semua mungkin saja dengan social engineering, suatu sistem bisa saja sempurna dari sisi keamanan, tapi bagaimana dengan admin / user yang mengelola sistem tsb ? manusia bisa saja dimanipulasi
unipin adalah situs pembayaran atau isi ulang voucher game online, menggunakan unipin kamu bisa membeli credit games online tanpa harus membeli voucher fisiknya.
untuk membeli credits di situs unipin kamu bisa memilih beberapa tipe pembayaran diantaranya pembayaran voucher fisik, transfer via ATM, dan internet banking.
soceng vulnerable terletak pada pembayaran via transfer ATM dengan proses sbg berikut:
langkah-langkah pembayaran via transfer atm :
- user transfer sejumlah uang ke account unipin
- user login ke website
- user konfirmasi transfer yang sudah dilakukan dengan mengisikan nomor akun bank, jumlah dana yang ditransfer, tanggal, dan jam yang tertera didalam struk bukti transfer anda kedalam kolom yang tersedia lalu klik submit.
- admin unipin cek validasi transfer dengan melihat data yang diinput user (pada step 3) dan dicocokan dengan informasi transfer yang masuk.
- jika data valid, admin konfirmasi transfer dan memberikan credit sejumlah dana yang ditransfer
- user mendapat credit games
langkah-langkah social engineering
- hacker membuat akun unipin
- hacker berpura-pura menjual barang via online untuk mencari target
- target tertarik dengan barang yang dijual hacker
- target menghubungi hacker
- hacker memberikan informasi akun ATM Unipin agar target mentransfer ke akun ATM unipin
- target melakukan transfer
- hacker meminta struk bukti transfer kepada target
- target memberikan foto struk bukti transfer
- hacker konfirmasi transfer tersebut ke pihak unipin
- admin unipin memvalidasi transfer tersebut
- hacker mendapat credits games online dari unipin
- hacker menghapus jejak dari target biasanya dengan blockir facebook / menonaktifkan nomor telephone dll.
trick yang simple tetapi cukup berbahaya,
apakah admin unipin melakukan kesalahan ?
tidak, mereka bekerja sesuai standard prosedur yang ada di perusahaan unipin.
kesalahan dilakukan oleh 2 objek
yang pertama target yang melakukan transfer tanpa mencari tahu siapa penerima dana
kesalahan kedua terletak di standard prosedur unipin dalam pembayaran via atm
keep your eyes open guys :)
Komentar ini telah dihapus oleh pengarang.
BalasHapus