Pengantar
Serangan phishing masih menjadi salah satu metode yang banyak digunakan penjahat siber untuk mencuri informasi korban. Namun, teknik phishing saat ini semakin berkembang. Pelaku tidak lagi hanya membuat halaman login palsu dan menyebarkan link melalui email.
Salah satu contoh terbaru adalah Wazza PhishKit, sebuah perangkat phishing yang menggunakan beberapa teknik untuk menyaring dan mengarahkan korban sebelum akhirnya menampilkan halaman phishing.
Wazza diketahui digunakan untuk menargetkan organisasi di sektor perbankan, pemerintahan, dan manufaktur, terutama di Amerika Serikat, Eropa, dan Australia.
Apa Itu Wazza PhishKit?
PhishKit adalah kumpulan perangkat atau kode yang digunakan untuk membuat dan menjalankan kampanye phishing.
Dengan phishkit, pelaku tidak perlu membangun seluruh infrastruktur phishing dari awal. Mereka dapat menggunakan berbagai fungsi yang sudah tersedia, seperti halaman phishing, sistem pengalihan korban, pencatatan informasi korban, dan mekanisme untuk menghindari deteksi.
Wazza menjadi perhatian karena tidak langsung memberikan halaman phishing kepada setiap pengunjung.
Sistem ini terlebih dahulu melakukan beberapa pemeriksaan terhadap pengunjung.
Tujuannya adalah untuk memastikan bahwa pengunjung kemungkinan merupakan korban asli dan bukan peneliti keamanan, crawler, atau sistem otomatis yang sedang melakukan analisis.
Wazza Tidak Langsung Menampilkan Halaman Phishing
Pada serangan phishing sederhana, korban biasanya cukup mengklik sebuah link dan langsung diarahkan ke halaman login palsu.
Wazza menggunakan pendekatan yang lebih kompleks.
Secara sederhana, alurnya dapat digambarkan seperti berikut:
Korban membuka URL → pemeriksaan kampanye → identifikasi sesi → validasi browser → filtering → redirect → halaman phishing
Dengan cara tersebut, halaman phishing tidak selalu diberikan kepada semua orang yang mengakses URL.
Hal ini membuat analisis otomatis menjadi lebih sulit.
Misalnya, sebuah security scanner mengunjungi URL tersebut dan mendapatkan halaman biasa. Namun ketika korban sebenarnya mengakses URL menggunakan browser yang memenuhi kondisi tertentu, korban dapat diarahkan ke halaman phishing.
Bagaimana Cara Kerja Wazza?
Wazza menggunakan beberapa tahap sebelum korban mencapai halaman phishing.
1. Korban Membuka Link
Serangan biasanya dimulai ketika korban menerima link melalui email, pesan, atau media lainnya.
Link tersebut dapat dibuat agar terlihat seperti link yang berhubungan dengan layanan yang dipercaya korban.
Ketika korban membuka link, request akan masuk ke infrastruktur yang dikendalikan oleh pelaku.
2. Sistem Memeriksa Kampanye
Server kemudian melakukan pemeriksaan terhadap request yang masuk.
Salah satu tujuannya adalah menentukan apakah request tersebut berhubungan dengan kampanye phishing yang sedang aktif.
Tahap ini membantu pelaku mengontrol siapa yang boleh melanjutkan ke tahap berikutnya.
3. Pembuatan Session Token
Wazza juga menggunakan mekanisme session token.
Token tersebut dapat digunakan untuk menghubungkan beberapa request dari pengunjung yang sama.
Token yang digunakan memiliki masa berlaku tertentu sehingga tidak selalu dapat digunakan dalam waktu yang lama.
Bagi penyerang, mekanisme seperti ini membantu mengontrol alur korban.
4. Pemeriksaan Browser
Sistem kemudian dapat memeriksa karakteristik browser dan aktivitas pengunjung.
Tujuannya antara lain untuk membedakan antara:
- Pengguna biasa
- Bot
- Automated scanner
- Security researcher
- Traffic yang dianggap mencurigakan
Jika request dianggap tidak sesuai dengan kondisi yang diinginkan, sistem dapat menghentikan proses atau memberikan respons berbeda.
5. Anti-Bot Filtering
Salah satu bagian penting dari Wazza adalah kemampuan melakukan filtering terhadap traffic.
Teknik seperti ini dapat membuat automated security scanner tidak selalu mendapatkan halaman phishing yang sebenarnya.
Bagi penyerang, hal tersebut memberikan keuntungan karena semakin sulit bagi peneliti keamanan untuk melihat halaman phishing secara langsung.
6. Korban Akhirnya Diarahkan ke Halaman Phishing
Jika korban melewati berbagai pemeriksaan tersebut, sistem kemudian dapat mengarahkannya ke halaman phishing.
Pada tahap inilah korban melihat halaman yang dibuat menyerupai layanan resmi.
Menggunakan Tema Adobe
Dalam kampanye yang dianalisis, Wazza menggunakan halaman phishing yang berkaitan dengan Adobe.
Penggunaan nama dan tampilan layanan populer merupakan teknik yang umum digunakan dalam phishing.
Penyerang berharap korban akan lebih percaya ketika melihat brand yang sudah dikenal.
Korban kemudian dapat diarahkan untuk mengikuti proses autentikasi tertentu.
Apa Itu Device Code Phishing?
Salah satu teknik yang digunakan dalam kampanye ini berkaitan dengan Device Code.
Secara sederhana, device code merupakan mekanisme yang dapat digunakan pengguna untuk melakukan autentikasi pada perangkat tertentu.
Masalahnya, mekanisme autentikasi seperti ini juga dapat disalahgunakan dalam serangan phishing.
Korban dapat dibuat percaya bahwa mereka sedang melakukan proses login atau verifikasi yang normal.
Jika korban mengikuti instruksi penyerang, informasi atau sesi autentikasi yang dihasilkan dapat dimanfaatkan untuk mendapatkan akses ke akun.
Inilah yang membuat device code phishing perlu diperhatikan oleh organisasi.
Mengapa Wazza Sulit Dideteksi?
Wazza menunjukkan bahwa phishing modern tidak hanya mengandalkan halaman login palsu.
Ada beberapa alasan mengapa infrastruktur seperti ini lebih sulit dianalisis.
Multi-Stage Routing
Korban melewati beberapa tahap sebelum mencapai halaman phishing.
Hal ini membuat investigator tidak cukup hanya membuka satu URL.
Mereka perlu memahami seluruh rantai pengalihan.
Anti-Bot
Sistem dapat mencoba mengenali automated scanner.
Akibatnya, security researcher bisa mendapatkan halaman berbeda dari korban sebenarnya.
Session Token
Penggunaan token sesi membuat request dari satu pengunjung dapat dikaitkan satu sama lain.
Hal ini juga membantu penyerang mengontrol alur serangan.

Browser Validation
Karakteristik browser dapat digunakan sebagai salah satu faktor untuk menentukan apakah pengunjung boleh melanjutkan.
Halaman Phishing Tidak Selalu Muncul
Ini merupakan salah satu tantangan terbesar.
Sebuah URL yang terlihat tidak berbahaya ketika diperiksa secara sederhana belum tentu aman.
Perilaku URL dapat berubah tergantung pada kondisi tertentu.
Dampaknya bagi Organisasi
Serangan seperti Wazza dapat memberikan beberapa risiko bagi organisasi.
Yang paling utama adalah pencurian akun.
Jika korban memasukkan informasi autentikasi atau mengikuti proses autentikasi yang telah dimanipulasi, penyerang dapat memperoleh akses ke akun korban.
Jika akun tersebut memiliki hak akses ke sistem internal, dampaknya dapat menjadi lebih besar.
Penyerang mungkin dapat menggunakan akun yang berhasil dikompromikan untuk:
- Mengakses layanan perusahaan
- Mengirim phishing kepada pengguna lain
- Mencari informasi internal
- Melakukan serangan lanjutan
- Mencoba mendapatkan akses dengan hak istimewa lebih tinggi
Dengan kata lain, phishing dapat menjadi titik awal dari serangan yang lebih besar.
Tantangan bagi Tim SOC
Wazza juga memberikan tantangan bagi tim Security Operations Center atau SOC.
Pada phishing sederhana, analyst dapat memeriksa URL dan melihat halaman phishing secara langsung.
Pada infrastruktur yang menggunakan filtering, situasinya berbeda.
URL yang sama dapat menghasilkan respons berbeda tergantung pada siapa yang mengaksesnya dan bagaimana request dilakukan.
Karena itu, SOC tidak cukup hanya melihat:
“Apakah domain ini malicious?”
Mereka juga perlu bertanya:
“Apa yang terjadi ketika URL tersebut diakses?”
Bagaimana Cara Menghadapi Phishing seperti Wazza?
Organisasi perlu menggunakan beberapa lapisan pertahanan.
1. Jangan Hanya Mengandalkan Domain Blocking
Memblokir domain memang penting, tetapi tidak selalu cukup.
Pelaku dapat mengganti domain atau menggunakan infrastruktur baru.
Karena itu, sistem keamanan juga perlu melihat pola dan perilaku traffic.
2. Gunakan Sandbox
URL yang mencurigakan dapat dianalisis menggunakan sandbox.
Sandbox memungkinkan security team menjalankan URL dalam lingkungan yang terisolasi.
Dengan cara ini, analyst dapat melihat:
- Redirect
- Request HTTP/HTTPS
- Domain yang dihubungi
- JavaScript
- Aktivitas browser
- Network connection
- Halaman yang akhirnya ditampilkan
3. Analisis IOC
Security team juga perlu mengumpulkan indikator kompromi atau Indicator of Compromise (IOC).
Contohnya:
- Domain
- URL
- IP address
- Endpoint
- Redirect
- File
- Hash
- Pola request
IOC tersebut kemudian dapat digunakan untuk melakukan threat hunting.
4. Gunakan Threat Intelligence
Informasi mengenai domain atau infrastruktur phishing dapat dibandingkan dengan sumber threat intelligence.
Jika sebuah domain memiliki hubungan dengan kampanye lain, security team dapat menemukan indikator tambahan.
Hal ini membantu memperluas investigasi.
5. Integrasikan dengan SIEM
Data dari email security, web proxy, endpoint security, dan threat intelligence dapat dikumpulkan ke dalam SIEM.
Dengan demikian, analyst dapat mencari hubungan antara berbagai aktivitas.
Misalnya:
Email phishing → korban membuka URL → koneksi ke domain mencurigakan → login mencurigakan → aktivitas akun tidak normal
Korelasi seperti ini jauh lebih berguna daripada melihat satu event secara terpisah.
Pelajaran Penting dari Wazza
Ada beberapa pelajaran penting dari munculnya Wazza PhishKit.
Pertama, phishing modern semakin kompleks.
Serangan phishing tidak selalu berupa halaman login palsu yang langsung muncul ketika sebuah link dibuka.
Kedua, URL saja tidak selalu cukup untuk menentukan apakah sebuah website berbahaya.
Security team perlu melihat perilaku URL dan seluruh proses redirect.
Ketiga, automated security tools juga dapat menghadapi tantangan.
Jika infrastruktur phishing mampu membedakan bot dan pengguna biasa, sistem otomatis mungkin tidak mendapatkan gambaran yang sama dengan korban sebenarnya.
Keempat, pertahanan harus dilakukan secara berlapis.
Email security, web filtering, endpoint protection, threat intelligence, sandbox, SIEM, dan edukasi pengguna perlu bekerja bersama.
Kesimpulan
Wazza PhishKit menunjukkan bagaimana serangan phishing terus berkembang.
Penyerang kini dapat menggunakan multi-stage routing, session token, browser validation, dan anti-bot filtering untuk membuat infrastruktur phishing lebih sulit dianalisis dan dideteksi.
Bagi organisasi, hal ini menjadi pengingat bahwa keamanan tidak cukup hanya dengan memblokir link mencurigakan.
Tim keamanan perlu memahami seluruh attack chain, mulai dari link pertama yang diterima korban, proses redirect, validasi browser, hingga halaman phishing yang akhirnya ditampilkan.
Semakin kompleks teknik yang digunakan penyerang, semakin penting pula bagi organisasi untuk menggabungkan security awareness, threat intelligence, sandboxing, endpoint security, web security, dan SIEM.
Pada akhirnya, tujuan utama bukan hanya mendeteksi halaman phishing, tetapi menghentikan serangan sebelum akun dan sistem organisasi berhasil dikompromikan.









