Apa itu URL Phishing? Bagaimana cara tetap terlindungi?

Diterbitkan 2 April, 2025 by Snigdha Keskar in Veltar

Bayangkan seorang karyawan menerima email phishing dari vendor server Anda yang berisi tautan berbahaya ke sebuah dokumen. Mereka mengkliknya, mengira tautan itu aman, tetapi ternyata tautan tersebut mengarah ke situs palsu yang dirancang untuk mencuri informasi sensitif perusahaan.

Apa yang terjadi sekarang? Apakah seluruh data bisnis Anda telah disusupi?

Inilah inti dari URL phishing.

Apa itu URL phishing?

Penjahat siber memanipulasi URL situs web untuk mengelabui bisnis agar mengungkapkan data berharga. Internet menawarkan kemudahan luar biasa bagi operasional bisnis. Namun, internet juga memaparkan perusahaan Anda pada risiko tersembunyi. Serangan phishing merupakan salah satu ancaman paling menonjol yang dapat membahayakan keamanan siber Anda. Menurut GreatHorn, 57% organisasi mengalami serangan phishing setiap hari atau setiap minggu, dan hampir 1.2% dari semua email yang dikirim bersifat berbahaya. [1]

Apa itu Phishing URL?

Phishing URL adalah teknik penipuan yang digunakan oleh penjahat siber untuk mengelabui pengguna agar mengunjungi situs web palsu. Situs web semacam itu mungkin tampak sah tetapi sebenarnya dirancang untuk mencuri informasi pribadi. Serangan phishing URL menyamarkan alamat web agar menyerupai situs web resmi seperti bank, intranet perusahaan, atau instansi pemerintah. 

Tujuannya? Mengelabui pengguna agar mengeklik, mempercayainya sebagai hal yang aman, lalu mencuri data sensitif seperti kata sandi atau detail kartu kredit.

Berbeda dengan serangan phishing tradisional yang menggunakan email atau pesan teks, phishing URL berfokus pada manipulasi alamat web. URL ini terlihat meyakinkan, sehingga menipu korban agar merasa aman.

Bagaimana cara kerja URL Phishing?

Serangan phishing URL dilakukan dengan menggunakan alamat web palsu yang tampak sah pada pandangan pertama. Penjahat dunia maya sering menggunakan berbagai teknik untuk menutupi atau mengubah URL agar tampak dapat dipercaya.

Berikut ini adalah cara umum serangan phishing URL terjadi:

  1. Penyerang membuat situs web palsu: Situs web phishing dibuat agar terlihat identik dengan situs web asli, seperti bank atau platform media sosial.
  2. Membuat URL: Penyerang kemudian membuat URL yang sangat mirip dengan alamat web situs yang sah tetapi dengan sedikit perbedaan. Ini mungkin termasuk:
    • Mengubah satu atau dua huruf (misalnya, “google.com" dari pada "google.com").
    • Menggunakan domain tingkat atas yang berbeda (misalnya, “google.co" dari pada "google.com").
    • Menambahkan karakter atau simbol tambahan untuk membuat URL tampak asli.
  3. Mengirim tautan: Penyerang mengirimkan URL palsu ini melalui email, SMS, atau bahkan melalui media sosial. Korban mengklik tautan tersebut, mengira itu adalah situs web yang sah.
  4. Memanen informasi: Setelah korban memasukkan rincian pribadi mereka, penyerang mengumpulkan informasi untuk tujuan jahat, seperti pencurian identitas atau penipuan keuangan.

Seperti yang Anda lihat, phishing URL adalah cara yang sangat efektif bagi penjahat dunia maya untuk mengeksploitasi kepercayaan Anda dan mencuri data sensitif.

Jenis-jenis teknik phishing URL

Penjahat dunia maya menggunakan berbagai metode untuk memanipulasi URL, sehingga mempersulit pengguna untuk mengenali penipuan tersebut. Berikut adalah jenis-jenis phishing URL yang paling umum:

Ini mungkin bentuk phishing URL yang paling umum dan mudah. ​​Dalam phishing tautan terselubung, penyerang membuat hyperlink yang tampaknya mengarah ke situs web yang sah. Namun, saat diklik, URL mengarahkan pengguna ke situs berbahaya. Triknya di sini adalah teks tautan yang terlihat tampak dapat dipercaya, tetapi URL sebenarnya di latar belakang menipu.

Sebagai contoh:

  • Tautan yang Ditampilkan: “Klik di sini untuk mengatur ulang kata sandi Anda.”
  • Tautan Sebenarnya: “http://evilwebsite.com/fake-login”

2. Buka Pengalihan

Pengalihan terbuka phishing melibatkan penggunaan URL situs web yang sah untuk mengalihkan pengguna ke situs palsu. Seorang penyerang mungkin mengeksploitasi situs terkenal seperti Google, Facebook, atau PayPal untuk membuat tautan yang awalnya tampak mengarah ke domain tepercaya, tetapi kemudian dengan cepat mengalihkan korban ke situs berbahaya.

Sebagai contoh, tautannya mungkin terlihat seperti ini: “https://www.paypal.com/redirect?url=http://phishingsite.com”

Di sini, domain PayPal tampak sah, tetapi tautannya mengarahkan ke situs phishing yang mencoba mencuri kredensial Anda.

3. Mengaburkan malware dengan gambar

Dalam mengaburkan malware dengan gambar, penyerang menyembunyikan URL berbahaya di balik gambar atau elemen visual lainnya di situs web. Gambar-gambar ini dapat disamarkan sebagai tombol atau tautan yang, jika diklik, akan mengarahkan pengguna ke situs palsu. Metode ini memanfaatkan fakta bahwa orang sering kali lebih memercayai konten yang terlihat di halaman web daripada URL di bilah alamat.

Misalnya, penyerang mungkin menyematkan gambar tombol “Login” dengan tautan tersembunyi yang jika diklik akan membawa korban ke situs web phishing.

Contoh URL Phishing

Penipuan URL dapat terjadi dalam berbagai bentuk, sering kali disamarkan sebagai pesan yang mendesak atau kritis agar Anda bertindak cepat. Berikut ini beberapa contoh umum penipuan URL:

1. Peringatan akun yang diretas

Salah satu taktik phishing yang umum adalah "peringatan akun bocor", di mana penyerang mengirimkan email peringatan bahwa rekening bank atau akun media sosial Anda telah dibobol. Email tersebut berisi tautan ke situs web yang meminta Anda untuk mengatur ulang kata sandi. Namun, tautan tersebut justru mengarahkan Anda ke situs web palsu yang dirancang untuk mencuri kredensial login Anda.

2. Pengiriman FedEx

Contoh lainnya adalah penipuan "pengiriman FedEx". Anda menerima email yang mengklaim adanya masalah dengan pengiriman paket Anda, disertai tautan untuk melacaknya. Tautan tersebut mengarah ke situs web phishing yang meminta informasi pribadi atau detail pembayaran Anda sebagai imbalan atas pengiriman yang seharusnya Anda terima.

3. Penipuan surat CEO

Penipuan CEO menggunakan phishing URL untuk menyamar sebagai eksekutif, menipu karyawan agar mengirimkan dana atau data sensitif. Email tersebut tampaknya berasal dari CEO, dengan tautan yang meniru intranet atau sistem pembayaran perusahaan, tetapi mengarah ke halaman palsu. Pemindaian keamanan terhadap jutaan email menemukan bahwa 6% ancaman adalah peretasan email bisnis atau penipuan CEO.[2]

Bagaimana cara mengidentifikasi serangan Phishing URL?

Mengenali upaya phishing URL tidak selalu mudah. ​​Penjahat dunia maya akhir-akhir ini menjadi sangat canggih. Namun, ada beberapa strategi yang dapat Anda gunakan untuk melindungi diri sendiri:

1. Jangan abaikan Nama Tampilan

Salah satu kesalahan paling mudah yang dilakukan adalah berasumsi bahwa nama tampilan (teks yang Anda lihat dalam email atau pesan teks) dapat dipercaya. Selalu periksa ulang URL sebenarnya untuk memastikan sumbernya sah.

2. Verifikasi URL

Perhatikan URL itu sendiri dengan saksama. URL phishing sering kali mengandung kesalahan kecil seperti karakter tambahan, kesalahan ejaan, atau domain alternatif yang tampak hampir identik dengan domain asli.

Misalnya, “g00gle.com” bukannya “google.com.”

3. Verifikasi Domain

Selalu periksa nama domain situs web yang Anda kunjungi. Jika Anda memasukkan informasi sensitif, pastikan domain tersebut resmi (misalnya, "www.paypal.com" atau "www.amazon.com"). Situs phishing mungkin menggunakan domain yang sedikit berbeda, seperti "paypal.com" atau "amaz0n.com".

Strategi untuk mencegah URL Phishing

Mengidentifikasi dan mencegah phishing URL membutuhkan kewaspadaan dan alat anti-phishing yang tepat. Berikut beberapa strategi yang dapat membantu:

1. Pemfilteran URL

Pemfilteran URL Alat-alat tersebut memblokir situs phishing dengan memeriksa URL terhadap basis data ancaman yang dikenal. Solusi seperti Scalefusion Veltar memungkinkan bisnis untuk mengizinkan atau memblokir URL tertentu berdasarkan kebutuhan mereka. Dengan daftar domain yang diizinkan (domain allowlisting), organisasi dapat membatasi akses peramban web hanya ke situs web yang disetujui, mencegah pengguna mengakses halaman berbahaya atau tidak sah. Hal ini memperkuat keamanan, memastikan kepatuhan, dan mengurangi risiko phishing.

Alat-alat ini menawarkan perlindungan waktu nyata dan memungkinkan administrator menyesuaikan aturan akses URL. Hal ini menjaga karyawan tetap aman dari tautan berbahaya dan menurunkan risiko serangan phishing, membantu melindungi data perusahaan dan memastikan penjelajahan yang aman. 

2. Periksa reputasi domain

Gunakan alat untuk memeriksa reputasi domain. Jika situs web memiliki reputasi yang mencurigakan, sebaiknya hindari mengunjunginya. Banyak layanan keamanan menawarkan pemeriksaan reputasi domain sebagai bagian dari perlindungan menyeluruh mereka.

3. Verifikasi DMARC

DMARC (Domain-based Message Authentication, Reporting, and Conformance) adalah protokol yang membantu mengautentikasi email dan mencegahnya dari pemalsuan. Mengaktifkan verifikasi DMARC untuk email Anda adalah kuncinya. Hal ini dapat mencegah penyerang berpura-pura menjadi situs web atau organisasi tepercaya.

Cegah URL Phishing dengan pemfilteran URL Veltar

Penipuan phishing yang tidak terkendali menyebabkan pelanggaran besar-besaran, denda, dan hilangnya kepercayaan. Perusahaan besar menghadapi kerugian finansial dan reputasi. Bisnis kecil berisiko tutup total. Peretas mencuri data, membajak akun, dan menyebarkan ransomware. Satu klik dapat memicu bencana.

Penggabungan skala Veltar Lebih dari sekadar perlindungan dasar, ia menawarkan keamanan proaktif dengan berbagai fitur canggih. Pemfilteran URL, Terowongan VPN, dan akses jarak jauh yang aman hanyalah permulaan. Ia memblokir URL menyesatkan yang digunakan dalam serangan phishing, mencegah pengguna mengungkapkan informasi sensitif. Fitur keamanan Veltar yang andal tidak hanya menanggapi ancaman, tetapi juga mengantisipasinya, sehingga organisasi Anda selalu selangkah lebih maju. 

Dengan Veltar, Anda merasa tenang, karena mengetahui bisnis Anda terlindungi dari penipuan phishing dan risiko cyber sebelum dapat menimbulkan kerugian.

Referensi:

  1. Laporan GreatHorn
  2. Statistik Phishing

Pertanyaan Umum Demo Slot

1. Bagaimana cara kerja phishing URL?

Penyerang memanipulasi alamat situs web untuk mengelabui pengguna agar memercayai mereka. Mereka mungkin menggunakan tautan terselubung, pengalihan terbuka, atau domain palsu yang sangat mirip dengan domain asli. Setelah korban mengeklik, mereka akan dialihkan ke situs palsu tempat penyerang mencoba mencuri data sensitif.

Mengeklik tautan phishing dapat membawa Anda ke situs palsu yang mencoba mencuri kredensial masuk atau data pribadi Anda. Dalam beberapa kasus, hal ini juga dapat memicu pengunduhan malware ke perangkat Anda. Jika ini terjadi, segera putuskan sambungan internet, ubah kata sandi Anda, dan jalankan pemindaian keamanan.

3. Bagaimana cara melaporkan URL phishing?

Untuk melaporkan URL phishing, mulailah dengan tidak mengklik tautan tersebut. Kemudian ikuti langkah-langkah berikut:

  • Laporkan hal tersebut ke penyedia email Anda (Gmail, Outlook, dll.) menggunakan opsi “Laporkan phishing”.
  • Laporkan kepada organisasi yang identitasnya dipalsukan (bank, layanan, atau merek) melalui halaman keamanan atau pelaporan penyalahgunaan resmi mereka.
  • Kirimkan ke peramban dan kelompok keamanan, seperti Google Safe Browsing atau portal kejahatan siber nasional.
  • Beri tahu tim TI atau keamanan Anda jika email tersebut diterima di akun kantor, agar mereka dapat memblokirnya untuk orang lain.

Pelaporan membantu melindungi orang lain dengan mempercepat penghapusan tautan berbahaya.

Snigdha Keskar
Snigdha Keskar
Snigdha Keskar adalah Kepala Konten di Scalefusion, yang mengkhususkan diri dalam pemasaran merek dan konten. Dengan latar belakang yang beragam di berbagai sektor, ia unggul dalam menyusun narasi menarik yang menarik perhatian khalayak.

Lainnya dari blog

Cara Memblokir YouTube di Safari

Anda dapat memblokir YouTube di Safari dengan menggunakan Screen Time, penyaringan konten, penyaringan DNS, atau solusi penyaringan web,...

10 Perangkat Lunak Pemblokiran USB Terbaik untuk Keamanan Endpoint

Alat terbaik untuk memblokir perangkat USB yang tidak sah membantu organisasi mencegah pencurian data, infeksi malware, dan akses periferal tanpa izin...

Cloudflare vs CrowdStrike: Memahami dua pendekatan berbeda untuk...

Perbandingan antara Cloudflare dan CrowdStrike semakin umum dilakukan seiring organisasi mempertimbangkan kembali strategi keamanan mereka. Secara sepintas,...