Pengantar

Nomor telepon kini sering digunakan untuk menerima OTP, melakukan pemulihan akun, dan autentikasi dua faktor. Kondisi ini membuat nomor HP menjadi bagian penting dari keamanan digital.

Namun, nomor telepon juga dapat menjadi target serangan. Salah satunya adalah SIM Swapping Attack.

SIM swapping terjadi ketika attacker berhasil memindahkan nomor telepon korban ke kartu SIM atau perangkat yang mereka kuasai. Akibatnya, SMS dan panggilan yang seharusnya diterima korban dapat masuk ke perangkat attacker. FBI menjelaskan bahwa teknik ini dapat digunakan untuk mengambil alih akun yang masih mengandalkan SMS sebagai metode autentikasi. (dikutip dari: FBI IC3 – SIM Swapping)


Apa Itu SIM Swapping Attack?

SIM Swapping Attack adalah serangan yang memanfaatkan proses penggantian atau pemindahan nomor telepon ke kartu SIM baru.

Dalam kondisi normal, SIM swap merupakan layanan yang sah. Pengguna dapat memindahkan nomor ke perangkat baru ketika kartu rusak atau hilang.

Masalah muncul ketika proses tersebut dilakukan tanpa persetujuan pemilik nomor.

Gambaran sederhananya:

Nomor Korban
SIM Lama
Attacker melakukan SIM Swap
SIM Attacker
SMS & Panggilan masuk ke Attacker

Dengan cara tersebut, attacker dapat memperoleh akses ke komunikasi yang terkait dengan nomor korban.

baca juga : Kerberos Golden Ticket Attack: Ancaman Serius yang Dapat Menguasai Active Directory


Bagaimana SIM Swapping Terjadi?

Serangan biasanya melibatkan social engineering.

Attacker terlebih dahulu mencari informasi tentang korban. Data tersebut dapat berasal dari media sosial, kebocoran data, phishing, atau sumber lainnya.

MITRE ATT&CK menjelaskan bahwa attacker dapat mengumpulkan informasi korban sebelum menyamar sebagai korban ketika berhubungan dengan operator seluler. (dikutip dari: MITRE ATT&CK – SIM Card Swap)

Tahapan Umumnya

Mengumpulkan Informasi
Social Engineering
Meyakinkan Operator
Nomor Dipindahkan
SIM Attacker Aktif
Pengambilalihan Akun

Setelah nomor berpindah, attacker dapat menerima SMS dan panggilan yang masuk ke nomor tersebut.


Mengapa Nomor Telepon Sangat Berharga?

Banyak layanan online masih menggunakan nomor telepon sebagai bagian dari proses keamanan.

Contohnya:

  • OTP melalui SMS.
  • Password reset.
  • Account recovery.
  • Login verification.
  • Notifikasi transaksi.
  • Verifikasi identitas.

Karena itu, penguasaan nomor telepon dapat memberikan jalan menuju akun lain.

FTC memperingatkan bahwa SIM swap dapat digunakan untuk menerima kode verifikasi melalui SMS. Kode tersebut kemudian dapat dimanfaatkan untuk mengakses email, media sosial, atau akun keuangan. (dikutip dari: FTC – SIM Swap Scams)


Contoh Skenario SIM Swapping

Bayangkan seseorang menggunakan nomor telepon untuk mengamankan akun email.

Proses normalnya:

Login
Password
OTP SMS
Akses Berhasil

Setelah SIM swap:

Attacker
Mendapatkan Nomor Korban
Meminta Reset Password
OTP Dikirim melalui SMS
OTP Diterima Attacker

Jika password korban juga sudah diketahui, risiko pengambilalihan menjadi semakin besar.


Tanda-Tanda SIM Swapping

SIM swap sering memberikan tanda yang cukup jelas.

Sinyal Ponsel Tiba-Tiba Hilang

Ponsel mendadak tidak dapat menerima SMS atau melakukan panggilan.

Kondisi tersebut dapat terjadi karena nomor sudah berpindah ke SIM lain.

Muncul Notifikasi Pergantian SIM

Operator dapat mengirimkan pemberitahuan ketika terjadi perubahan pada akun.

Jika perubahan tersebut tidak dilakukan sendiri, segera lakukan pemeriksaan.

Tidak Bisa Menerima OTP

Kode OTP yang biasanya masuk tiba-tiba tidak diterima.

Kondisi ini menjadi lebih mencurigakan jika terjadi bersamaan dengan hilangnya sinyal.

Akun Mulai Bermasalah

Password berubah tanpa sepengetahuan pemilik. Selain itu, email pemulihan atau perangkat login dapat ikut berubah.

Jika beberapa kejadian tersebut muncul bersamaan, segera periksa nomor seluler dan akun penting.

baca juga : DNS-over-HTTPS (DoH) vs DNS-over-TLS (DoT): Mana yang Lebih Aman untuk Privasi Internet?


Apa Dampak SIM Swapping?

Dampaknya dapat meluas ke berbagai akun.

Pengambilalihan Email

Email sering menjadi pusat pemulihan akun.

Jika attacker mendapatkan akses email, mereka dapat mencoba mengambil alih layanan lain.

Pembajakan Media Sosial

Nomor telepon sering digunakan untuk reset password.

Akibatnya, akun media sosial juga dapat menjadi target.

Risiko pada Akun Keuangan

Akun perbankan dan layanan finansial dapat menggunakan SMS sebagai bagian dari autentikasi.

FBI mencatat bahwa SIM swapping dapat digunakan untuk menyerang akun finansial dan mencuri dana. (FBI IC3)

Pencurian Data

Setelah mendapatkan akses akun, attacker dapat mencari informasi pribadi.

Data tersebut kemudian dapat digunakan untuk serangan lanjutan.


SIM Swapping dan MFA

Banyak pengguna menganggap Multi-Factor Authentication (MFA) selalu aman.

Anggapan tersebut tidak sepenuhnya benar.

MFA melalui SMS masih bergantung pada keamanan nomor telepon.

Jika nomor berhasil diambil alih, kode SMS juga dapat diterima attacker.

CISA menempatkan security key sebagai salah satu opsi MFA yang lebih kuat. Authenticator app juga lebih disarankan dibandingkan SMS ketika tersedia. (dikutip dari: CISA – Require Multifactor Authentication)


SIM Swapping vs Phishing

Keduanya memiliki hubungan, tetapi bukan serangan yang sama.

Phishing

Phishing berusaha menipu korban agar memberikan informasi.

Contohnya:

Email Palsu
Website Palsu
Username + Password

SIM Swapping

SIM swapping berfokus pada pengambilalihan nomor telepon.

Informasi Korban
Social Engineering
Nomor Dipindahkan
SIM Attacker

Dalam praktiknya, attacker dapat menggunakan phishing untuk mendapatkan informasi yang diperlukan sebelum melakukan SIM swap.


Cara Mencegah SIM Swapping

Perlindungan sebaiknya dilakukan pada beberapa lapisan.

Gunakan PIN pada Akun Operator

Jika operator menyediakan PIN atau password akun, aktifkan fitur tersebut.

PIN dapat menambah lapisan verifikasi sebelum perubahan dilakukan.

FTC juga merekomendasikan pengguna memasang PIN atau password pada akun seluler jika tersedia. (dikutip dari: FTC – SIM Swap Scams)

Kurangi Penggunaan SMS untuk MFA

SMS masih lebih baik daripada tidak menggunakan MFA.

Namun, metode tersebut memiliki risiko SIM swapping.

Jika tersedia, gunakan:

  • Authenticator app.
  • Passkey.
  • Security key.
  • Biometric authentication.

CISA menyebut security key sebagai salah satu metode MFA yang paling kuat terhadap phishing. (dikutip dari: CISA – Require Multifactor Authentication)

Batasi Informasi Pribadi

Jangan membagikan terlalu banyak informasi pribadi di internet.

Hindari mempublikasikan data seperti:

  • Nomor telepon.
  • Alamat rumah.
  • Tanggal lahir.
  • Informasi keluarga.
  • Detail identitas lainnya.

Informasi tersebut dapat membantu attacker dalam melakukan social engineering.


Lindungi Akun yang Paling Penting

Tidak semua akun memiliki risiko yang sama.

Prioritaskan keamanan:

  1. Email utama.
  2. Mobile banking.
  3. E-wallet.
  4. Media sosial.
  5. Cloud storage.
  6. Akun kerja.
  7. Password manager.

Email perlu mendapat perhatian khusus.

Alasannya sederhana. Email sering digunakan untuk melakukan pemulihan akun lain.


Jangan Mudah Memberikan Kode OTP

OTP merupakan informasi sensitif.

Jangan memberikan kode OTP kepada siapa pun.

Hal ini berlaku meskipun seseorang mengaku sebagai:

  • Customer service.
  • Bank.
  • Operator seluler.
  • Admin website.
  • Petugas keamanan.

Jika menerima permintaan yang mencurigakan, hubungi perusahaan melalui kanal resmi.

FTC juga menyarankan pengguna tidak memberikan informasi pribadi sebagai respons terhadap panggilan, email, atau pesan yang mencurigakan. (dikutip dari: FTC – SIM Swap Scams)


Apa yang Harus Dilakukan Jika Terkena SIM Swap?

Kecepatan respons sangat penting.

1. Hubungi Operator

Segera hubungi operator seluler.

Tujuannya adalah mengembalikan nomor ke SIM yang sah.

2. Amankan Email

Setelah nomor kembali, segera ubah password email.

Periksa juga perangkat yang sedang login.

3. Periksa Akun Keuangan

Periksa rekening, kartu, dan layanan finansial.

Cari transaksi atau perubahan yang tidak dikenal.

4. Ganti Password Akun Penting

Prioritaskan akun dengan data atau akses sensitif.

Gunakan password unik untuk setiap layanan.

5. Periksa Pengaturan Keamanan

Pastikan email pemulihan dan nomor telepon masih benar.

Hapus perangkat asing dari daftar akun.

FTC juga menyarankan korban segera menghubungi provider untuk mengambil kembali nomor. Setelah itu, ubah password dan periksa akun keuangan dari aktivitas yang tidak sah. (dikutip dari: FTC – What To Do if You Were Scammed)


Bagaimana Perusahaan Mencegah SIM Swapping?

Risiko SIM swap tidak hanya berlaku untuk pengguna individu.

Perusahaan juga perlu melindungi akun karyawan dan pelanggan.

Beberapa langkah yang dapat diterapkan adalah:

  • Gunakan MFA yang tahan phishing.
  • Kurangi ketergantungan pada SMS.
  • Pantau perubahan nomor telepon.
  • Terapkan risk-based authentication.
  • Berikan notifikasi perubahan akun.
  • Gunakan proses verifikasi yang kuat.
  • Pantau aktivitas login yang tidak biasa.

Dengan pendekatan tersebut, perubahan nomor telepon dapat diperlakukan sebagai aktivitas berisiko tinggi.


Mengapa Phishing-Resistant MFA Penting?

SIM swapping menunjukkan kelemahan autentikasi yang bergantung pada nomor telepon.

Jika SMS menjadi satu-satunya faktor tambahan, pengambilalihan nomor dapat melemahkan perlindungan akun.

Karena itu, organisasi sebaiknya menggunakan metode yang tidak bergantung pada jaringan seluler.

Contohnya adalah security key dan passkey.

Metode tersebut dapat mengurangi risiko ketika nomor telepon berhasil diambil alih.

baca juga : Clickjacking (UI Redressing): Kenali Cara Kerja dan Cara Mencegah Serangan Manipulasi Klik


Kesimpulan

SIM Swapping Attack adalah serangan yang mengambil alih nomor telepon korban dengan memindahkannya ke SIM yang dikendalikan attacker.

Setelah nomor berhasil dikuasai, SMS dan panggilan dapat masuk ke perangkat attacker. Kondisi tersebut dapat dimanfaatkan untuk menerima OTP dan melakukan pemulihan akun.

Risiko menjadi lebih besar jika nomor telepon digunakan sebagai metode utama MFA.

Karena itu, pengguna sebaiknya mengaktifkan PIN pada akun operator, membatasi informasi pribadi, dan mengurangi ketergantungan pada SMS untuk autentikasi.

Authenticator app, passkey, dan security key dapat memberikan perlindungan yang lebih kuat.

Jika nomor tiba-tiba kehilangan layanan tanpa alasan yang jelas, jangan abaikan kondisi tersebut. Segera hubungi operator dan periksa akun penting.

Dengan keamanan berlapis, dampak SIM Swapping Attack dapat dikurangi secara signifikan.