Keamanan siber
Kampanye CalPhishing baru mengubah penerusan internal menjadi umpan pencurian kredensial

Fortra Intelligence and Research Experts (FIRE) menemukan kampanye CalPhishing baru yang mengubah salah satu tindakan paling biasa di tempat kerja—meneruskan pertanyaan penjualan kepada rekan yang tepat—menjadi mekanisme pengiriman untuk pencurian kredensial.
Alih-alih langsung menyasar tenaga penjualan dengan surel dingin yang mencurigakan, penyerang terlebih dahulu mendekati pegawai di luar tim penjualan sambil menyamar sebagai calon pelanggan. Permintaannya tampak rutin: hubungkan pengirim dengan seseorang yang dapat membahas produk atau layanan. Setelah pegawai tersebut menjawab, penyerang memberikan tautan pemesanan rapat dan meminta agar tautan itu diteruskan secara internal.
Pesan yang diteruskan kemudian mencapai sasaran yang dituju dengan sesuatu yang sulit dibuat sendiri oleh penyerang: kredibilitas seorang rekan yang dikenal.
Cara rantai kepercayaan dibangun
Fortra menggambarkan teknik ini sebagai bentuk “penyalahgunaan kepercayaan bertingkat”. Penyerang tidak mengandalkan kotak surat yang dibobol atau penyamaran eksekutif yang meyakinkan. Sebaliknya, kampanye tersebut merekrut pegawai yang tidak menyadarinya untuk menjadi jembatan kepercayaan.
Urutannya dimulai dengan pertanyaan ala calon pelanggan yang dikirim kepada seseorang yang tidak bertanggung jawab atas penjualan. Pegawai itu berusaha membantu dan memastikan bahwa permintaan tersebut dapat diarahkan kepada orang yang tepat. Penyerang kemudian memberikan tautan pemesanan, yang diteruskan pegawai kepada tenaga penjualan atau sasaran pengembangan bisnis lainnya.
Pada titik itu, pesan tersebut tidak lagi tampak sebagai pendekatan eksternal yang tidak diminta. Pesan itu terlihat seperti serah terima internal yang hangat. Identitas asli pengirim mungkin masih terlihat dalam percakapan, tetapi pegawai yang meneruskannya secara efektif telah memberikan bukti sosial yang menurunkan kewaspadaan penerima.
Inilah inovasi utama kampanye tersebut. Phishing tradisional sering bergantung pada peniruan seseorang yang dipercaya sasaran. Di sini, penyerang membujuk orang yang benar-benar dipercaya untuk mengirimkan umpan tanpa menyadarinya.
Halaman pemesanan menjadi situs phishing
Tautan yang diteruskan membuka halaman yang tampak seperti halaman penjadwalan biasa. Pengunjung memilih tanggal dan waktu yang tersedia, sehingga memperkuat kesan bahwa alurnya sah dan hampir selesai.
Baru setelah waktu dipilih, halaman menampilkan langkah penting: permintaan masuk dengan akun Microsoft 365 kantor atau sekolah, yang disebut perlu untuk mengonfirmasi atau menyinkronkan rapat. Fortra mengatakan alur yang diamati sesuai dengan upaya memanen kredensial Microsoft 365.
Permintaan kredensial yang ditunda itu penting. Permintaan masuk yang muncul segera setelah surel yang tidak diminta mungkin menimbulkan kecurigaan. Permintaan yang sama dapat terasa tidak terlalu janggal setelah pengguna mengikuti rujukan rekan, mengunjungi halaman pemesanan yang rapi, dan memilih waktu rapat.
Setiap tindakan secara terpisah menyerupai kegiatan bisnis normal. Rangkaian lengkap—dari pertanyaan eksternal hingga penerusan internal, halaman kalender, dan permintaan autentikasi—yang mengungkap serangan tersebut.
Mengapa pertahanan yang hanya memeriksa surel dapat melewatkan serangan
Teknik ini memanfaatkan perbedaan antara kepercayaan terhadap pesan dan kepercayaan terhadap tujuannya. Pegawai sering dilatih untuk memeriksa pengirim, mewaspadai penyamaran, dan berhati-hati terhadap surat eksternal yang tidak terduga. Kebiasaan itu menjadi kurang efektif ketika tautan berbahaya tiba di dalam percakapan yang diteruskan oleh rekan yang sah.
Hal ini juga dapat mempersulit deteksi otomatis. Pesan eksternal awal mungkin tidak memiliki lampiran, malware yang jelas, atau permintaan keuangan mendesak. Pegawai yang meneruskannya tidak dibobol, dan pesan internal itu benar-benar dikirim dari sistem surel organisasi.
Fortra menyarankan agar penyelidikan menghubungkan seluruh jalur: pertanyaan eksternal awal, penerusan internal, kunjungan ke domain pemesanan, dan aktivitas autentikasi apa pun yang mengikuti. Jika hanya satu tahap yang diperiksa, kampanye dapat terlihat tidak berbahaya.
Temuan ini juga menegaskan pergeseran yang lebih luas dalam keamanan surel. Penyerang makin sering memanfaatkan konteks bisnis dan alur kerja yang sah, bukan hanya mengandalkan muatan berbahaya yang jelas. Dalam wawancara Unite.AI baru-baru ini, CEO StrongestLayer Alan LeFort membahas mengapa deteksi phishing modern semakin perlu mempertimbangkan konteks bisnis, bukan sekadar mencocokkan tanda tangan yang sudah dikenal.
Hal yang perlu diwaspadai organisasi
Tanda peringatan paling jelas adalah halaman pemesanan pada domain yang tidak dikenal atau tidak terkait yang meminta pengunjung masuk dengan akun Microsoft 365 perusahaan setelah memilih waktu. Pegawai harus berhenti pada titik itu dan memverifikasi permintaan rapat melalui saluran komunikasi yang dikenal.
Tim keamanan juga harus memperlakukan tautan yang diteruskan secara internal sebagai tujuan eksternal kecuali domain dasarnya telah diverifikasi secara independen. Fakta bahwa rekan meneruskan pesan tidak membuktikan bahwa situs yang ditautkan aman.
Jika kredensial berhasil ditangkap, penyerang dapat memperoleh akses ke surel bisnis, data sensitif, dan komunikasi pelanggan. Akun yang dibobol selanjutnya dapat mendukung penipuan, phishing lanjutan, penyamaran, atau pergerakan lateral di dalam organisasi.
Pelajaran operasionalnya sederhana: penerusan internal dapat menambah kredibilitas, tetapi tidak dapat membuat tujuan eksternal menjadi tepercaya. Dalam varian CalPhishing ini, pegawai pertama bukan sasaran akhir. Orang tersebut merupakan bagian dari rantai pengiriman—dan tindakan kecil untuk membantu itulah yang membuat umpan berikutnya lebih meyakinkan.












