkan pengguna untuk membuat formulir, survei, kuis, dan polling

Baca Selengkapnya

6 Cara Bayar Paspor di M-Paspor Lewat M-Banking, Cepat dan Mudah

22 hari lalu

6 Cara Bayar Paspor di M-Paspor Lewat M-Banking, Cepat dan Mudah

Pembayaran paspor kini bisa dilakukan secara online melalui m-Banking. Berikut cara pembayaran M-Paspor lewat m-Banking yang mudah.

Baca Selengkapnya