Cara Mencegah Serangan Business Email Compromise (BEC) yang Penting Diketahui Perusahaan
Email penipuan tidak selalu terlihat seperti penipuan. Tidak selalu ada typo, desain yang berantakan, atau pesan yang terdengar aneh. Dalam Business Email Compromise (BEC), pelaku justru dapat membuat email terlihat seperti komunikasi bisnis yang biasa Anda terima setiap hari.
Mulai dari email CEO yang meminta transfer dana, vendor yang menginformasikan perubahan rekening, hingga permintaan data sensitif dari pihak yang mengaku sebagai rekan kerja. Karena terlihat meyakinkan, email semacam ini mudah terlewatkan.
Lantas, apa yang harus dilakukan perusahaan untuk mengenali dan mencegah penipuan email bisnis? Simak penjelasan lengkapnya di artikel ini!
Apa Itu Business Email Compromise (BEC)?
Business Email Compromise (BEC) adalah bentuk penipuan yang memanfaatkan email untuk menyamar sebagai individu atau organisasi yang dipercaya dengan tujuan mendapatkan uang, data, atau akses ke sistem perusahaan.
Pelaku biasanya melakukan riset mendalam terlebih dahulu, mulai dari mempelajari struktur organisasi perusahaan, gaya komunikasi eksekutif, hingga jadwal transaksi rutin. Hasilnya, email yang dikirim terasa natural dan tidak menimbulkan kecurigaan.
Sebagian besar serangan BEC tidak melibatkan malware maupun tautan berbahaya sama sekali. Pelaku murni mengandalkan rekayasa sosial (social engineering) dan urgensi psikologis untuk mendorong korban bertindak cepat tanpa berpikir panjang. Inilah yang membuat BEC sulit dideteksi oleh sistem keamanan email konvensional.
Dampaknya juga dapat lebih luas karena BEC tidak hanya berpotensi menyebabkan kerugian finansial, tetapi juga dapat mengganggu operasional dan membahayakan data perusahaan.
Perbedaan BEC dengan Phishing
BEC dan phishing sama-sama dapat memanfaatkan email untuk menipu korban. Namun, keduanya memiliki pendekatan yang berbeda.
Phishing umumnya menggunakan pesan palsu untuk mengelabui korban agar mengeklik link, membuka lampiran, atau memberikan informasi sensitif seperti username dan password. Serangan phishing dapat dilakukan secara massal kepada banyak target.
Sementara itu, BEC lebih berfokus pada peniruan identitas dan komunikasi bisnis. Pelaku dapat menyamar sebagai CEO, manajer, vendor, atau pihak lain yang dipercaya untuk membuat korban melakukan tindakan tertentu.
Sebagai contoh, phishing mungkin mengirim email palsu yang meminta Anda login ke akun melalui link tertentu. Dalam BEC, pelaku dapat menyamar sebagai direktur perusahaan dan meminta tim keuangan segera mentransfer sejumlah uang ke rekening yang berbeda.
Dengan kata lain, phishing lebih banyak memanfaatkan jebakan digital, sedangkan BEC memanfaatkan kepercayaan dalam hubungan bisnis.
Jenis-Jenis Business Email Compromise
BEC dapat dilakukan dengan berbagai cara, tergantung pada pihak yang ditiru dan tujuan pelaku.
Berikut beberapa jenis yang perlu diketahui:
1. CEO Fraud (Executive Impersonation)
Pelaku menyamar sebagai CEO, direktur, atau pejabat tinggi lain di perusahaan. Email biasanya dikirim dengan nada mendesak, meminta transfer dana atau informasi rahasia dengan alasan urusan bisnis yang tidak bisa ditunda.
Karena datang dari pihak yang dianggap memiliki wewenang, korban mungkin merasa tidak perlu melakukan pemeriksaan lebih lanjut.
2. Account Compromise
Account compromise terjadi ketika akun email seseorang berhasil diambil alih atau digunakan oleh pelaku untuk melakukan penipuan.
Pelaku kemudian menggunakan akun tersebut untuk mengirim invoice palsu atau permintaan pembayaran ke klien dan vendor yang biasa berhubungan dengan karyawan itu.
3. Vendor Email Compromise
Dalam skenario ini, pelaku menyamar sebagai vendor atau pemasok yang bekerja sama dengan perusahaan.
Salah satu modus yang dapat digunakan adalah mengirim pemberitahuan mengenai perubahan rekening pembayaran. Jika tim keuangan tidak melakukan verifikasi, pembayaran yang seharusnya masuk ke vendor dapat justru dikirimkan ke rekening milik pelaku.
4. Attorney Impersonation
Pelaku menyamar sebagai pengacara atau penasihat hukum perusahaan. Email biasanya dibuat seolah berkaitan dengan urusan legal yang bersifat rahasia atau membutuhkan tindakan segera.
Karena informasi hukum sering kali dianggap sensitif, korban dapat terdorong untuk mengikuti instruksi tanpa melakukan verifikasi tambahan.
5. Payroll Diversion
Sasaran modus ini adalah tim HR atau payroll. Pelaku menyamar sebagai karyawan yang meminta perubahan data rekening untuk pencairan gaji, padahal rekening tujuan sebenarnya milik pelaku.
6. Gift Card Scam
Dalam modus ini, pelaku menyamar sebagai pimpinan atau rekan kerja dan meminta karyawan membeli gift card atau voucher dalam jumlah tertentu.
Korban kemudian diminta mengirimkan kode atau informasi gift card tersebut kepada pelaku. Meskipun nominalnya mungkin tidak sebesar penipuan transfer bisnis, modus ini tetap dapat menyebabkan kerugian bagi perusahaan.
Ciri-ciri Email Penipuan Bisnis yang Wajib Diwaspadai
Mengenali tanda-tanda email mencurigakan dapat membantu karyawan menghentikan penipuan sebelum menimbulkan kerugian. Beberapa ciri yang perlu diperhatikan, antara lain:
1. Alamat Email Terlihat Mirip tetapi Tidak Sama
Periksa alamat email pengirim dengan teliti. Pelaku dapat menggunakan alamat yang dibuat menyerupai alamat resmi perusahaan, vendor, atau pimpinan.
Perbedaannya terkadang hanya terletak pada satu karakter, tambahan huruf, atau domain yang berbeda. Oleh karena itu, jangan hanya melihat nama pengirim yang muncul di inbox.
2. Email Meminta Anda Bertindak Segera
Urgensi adalah senjata utama BEC. Frasa desakan, seperti "harus selesai hari ini" atau "jangan sampai terlambat" dapat membuat korban mengambil keputusan tanpa melakukan verifikasi terlebih dahulu.
3. Ada Permintaan Transfer atau Perubahan Rekening
Waspadai email yang tiba-tiba meminta transfer dana ke rekening baru, terutama jika sebelumnya tidak pernah ada komunikasi seperti itu. Perubahan mendadak pada informasi rekening pembayaran selalu layak dicurigai.
4. Meminta Password, OTP, atau Data Sensitif
Institusi resmi dan atasan yang sah tidak akan pernah meminta password, kode OTP, atau data login melalui email. Permintaan semacam ini hampir selalu merupakan tanda penipuan.
5. Terdapat Link atau Lampiran yang Mencurigakan
Meski tidak semua BEC menyertakan link atau lampiran, nyatanya sebagian tetap memanfaatkannya untuk mencuri kredensial. Hindari mengklik tautan atau membuka file dari pengirim yang belum diverifikasi keasliannya.
Cara Mencegah Penipuan Email Bisnis di Lingkungan Kerja
Mencegah BEC tidak cukup hanya dengan meminta karyawan lebih berhati-hati. Perusahaan juga perlu membangun kebiasaan dan sistem keamanan yang dapat mengurangi risiko kesalahan manusia.
Berikut beberapa langkah yang dapat diterapkan:
1. Gunakan Kata Sandi dan Frasa Sandi yang Kuat
Gunakan kata sandi yang kuat untuk setiap akun, seperti kombinasi huruf, angka, dan simbol yang unik. Hindari menggunakan informasi yang mudah ditebak, seperti nama, tanggal lahir, atau kombinasi kata yang umum.
Sebisa mungkin hindari menggunakan kata sandi yang sama di berbagai platform.
2. Edukasi dan Pelatihan Karyawan
Teknologi secanggih apa pun tidak akan banyak berarti jika karyawan tidak tahu cara mengenali email mencurigakan. Oleh karena itu, adakan pelatihan rutin tentang keamanan siber, termasuk simulasi phishing, agar tim terbiasa waspada terhadap modus-modus terbaru.
3. Terapkan Verifikasi Ganda untuk Transaksi Keuangan
Setiap permintaan transfer dana atau perubahan rekening, terutama yang datang mendadak, sebaiknya diverifikasi melalui saluran komunikasi lain sebelum diproses, misalnya telepon langsung ke pihak terkait. Jangan hanya mengandalkan konfirmasi via email.
Langkah sederhana ini dapat membantu memastikan bahwa permintaan benar-benar berasal dari pihak yang bersangkutan.
4. Aktifkan Autentikasi Multifaktor (MFA)
Multi-Factor Authentication (MFA) memberikan lapisan perlindungan tambahan ketika seseorang login ke akun.
Dengan MFA, password saja tidak cukup untuk mendapatkan akses. Pengguna juga perlu melakukan verifikasi tambahan sesuai metode yang digunakan oleh layanan tersebut.
MFA dapat membantu mengurangi risiko ketika password berhasil diketahui atau dicuri oleh pihak lain.
5. Jangan Lupa Logout
Pastikan Anda logout dari akun, terutama ketika menggunakan perangkat bersama atau perangkat yang bukan milik pribadi.
Selain itu, hindari menyimpan kredensial pada perangkat yang digunakan bersama. Kebiasaan sederhana ini dapat membantu mengurangi risiko akses akun oleh orang yang tidak berwenang.
6. Gunakan Solusi Proteksi Keamanan Siber Premium
Selain kebiasaan dan kebijakan internal, perusahaan juga perlu didukung oleh sistem keamanan yang mampu mendeteksi ancaman secara real-time.
Solusi seperti Kaspersky Endpoint Security for Business bisa membantu mengidentifikasi email mencurigakan, memblokir upaya phishing, dan melindungi jaringan perusahaan dari berbagai ancaman siber yang terus berkembang, termasuk yang mengincar celah manusia seperti BEC.
Baca Juga:
- Waspada! Ini 8 Ancaman Siber yang Sering Menyerang Bisnis Kecil
- Endpoint Security vs Antivirus, Mana Solusi Paling Baik untuk Bisnis Anda?
- Dampak Ransomware terhadap Bisnis yang Perlu Diwaspadai
Business Email Compromise membuktikan bahwa ancaman siber tidak selalu datang dalam bentuk kode berbahaya. Kadang, ancaman itu hanya berupa email yang terlihat meyakinkan, tapi berpotensi mengosongkan rekening perusahaan dalam hitungan menit.
Kombinasi antara kewaspadaan tim dan sistem keamanan yang andal adalah kunci untuk menutup celah ini. Dengan solusi proteksi seperti Kaspersky, perusahaan Anda bisa mendapatkan lapisan pertahanan tambahan yang membantu mendeteksi dan memblokir ancaman siber sebelum sempat merugikan operasional bisnis.
Jika Anda sedang mencari solusi untuk menambah perlindungan perangkat dan aktivitas digital bisnis, Kaspersky tersedia di estaBiz dengan berbagai pilihan lisensi yang dapat disesuaikan dengan kebutuhan Anda.