Pengantar
Nomor telepon kini sering digunakan untuk menerima OTP, melakukan pemulihan akun, dan autentikasi dua faktor. Kondisi ini membuat nomor HP menjadi bagian penting dari keamanan digital.
Namun, nomor telepon juga dapat menjadi target serangan. Salah satunya adalah SIM Swapping Attack.
SIM swapping terjadi ketika attacker berhasil memindahkan nomor telepon korban ke kartu SIM atau perangkat yang mereka kuasai. Akibatnya, SMS dan panggilan yang seharusnya diterima korban dapat masuk ke perangkat attacker. FBI menjelaskan bahwa teknik ini dapat digunakan untuk mengambil alih akun yang masih mengandalkan SMS sebagai metode autentikasi. (dikutip dari: FBI IC3 – SIM Swapping)
Apa Itu SIM Swapping Attack?
SIM Swapping Attack adalah serangan yang memanfaatkan proses penggantian atau pemindahan nomor telepon ke kartu SIM baru.
Dalam kondisi normal, SIM swap merupakan layanan yang sah. Pengguna dapat memindahkan nomor ke perangkat baru ketika kartu rusak atau hilang.
Masalah muncul ketika proses tersebut dilakukan tanpa persetujuan pemilik nomor.
Gambaran sederhananya:
Dengan cara tersebut, attacker dapat memperoleh akses ke komunikasi yang terkait dengan nomor korban.
baca juga : Kerberos Golden Ticket Attack: Ancaman Serius yang Dapat Menguasai Active Directory
Bagaimana SIM Swapping Terjadi?
Serangan biasanya melibatkan social engineering.
Attacker terlebih dahulu mencari informasi tentang korban. Data tersebut dapat berasal dari media sosial, kebocoran data, phishing, atau sumber lainnya.
MITRE ATT&CK menjelaskan bahwa attacker dapat mengumpulkan informasi korban sebelum menyamar sebagai korban ketika berhubungan dengan operator seluler. (dikutip dari: MITRE ATT&CK – SIM Card Swap)
Tahapan Umumnya
Setelah nomor berpindah, attacker dapat menerima SMS dan panggilan yang masuk ke nomor tersebut.
Mengapa Nomor Telepon Sangat Berharga?
Banyak layanan online masih menggunakan nomor telepon sebagai bagian dari proses keamanan.
Contohnya:
- OTP melalui SMS.
- Password reset.
- Account recovery.
- Login verification.
- Notifikasi transaksi.
- Verifikasi identitas.
Karena itu, penguasaan nomor telepon dapat memberikan jalan menuju akun lain.
FTC memperingatkan bahwa SIM swap dapat digunakan untuk menerima kode verifikasi melalui SMS. Kode tersebut kemudian dapat dimanfaatkan untuk mengakses email, media sosial, atau akun keuangan. (dikutip dari: FTC – SIM Swap Scams)
Contoh Skenario SIM Swapping
Bayangkan seseorang menggunakan nomor telepon untuk mengamankan akun email.
Proses normalnya:
Setelah SIM swap:
Jika password korban juga sudah diketahui, risiko pengambilalihan menjadi semakin besar.
Tanda-Tanda SIM Swapping
SIM swap sering memberikan tanda yang cukup jelas.
Sinyal Ponsel Tiba-Tiba Hilang
Ponsel mendadak tidak dapat menerima SMS atau melakukan panggilan.
Kondisi tersebut dapat terjadi karena nomor sudah berpindah ke SIM lain.
Muncul Notifikasi Pergantian SIM
Operator dapat mengirimkan pemberitahuan ketika terjadi perubahan pada akun.
Jika perubahan tersebut tidak dilakukan sendiri, segera lakukan pemeriksaan.
Tidak Bisa Menerima OTP
Kode OTP yang biasanya masuk tiba-tiba tidak diterima.
Kondisi ini menjadi lebih mencurigakan jika terjadi bersamaan dengan hilangnya sinyal.
Akun Mulai Bermasalah
Password berubah tanpa sepengetahuan pemilik. Selain itu, email pemulihan atau perangkat login dapat ikut berubah.
Jika beberapa kejadian tersebut muncul bersamaan, segera periksa nomor seluler dan akun penting.
baca juga : DNS-over-HTTPS (DoH) vs DNS-over-TLS (DoT): Mana yang Lebih Aman untuk Privasi Internet?
Apa Dampak SIM Swapping?
Dampaknya dapat meluas ke berbagai akun.
Pengambilalihan Email
Email sering menjadi pusat pemulihan akun.
Jika attacker mendapatkan akses email, mereka dapat mencoba mengambil alih layanan lain.
Pembajakan Media Sosial
Nomor telepon sering digunakan untuk reset password.
Akibatnya, akun media sosial juga dapat menjadi target.
Risiko pada Akun Keuangan
Akun perbankan dan layanan finansial dapat menggunakan SMS sebagai bagian dari autentikasi.
FBI mencatat bahwa SIM swapping dapat digunakan untuk menyerang akun finansial dan mencuri dana. (FBI IC3)
Pencurian Data
Setelah mendapatkan akses akun, attacker dapat mencari informasi pribadi.
Data tersebut kemudian dapat digunakan untuk serangan lanjutan.
SIM Swapping dan MFA
Banyak pengguna menganggap Multi-Factor Authentication (MFA) selalu aman.
Anggapan tersebut tidak sepenuhnya benar.
MFA melalui SMS masih bergantung pada keamanan nomor telepon.
Jika nomor berhasil diambil alih, kode SMS juga dapat diterima attacker.
CISA menempatkan security key sebagai salah satu opsi MFA yang lebih kuat. Authenticator app juga lebih disarankan dibandingkan SMS ketika tersedia. (dikutip dari: CISA – Require Multifactor Authentication)
SIM Swapping vs Phishing
Keduanya memiliki hubungan, tetapi bukan serangan yang sama.
Phishing
Phishing berusaha menipu korban agar memberikan informasi.
Contohnya:
SIM Swapping
SIM swapping berfokus pada pengambilalihan nomor telepon.
Dalam praktiknya, attacker dapat menggunakan phishing untuk mendapatkan informasi yang diperlukan sebelum melakukan SIM swap.
Cara Mencegah SIM Swapping
Perlindungan sebaiknya dilakukan pada beberapa lapisan.

Gunakan PIN pada Akun Operator
Jika operator menyediakan PIN atau password akun, aktifkan fitur tersebut.
PIN dapat menambah lapisan verifikasi sebelum perubahan dilakukan.
FTC juga merekomendasikan pengguna memasang PIN atau password pada akun seluler jika tersedia. (dikutip dari: FTC – SIM Swap Scams)
Kurangi Penggunaan SMS untuk MFA
SMS masih lebih baik daripada tidak menggunakan MFA.
Namun, metode tersebut memiliki risiko SIM swapping.
Jika tersedia, gunakan:
- Authenticator app.
- Passkey.
- Security key.
- Biometric authentication.
CISA menyebut security key sebagai salah satu metode MFA yang paling kuat terhadap phishing. (dikutip dari: CISA – Require Multifactor Authentication)
Batasi Informasi Pribadi
Jangan membagikan terlalu banyak informasi pribadi di internet.
Hindari mempublikasikan data seperti:
- Nomor telepon.
- Alamat rumah.
- Tanggal lahir.
- Informasi keluarga.
- Detail identitas lainnya.
Informasi tersebut dapat membantu attacker dalam melakukan social engineering.
Lindungi Akun yang Paling Penting
Tidak semua akun memiliki risiko yang sama.
Prioritaskan keamanan:
- Email utama.
- Mobile banking.
- E-wallet.
- Media sosial.
- Cloud storage.
- Akun kerja.
- Password manager.
Email perlu mendapat perhatian khusus.
Alasannya sederhana. Email sering digunakan untuk melakukan pemulihan akun lain.
Jangan Mudah Memberikan Kode OTP
OTP merupakan informasi sensitif.
Jangan memberikan kode OTP kepada siapa pun.
Hal ini berlaku meskipun seseorang mengaku sebagai:
- Customer service.
- Bank.
- Operator seluler.
- Admin website.
- Petugas keamanan.
Jika menerima permintaan yang mencurigakan, hubungi perusahaan melalui kanal resmi.
FTC juga menyarankan pengguna tidak memberikan informasi pribadi sebagai respons terhadap panggilan, email, atau pesan yang mencurigakan. (dikutip dari: FTC – SIM Swap Scams)
Apa yang Harus Dilakukan Jika Terkena SIM Swap?
Kecepatan respons sangat penting.
1. Hubungi Operator
Segera hubungi operator seluler.
Tujuannya adalah mengembalikan nomor ke SIM yang sah.
2. Amankan Email
Setelah nomor kembali, segera ubah password email.
Periksa juga perangkat yang sedang login.
3. Periksa Akun Keuangan
Periksa rekening, kartu, dan layanan finansial.
Cari transaksi atau perubahan yang tidak dikenal.
4. Ganti Password Akun Penting
Prioritaskan akun dengan data atau akses sensitif.
Gunakan password unik untuk setiap layanan.
5. Periksa Pengaturan Keamanan
Pastikan email pemulihan dan nomor telepon masih benar.
Hapus perangkat asing dari daftar akun.
FTC juga menyarankan korban segera menghubungi provider untuk mengambil kembali nomor. Setelah itu, ubah password dan periksa akun keuangan dari aktivitas yang tidak sah. (dikutip dari: FTC – What To Do if You Were Scammed)
Bagaimana Perusahaan Mencegah SIM Swapping?
Risiko SIM swap tidak hanya berlaku untuk pengguna individu.
Perusahaan juga perlu melindungi akun karyawan dan pelanggan.
Beberapa langkah yang dapat diterapkan adalah:
- Gunakan MFA yang tahan phishing.
- Kurangi ketergantungan pada SMS.
- Pantau perubahan nomor telepon.
- Terapkan risk-based authentication.
- Berikan notifikasi perubahan akun.
- Gunakan proses verifikasi yang kuat.
- Pantau aktivitas login yang tidak biasa.
Dengan pendekatan tersebut, perubahan nomor telepon dapat diperlakukan sebagai aktivitas berisiko tinggi.
Mengapa Phishing-Resistant MFA Penting?
SIM swapping menunjukkan kelemahan autentikasi yang bergantung pada nomor telepon.
Jika SMS menjadi satu-satunya faktor tambahan, pengambilalihan nomor dapat melemahkan perlindungan akun.
Karena itu, organisasi sebaiknya menggunakan metode yang tidak bergantung pada jaringan seluler.
Contohnya adalah security key dan passkey.
Metode tersebut dapat mengurangi risiko ketika nomor telepon berhasil diambil alih.
baca juga : Clickjacking (UI Redressing): Kenali Cara Kerja dan Cara Mencegah Serangan Manipulasi Klik
Kesimpulan
SIM Swapping Attack adalah serangan yang mengambil alih nomor telepon korban dengan memindahkannya ke SIM yang dikendalikan attacker.
Setelah nomor berhasil dikuasai, SMS dan panggilan dapat masuk ke perangkat attacker. Kondisi tersebut dapat dimanfaatkan untuk menerima OTP dan melakukan pemulihan akun.
Risiko menjadi lebih besar jika nomor telepon digunakan sebagai metode utama MFA.
Karena itu, pengguna sebaiknya mengaktifkan PIN pada akun operator, membatasi informasi pribadi, dan mengurangi ketergantungan pada SMS untuk autentikasi.
Authenticator app, passkey, dan security key dapat memberikan perlindungan yang lebih kuat.
Jika nomor tiba-tiba kehilangan layanan tanpa alasan yang jelas, jangan abaikan kondisi tersebut. Segera hubungi operator dan periksa akun penting.
Dengan keamanan berlapis, dampak SIM Swapping Attack dapat dikurangi secara signifikan.








