Apakah itu URL Phishing? Bagaimana untuk kekal selamat?

Diterbitkan 2 April 2025 by Snigdha Keskar in Veltar

Bayangkan seorang pekerja menerima e-mel pancingan data daripada vendor pelayan anda dengan pautan berniat jahat ke dokumen. Mereka mengkliknya, dengan mengandaikan ia selamat, hanya untuk mendapati ia membawa kepada laman web palsu yang direka untuk mencuri maklumat sensitif syarikat.

Apa yang berlaku sekarang? Adakah keseluruhan data perniagaan anda telah terjejas?

Inilah inti pati pancingan data URL.

Apakah pancingan data URL?

Penjenayah siber memanipulasi URL laman web untuk memperdaya perniagaan supaya mendedahkan data berharga. Internet menawarkan kemudahan yang sangat besar untuk operasi perniagaan. Tetapi ia juga mendedahkan syarikat anda kepada risiko tersembunyi. Serangan pancingan data adalah antara ancaman paling ketara yang boleh menjejaskan keselamatan siber anda. Menurut GreatHorn, 57% organisasi mengalami serangan pancingan data setiap hari atau mingguan, dan hampir 1.2% daripada semua e-mel yang dihantar adalah berniat jahat. [1]

Apakah itu Pancingan Data URL?

Pancingan data URL ialah teknik mengelirukan yang digunakan oleh penjenayah siber untuk memperdaya pengguna agar melayari laman web palsu. Laman web sedemikian mungkin kelihatan sah tetapi direka untuk mencuri maklumat peribadi. Serangan pancingan data URL menyamar sebagai alamat web untuk meniru laman web yang sah seperti bank, intranet syarikat atau agensi kerajaan. 

Matlamatnya? Memperdaya pengguna untuk mengklik, mempercayai ia selamat, dan kemudian mencuri data sensitif seperti kata laluan atau butiran kad kredit.

Tidak seperti serangan pancingan data tradisional yang menggunakan e-mel atau mesej teks, pancingan data URL tertumpu pada manipulasi alamat web. URL ini kelihatan meyakinkan, memperdaya mangsa agar berasa selamat.

Bagaimanakah URL Phishing berfungsi?

Serangan pancingan data URL dilakukan dengan menggunakan alamat web yang mengelirukan yang kelihatan sah pada pandangan pertama. Penjenayah siber sering menggunakan pelbagai teknik untuk menutup atau mengubah suai URL agar kelihatan boleh dipercayai.

Beginilah cara serangan pancingan data URL biasa mungkin berlaku:

  1. Penyerang mencipta laman web palsuLaman web pancingan data disediakan agar kelihatan sama dengan laman web sebenar, seperti bank atau platform media sosial.
  2. Membina URLPenyerang kemudian menjana URL yang hampir menyerupai alamat web tapak yang sah tetapi dengan perbezaan yang kecil. Ini mungkin termasuk:
    • Menukar satu atau dua huruf (cth., “gogle.com” bukannya “google.com").
    • Menggunakan domain peringkat atas yang berbeza (cth., "google.co” bukannya “google.com").
    • Menambah aksara atau simbol tambahan untuk menjadikan URL kelihatan tulen.
  3. Menghantar pautanPenyerang menghantar URL palsu ini melalui e-mel, SMS atau media sosial. Mangsa mengklik pautan tersebut, menyangka ia adalah laman web yang sah.
  4. Maklumat penuaianSebaik sahaja mangsa memasukkan butiran peribadi mereka, penyerang akan mengumpul maklumat tersebut untuk tujuan berniat jahat, seperti kecurian identiti atau penipuan kewangan.

Seperti yang anda lihat, pancingan data URL merupakan cara yang sangat berkesan untuk penjenayah siber mengeksploitasi kepercayaan anda dan mencuri data sensitif.

Jenis-jenis teknik pancingan data URL

Penjenayah siber menggunakan pelbagai kaedah untuk memanipulasi URL, menjadikannya lebih sukar bagi pengguna untuk mengesan penipuan tersebut. Berikut adalah jenis pancingan data URL yang paling biasa:

Ini mungkin merupakan bentuk pancingan data URL yang paling biasa dan mudah. ​​Dalam pancingan data pautan bertopeng, penyerang mencipta hiperpautan yang seolah-olah membawa kepada laman web yang sah. Walau bagaimanapun, apabila diklik, URL tersebut menghalakan pengguna ke laman web yang berniat jahat. Caranya di sini ialah teks pautan yang kelihatan kelihatan boleh dipercayai, tetapi URL sebenar di latar belakang adalah mengelirukan.

Sebagai contoh:

  • Pautan yang Dipaparkan: “Klik di sini untuk menetapkan semula kata laluan anda.”
  • Pautan Sebenar: “http://evilwebsite.com/fake-login”

2. Buka Pengalihan

Pemancingan data pengalihan terbuka melibatkan penggunaan URL laman web yang sah untuk mengalihkan pengguna ke laman web palsu. Penyerang mungkin mengeksploitasi laman web terkenal seperti Google, Facebook atau PayPal untuk mencipta pautan yang pada mulanya kelihatan membawa kepada domain yang dipercayai tetapi kemudian dengan cepat mengalihkan mangsa ke laman web yang berniat jahat.

Contohnya, pautan tersebut mungkin kelihatan seperti ini: “https://www.paypal.com/redirect?url=http://phishingsite.com”

Di sini, domain PayPal kelihatan sah, tetapi pautan tersebut mengalihkan ke laman pancingan data yang cuba mencuri kelayakan anda.

3. Mengaburkan perisian hasad dengan imej

Dalam mengaburkan perisian hasad dengan imej, penyerang menyembunyikan URL berniat jahat di sebalik imej atau elemen visual lain di laman web. Imej-imej ini boleh disamarkan sebagai butang atau pautan yang, apabila diklik, akan membawa pengguna ke laman web palsu. Kaedah ini mengeksploitasi fakta bahawa orang ramai sering lebih mempercayai kandungan yang boleh dilihat pada halaman web berbanding URL dalam bar alamat.

Contohnya, penyerang mungkin membenamkan imej butang "Log Masuk" dengan pautan tersembunyi yang, apabila diklik, akan membawa mangsa ke laman web pancingan data.

Contoh-contoh Pancingan Data URL

Pancingan data URL boleh mengambil pelbagai bentuk, selalunya disamarkan sebagai mesej segera atau kritikal untuk membuat anda bertindak pantas. Berikut adalah beberapa contoh biasa pancingan data URL:

1. Amaran akaun yang diceroboh

Satu taktik pancingan data yang biasa dilakukan ialah "amaran akaun diceroboh", di mana penyerang menghantar e-mel amaran bahawa akaun bank atau akaun media sosial anda telah diceroboh. E-mel tersebut merangkumi pautan ke laman web di mana anda diminta untuk menetapkan semula kata laluan anda. Tetapi pautan tersebut mengarahkan anda ke laman web palsu yang direka untuk mencuri kelayakan log masuk anda.

2. Penghantaran FedEx

Satu lagi contoh ialah penipuan “penghantaran FedEx”. Anda menerima e-mel yang mendakwa terdapat masalah dengan penghantaran bungkusan anda, berserta pautan untuk menjejakinya. Pautan tersebut membawa kepada laman web pancingan data yang meminta maklumat peribadi atau butiran pembayaran anda sebagai pertukaran untuk penghantaran yang sepatutnya anda terima.

3. Penipuan mel CEO

Penipuan CEO menggunakan pancingan data URL untuk menyamar sebagai eksekutif, memperdaya pekerja agar menghantar dana atau data sensitif. E-mel tersebut nampaknya daripada CEO, dengan pautan yang meniru intranet atau sistem pembayaran syarikat tetapi ia membawa kepada halaman palsu. Imbasan keselamatan berjuta-juta e-mel mendapati bahawa 6% daripada ancaman adalah pencerobohan e-mel perniagaan atau penipuan CEO.[2]

Bagaimana untuk mengenal pasti serangan URL Phishing?

Mengenal pasti percubaan pancingan data URL tidak selalunya mudah. ​​Penjenayah siber kebelakangan ini menjadi agak canggih. Namun, terdapat beberapa strategi yang boleh anda gunakan untuk melindungi diri anda:

1. Jangan abaikan Nama Paparan

Salah satu kesilapan paling mudah dilakukan ialah menganggap bahawa nama paparan (teks yang anda lihat dalam e-mel atau mesej teks) boleh dipercayai. Sentiasa semak semula URL sebenar untuk memastikan sumbernya sah.

2. Sahkan URL

Perhatikan URL itu sendiri dengan teliti. URL pancingan data selalunya mengandungi ralat halus seperti aksara tambahan, salah ejaan atau domain alternatif yang kelihatan hampir sama dengan domain sebenar.

Contohnya, “g00gle.com” dan bukannya “google.com.”

3. Sahkan Domain

Sentiasa semak nama domain laman web yang anda lawati. Jika anda memasukkan maklumat sensitif, pastikan domain tersebut adalah domain rasmi (cth., “www.paypal.com” atau “www.amazon.com”). Laman pancingan data mungkin menggunakan domain yang sedikit berbeza, seperti “paypall.com” atau “amaz0n.com”

Strategi untuk mencegah Pancingan Data URL

Mengenal pasti dan mencegah pancingan data URL memerlukan kedua-dua kewaspadaan dan alat anti-pancingan data yang betul. Berikut adalah beberapa strategi yang boleh membantu:

1. Penapisan URL

Penapisan URL Alat menyekat tapak pancingan data dengan menyemak URL terhadap pangkalan data ancaman yang diketahui. Penyelesaian seperti Scalefusion Veltar membolehkan perniagaan membenarkan atau menyekat URL tertentu berdasarkan keperluan mereka. Dengan senarai domain yang dibenarkan, organisasi boleh menyekat akses pelayar web kepada laman web yang diluluskan sahaja, menghalang pengguna daripada mendarat di halaman yang berniat jahat atau tidak dibenarkan. Ini mengukuhkan keselamatan, memastikan pematuhan dan mengurangkan risiko pancingan data.

Alatan ini menawarkan perlindungan masa nyata dan membolehkan pentadbir menyesuaikan peraturan akses URL. Ini memastikan pekerja selamat daripada pautan berbahaya dan mengurangkan risiko serangan pancingan data, membantu melindungi data syarikat dan memastikan pelayaran yang selamat. 

2. Semak reputasi domain

Gunakan alat untuk menyemak reputasi domain. Jika laman web mempunyai reputasi yang mencurigakan, adalah lebih baik untuk mengelakkan daripada melayarinya. Banyak perkhidmatan keselamatan menawarkan semakan reputasi domain sebagai sebahagian daripada perlindungan keseluruhan mereka.

3. Pengesahan DMARC

DMARC (Pengesahan, Pelaporan dan Pematuhan Mesej Berasaskan Domain) ialah protokol yang membantu mengesahkan e-mel dan menghalangnya daripada dipalsukan. Menghidupkan pengesahan DMARC untuk e-mel anda adalah kuncinya di sini. Ia boleh menghalang penyerang daripada berpura-pura menjadi laman web atau organisasi yang dipercayai.

Cegah Pancingan Data URL dengan penapisan URL Veltar

Penipuan pancingan data yang tidak terkawal mengakibatkan pelanggaran besar-besaran, denda dan kehilangan kepercayaan. Syarikat besar menghadapi kerosakan kewangan dan reputasi. Perniagaan kecil berisiko ditutup sepenuhnya. Penggodam mencuri data, merampas akaun dan menyebarkan ransomware. Satu klik boleh mencetuskan bencana.

Scalefusion Veltar melangkaui perlindungan asas, ia menawarkan keselamatan proaktif dengan alatnya yang kaya dengan ciri. Penapisan URL, Terowong VPN dan akses jauh yang selamat hanyalah permulaan. Ia menyekat URL yang mengelirukan yang digunakan dalam serangan pancingan data, menghalang pengguna daripada mendedahkan maklumat sensitif. Ciri keselamatan Veltar yang kukuh bukan sahaja bertindak balas terhadap ancaman, malah ia juga menjangkakannya, menjadikan organisasi anda selangkah ke hadapan. 

Dengan Veltar, anda mendapat ketenangan fikiran, mengetahui perniagaan anda dilindungi daripada penipuan pancingan data dan risiko siber sebelum ia boleh menyebabkan kemudaratan.

Rujukan:

  1. Laporan GreatHorn
  2. Statistik Pancingan Data

Soalan Lazim

1. Bagaimanakah pancingan data URL berfungsi?

Penyerang memanipulasi alamat laman web untuk memperdaya pengguna agar mempercayai mereka. Mereka mungkin menggunakan pautan bertopeng, pengalihan terbuka atau domain palsu yang hampir menyerupai domain sebenar. Sebaik sahaja mangsa mengklik, mereka akan dialihkan ke laman web penipuan di mana penyerang cuba mendapatkan data sensitif.

Mengklik pautan pancingan data mungkin membawa anda ke laman web palsu yang cuba mencuri kelayakan log masuk atau data peribadi anda. Dalam sesetengah kes, ia juga boleh mencetuskan muat turun perisian hasad ke peranti anda. Jika ini berlaku, putuskan sambungan internet dengan segera, tukar kata laluan anda dan jalankan imbasan keselamatan.

3. Bagaimanakah cara melaporkan URL pancingan data?

Untuk melaporkan URL pancingan data, mulakan dengan tidak mengklik pautan tersebut. Kemudian, ambil langkah berikut:

  • Laporkannya kepada pembekal e-mel anda (Gmail, Outlook, dsb.) menggunakan pilihan “Laporkan pancingan data”.
  • Maklumkan organisasi yang menyamar (bank, perkhidmatan atau jenama) melalui halaman keselamatan atau penyalahgunaan rasmi mereka.
  • Serahkannya kepada pelayar dan kumpulan keselamatan, seperti Google Safe Browsing atau portal jenayah siber kebangsaan.
  • Maklumkan pasukan IT atau keselamatan anda jika ia diterima pada akaun kerja supaya mereka boleh menyekatnya untuk orang lain.

Pelaporan membantu melindungi orang lain dengan memadamkan pautan berniat jahat dengan lebih cepat.

Snigdha Keskar
Snigdha Keskar
Snigdha Keskar ialah Ketua Kandungan di Scalefusion, yang mengkhusus dalam pemasaran jenama dan kandungan. Dengan latar belakang yang pelbagai dalam pelbagai sektor, beliau cemerlang dalam mencipta naratif menarik yang bergema di hati khalayak.

Lagi dari blog

Cara Menyekat YouTube di Safari

Anda boleh menyekat YouTube di Safari dengan menggunakan Screen Time, penapisan kandungan, penapisan DNS atau penyelesaian penapisan web,...

10 Perisian Penyekatan USB Terbaik untuk Keselamatan Titik Akhir

Alat terbaik untuk menyekat peranti USB yang tidak dibenarkan membantu organisasi mencegah kecurian data, jangkitan perisian hasad dan akses periferi yang tidak diluluskan...

Cloudflare vs CrowdStrike: Memahami dua pendekatan berbeza untuk...

Cloudflare vs CrowdStrike menjadi titik perbandingan yang biasa apabila organisasi memikirkan semula strategi keselamatan mereka. Secara zahirnya,...