Lupakan password yang kemarin sempat bikin pusing tujuh keliling, kini para peretas punya cara baru yang lebih licik untuk membobol akun Microsoft 365 Anda. Alih-alih mencoba menebak kode sandi yang membosankan, mereka kini mengelabui pengguna agar secara sukarela memberikan akses melalui "EvilToken" – sebuah trik licik yang memanfaatkan fitur otentikasi kode perangkat. Bayangkan saja, Anda diminta memasukkan kode unik yang seolah-olah untuk login normal, padahal itu adalah kunci rahasia yang diberikan langsung ke tangan penjahat siber. Sungguh ironis, fitur yang dirancang untuk kemudahan justru jadi senjata makan tuan.
Tim pemburu ancaman dari AppOmni telah membongkar taktik phishing kode perangkat yang makin marak ini, dan Microsoft sendiri mengakui bahwa ratusan organisasi setiap harinya menjadi korban. Bukan sekadar coba-coba, serangan ini sukses membuka pintu lebar-lebar ke data sensitif, mulai dari email hingga dokumen penting. Yang lebih mengerikan, karena korban sendiri yang menyelesaikan alur otentikasi, jejak digital aktivitas mencurigakan seringkali tersamarkan dan terlihat seperti aktivitas pengguna yang sah dalam log sistem. Ini ibarat maling yang punya kunci duplikat rumah Anda, tapi dia memaksa Anda membuka pintu untuknya, lalu Anda malah tidak sadar ada orang asing yang masuk.
Target serangan ini bukan sembarang orang. Biasanya mereka mengincar individu dengan posisi krusial, seperti mereka yang berkecimpung di divisi keuangan, jajaran eksekutif, atau staf administrasi yang memegang kendali atas informasi vital. Untuk membuat jebakan semakin mematikan, para pelaku bahkan tak ragu menggunakan AI generatif untuk meracik pesan phishing yang sangat personal, dikemas rapi dalam format faktur, proposal permintaan, atau tugas-tugas alur kerja yang terlihat otentik. Sungguh inovatif, sayangnya inovasi ini digunakan untuk kejahatan.
Begitu akses berhasil didapatkan, para penyerang langsung menggunakan Microsoft Graph API untuk menggali komunikasi sensitif, membuat aturan kotak masuk yang menyembunyikan jejak mereka, bahkan mendaftarkan perangkat baru untuk memperluas jangkauan dan menjaga persistensi. AppOmni menyoroti bagaimana pembuatan kode dinamis kini mempercepat eksploitasi jendela validitas kode perangkat yang sangat singkat, mengubah proses yang tadinya manual menjadi rangkaian serangan otomatis berbasis AI. Dari sini terlihat jelas, kemajuan teknologi justru kadang menjadi pedang bermata dua.
Identitas: Medan Pertempuran Utama di Era SaaS
Bill Legue, seorang Lead Threat Hunter di AppOmni, memaparkan bahwa kampanye EvilToken ini bukanlah sekadar insiden terisolasi. Ia merupakan cerminan dari pergeseran besar dalam lanskap serangan di lingkungan Software-as-a-Service (SaaS). Para penyerang kini tidak lagi repot-repot membobol sistem secara paksa; mereka memilih jalan pintas dengan masuk menggunakan akses yang sah, memanfaatkan token, dan beroperasi sepenuhnya di dalam ekosistem SaaS yang dipercaya. Ini adalah evolusi serangan siber yang patut diwaspadai.
Pergeseran taktik ini membawa beberapa realitas baru yang fundamental dalam dunia keamanan siber. Pertama, identitas kini menjadi attack surface utama. Kompromi tidak lagi terjadi pada lapisan infrastruktur yang kokoh, melainkan pada lapisan otentikasi yang lebih rentan. Kegagalan di sini berarti pintu gerbang utama jebol. Kedua, token adalah mekanisme persistensi baru. OAuth token memberikan celah bagi penyerang untuk mempertahankan akses tanpa perlu repot melakukan login berulang kali atau mengulang strategi pencurian kata sandi yang usang. Ini membuat mereka bisa berlama-lama di dalam sistem tanpa terdeteksi.
Selanjutnya, aktivitas pasca-otentikasi adalah sumber risiko yang paling dominan. Begitu berhasil masuk, penyerang memiliki keleluasaan untuk bergerak secara lateral, mengakses data sensitif, dan menyatu dengan perilaku normal pengguna. Mereka tidak lagi menjadi tamu yang mencurigakan dari luar, melainkan bagian dari ekosistem yang seolah-olah sah. Terakhir, fitur bawaan sistem justru menjadi senjata. Mekanisme otentikasi kode perangkat dan alur OAuth yang dirancang untuk kenyamanan pengguna kini bisa dieksploitasi secara maksimal jika tidak dikelola dengan benar. Desain yang memudahkan justru berpotensi disalahgunakan.
Ditambah lagi dengan adanya umpan yang dihasilkan AI dan kode dinamis untuk memaksimalkan jendela validitas token selama 15 menit, kampanye ini telah bertransformasi dari sekadar skrip manual menjadi rantai serangan otomatis yang digerakkan oleh kecerdasan buatan. Kesadaran akan pola ini sangat krusial: jika penyerang sudah memiliki akses yang sah, kontrol keamanan tradisional seringkali tidak lagi mempan. Ibaratnya, kunci utama sudah di tangan mereka, pintu tidak perlu lagi didobrak.
Menutup Celah Token: Dari Pencegahan Hingga Mitigasi Jangka Panjang
Menghadapi ancaman seperti EvilToken, tim keamanan perlu merancang respons dalam dua lapisan: penahanan (containment) dan pengurangan risiko berkelanjutan (continuous risk reduction). Langkah awal yang paling krusial adalah mengurangi eksposur aktif. Ini berarti membatasi atau bahkan menonaktifkan otentikasi kode perangkat jika memang tidak dibutuhkan dalam operasional harian organisasi.
Pemblokiran alur otentikasi kode perangkat melalui Conditional Access adalah kontrol preventif primer yang paling efektif melawan kelas serangan ini. Meskipun MFA yang tahan phishing seperti passkeys dan FIDO keys dapat mengurangi risiko phishing kata sandi, mereka tidak secara langsung mencegah penyalahgunaan alur kode perangkat. Jika ada kecurigaan kompromi, tindakan segera seperti mencabut sesi aktif dan membatalkan refresh token sangatlah penting. Selain itu, reset kata sandi untuk pengguna yang terdampak atau berisiko tinggi juga wajib dilakukan sebagai langkah mitigasi.
Pemantauan terhadap aturan kotak masuk yang mencurigakan, aktivitas Microsoft Graph API yang abnormal, serta registrasi perangkat yang tidak dikenal juga krusial. Langkah-langkah ini membantu menahan ancaman yang sedang aktif, namun tidak menyelesaikan akar masalah. Untuk mencegah kekambuhan, organisasi perlu fokus pada bagaimana akses diberikan, digunakan, dan diperluas di seluruh lingkungan SaaS.
Validasi identitas dan akses secara berkelanjutan menjadi kunci. Penting untuk memahami siapa saja yang memiliki akses, termasuk identitas non-manusia, bagaimana mereka melakukan otentikasi (melalui OAuth, kode perangkat, atau SSO), dan apakah akses tersebut sudah sesuai dengan prinsip least privilege. Pemantauan perilaku pasca-otentikasi juga tak kalah penting, dengan fokus pada pola penggunaan token, aktivitas API yang berkaitan dengan akses data, serta perubahan konfigurasi atau izin yang terjadi.
Kontrol yang ketat terhadap integrasi OAuth dan akses aplikasi juga wajib diterapkan. Audit aplikasi yang terhubung beserta cakupannya, hapus integrasi yang tidak terpakai atau terlalu permisif, dan batasi persetujuan pengguna jika memang diperlukan. Pergeseran dari keamanan yang digerakkan oleh peringatan (alert-driven) menuju prioritisasi berbasis risiko juga mutlak diperlukan. Fokuslah pada kombinasi identitas dan akses berdampak tinggi, identifikasi aktivitas yang terkait dengan data sensitif, dan kurangi paparan berdasarkan konteks bisnis.
Dalam hal respons segera, AppOmni membedakan antara percobaan phishing yang tidak menghasilkan token dan kompromi yang terkonfirmasi di mana penyerang berhasil mendapatkan OAuth token. Untuk kasus percobaan, edukasi pengguna yang terdampak, tinjau aktivitas otentikasi terkini untuk penggunaan kode perangkat, dan perketat kebijakan akses. Untuk kompromi yang terkonfirmasi, pencabutan sesi, pembatalan token, pemaksaan otentikasi ulang, penghapusan perangkat dan aturan kotak masuk yang tidak sah, serta audit terhadap registrasi aplikasi otentikator baru atau MFA sangatlah direkomendasikan.
Investigasi aktivitas Microsoft Graph API juga perlu dilakukan untuk mencari bukti akses data. Panduan ini menekankan isu yang lebih luas bagi tim keamanan: kontrol yang hanya berfokus pada langkah login dapat melewatkan penyalahgunaan yang terjadi setelah otentikasi. Organisasi harus memberikan perhatian lebih pada bagaimana identitas melakukan otentikasi, bagaimana token digunakan, dan apa saja yang dapat diakses oleh aplikasi yang terhubung setelah izin diberikan. Microsoft sendiri melaporkan bahwa 10 hingga 15 kampanye berbeda diluncurkan setiap 24 jam sejak pertengahan Maret, dengan ratusan organisasi yang terkompromi setiap harinya.
