Jumat, 16 Maret 2012

How Phising Works??




Phishing
"Dari Iseng Sampai Kriminal"

Meskipun internet adalah dunia maya, namum tetap ada tata krama atau etika yang harus diperhatikan oleh semua pengguna internet. Internet bisa diibaratkan pisau, bila berada ditangan orang yang baik akan bisa menghasilkan sesuatu yang berguna, sebaliknya jika berada ditangan orang jahat akan bisa menyebabkan terjadinya penyalahgunaan dan bahkan tindakan kriminal atau lebih dikenal dengan istilah Abuse.

Jenis-jenis abuse sangatlah banyak, contohnya seperti :
cracking (memanfaatkan kelemahan sistem), brute force (percobaan menyusupi sistem secara paksa dan berulang), spamming (mengirim informasi atau iklan sampah secara acak), DoS (Denial of Service: menyerang sistem dengan tujuan melumpuhkan layanan yang ada pada sistem tersebut), dDos (distributed DoS: DoS yang banyak, terdistribusi dan terus menerus), Deface (mengubah tampilan situs secara ilegal / tanpa izin), sniffing (menyusup kedalam dan memata-matai kegiatan dalam sistem) dan lain-lain.

Dalam beberapa tahun terakhir, jumlah kejahatan melalui internet di seluruh pelosok dunia meningkat sangat tajam, termasuk di Indonesia. Menurut data yang dikeluarkan oleh Verisign™, sebuan perusahaan layanan infrastruktur internet, pada akhir tahun 2003 Indonesia menduduki posisi teratas dalam kategori negara terbanyak melakukan tindakan abuse, dan akhir tahun 2004 Indonesia berada pada posisi ketiga setelah Kamerun dan Nigeria.


Asal Mula kata 'Phishing'
Dalam beberapa tahun terakhir, ada satu tindakan abuse internet yang sedang trend, yaitu phishing. Pernahkah anda mendengar kata phishing? Tidak ada definisi baku untuk kata ini, namun kata phishing adalah sebuah akronim singkatan dari Password Harvesting Fishing, yang artinya kurang lebih adalah memancing untuk mengumpulkan password. Berikutnya muncul banyak pertanyaan antara lain: Password apa yang dimaksud? Memancing bagaimana? Apa dan siapa saja yang bisa jadi korban? Siapa pelakunya? Bagaimana cara menghindari phishing? Mari kita bahas satu persatu.

Dari manakah kata phishing datang? 
Kata phishing datang dari analogi pengguna internet nakal yang menggunakan tipuan email untuk 'fishing' atau memancing password dan data finansial dari lautan pengguna internet. Sedangkan "Ph" adalah pengganti huruf hacker untuk "f" dan merupakan huruf pertama dari kata asal hacking, yaitu "phreaking".

Pengertian Phishing dan Phisher
Phishing yaitu aktivitas seseorang untuk mendapatkan informasi rahasia user dengan cara menggunakan email dan situs web yang menyerupai aslinya atau resmi. Informasi rahasia yang diminta biasanya berupa password account atau nomor kartu kredit,SSN, detail pembayaran dll.

Phisher adala pelaku dari phishing. Phisher kadang dapat menggunakan email,banner atau popup window untuk menipu user ke suatu situs web palsu, dimana disana user diminta untuk memberikan informasi pribadinya.

Target
Target phishing adalah kecerobohan dan ketidaktelitian para pengguna jasa situs-situs jual-beli online, internet banking, online shopping dan sejenisnya yang melibatkan transaksi secara online melalui situs internet atau layanan telepon selular.

Cara Kerja Phishing
Phishing dapat dilakukan secara aktif maupun pasif. Phisher mengirimkan ribuan email (spoofed email) ke target sasaran dengan menipu sebagai email resmi suatu perusahaan kartu kredit, perusahaan pembiayaan atau instansi resmi. Email tersebut terlihat seperti dikirim dari pihak resmi, sehingga pelanggan target seringkali tidak menyadari kalau mereka sedang ditipu. 

Pada email, sebagai contoh misalnya phisher memberitahukan tentang perlunya verifikasi account kartu kredit dengan mengirimkan nomor kartu kredit tersebut dengan cara mengklik link URL pada email. Link URL tersebut akan menuju situs palsu (fraudulent website) dimana user diminta menginput nomor kartu kreditnya dan mengirimkannya , dengan embel-embel agar accountnya dapat dipergunakan kembali dan ter-update dalam database perusahaannya. Setelah phisher berhasil mengantongi nomor kartu kredit user, lalu phisher dapat menggunakannya untuk berbelanja atau meminjam identitas kita. 

Berikut adalah contoh email phishing yang menggunakan nama Citibank:

Dengan mengaku pihak resmi bank atau perusahaan terpercaya, retailer online atau perusahaan kredit card, phisher bisa meyakinkan sampai 5% dari penerima email untuk mengikuti perintahnya. Hal ini dikarenakan tipuan mereka tidak terlihat , apalagi oleh orang yang kurang berhati-hati, tergesa-gesa atau awam terhadap internet.

Masih banyak cara yang ditempuh oleh para phisher untuk menjerat korbannya, antara lain melalui:
1. Faktor Pendekatan Sosial
Kebanyakan para korban diberi pesan menarik dan digiring kedalam jebakan dengan tujuan agar korban mau melakukan beberapa tindak lanjut dari email palsu tersebut dan si korban memberikan informasi berharga kepada si phisher.

2. Pengiriman Pesan
Bisa melalui email spam, web-based delivery, iklan jebakan dalam web, IRC dan Instant Messaging (Yahoo Messenger, MSN Msgr, AOL, ICQ dan lain-lain.). Bisa pula calon korban diajak untuk menuju situs buatan para phisher yang mengandung trojan, jadi saat si korban membuka situs jebakan, secara tidak sadar di belakang terjadi proses infeksi sistem oleh trojan.

Mengenali Phishing
Melakukan serangan phishing sangatlah mudah, dan tidak memerlu-kan banyak kemampuan teknis. Salah satu syaratnya adalah dapat mengirimkan email dalam jumlah banyak, ratusan atau ribuan serangan email, dan membuat situs palsu untuk mendapatkan informasi dari pelanggan target. 

Bagaimanakah Ciri-Ciri Phishing?
1. Email phishing mengatasnamakan instansi resmi/bereputasi
   -menggunakan logo/branding perusahaan, banner atau ciri khas perusahaan.
   -memiliki link ke situs resmi perusahaan tersebut.
   -alamat email seperti alamat email aslinya

2.Alamat Reply berbeda dengan alamat Sender
Pada email, pengirim mengklaim dari perusahan resmi, tetapi harus direply atau dibalas ke alamat lain, Berikut adalah contoh dari  email phishing:
From: EarthLink Security Dept. From: Citibank
Reply-To: earthlink8770@1-base.com Reply-To: citibank3741@collegeclub.com

3. Menggunakan Alasan yang masuk Akal 
Setelah mengaku dari perusahaan resmi, biasanya email akan berisi alasan yang membujuk user agar menuliskan informasi yang diinginkannya dengan alasan bahwa kartu kredit anda telah kadaluarsa, atau account secara acak sedang diverifikasi sehingga anda harus memperbaharui account tersebut. Kadang bisa  juga mereka memberitahukan bahwa anda telah terkena phishing dan diminta untuk memasukan informasi finansial agar account anda  tetap aman. 

4.Email bersifat Urgent / harus cepat dibalas 
Email berisi subjek yang harus cepat ditindak lanjuti dan jika tidak account akan dihapus atau tidak dapat digunakan lagi.

5.Meminta informasi dalam email 
Biasanya meminta inforamsi kartu kredit , password, dll

6.Menyertakan link ke situs palsu untuk menipu user 
Misalnya, salah satu email dari ebay dengan link: 
 “http://ebaysecuritycheck.easy.dk3.com/Ebayupdatessl.html” Situs ebay sendri beralamat di www.eBay.com. 
Pisher berharap domain "http://ebay-securitycheck.easy.dk3.com” adalah domain milik ebay

7. Link situs yang dituju pada email berbeda dengan link pada address bar situs tersebut
   Pada emai, link yang terlihat di email biasanya berbeda dengan link tujuannya. Misal di email “http://account.earthlink.com,” tetapi setelah diklik sebenarnya menuju ke http://www.memberupdating.com.

Sistem Pendukung Serangan Phishing :
Transparent Proxies
Dengan terlebih dahulu menginfeksi sistem komputer korban, setiap melakukan browsing tanpa sadar si korban dipaksa secara diam-diam menggunakan proxy milik si phisher. Jika kondisi demikian, maka setiap URL yang diketikkan oleh si korban akan melalui proxy penjebak, dan bila dalam URL itu mengandung unsur kata yang dimaksud oleh si penjebak, maka secara otomatis web tujuan korban akan dibelokkan ke web buatan si phisher tanpa diketahui oleh korban, karena seakan-akan si korban measa bahwa dia telah menuliskan alamat tujuannya dengan benar, padahal komputernya telah diinfeksi dan telah menggunakan proxy milik si phisher.

DNS Cache Poisoning
Dengan menggunakan trojan, file host dns bisa ditambah dan dirubah sesuai dengan keinginan si penjebak sesuai dengan kehendak si penjebak. Misalkan, pada keadaan normal, www.melsa.net.id itu sebenarnya berasal dari IP 202.138.xxx.yyy, setelah dirubah oleh trojan, maka bisa aja dalam entri file host dnsnya ditambah atau dirubah menjadi seperti:
210.23.abc.def www.melsa.net.id
Jika kondisi seperti itu, maka setiap korban mengetikkan URL www.melsa.net.id itu dibelokan ke arah IP 210.23.abc.def , padahal seharusnya menuju 202.138.xxx.yyy.

Friendly login URL’s
Beberapa browser membolehkan proses login dengan praktis. Contohnya, misalkan UserID anda di melsa adalah “aku”, dan passwordnya misalkan adalah “coba”, maka pada browser yang bisa menggunakan sistem Friendly Login, anda cukup mengetik “http://aku:coba@www.melsa.net.id”. Begitu mudahnya sehingga memancing para phisher untuk memanfaatkan kecerobohan calon korban, misalnya dengan kasus seperti berikut ini. Anda pengguna klikbca.com, dan suatu hari anda menerima email yang berisi anjuran untuk menuju situs klikbca.com hanya dengan meng-klik link yang tersedia dalam email itu, dan link itu tulisannya seperti (misal)
https://ibank.klikbca.com:ibanking@www.kilkbca.com:4093/index.html”.
Bila anda jeli, tulisan “ibank.klikbca.com” itu adalah username atau userid, dan kata berikutnya “ibanking” adalah password untuk menuju situs yg sebenarnya yg tertulis setelah tanda “@”, ternyata situs yang di klik oleh korban adalah www.kilkbca.com, bukan www.klikbca.com.
Anda juga terkecoh? Hati-hati.

Third-party shortened URL’s
Modusnya kebanyakan dengan menggunakan email spam, isinya seakan-akan dari institusi resmi dan pura-pura sedang terjadi sesuatu yang penting, misalkan situsnya sedang diserang oleh pihak tidak bertanggung jawab atau sedang diadakan perbaikan sistem sehingga dikhawatirkan akan terjadi masalah dalam login dan pengaturan database user. Kemudian si korban dianjurkan untuk login dan mengikuti petunjuk selanjutnya yang terdapat pada halaman berikutnya pada link yang telah disediakan, dan juga si korban diwanti-wanti bahwa jika mengalami kegagalan, berarti memang kerusakan sudah terjadi dan diharapkan mengunjungi situs alternatif yang disebut didalamnya, misalkan dianjurkan untuk mengunjungi situs www.klikbca-temp.com. Padahal itu jelas-jelas hanya tipuan belaka.


Key Logging
Komputer korban yang telah terinfeksi trojan akan dpasangi program keylogger, yaitu program kecil yang bekerja secara diam dan di background. Tugas keylogger adalah mencatat semua bentuk inputan yang dketikkan dari keyboard komputer korban dan mengirimkan hasilnya kepada si phisher.

Menghindari Phishing

Seperti dalam dunia nyata, para phisher akan terus menerus mengembangkan cara-cara menipu ketika anda sedang online. Agar anda tetap aman, anda dapat mengikuti langkah-langkah berikut dibawah ini:
1. Jangan merespon terhadap permintaan informasi pribadi lewat email atau pop-up     window.
2. Kunjungi situs pada link yang ada dengan menulis URL pada address bar browser     anda, jangan percaya dengan cara mengklik langsung pada link tersebut.
3. Cek security untuk memastikan situs web tersebut memakai enkripsi
4. Secara rutin mengecek kartu kredit anda dan pernyataan bank anda.
5. Laporkan abuse buse dari tersangka ke instansi yang berwenang


Langkah 1: 
Jangan merespon terhadap permintaan informasi pribadi lewat email atau pop-up window

Situs-situs resmi tidak akan mungkin bertanya tentang password, nomor kartukredit, atau informasi pribadi lainnya dalam bentuk email. Bila anda menerima email yang meminta informasi tersebut, jangan ditindak lanjuti. Bila email tersebut merupakan email resmi, segeralah kontak atau telpon atau lihat situs webnya untuk mengkonfirmasi kebenarannya. Lanjutkan dengan langkah 2 untuk cara terbaik menuju situs web resmi bila anda merasa sedang menjadi sasaran phishing.
Berikut ini adalah title-title email dari kasus yang telah terjadi dan berhasil dikumpulkan oleh antiphishing.org :
- 'Protect your debit card from fraudulent online transactions''
- 'Verify and update your PayPal information'
- 'Please update your Ebay account information'
- 'accounts@citibank.com'
- 'U.S. Bank Consumer Alert'
- 'U.S. Bank® Fraud Verification Process'
- 'Online banking issue'
- 'Ebay(R) Re-Activation Unit'
- 'Online banking - protect yourself from internet fraud'
- 'TKO NOTICE - Pay your fees to eBay.com'
- 'eBay account verification needed'
- 'Image-only mail, hidden URL'
- 'Fleet cardmember security update'
- 'Citibank E-mail Verification: '
- 'Visa Security Update '
- 'Your eBay information must be confirmed'
- 'Official information!'
- 'Citibank notification'
- 'Protect your Citibank account'
- 'Your eBay Account Must Be Confirmed'
- 'MSN HOTMAIL Account Verification'
Untuk lebih lengkapnya, anda dapat melihatnya lebi detil di Anti-Phishing Working Group Phishing Archive

Langkah 2 : 
Kunjungi situs pada link yang ada dengan menulis URL pada address bar browser anda

Bila anda mengangap bahwa email dari perusahaan kartu kredit, bank atau online payment serveice, atau situs web tersebut bukan asli, jangan pernah mengikuti link yang menunjukkan ke situsnya dari email tersebut. Link tersebut dapat berupa link palsu, dimana tertulis resmi , tetapi mengarah ke situs web yang palsu .
Anda mungkin melihat bahwa alamat yang tertera pada address bar pada browser anda, tertulis resmi, atau panjang sekali sehingga susah untuk terlihat alamat domainnya, tetapi hal tersebut dapat saja menipu. 

Langkah 3 : 
Cek security untuk memastikan situs web tersebut memakai enkripsi

Bila anda tidak mempercayai situs web dari alamat URL, lalu bagaimanakah agar dapat memastikan apakah situs itu aman atau tidak?. Ada beberapa cara. Pertama, sebelum memasukan informasi anda, cek apakah situs tersebut memakai enkripsi atau tidak. Anda dapat memastikan situs tersebut memakai enkripsi bila situs tersebet alamatnya berawalan https:// dan bukan http://. Pada browser, akan terlihat tanda aman pada bagian bawah browser, di status bar , yaitu adanya ikon gembok yang terkunci.Ikon tersebut menandakan bahwa situs itu memakai enkripsi untuk memprotek informasi berharga seperti nomor kartu kredit, SSN, detail pembayaran dll.



Klik dua kali pada ikon tersebut untuk menampilkan detail dari sertifikat situs tersebut.


Nama pada kolom Issued haruslah sama dengan nama situs tersebut. Jika berbeda, bisa jadi situs tersebut palsu. Segera tinggalkan situs tersebut.


Gambar 2. Tampilan detail sertifikat digital


Langkah 4 : 
Secara rutin mengecek kartu kredit anda dan pernyataan bank anda.

Walaupun anda telah mengikuti ketiga langkah diatas, anda bisa saja masih menjadi korban phishing, Untuk itu, , lakukanlah cek berkala terhadap kartu kredit anda.


Langkah 5 : 
Laporkan abuse dari tersangka ke instansi yang berwenang

Bila anda merasa telah menjadi korban dari phishing, maka lakukanlah hal-hal berikut:
Sesegera mungkin melaporkan hal tersebut ke perusahaan yang ditipu. Bila anda tidak mengetahui kontak perusahaan tersebut, maka kunjungilah situs web resmi tersebut untuk mendapatkan informasi kontak yang benar. Perusahaan tersebut biasanya memiliki satu email yang khusus menangnai laporan abuse. Ingat untuk tidak mengikuti link manapun dalam email phishing yang anda terima. Anda harus mengetik sendiri alamat situs web tersebut langsung pada address bar browser anda.
Contoh Kasus

Salah satu contoh kasus phishing di Indonesia dialami oleh pelanggan / pengguna situs internet banking milik Bank BCA yaitu “klikbca.com”. Pada saat itu tahun 2001, ada situs internet palsu yang sangat mirip penulisannya dengan situs klikbca.com, yaitu “kilkbca.com”.
Sekilas, calon korban tidak akan sadar bahwa salah tulis satu huruf saja akibatnya sangat fatal, yang akibatnya banyak pengguna internet banking Bank BCA memasukkan username, password dan nomor pin kedalam situs yang bukan seharusnya. Anda pasti tahu apa yang terjadi berikutnya, yaitu si pemilik situs palsu dengan leluasa menggunakan identitas korban untuk masuk ke situs klikbca yang sebenarnya dan mentransfer seluruh uang korban ke rekening miliknya. Kunci utama keberhasilan kejadian ini adalah tampilan situs asli dan yang palsu persis sama, sehingga korban tidak akan sadar sama sekali.
Contoh lain terjadi pada pelanggan internet banking milik Westpac Banking Corporation, sebuah bank senior di Australia. Modusnya adalah mengirimkan email spam yang berisi seakan-akan situs internet banking mereka akan melakukan upgrade software sistem, sehingga calon korban diminta meng-klik link yang tersedia dalam email tersebut dengan dalih mempermudah akses agar tidak perlu mengetik sendiri alamat yang harus dituju. User yang ceroboh tentunya akan langsung klik saja link yang disediakan, padahal secara tidak sadar link itu tidaklah menuju situs yang dibicarakan, melainkan ke situs jebakan milik penjebak, hanya saja tampilannya situs palsu itu sangat mirip dengan yang asli.
Tidak hanya di internet, phishing juga bisa berlaku dalam dunia jaringan komunikasi seluler, modusnya kebanyakan adalah mengenai pembelian voucher prabayar, tapi ada juga yang menggunakan kebohongan bahwa calon korban mendapatkan hadiah undian melalui SMS.
Phishing Menggunakan Nama Citibank

Belakangan ini, phishing banyak dilakukan dengan menggunakan nama Citibank. Seiring dengan kegiatan kriminal tersebut, Citibank di seluruh dunia memberikan edaran dan pemberitahuan kepada seluruh nasabahnya, termasuk Citibank Indonesia. Sebagian informasi berikut diambil dari edaran dari Citibank Indonesia, agar seluruh nasabah dapat lebih waspada terhadap kegiatan phishing.
Contoh phishing email dan cara mengenalinya :



1. Phishing e-mail biasanya dikirim secara acak ke banyak orang sekaligus, jadi biasanya tidak mencantumkan nama Anda secara spesifik.
2. E-mail tersebut biasanya meminta Anda untuk memperbaharui informasi pribadi atau mengkonfirmasi status rekening Anda.
3. Bisa juga e-mail tersebut memperingatkan bahwa rekening Anda akan ditutup bila tidak segera melakukan hal yang diminta.
4. Umumnya tercantum alamat URL ke website palsu.

sumber:

Awas! Phising di Dunia Maya!!

           Tahukah anda bahwa interaksi kita di internet bisa terkena Phising? Apa itu Phising? 
          Mungkin Phising ini sudah lama di dunia belantara berkomunikasi kita dengan dunia maya, namun selayaknya kita tahu bagimana perkembangan phising saat ini.

Phising adalah usaha untuk mendapatkan suatu informasi penting dan rahasia secara tidak sah, seperti USER ID, PASSWORD, PIN, informasi rekening bank, informasi kartu kredit, atau informasi rahasia yang lain. Kata aslinya diambil dari bahasa Inggris fishing yang artinya memancing. Secara umum penggunaannya pada pemencingan informasi maupun keuangan yang dimiliki oleh sasaran phising. Oleh karenanya apa yang kita punya di Dunia maya ini sangatlah harus berhati dan disimpan juga diketahui dengan baik agar kita semua dapat bijak dan tepat dalam penggunaannya, karena internet sebagai media interaksi kita dengan khalayak ramai.
Tahukah anda Phiser? 
Pihak yang melakukan phising disebut sebagai Phiser. Phiser biasanya memiliki motif khusus dan tersendiri dalam melakukan aktivitas phising-nya. Media atau sarana yang biasa digunakan oleh phiser adalah sebagai berikut :
1. Alamat e-mail palsu dan grafik yang menyesatkan
             Pernahkah anda mendapat e-mail dari orang yang tak anda kenal? 
             Hmm… rasanya perlu anda cek lebih dalam tentang e-mail tersebut. Penggunaan alamat e-mail palsu dan grafik yang menyesatkan pengguna internet sehingga terpancing untuk menerima dan membaca kebenaran dari e-mail. Agar lebih meyakinkan phiser biasanya membuat e-mail yang dikirimnya begitu tampak asli dengan menunjukkan logo perusahaan resmi sehingga meyakinkan kita untuk mempercayainya, yang kemudian kita akan diminta data pribadi kita seperti password, pin kartu kredit dan lain sebagainya.

2. Situs jejaring palsu yang sama dengan yang asli
             Cara yang kedua adalah membuat situs jejaring palsu yang sama persis dengan yang asli sehingga ketika ada pengunjung yang masuk akan memasukkan data pribadinya, yang kemudian data tersebut akan direkam oleh sistem pelaku tersebut.

3. Membuat hyperlink phising
             Membuat hyperlink ke jaringan palsu melalui em-mail atau instant massaging. Hal ini biasanya dilakukan phiser setelah berhasil melakukan penyusupan halaman web site, yang selanjutnya phiser tersebut akan meletakkan halaman hyperlink menuju ke halaman phising.

              Besar harapan saya agar apa yang dibagi kali ini dapat membuat kita mengerti lebih mendalam fenomena phising. Mungkin itulah yang dapat saya sampaikan kali ini untuk semuanya. Terima Kasih, semoga bermanfaat,,

sumber :

Kamis, 15 Maret 2012

"Phising"

Sejarah dan status phishing

          Anjing teknik phishing digambarkan secara rinci, dalam sebuah makalah dan presentasi yang disampaikan kepada Kelompok Pengguna HP Internasional, Interex. Istilah "nelayan" pertama kali direkam pada tahun 1995 di AOHell alat hacking, yang termasuk fungsi untuk mencuri password pengguna America Online. Penyebutan pertama yang tercatat dari "phishing" panjang adalah pada newsgroup Usenet alt.online-service.america-online pada tanggal 2 Januari, 1996 meskipun istilah ini mungkin telah muncul sebelumnya dalam mencetak edisi majalah hacker 2600.Kasus terbaru dan populer dari phishing adalah kampanye phishing dicurigai Cina menargetkan account Gmail pejabat yang berperingkat tinggi dari Amerika Serikat dan Pemerintah Korea Selatan, militer, dan aktivis politik China. Pemerintah China terus menyangkal tuduhan mengambil bagian dalam cyber-serangan dari dalam perbatasannya, tapi bukti telah terungkap bahwa orang China sendiri Tentara Pembebasan telah membantu dalam coding cyber-serangan perangkat lunak.Awal phishing di AOL.
          
Phishing di AOL adalah terkait erat dengan komunitas warez yang dipertukarkan perangkat lunak bajakan dan adegan hacking yang dilakukan penipuan kartu kredit dan kejahatan online lainnya. Setelah AOL dibawa dalam tindakan pada akhir tahun 1995 untuk mencegah menggunakan palsu, nomor kartu kredit algorithmically dihasilkan untuk membuka rekening, kerupuk AOL terpaksa phishing piutang yang sah dan memanfaatkan AOL.
          
Sebuah phisher mungkin mengaku sebagai anggota staf AOL dan mengirim pesan instan untuk korban potensial, memintanya untuk mengungkapkan password  Dalam rangka untuk memancing korban agar memberi informasi sensitif pesan mungkin termasuk imperatif seperti. "Memverifikasi account Anda "atau" mengkonfirmasi informasi penagihan ". Setelah korban telah mengungkapkan password, penyerang bisa mengakses dan menggunakan akun korban untuk tujuan penipuan atau spam. Kedua phishing dan warezing di AOL umumnya dibutuhkan kustom yang ditulis dengan program, seperti AOHell. Phishing menjadi begitu umum di AOL bahwa mereka menambahkan garis pada semua pesan instan menyatakan: "tidak ada yang bekerja di AOL akan meminta password Anda atau informasi penagihan", meskipun bahkan ini tidak mencegah beberapa orang dari mereka memberikan password dan informasi pribadi jika mereka membaca dan percaya IM yang pertama. Seorang pengguna menggunakan kedua account AIM dan account AOL dari ISP secara bersamaan bisa phish anggota AOL dengan impunitas relatif sebagai internet account AIM dapat digunakan oleh non-anggota AOL internet dan tidak dapat ditindak (yaitu dilaporkan ke departemen KL AOL untuk disiplin tindakan.)
         
Akhirnya, kebijakan penegakan AOL terhadap phishing dan warez menjadi*ketat dan memaksa software bajakan dari AOL server. AOL secara bersamaan mengembangkan sistem untuk segera menonaktifkan account terlibat dalam phishing, sering sebelum korban bisa merespon. Yang mematikan dari adegan warez di AOL disebabkan phisher paling meninggalkan layanan tersebut.Transisi dari AOL untuk lembaga keuangan
          
Penangkapan informasi account AOL mungkin telah menyebabkan phisher untuk menyalahgunakan informasi kartu kredit, dan kesadaran bahwa serangan terhadap sistem pembayaran online adalah layak. Upaya langsung pertama dikenal terhadap sistem pembayaran terpengaruh E-gold pada bulan Juni 2001, yang diikuti dengan "id post-9/11 cek" tak lama setelah serangan 11 September di World Trade Center Keduanya dilihat. pada saat itu sebagai kegagalan, tetapi sekarang dapat dilihat sebagai percobaan awal terhadap serangan berbuah lebih terhadap bank mainstream. Pada tahun 2004, phishing diakui sebagai bagian sepenuhnya industri ekonomi dari kejahatan: spesialisasi muncul dalam skala global yang menyediakan komponen untuk kas, yang dirakit menjadi serangan jadi .


Phishing teknik


           Phisher menargetkan pelanggan bank dan layanan pembayaran online. E-mail, diperkirakan berasal dari Internal Revenue Service, telah digunakan untuk mengumpulkan data sensitif dari pembayar pajak AS. Sementara itu contoh pertama yang dikirim tanpa pandang bulu dengan harapan bahwa beberapa akan diterima oleh pelanggan dari bank atau jasa, penelitian terbaru menunjukkan bahwa phisher mungkin pada prinsipnya dapat menentukan bank mana calon korban digunakan, dan sasaran e-mail palsu yang sesuai situs jaringan sosial. sekarang adalah target utama dari phishing, karena informasi pribadi di situs tersebut dapat digunakan dalam pencurian identitas;. pada akhir tahun 2006 sebuah worm komputer mengambil alih halaman di MySpace dan link diubah untuk peselancar langsung ke situs yang dirancang untuk mencuri rincian login Percobaan ini menunjukkan tingkat keberhasilan lebih dari 70% untuk serangan phishing pada sosial jaringan.RapidShare File situs berbagi telah ditargetkan oleh phishing untuk mendapatkan account premium, yang menghilangkan kapasitas kecepatan download, otomatis penghapusan upload, menunggu selama mendownload, dan waktu cooldown antara upload. Penyerang yang melanggar ke dalam database TD Ameritrade itu (berisi nomor jaminan sosial seluruh 6,3 juta pelanggan, nomor rekening dan alamat email serta nama mereka, alamat, tanggal lahir, nomor telepon dan aktivitas perdagangan) juga menginginkan nama pengguna account dan password, maka mereka melancarkan serangan lanjutan tombak phishing. Hampir setengah dari pencurian phishing pada tahun 2006 telah dilakukan oleh kelompok yang beroperasi melalui Jaringan Bisnis Rusia yang berbasis di St Petersburg. Ada anti-phishing situs yang mempublikasikan pesan yang tepat yang telah baru-baru beredar internet, seperti FraudWatch Internasional dan Millersmiles. Situs tersebut sering memberikan rincian spesifik tentang pesan tertentu.


Daftar teknik phishing



          Phishing adalah cara untuk mencoba untuk mendapatkan informasi seperti username, password, dan rincian kartu kredit dengan menyamar sebagai entitas terpercaya dalam sebuah komunikasi elektronik.

Tombak Phishing

           Versi Target phishing telah disebut spearphishing.Clone Phishing.

          Sebuah jenis serangan phishing dimana email, sah, dan sebelumnya disampaikan berisi lampiran atau link memiliki konten dan alamat penerima (es) diambil dan digunakan untuk membuat sebuah email yang hampir sama atau kloning. Lampiran atau Link dalam email diganti dengan versi yang berbahaya dan kemudian dikirim dari alamat email palsu untuk muncul datang dari pengirim asli. Mungkin mengklaim ulang mengirim yang asli atau versi terbaru dengan aslinya.
           Teknik ini dapat digunajan untuk poros (tidak langsung) dari mesin yang sebelumnya terinfeksi dan mendapatkan pijakan di komputer lain, dengan memanfaatkan kepercayaan sosial yang terkait dengan koneksi tersirat karena kedua belah pihak menerima email asli.
 

Tautan manipulasi

           Sebagian besar metode phishing menggunakan beberapa bentuk penipuan teknis yang dirancang untuk membuat link dalam e-mail (dan situs web palsu itu mengarah) tampaknya milik organisasi palsu. URL salah eja atau penggunaan subdomain trik umum digunakan oleh phisher. Pada contoh URL berikut http://www.yourbank.example.com/,, tampak seolah-olah URL akan membawa Anda ke bagian contoh dari website yourbank; sebenarnya ini menunjukkan URL ke "yourbank" (yaitu phishing) bagian dari contoh website. Trik lain yang umum adalah untuk membuat teks ditampilkan untuk link (teks antara tag <A>) menyarankan tujuan yang handal, ketika link tersebut benar-benar pergi ke situs phisher. Contoh link berikut, / / ​​en.wikipedia.org / wiki / Asli, tampaknya mengarahkan pengguna ke sebuah artikel berjudul "Genuine"; mengklik justru akan membawa pengguna ke artikel berjudul "Deception". Di sudut kiri bawah browser yang paling pengguna dapat melihat dan memverifikasi kemana link tersebut akan membawa mereka Melayang kursor anda ke atas link untuk beberapa detik dapat melakukan hal yang sama,. Tetapi ini masih dapat diatur oleh phisher.
          Masalah lebih lanjut dengan URL yang telah ditemukan dalam penanganan nama domain internasionalisasi (IDN) di browser web, yang mungkin memungkinkan alamat web secara visual identik dengan menyebabkan yang berbeda, mungkin berbahaya, website. Meskipun publisitas seputar cacat, yang dikenal sebagai spoofing IDN atau homograf serangan, phisher telah mengambil keuntungan dari risiko yang sama, menggunakan redirectors URL terbuka di situs-situs organisasi yang terpercaya untuk menyamarkan URL jahat dengan domain terpdrcaya.
 

Situs web pemalsuan
           Setelah korban mengunjungi situs phishing, penipuan belum berakhir. Beberapa penipuan phishing menggunakan perintah JavaScript untuk mengubah address bar. Hal ini dilakukan baik dengan menempatkan gambar URL yang sah atas address bar, atau dengan menutup bar alamat asli dan membuka yang baru dengan URL yang sah .Seorang penyerang bahkan dapat menggunakan kelemahan dalam script sendiri situs terpercaya terhadap korban. Jenis serangan (dikenal sebagai cross-site scripting) sangat bermasalah, karena mereka mengarahkan pengguna untuk sign in di bank mereka atau web sendiri layanan halaman, di mana segala sesuatu dari alamat web untuk sertifikat keamanan muncul benar. Pada kenyataannya, link ke website ini dibuat untuk melakukan serangan, sehingga sangat sulit untuk melihat tanpa pengetahuan khusus. Hanya seperti sebuah cacat telah digunakan pada tahun 2006 terhadap PayPal. A Man-in-the-middle Universal (MITM) Phishing Kit, ditemukan pada tahun *2007, memberikan-sederhana untuk digunakan antarmuka yang memungkinkan phisher untuk meyakinkan mereproduksi website dan menangkap log-in detail masuk di situs palsu.
           Untuk menghindari anti-phishing teknik yang memindai phishing website untuk teks terkait, phisher telah mulai menggunakan situs web berbasis Flash. Terlihat banyak menyukai situs nyata, tetapi menyembunyikan teks dalam objek multimedia.

http://en.wikipedia.org/wiki/Phishing

Rabu, 14 Maret 2012


 
           Beberapa waktu yang lalu seorang sahabat Blogger dari Jeddah melalui Blognya  AISHALIFE LINE memberitakan bahwa ada sebuah email dengan subject "Mail Server Report" yang  apabila kita membuka email tersebut maka akan langsung muncul pesan "It is too late now,your life is no longer beautiful " dan data data pada komputer kita akan rusak dan mungkin berpotensi untuk dicuri. Email tersebut sebenarnya sudah pernah muncul pada awal 2008 seperti yang pernah diberitakan oleh Kaspersky Lab . Hal ini mengingatkan saya tentang salah satu bentuk Cyber Crime yang disebut dengan phishing.

Apakah yang dimaksud dengan Phishing..?  
            Phishing adalah sebuah bentuk kejahatan internet yang menggunakan Email sebagai media penyebarannya. Phising berasal dari kata "Fishing" yang berarti "memancing". Jadi yang dimaksud dengan Phising adalah Email yang mengandung informasi yang menipu ( Scam ) yang memancing penerima untuk melakukan sesuatu hal yang merugikan bagi si penerima tapi menguntungkan bagi si pengirim. Contohnya sebuah email yang mengatasnamakan sebuah bank yang memberikan link tertentu untuk memferifikasi account atau sejenisnya, akan tetapi sesungguhnya link tersebut mengarah ke situs atau server milik si pengirim. Ketika kita meng-klik link tersebut ada kemungkinan kita telah memberikan informasi tertentu kepada si penjahat cyber dalam hal ini si pengirim email tersebut. Atau dengan cara tertentu Sang Penjahat membuat Situs yang sangat mirip dengan Situs Resmi dan memancing kita untuk Login, sehingga secara tidak langsung kita telah memberikan informasi tentang Username dan Password yang kita miliki.

Bagaimanakah cara mengenali Email Phising ...?
           Banyak Email Phising dirancang sangat sempurna dan meyakinkan, dari mulai Subjek email, alamat email, Logo bahkan domain yang nyaris sulit di bedakan dengan aslinya. Meskipun begitu, kita tetap bisa mengenali Email Pishing asalkan kita cermat meneliti setiap email yang masuk.



Salah Satu Contoh Email Phising :
Kenali dari alamat Email Pengirim
           Setiap kita menerima Email tentu ada alamat email pengirimnya bukan..!. Beberapa penjahat Cyber mampu menyamarkan alamat email hingga mirip  aslinya misalkan saja dengan alamat domain yang serupa misalnya : @Citibank.com , @Google.com dan semacamnya. Namun hal tersebut tidak mudah dan membutuhkan keahlian sebagai seorang Cracker . Yang biasanya dilakukan oleh penjahat Cyber adalah dengan menggunakan alamat email yang cukup menyerupai Email resmi, akan tetapi masih menggunakan domain gratisan contohnya gmail-support@gmail.com, Yahoo-support@yahoo.co.uk  dan semacamnya. , Gmail dan Yahoo adalah penyedia email gratisan, jadi jelas bahwa si pengirim adalah pengguna individu yang memanfaatkan fasilitas gratisan dari server penyedia Email dan bukan dari situs resmi.

Link yang mencurigakan
            Jika kita membuka email, bacalah dan perhatikan setiap kata yang mencurigakan yang mengarahkan kita untuk mengeksekusi link tertentu. Jika Link berupa alamat URL terlihat dalam arti tidak tersembunyi dalam gambar, maka perhatikan dengan seksama URL arahan yang di maksud. Memang sebagian ada yang di buat sangat mirip contohnya : <http://www.citibank.com/secure> atau <http://www.Paypal.com/accountlogin> dan sejenisnya. Alamat perbankan atau alamat URL yang menggunakan security yang tinggi atau menggunakan SSL (Secure Socket Layer) biasanya menggunakan https:// ( pada Mozilla firefox ditandai dengan icon bergambar gembok di pojok kanan bawah ) atau di dalam situs terdapat tanda sertifikasi keamanan.

Tips Aman Mengenali Phising
  • Perhatikan setiap pesan yang masuk, sebelum membuka Email yang terkesan penting ( resmi ) sebaiknya pastikan bahwa domain yang digunakan adalah domain resmi dan bukan domain gratisan seperti yang saya sebutkan diatas.
  • Jangan sembarangan mengklik link yang disertakan didalam pesan. Sorot Link yang Tampil dan perhatikan URL arahan yang tercantum pada Status bar ( bagian bawah Browser anda).
  • Jika ingin Login ke situs tertentu sebaiknya langsung mengetikkan alamat URL resmi.
  • Selalu periksa Address bar ketika anda akan login, biasanya untuk halaman web dengan security yang tinggi menggunakan awalan https://.
  • Jangan pernah memberikan informasi penting kepada siapapun. Bank tidak pernah menanyakan informasi PIN ataupun Password Perbankan anda.

          Meskipun macam Cyber Crime semakin banyak dan merajalela akan tetapi jangan takut untuk tetap menggunakan fasilitas Email. Email adalah bagian dari kemajuan Teknologi. Semakin tinggi Teknologi maka semakin tinggi resiko yang bisa ditimbulkan. Luka Orang jatuh naik Sepeda Onthel berbeda dengan orang yang jatuh dari Sepeda Motor bukan..!. Tetap waspada adalah kuncinya, Kenali setiap bahaya dengan baik, maka kita akan siap ketika bahaya itu datang. 

Phising : Modus Kejahatan di Internet


             Pernahkah anda mengalami, tiba-tiba tidak bisa mengakses account facebook Anda, karena username dan password yang Anda masukan salah, padahal Anda sudah haqqul yakin data yang Anda masukkan sudah valid ? Atau mungkin Anda pernah kebobolan kartu kreditnya ? atau, tiba-tiba Anda tidak bisa mengakses email ? dan lain sebagainya. Semua kejadian tersebut bisa berawal dari kesalahan sederhana yang dilakukan sewaktu online. Oleh karena itu, selalulah berhati-hati selagi Anda online, karena berbagai macam jenis kejahatan di internet akan mengintai Anda setiap saat, salah satunya adalah phising.
             Phishing adalah sebuah akronim singkatan dari Password Harvesting Fishing, yang berarti memancing untuk mengumpulkan password milik orang lain dengan berbagai cara untuk tujuan penipuan, Informasi yang mereka minta biasanya tidak saja password, tapi bisa berupa nomor kartu kredit,  data akses ke bank online dan informasi personal lainnya. Sudah banyak sekali korban dari ulah phiser (sebutan bagi pelaku phising) ini, dan jangan Anda menjadi korban berikutnya.

            Lalu kenapa mereka bisa menipu ? berikut ini beberapa cara mereka memperoleh data sensitif seseorang :
  1. Memanfaatkan media email, misalnya, tiba-tiba anda menerima email seseorang yang mengaku pengelola facebook dan dia mengatakan bahwa facebook.com sedang melakukan maintenance, lalu mereka meminta agar anda segera mengirim username serta password account facebook Anda dalam waktu sekarang juga. Jika tidak dikirim segera, maka account Anda di Facebook akan diblokir. Email tersebut datang dengan cara yang meyakinkan, menggunakan alamat email facebook, menggunakan logo facebook dan lain sebagainya, sehingga kita dengan mudahnya percaya dengan memberikan data username dan password ke sipengirim email yang tidak diketahui siapa orangnya. Contoh lainnya, penipuan kartu kredit misalnya, phisher memberitahukan tentang perlunya verifikasi account kartu kredit dengan mengirimkan nomor kartu kredit tersebut dengan cara mengklik link URL pada email. Link URL tersebut akan menuju situs palsu (fraudulent website) dimana user diminta menginput nomor kartu kreditnya dan mengirimkannya, dengan embel-embel agar accountnya dapat dipergunakan kembali dan ter-update dalam database perusahaannya. Setelah phisher berhasil mengantongi nomor kartu kredit user, lalu phisher dapat menggunakannya untuk berbelanja atau meminjam identitas kita. Begitu juga, halnya dalam menipu untuk memperoleh data account bank dan lain sebagainya. Phiser mampu menipu dengan cara mudah seperti diatas dengan memanfaatkan kelemahan dari diri manusia yaitu rasa cemas dan khawatir, maka dengan cara mengaku dari sebuah intansi legal dan kemudian sedikit mengancam hanya dengan memanfaatkan media email saja.
  2. Melalui Website. Sang Phiser membuat website yang hampir sama dengan website target tipuannya. Misalnya kasus yang dulu sempat hangat adalah kasus bca online, seperti diketahu melalu web bca online kita dapat melihat saldo, membayar transaksi online ataupun melakukan transfer uang. Misalnya website resmi bca tersebut beralamat di www.klikbca.com. Maka si pisher membuat website yang persis sama dengan tampilan website www.klikbca.com tapi dengan alamat www.klickbca.com. Perhatikan beda alamat tersebut, hanya beda satu kata saja, yaitu klik dan klick. Nah, Jika nasabah tidak hati-hati, dia akses www.klickbca.com dan milihat tampilannya mirip dengan tampilan web yang asli, maka dimasukkanlah username dan paswordnya. Begitu di klik login tidak muncul apa-apa, tapi tanpa disadari si pisher telah menyimpan data username dan password Anda. Maka dengan leluasa, dia dapat menggunakan account Anda t di website resmi bca tersebut.
  3. Melalui blog atau media social network seperti facebook, friendster dan lain-lainnya, dengan cara memberikan link-link yang menarik, misalnya. Ditampilkan pesan ”Jika Anda ingin kaya mendadak klik disini.” sewaktu anda meng-klik link tersebut Anda ternya dibawa ke lokasi website phiser dan meminta memasukkan data sensitif Anda.
Jadi berhati-hatilah selagi Anda online, jangan biarakan diri Anda jadi korban dari ulah sederhana seorang phiser. Jika Anda mendapat email yang diperkirakan email phising, silahkan laporkan di http://www.antiphishing.org/report_phishing.html.  Informasi detail tentang phising ini dapat Anda peroleh di http://www.antiphishing.org.
Jadi, internet sebagai media informasi terbesar tidak sepenuhnya aman dari tangan-tangan jahil yang tidak bertanggung jawab. Selalu waspada dan bijaksanalah selagi Anda online, sehingga kehadiran Internet betul-betul membawa dampak positif bagi kita bersama.