Usaha Kecil dan Menengah Perlu Belajar Melawan Serangan MFA Prompt Bombing
Salam sobat Kopipagi,
Peretas akan mencoba segala cara untuk mencuri kredensial login Anda. Mencuri kredensial untuk platform apa pun yang Anda gunakan memberi penjahat dunia maya jalan masuk untuk membobol data pribadi Anda.
Karena serangan siber yang dramatis meningkat sejak awal pandemi, pengguna rumahan dan bisnis sama-sama telah mengadopsi autentikasi multi-faktor (MFA) untuk menambah lapisan keamanan siber selain hanya memasukkan kata sandi. MFA membuat pencurian kredensial menjadi jauh lebih rumit bagi pencuri dunia maya. Jadi, apa yang harus dilakukan peretas? MFA prompt bombing adalah taktik yang mereka gunakan untuk melewati langkah-langkah keamanan otentikasi tambahan.
Apa Itu Serangan MFA Prompt Bombing?
Serangan MFA terjadi ketika pelaku jahat membombardir pengguna dengan permintaan verifikasi yang gencar. Seringkali, jika targetnya adalah UKM, peretas akan mengirimkan banyak permintaan verifikasi ke perangkat pribadi karyawan. Hujan permintaan verifikasi menyebabkan pengguna menderita apa yang dikenal sebagai kelelahan MFA (MFA fatigue). Serangan kelelahan MFA benar-benar menghabiskan kesabaran pengguna hingga mereka menyerah pada permintaan verifikasi. Peretas memanfaatkan impulsif dan kurangnya kesabaran pengguna, seperti banyak serangan siber lainnya.
Bagaimana UKM Dapat Melindungi Diri dari Serangan MFA Prompt Bombing?
Keamanan siber adalah proses berlapis-lapis, tidak ada satu lapisan pun yang memberikan perlindungan yang cukup. MFA masih penting; namun, mereka tidak sempurna. Untungnya, ada beberapa langkah yang dapat diambil usaha kecil untuk bertahan melawan serangan MFA prompt bombing:
- Autentikasi Berbasis Risiko: Autentikasi berbasis risiko memungkinkan aplikasi untuk memeriksa sinyal yang terkandung dalam permintaan login untuk melihat apakah ada anomali yang tidak biasa atau mencurigakan. Otentikasi berbasis risiko dapat mengenali hal-hal seperti jumlah permintaan autentikasi, lokasi pengirim, dan faktor lain yang meningkatkan tingkat kecurigaan. Ketika kelainan diidentifikasi, beberapa penilaian berbasis risiko akan mengirimkan pemberitahuan kepada pengguna, sama seperti perangkat lunak antivirus yang mengirimkan peringatan ketika file berbahaya terdeteksi. Sayangnya, bisnis harus terintegrasi dengan layanan yang menyediakan opsi autentikasi berbasis risiko.
- Terapkan Praktik Terbaik Keamanan Siber: Banyak serangan siber dapat dicegah jika pengguna dididik tentang praktik terbaik untuk penggunaan perangkat yang terhubung dengan aman. Sayangnya, banyak UKM tidak cukup memperhatikan keamanan siber, terkadang karena manajemen berpikir perusahaan terlalu kecil untuk menjadi menarik bagi penjahat siber. Asumsi itu sama sekali tidak benar. Peretas menyukai "buah yang mudah dipetik" yang rentan yang dihadirkan oleh kecenderungan usaha kecil untuk memiliki perlindungan anti-virus yang tidak memadai dan pengguna yang tidak terlatih. Menerapkan praktik terbaik untuk semua karyawan memberikan lapisan keamanan siber yang penting dan membuat semua orang berada di halaman yang sama. Beberapa praktik ini meliputi:
- Pembuatan dan Penyimpanan Kata Sandi yang Lebih Aman: Kata sandi harus dirahasiakan. Setelah peretas mencuri kata sandi, kejahatan dunia maya mereka terus berjalan. Pembuatan kata sandi dulunya menggunakan nama hewan peliharaan, tanggal anniversary, nama panggilan, dan data pribadi lain yang mudah diingat. Saat ini, ancaman serangan siber terlalu signifikan untuk menggunakan kata sandi yang lemah dan mudah ditebak. Oleh karena itu, saat membuat kata sandi secara manual, hindari nama atau tanggal apa pun yang terkait dengan elemen pribadi dari data pribadi. Bagi peretas, data pribadi apa pun dalam kata sandi membuatnya lebih mudah ditebak dan mungkin berisi detail yang dapat mereka tambahkan ke data yang mereka miliki tentang Anda.
- Pengelola Kata Sandi: Pengelola kata sandi membantu keamanan kata sandi dalam dua cara: Mereka dapat menghasilkan kata sandi multi-karakter, unik, acak, dan sulit ditebak. Mereka menyimpan kata sandi Anda dengan aman di satu tempat yang aman, hanya tersedia untuk Anda.
- Petunjuk: Jangan pernah menyimpan kata sandi untuk pengelola kata sandi di perangkat Anda. Kata sandi tersebut harus dihafalkan atau disimpan offline, di luar jangkauan pencuri dunia maya.
Banyak sistem komputer bisnis memiliki pengaturan kontrol kata sandi bawaan. Namun, ada beberapa masalah yang tidak mereka tangani:
- Kata sandi yang digunakan kembali
- Kata sandi duplikat untuk pengguna yang berbeda
- Kata sandi berbasis konteks
- Kata sandi inkremental
Mencuri kata sandi seringkali menjadi pembuka langkah, menciptakan peluang bagi peretas untuk melancarkan serangan MFA prompt bombing. Begitu mereka dapat melakukan MFA bomb pada seseorang, kata sandi pengguna tersebut telah diretas.
Setel Ulang Kata Sandi Secara Berkala: Bagian dari rencana praktik terbaik keamanan siber harus mencakup instruksi bahwa pengguna harus mengatur ulang kata sandi













