Phishing Media Sosial Curi Data Kartu Kredit Real-Time, Kerugian Capai Rp6,4 Triliun
Baca dalam 60 detik
- Sindikat Milk Dragon menjalankan toko palsu di Facebook dan TikTok untuk mencuri data kartu kredit pembeli secara langsung.
- Malware BytePress merekam setiap ketikan tanpa perlu menekan tombol checkout, sehingga data bocor sebelum transaksi selesai.
- Otoritas Indonesia diminta memperketat pengawasan platform digital dan meningkatkan literasi keamanan siber konsumen.

Penipuan phishing yang memanfaatkan platform media sosial kembali marak dengan modus toko daring palsu yang menawarkan diskon besar untuk merek ternama seperti Lego dan Calvin Klein. Sindikat yang dijuluki Milk Dragon dilaporkan telah menjalankan kampanye ini selama setahun terakhir, menurut laporan Group-IB. Yang membedakan dari kasus sebelumnya, pencurian data kartu kredit terjadi secara real-time tanpa perlu menunggu korban menyelesaikan transaksi.
Group-IB mengungkap bahwa pelaku membuat situs e-commerce tiruan yang menyerupai toko resmi, lalu memancing korban melalui iklan bertarget di grup dan halaman Facebook serta TikTok yang berfokus pada promo. Setelah korban mengklik tautan, mereka diarahkan ke toko palsu yang telah disisipi malware bernama BytePress. Malware ini mampu mengirimkan setiap ketikan pada formulir checkout langsung ke server penyerang. Beberapa toko palsu bahkan menggunakan daftar produk yang dihasilkan AI agar terlihat lebih meyakinkan.
Yang membuat skema ini kian berbahaya, pencurian tidak memerlukan penyelesaian pembelian. BytePress merekam aktivitas keyboard secara langsung, sehingga nomor kartu dan informasi pribadi lainnya bisa terekspos begitu korban mulai mengetik. Pelaku juga mampu memintas kode OTP atau verifikasi multi-faktor yang dikirim ke korban, karena transaksi dialihkan melalui sistem penyerang sebelum diteruskan ke situs retailer asli. Akibatnya, munculnya prompt OTP setelah mengklik iklan media sosial bukan jaminan transaksi aman.
"Kemampuan BytePress mengumpulkan informasi saat pengguna mengetik membuat deteksi dini terhadap halaman mencurigakan menjadi sangat krusial," demikian peringatan Group-IB dalam laporannya.
Pola kejahatan ini menyasar kebiasaan belanja konsumen yang gemar berburu diskon di grup Facebook atau menjelajah TikTok. Pelaku memanfaatkan asumsi bahwa platform besar memiliki perlindungan memadai. Padahal, begitu korban mengklik tautan, mereka keluar dari ekosistem platform dan masuk ke infrastruktur yang dikendalikan penyerang. Serangan ini juga menandai pergeseran taktik: seiring meningkatnya filter spam pada email, pelaku beralih ke media sosial yang dinilai lebih longgar pengawasannya.
Di Indonesia, risiko serupa mengintai seiring pertumbuhan pesat pengguna e-commerce dan media sosial. Data Badan Siber dan Sandi Negara (BSSN) menunjukkan ribuan laporan penipuan online setiap tahunnya, dengan modus toko palsu dan phishing sebagai salah satu yang terbanyak. Konsumen Indonesia yang terbiasa berbelanja melalui tautan di grup WhatsApp atau Facebook berpotensi menjadi target empuk. Otoritas Jasa Keuangan (OJK) dan Kementerian Komunikasi dan Informatika perlu memperkuat pengawasan terhadap platform digital serta mengedukasi masyarakat tentang bahaya berbagi data kartu di situs yang tidak terverifikasi.
Ke depan, kolaborasi antara platform media sosial, penyedia layanan keamanan, dan regulator menjadi kunci. Tanpa tindakan tegas, kerugian finansial akibat penipuan belanja online diprediksi terus meningkat, terutama dengan semakin canggihnya teknik rekayasa sosial dan pemanfaatan AI. Mampukah platform digital menutup celah ini sebelum lebih banyak korban berjatuhan?



