Vishing, Smishing, dan Pretexting
Pelajari serangan berbasis suara (vishing) dan SMS (smishing), serta pahami cara pretexting menciptakan skenario palsu yang meyakinkan untuk memanipulasi korban.
Vishing, Smishing, dan Pretexting adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Rekayasa Sosial di Luar Email
Walaupun phishing sering mendominasi pemberitaan, penyerang menggunakan berbagai saluran komunikasi untuk memanipulasi korban. Phishing suara menggunakan panggilan suara, phishing SMS menggunakan pesan teks SMS, sedangkan rekayasa dengan dalih adalah praktik membangun skenario palsu yang dapat dipercaya (dalih) untuk menjelaskan alasan korban harus memenuhi suatu permintaan. Serangan ini berhasil bukan karena korban tidak tahu apa-apa, melainkan karena serangan tersebut mengeksploitasi naluri dasar manusia: kepercayaan kepada pihak berwenang, keinginan untuk membantu, dan kecenderungan mengikuti instruksi saat berada di bawah tekanan.
Phishing Suara: Phishing Berbasis Panggilan
Phishing suara (phishing melalui panggilan) menggunakan panggilan telepon untuk memanipulasi korban. Dalih yang umum mencakup penyamaran sebagai agen IRS yang mengancam penangkapan karena pajak yang belum dibayar, departemen penipuan bank yang memperingatkan adanya transaksi Suspicious, Support teknis yang mengaku mendeteksi virus, atau kantor tunjangan pemerintah yang mewajibkan verifikasi. Penyerang menggunakan pemalsuan Caller ID untuk menampilkan nomor telepon organisasi Legitimate. Kampanye phishing suara melalui panggilan otomatis beroperasi dalam skala besar, kemudian menghubungkan korban yang tertarik dengan operator langsung. Sifat panggilan suara yang berlangsung secara waktu nyata menciptakan tekanan sehingga pemikiran kritis menjadi sulit.
# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulationPhishing SMS: Phishing Berbasis SMS
Phishing SMS (phishing melalui SMS) mengirimkan umpan phishing melalui pesan teks. Pesan phishing SMS yang umum menyamar sebagai layanan pengiriman paket (FedEx, UPS, USPS) dengan pemberitahuan pelacakan palsu yang berisi tautan berbahaya, bank yang memperingatkan adanya tagihan Suspicious, atau pemberitahuan operator seluler tentang masalah akun. URL phishing SMS sering menggunakan pemendek URL atau domain yang menyerupai domain asli. Pengguna perangkat Mobile bisa dibilang lebih rentan daripada pengguna desktop karena layar yang lebih kecil menyulitkan pemeriksaan URL, dan peramban Mobile sering menyembunyikan alamat lengkap. SMS juga memiliki kepercayaan bawaan—pengguna cenderung bertindak lebih cepat terhadap pesan teks daripada Email.
# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial mattersRekayasa dengan Dalih: Seni Membangun Skenario Palsu
Rekayasa dengan dalih adalah pembuatan skenario palsu yang dapat dipercaya untuk menyediakan konteks bagi permintaan rekayasa sosial. Tanpa dalih yang meyakinkan, permintaan informasi sensitif atau tindakan yang tidak biasa akan segera menimbulkan kecurigaan. Penyerang mungkin menyamar sebagai kontraktor IT baru yang memerlukan bantuan untuk mengakses System, auditor yang memerlukan akses ke catatan keuangan, atau petugas pengiriman Vendor yang perlu “dibukakan pintu.” Dalih tersebut tidak harus rumit—cukup masuk akal sehingga target tidak berhenti untuk melakukan verifikasi sebelum memenuhinya.
# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
# password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
# I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
# right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual requestPsikologi di Balik Rekayasa Sosial
Prinsip-prinsip pengaruh Robert Cialdini menjelaskan alasan rekayasa sosial berhasil. Wewenang—orang mematuhi pihak yang dianggap memiliki wewenang (CEO, IRS, polisi). Urgensi/Kelangkaan—tekanan waktu menghalangi evaluasi yang cermat (“Bertindaklah dalam 10 menit berikutnya”). Bukti sosial—orang melakukan hal yang dilakukan orang lain. Kesukaan—orang mematuhi pihak yang mereka percayai atau anggap menyenangkan. Timbal balik—orang merasa berkewajiban membalas bantuan. Komitmen—setelah membuat komitmen kecil, orang cenderung melanjutkannya ke komitmen yang lebih besar. Memahami prinsip-prinsip ini membantu pelatih kesadaran Security menyusun pesan tandingan yang lebih efektif.
Teknologi Pemalsuan Caller ID
Teknologi VoIP modern membuat pemalsuan Caller ID menjadi sangat mudah. Layanan seperti SpoofCard, Twilio, dan berbagai API VoIP memungkinkan siapa pun mengatur Caller ID yang ditampilkan menjadi nomor apa pun sebelum melakukan panggilan. Penyerang sering memalsukan nomor layanan pelanggan bank, nomor lembaga pemerintah, atau bahkan nomor milik korban sendiri (pemalsuan nomor tetangga). Kerangka kerja STIR/SHAKEN (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) diwajibkan di US untuk mengautentikasi Caller ID secara kriptografis, tetapi penerapannya belum lengkap. NEVER mempercayai Caller ID saja untuk memverifikasi identitas.
Phishing Suara terhadap Help Desk
Staf Help Desk merupakan target utama phishing suara karena pekerjaan mereka adalah membantu User—sehingga secara alami muncul ketegangan dengan prosedur Security. Serangan yang umum terjadi: penyerang menelepon dengan menyamar sebagai Employee senior yang segera memerlukan pengaturan ulang akunnya karena terkunci sebelum rapat penting. Tekanan dari wewenang dan urgensi dapat menyebabkan agen Help Desk yang berniat baik melewati langkah-langkah verifikasi. Peretasan Twitter yang terkenal pada 2020 bermula dari serangan phishing suara terhadap Employee Twitter yang memperoleh akses ke alat internal. Help Desk memerlukan prosedur verifikasi identitas yang ketat dan prosedur tersebut tidak boleh dikesampingkan karena alasan urgensi apa pun.
# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgencySerangan Penggantian SIM
Serangan penggantian SIM menggabungkan phishing suara dan rekayasa sosial terhadap Support pelanggan operator Mobile. Penyerang menelepon operator dengan berpura-pura sebagai korban, memberikan jawaban atas pertanyaan verifikasi identitas (yang diperoleh dari kebocoran data atau media sosial), lalu meyakinkan agen untuk memindahkan nomor telepon korban ke kartu SIM yang dikendalikan penyerang. Setelah nomor tersebut dibajak, semua kode MFA berbasis SMS dikirim kepada penyerang sehingga memungkinkan pengambilalihan akun Email, perbankan, dan mata uang kripto. Penggantian SIM telah digunakan untuk mencuri mata uang kripto senilai jutaan.
# SIM swap defense measures:
# User-side:
# - Set a carrier-level PIN/passcode (separate from account password)
# - Use app-based TOTP instead of SMS-based MFA where possible
# - Use hardware security keys (FIDO2) — not tied to phone number
# - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')
# Organization-side:
# - Never use SMS OTP for high-value account recovery
# - Use FIDO2 security keys for employee accountsMendeteksi dan Menyelidiki Phishing Suara/SMS
Mendeteksi serangan rekayasa sosial memerlukan penggabungan pelaporan Employee dengan pencatatan teknis. Setiap Employee harus mengetahui cara melaporkan panggilan atau pesan Suspicious—idealnya melalui tombol sekali klik di Email atau alias Email khusus (phishing@company.com). Indikator teknis mencakup Log panggilan yang menunjukkan panggilan masuk dari nomor spoofed, Alert SIEM mengenai pengaturan ulang kata sandi Help Desk yang didahului panggilan masuk, serta perubahan akses akun di luar jam kerja. Setelah insiden, catatan telepon dan Log SMS merupakan artefak forensik penting, selain Log Email dan peristiwa autentikasi.
# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
# - Check AD logs for password changes/unlocks
# - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
# - Immediately reset affected credentials
# - Review all actions taken by the compromised account
# - Alert affected systems and downstream servicesPertahanan terhadap Rekayasa dengan Dalih
Pertahanan terhadap rekayasa dengan dalih memerlukan penetapan prosedur verifikasi yang diikuti Employee secara konsisten, terlepas dari tekanan yang mereka rasakan. Policy utama mencakup: selalu memverifikasi identitas melalui saluran terpisah yang telah ditetapkan sebelum memenuhi permintaan yang tidak biasa; menetapkan System kata sandi lisan untuk komunikasi eksekutif; melatih Employee bahwa pihak berwenang dalam organisasi tidak akan tersinggung oleh permintaan verifikasi; serta menciptakan budaya yang mendukung Security, dengan memberikan penghargaan atas kepatuhan terhadap prosedur meskipun menimbulkan sedikit ketidaknyamanan. Pengujian rekayasa sosial tanpa pemberitahuan mengukur apakah pelatihan efektif dalam praktik.
Membandingkan Saluran Phishing
Untuk ujian Security+, bedakan saluran phishing dengan jelas. Phishing dilakukan melalui Email. Phishing suara dilakukan melalui suara/telepon. Phishing SMS dilakukan melalui teks SMS. Pharming mengalihkan DNS tanpa memerlukan klik. Semuanya memiliki tujuan yang sama—memanipulasi korban agar mengungkapkan kredensial, mentransfer uang, atau memasang malware—tetapi mekanisme pengiriman dan penanggulangannya berbeda. Email memiliki pertahanan teknis (SPF/DKIM/DMARC/Sandbox); suara dan SMS memiliki jauh lebih sedikit kontrol teknis, sehingga pelatihan kesadaran User menjadi semakin penting untuk kedua saluran tersebut.
Pemeriksaan Cepat
Uji pemahaman Anda mengenai konsep CompTIA Security+ (SY0-701) dari lesson ini.
Ringkasan Lesson
Dalam lesson ini Anda mempelajari bahwa: phishing suara menggunakan panggilan telepon dengan pemalsuan Caller ID untuk menyamar sebagai pihak berwenang dan memperoleh kredensial atau tindakan, phishing SMS mengirimkan umpan phishing melalui SMS yang membuat visibilitas URL pengguna Mobile menjadi terbatas, dan rekayasa dengan dalih menciptakan skenario palsu yang dapat dipercaya untuk membenarkan permintaan yang tidak biasa—dan dilawan dengan prosedur verifikasi identitas yang ketat, konfirmasi melalui saluran terpisah, serta pelatihan Employee. Selanjutnya kita akan membahas rekayasa sosial fisik melalui tailgating dan pemberian umpan.
Belajar Security+ Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Vishing, Smishing, dan Pretexting” gratis?
Ya — teks lengkap “Vishing, Smishing, dan Pretexting” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Vishing, Smishing, dan Pretexting”?
Pelajari serangan berbasis suara (vishing) dan SMS (smishing), serta pahami cara pretexting menciptakan skenario palsu yang meyakinkan untuk memanipulasi korban. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Vishing, Smishing, dan Pretexting” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Phishing, Spear Phishing, dan Whaling
- Vishing, Smishing, dan Pretexting
- Rekayasa Sosial Fisik: Tailgating dan Baiting
- Pelatihan Kesadaran Keamanan dan Kontrol Anti-Phishing