Satu pesan yang mengatasnamakan direktur bisa membuat dana perusahaan berpindah ke rekening penipu. Pelaku cukup menggunakan identitas yang meyakinkan dan alasan mendesak agar karyawan memproses pembayaran sebelum melakukan konfirmasi.
Impersonation dalam social engineering memanfaatkan kepercayaan tersebut untuk memperoleh uang, informasi sensitif, atau akses sistem. Nama, foto profil, bahkan konteks pekerjaan dapat digunakan untuk membuat permintaan palsu terlihat sah.
Bagaimana perusahaan mengenali penyamaran ini sebelum terjadi kerugian? Kenali cara kerja, contoh modus, dan langkah pencegahannya agar tim Anda dapat memeriksa permintaan dengan lebih cermat.
Apa Itu Impersonation dalam Social Engineering?
Impersonation adalah teknik penyamaran sebagai orang atau organisasi tepercaya untuk membujuk target memberikan informasi, menyerahkan akses, atau melakukan tindakan tertentu. Pelaku dapat mengaku sebagai atasan, rekan kerja, vendor, staf IT, maupun mitra bisnis.
Teknik ini merupakan bagian dari social engineering, yaitu manipulasi yang memanfaatkan kepercayaan dan respons manusia. Pelaku berusaha membuat permintaannya terlihat sah sehingga target bersedia mengikuti instruksi.
MITRE ATT&CK menjelaskan bahwa penyamaran dapat digunakan untuk meniru eksekutif, kolega, atau vendor dalam komunikasi dengan korban.
Impersonation attack dapat berlangsung melalui email, telepon, aplikasi pesan, media sosial, hingga pertemuan langsung. Pelaku bisa memakai akun palsu atau akun sah yang sudah diambil alih. Karena itu, alamat pengirim yang dikenal belum selalu menjamin keamanan suatu permintaan.
Teknik ini juga dapat digunakan bersama pretexting dan phishing. Impersonation berfokus pada identitas yang ditiru, sedangkan pretexting menggunakan cerita untuk membenarkan permintaan. Phishing menggunakan komunikasi menipu untuk mendorong tindakan berbahaya.
Misalnya, pelaku mengaku sebagai staf IT, menjelaskan adanya gangguan akun, lalu mengirim tautan login palsu. Ketiga teknik tersebut muncul dalam satu skenario.
Baca Juga : Apa Itu Quid Pro Quo? dalam Konteks Social Engineering
Bagaimana Cara Kerja Impersonation?
Cara kerja impersonation bergantung pada sasaran dan tujuan pelaku. Pola serangannya dapat mencakup langkah-langkah berikut.
- Mengumpulkan informasi target. Pelaku mencari nama, jabatan, hubungan kerja, atau kegiatan perusahaan. Informasi dari situs perusahaan dan media sosial dapat membantu penyamaran.
- Memilih identitas yang dipercaya. Pelaku menentukan sosok yang dianggap memiliki alasan untuk mengajukan permintaan. Identitas atasan digunakan untuk pembayaran, sedangkan identitas IT digunakan untuk urusan akun.
- Membangun kepercayaan. Pelaku menyebut konteks pekerjaan, menggunakan gaya komunikasi yang familiar, atau membawa alasan mendesak. Target dibuat merasa bahwa permintaan tersebut merupakan bagian dari pekerjaannya.
- Meminta tindakan tertentu. Setelah target percaya, pelaku meminta transfer, dokumen, kredensial, atau perubahan akses. Tekanan waktu dapat digunakan untuk mengurangi kesempatan melakukan verifikasi.
Urutan tersebut bukan tahapan wajib setiap serangan. Sebagian pelaku langsung mengajukan permintaan singkat dengan mengandalkan nama dan jabatan yang ditiru.
Risiko meningkat ketika target merasa harus segera membantu atau takut dianggap menghambat pekerjaan. Prosedur yang jelas membantu karyawan mengambil waktu untuk memeriksa permintaan.
5 Contoh Modus Impersonation di Lingkungan Kerja
Contoh impersonation berikut merupakan ilustrasi situasi yang dapat dihadapi perusahaan. Setiap modus memanfaatkan hubungan kerja untuk membuat permintaan terlihat masuk akal.
1. Atasan Palsu Meminta Transfer Mendesak
Seorang karyawan Finance menerima pesan dari nomor baru dengan foto profil direktur. Pengirim meminta pembayaran segera dan mengatakan bahwa urusan tersebut bersifat rahasia.
Pelaku dapat menggunakan alasan rapat atau kesibukan untuk menghindari panggilan konfirmasi. Nama dan jabatan pimpinan membuat penerima merasa harus mengikuti instruksi.
Penyamaran eksekutif dapat digunakan dalam penipuan pembayaran, termasuk skenario business email compromise atau BEC. Kerugian terjadi ketika permintaan diproses tanpa pemeriksaan identitas dan persetujuan yang semestinya.
2. Vendor Palsu Mengubah Rekening Pembayaran
Email yang mengatasnamakan pemasok meminta perusahaan menggunakan rekening baru untuk membayar tagihan. Pesan tersebut mungkin mencantumkan nama perusahaan, logo, atau informasi transaksi agar terlihat meyakinkan.
Pelaku dapat memakai domain yang menyerupai alamat vendor atau akun email yang telah diambil alih. Perubahan rekening menjadi titik penting yang perlu diperiksa sebelum pembayaran dilakukan.
Kesesuaian informasi tagihan tidak cukup untuk membuktikan bahwa perubahan tersebut benar-benar diajukan vendor.
3. Staf IT Palsu Meminta Akses Akun
Karyawan menerima telepon dari seseorang yang mengaku sedang memperbaiki gangguan sistem. Pengirim meminta password, persetujuan MFA, atau pemasangan aplikasi akses jarak jauh.
Alasan teknis dapat membuat target mengikuti instruksi yang belum dipahami. Padahal, tindakan tersebut berpotensi memberikan akses kepada pihak yang tidak berwenang.
Permintaan dukungan perlu dicocokkan dengan tiket dan kanal IT internal sebelum karyawan menjalankan instruksi.
4. Karyawan Palsu Meminta Reset ke Helpdesk
Penyamaran juga dapat menargetkan petugas helpdesk. Pelaku mengaku sebagai karyawan yang kehilangan ponsel dan meminta reset password atau pengaturan ulang MFA.
Informasi seperti nama, divisi, dan jabatan digunakan untuk memperkuat pengakuannya. Petugas yang hanya mengandalkan informasi tersebut berisiko memberikan akses kepada pelaku.
MITRE mencatat contoh serangan yang menggunakan penyamaran pengguna untuk memperoleh akses melalui helpdesk.
5. Rekruter atau Mitra Palsu melalui Media Sosial
Impersonation melalui media sosial dapat memakai profil profesional yang meniru rekruter atau perwakilan perusahaan. Target diajak mengikuti wawancara, membahas kerja sama, atau membuka dokumen tertentu.
Profil lengkap dan logo perusahaan dapat memperkuat kesan kredibel. Target tetap perlu memeriksa identitas pengirim serta tujuan permintaannya.
Penyamaran juga dapat diperkuat melalui voice cloning atau deepfake. Suara dan video yang menyerupai seseorang tetap perlu disertai verifikasi sebelum tindakan sensitif dilakukan.
Tanda Permintaan yang Perlu Diverifikasi
Permintaan mencurigakan tidak selalu memiliki salah ketik atau tampilan yang buruk. Pesan yang rapi pun perlu diperiksa jika berkaitan dengan uang, informasi sensitif, atau akses sistem.
Beberapa tanda yang memerlukan verifikasi lebih lanjut meliputi:
- Permintaan melewati prosedur. Pengirim meminta pembayaran atau perubahan akses tanpa persetujuan yang biasanya diperlukan.
- Data berbeda dari catatan sebelumnya. Nomor telepon, domain email, atau rekening pembayaran berubah.
- Permintaan kredensial. Pengirim meminta password, OTP, atau persetujuan login yang tidak Anda mulai.
- Penolakan terhadap konfirmasi. Pengirim menghindari panggilan melalui kontak yang sudah dikenal.
- Tekanan waktu atau kerahasiaan. Pengirim mendesak Anda segera bertindak dan melarang pemeriksaan kepada pihak lain.
Tanda tersebut menjadi alasan untuk menghentikan proses sementara dan melakukan pemeriksaan. Ketiadaan tanda-tanda itu juga tidak otomatis membuktikan bahwa permintaan aman.
4 Cara Mencegah Impersonation di Perusahaan
Cara mencegah impersonation perlu mencakup kebiasaan karyawan, prosedur kerja, dan perlindungan akun. Perusahaan dapat memulai dari tindakan berikut.
Baca Juga : Human Firewall: Cegah Human Error Jadi Celah Keamanan
1. Verifikasi melalui Kontak yang Sudah Dikenal
Konfirmasikan permintaan sensitif melalui nomor tersimpan, direktori internal, atau kontak vendor yang sebelumnya terdaftar. Hindari memakai nomor yang baru diberikan dalam pesan tersebut sebagai satu-satunya jalur pemeriksaan.
Misalnya, pesan dari nomor baru mengaku sebagai atasan dan meminta transfer. Hubungi atasan melalui nomor yang sudah tersimpan sebelum memproses permintaan.
Untuk komunikasi eksternal, periksa alamat email lengkap dan domain pengirim. Pemeriksaan ini membantu menemukan ketidaksesuaian, tetapi tetap perlu didukung konfirmasi untuk perubahan berisiko.
2. Ikuti Prosedur Pembayaran dan Perubahan Akses
Perusahaan perlu menetapkan langkah pemeriksaan untuk perubahan rekening vendor, pembayaran mendadak, dan reset akun. Prosedur tersebut harus menjelaskan pihak yang berwenang menyetujui tindakan.
Tim Finance dapat menerapkan pemeriksaan tambahan sebelum mengubah data rekening. Helpdesk perlu memverifikasi identitas melalui mekanisme yang ditetapkan sebelum mereset password atau MFA.
Aturan harus berlaku konsisten, termasuk ketika permintaan mengatasnamakan pimpinan. Dukungan manajemen membantu karyawan merasa aman untuk meminta konfirmasi.
3. Lindungi Kredensial dan Persetujuan MFA
Jangan membagikan password maupun kode autentikasi kepada pihak yang menghubungi Anda. Permintaan MFA yang tidak Anda mulai juga perlu ditolak dan dilaporkan.
Aktifkan MFA sesuai kebijakan perusahaan untuk memperkuat perlindungan akun. Pengguna tetap harus memahami bahwa persetujuan autentikasi dapat dimanfaatkan melalui manipulasi.
MFA mendukung keamanan akses akun. Pencegahan transfer palsu tetap membutuhkan verifikasi penerima, pemeriksaan rekening, dan persetujuan pembayaran.
4. Latih Karyawan Mengenali dan Melaporkan Modus
Materi pelatihan perlu menyesuaikan tanggung jawab peserta. Tim Finance menghadapi risiko pembayaran palsu, sedangkan HR menangani permintaan data karyawan.
IT dan helpdesk perlu berlatih memeriksa permintaan perubahan akses. Seluruh karyawan juga perlu mengetahui kanal pelaporan serta informasi yang harus disampaikan.
Latihan sebaiknya membantu peserta menentukan tindakan: kapan menghentikan proses, siapa yang perlu dihubungi, dan bagaimana melakukan konfirmasi. Perusahaan dapat memperkuatnya melalui evaluasi dan pengingat berkala.
Apa yang Harus Dilakukan jika Terlanjur Mengikuti Permintaan?
Karyawan yang terlanjur mengikuti instruksi perlu segera melapor agar perusahaan dapat menilai risiko dan membatasi dampak. Jangan menunggu sampai muncul kerugian yang terlihat.
Baca Juga : Materi Cyber Security Training yang Efektif untuk Karyawan
Langkah awal yang dapat dilakukan meliputi:
- Hentikan komunikasi dan tindakan lanjutan. Jangan mengirim informasi tambahan atau mengikuti instruksi berikutnya.
- Laporkan kepada pihak terkait. Hubungi IT/security serta Finance jika insiden melibatkan pembayaran.
- Simpan bukti komunikasi. Catat alamat pengirim, nomor telepon, waktu kejadian, dan bukti transaksi.
- Koordinasikan pengamanan akun. Tim IT dapat menilai kebutuhan perubahan kredensial, pencabutan sesi, atau pemeriksaan akses.
- Hubungi bank jika terjadi transfer. Koordinasikan penanganan segera melalui pihak keuangan dan kanal resmi bank.
Tindakan berikutnya bergantung pada informasi, akses, atau dana yang sudah diberikan. Penggantian password saja belum tentu menyelesaikan seluruh risiko.
Tingkatkan Kesiapan Karyawan Menghadapi Impersonation
Impersonation dalam social engineering memanfaatkan kepercayaan yang terbentuk dalam pekerjaan sehari-hari. Kebiasaan memeriksa identitas dan kewenangan membantu tim mengambil keputusan sebelum menyerahkan data, akses, atau pembayaran.
Kebiasaan tersebut perlu didukung prosedur yang jelas dan latihan sesuai risiko pekerjaan. Karyawan juga membutuhkan jalur pelaporan yang mudah digunakan ketika menemukan permintaan mencurigakan.
Tim Digital Solusi Grup siap membantu melalui Cybersecurity Awareness Training. Program pelatihan dapat disesuaikan dengan peran dan kebutuhan organisasi untuk membantu karyawan mengenali serta merespons ancaman. Diskusikan kebutuhan tim Anda bersama DSG untuk menentukan pendekatan pelatihan yang relevan.










