Skip to content
Next Level

This article isn’t available in English yet — you’re reading the original version.

CybersecurityNext Level Editorial

Microsoft Bongkar Platform Phishing Berbasis AI, 12.000 Inbox Berhasil Dibobol

Microsoft mengungkap dan mengganggu operasi EvilTokens, sebuah platform phishing-as-a-service yang menggunakan AI untuk membantu pelaku membuat serangan yang lebih terarah. Menurut Microsoft, EvilTokens telah digunakan untuk mengompromikan lebih dari 12.000 inbox di lebih dari 10.000 organisasi di seluruh dunia. Platform ini memanfaatkan teknik device-code phishing untuk mendapatkan token autentik

By samtinghahaha

Next Level editorial team

  • 3 min read
  • 1 views
Microsoft bongkar platform phising
Microsoft bongkar platform phising

In 30 seconds

  • EvilTokens mengompromikan lebih dari 12.000 inbox di lebih dari 10.000 organisasi.
  • Platform tersebut menggunakan AI untuk membuat phishing yang lebih sesuai dengan target dan menganalisis inbox korban.
  • Serangan memanfaatkan device-code phishing untuk mendapatkan token autentikasi.
  • EvilTokens menawarkan puluhan template phishing dan infrastruktur yang mengotomatisasi berbagai tahap serangan.
  • Microsoft bersama mitra dan pihak berwenang melakukan disruption terhadap infrastruktur EvilTokens.

Dunia cybercrime semakin terlihat seperti industri software-as-a-service. Salah satu contoh terbarunya adalah EvilTokens, sebuah platform phishing-as-a-service yang dibongkar Microsoft setelah digunakan untuk mengompromikan ribuan inbox dari berbagai organisasi di seluruh dunia.

Dalam laporan yang diterbitkan pada 22 September 2026, Microsoft mengatakan EvilTokens telah mengompromikan lebih dari 12.000 inbox di lebih dari 10.000 organisasi. Platform tersebut tidak hanya menyediakan infrastruktur phishing, tetapi juga menggunakan AI untuk membantu pelaku menyesuaikan serangan dan menganalisis isi inbox korban.

Target EvilTokens tersebar di berbagai industri, termasuk keuangan, konstruksi, real estate, pendidikan tinggi, layanan kesehatan, dan distribusi.

Apa Itu EvilTokens?

EvilTokens merupakan contoh phishing-as-a-service (PhaaS).

Konsepnya mirip dengan layanan software berlangganan, tetapi infrastrukturnya digunakan untuk melakukan kejahatan siber.

Pelaku tidak harus membangun seluruh sistem phishing dari awal. Platform menyediakan berbagai komponen yang dibutuhkan, termasuk template email, landing page, sistem untuk menangkap token, serta kemampuan untuk menganalisis akun korban.

Microsoft mengatakan EvilTokens menyediakan 44 tema email phishing, termasuk tema invoice, request for proposal atau RFP, dan dokumen yang dibagikan. Pesan tersebut dapat menggunakan URL berbahaya, attachment PDF, maupun file HTML.

Serangannya Memanfaatkan Device Code

Salah satu teknik utama EvilTokens adalah device-code phishing.

Device code sebenarnya merupakan mekanisme autentikasi yang sah. Mekanisme tersebut dirancang untuk perangkat yang memiliki keterbatasan antarmuka, seperti smart TV, printer, perangkat Teams, atau perangkat konferensi.

Dalam kondisi normal, pengguna akan mendapatkan kode lalu memasukkannya ke browser untuk menyelesaikan proses login.

Masalah muncul ketika pelaku kejahatan membuat korban percaya bahwa mereka harus memasukkan kode tertentu. Padahal, kode tersebut dibuat oleh attacker.

Ketika korban memasukkan kode dan menyelesaikan proses autentikasi, mereka sebenarnya memberikan otorisasi kepada sesi yang dikendalikan pelaku.

Yang menarik, teknik ini dapat melewati sebagian perlindungan MFA tradisional karena yang dicuri bukan password korban, melainkan token autentikasi. Microsoft menjelaskan bahwa device-code phishing memisahkan sesi yang meminta autentikasi dari perangkat tempat korban menyelesaikan proses login.

AI Membantu Setelah Akun Berhasil Dibobol

Ancaman EvilTokens tidak berhenti setelah pelaku mendapatkan akses.

Microsoft menemukan bahwa platform tersebut menyediakan kemampuan AI yang dapat membantu pelaku menganalisis isi inbox korban untuk menemukan target bernilai tinggi.

AI dapat digunakan untuk membaca aktivitas mailbox dan membantu membuat pesan phishing berikutnya berdasarkan informasi yang tersedia di inbox korban. Sistem tersebut juga dapat membantu melakukan reconnaissance menggunakan Microsoft Graph untuk memahami struktur organisasi dan permission yang tersedia.

Dengan kata lain, satu akun yang berhasil dikompromikan dapat menjadi pintu masuk untuk serangan berikutnya.

Pelaku dapat mempelajari siapa yang memiliki posisi penting, menemukan percakapan tertentu, dan menggunakan konteks dari komunikasi internal untuk membuat serangan lanjutan terlihat lebih meyakinkan.

Microsoft Akhirnya Mengganggu Infrastruktur EvilTokens

Microsoft mengatakan Digital Crimes Unit bersama berbagai mitra melakukan tindakan terkoordinasi untuk mengganggu infrastruktur yang digunakan EvilTokens.

Namun, keberadaan platform seperti EvilTokens menunjukkan perubahan penting dalam ekosistem cybercrime.

Pelaku tidak lagi selalu membutuhkan kemampuan teknis tinggi untuk menjalankan kampanye phishing dalam skala besar. Infrastruktur yang sudah tersedia, otomatisasi, dan AI dapat mengurangi jumlah pekerjaan teknis yang diperlukan.

Microsoft juga menemukan bahwa EvilTokens menggunakan pipeline pengiriman bertahap untuk menghindari deteksi. Dalam salah satu kampanye yang diamati pada April 2026, pelaku menggunakan automation platform untuk membuat ribuan polling node yang berumur pendek dan digunakan dalam berbagai tahap serangan.

Apa yang Harus Diwaspadai Pengguna?

Kasus EvilTokens memperlihatkan bahwa memiliki MFA saja tidak selalu berarti akun sepenuhnya aman.

Pengguna tetap perlu berhati-hati ketika menerima instruksi login atau kode autentikasi yang tidak mereka mulai sendiri.

Beberapa hal yang perlu diperhatikan:

  • Jangan memasukkan device code jika tidak sedang melakukan proses login.
  • Jangan mengikuti link login dari email mencurigakan.
  • Periksa konteks setiap permintaan autentikasi.
  • Gunakan password unik dan pengelola password.
  • Organisasi dapat mempertimbangkan pembatasan device-code authentication jika tidak dibutuhkan.

Microsoft sendiri merekomendasikan organisasi untuk memblokir device-code flow jika memungkinkan, dengan pengecualian yang dibatasi untuk perangkat yang memang membutuhkannya.

EvilTokens akhirnya menunjukkan bahwa ancaman phishing semakin terotomatisasi. AI bukan hanya digunakan untuk membuat email yang lebih meyakinkan, tetapi juga dapat membantu pelaku memahami korban setelah akses berhasil diperoleh.

Sources

Next Level summarises and adds context to reporting from the sources above. Opinion is clearly marked as the Next Level Take.

Written by

samtinghahaha

The Next Level editorial team.

View profile

Discussion(0)

No comments yet. Start the conversation!

All news
google gemini

Google mengungkap bahwa model AI Gemini secara tidak sengaja mengakses sistem milik tiga perusahaan nyata saat menjalani pengujian keamanan pada Mei 2026. Gemini berhasil masuk dengan menebak kredensial pada satu kasus dan memanfaatkan kredensial yang ditemukan di repository publik pada dua kasus lainnya. Menariknya, Gemini menghentikan aksinya setelah menyadari bahwa sistem yang diakses merupakan

samtinghahaha
2 min read1 views
Satya Nadella mengumumkan investasi Microsoft senilai US$1,7 miliar untuk pengembangan cloud dan AI di Indonesia pada April 2024.

Microsoft berkomitmen menginvestasikan US$1,7 miliar di Indonesia selama empat tahun untuk memperkuat infrastruktur cloud dan AI, sekaligus mengembangkan talenta digital serta komunitas developer. Komitmen tersebut kembali menjadi pembahasan pemerintah pada September 2026, dengan penekanan pada transfer teknologi, pengembangan talenta, dan peningkatan kapasitas industri digital nasional.

samtinghahaha
1 min read1 views