Egidio
Dossier · 2026

Apabila antivirus tidak lagi mencukupi

Phishing hari ini tidak lagi sentiasa kelihatan seperti e-mel bereja salah dengan pautan mencurigakan. Dua teknik yang didokumenkan memintas secara khusus pertahanan automatik — satu pengesahan dua faktor, satu lagi penapis anti-spam.

Lindungi telefon saya dengan Egidio Percuma untuk panggilan · 100% pada telefon anda · tanpa akaun

🕵️Kecurian sesi selepas pengesahan (AiTM)

Berbanding mencuri kata laluan, teknik ini memintas sesi sejurus selepas mangsa mengesahkan kod pengesahan dua faktornya — penyerang meletakkan dirinya sebagai perantara yang tidak kelihatan antara mangsa dan perkhidmatan sebenar. Hasilnya: pengesahan dua faktor sudah berlaku, tetapi tidak berguna langsung. Pada Oktober 2025 sahaja, Microsoft menyekat lebih 13 juta e-mel berniat jahat berkaitan dengan satu kit sahaja ("Tycoon 2FA"), digunakan terhadap akaun Microsoft 365 di seluruh dunia.

Microsoft Defender for Office 365, Oktober 2025

☎️Phishing melalui panggilan balik telefon (TOAD)

Satu e-mel tanpa pautan atau lampiran: hanya nombor untuk dihubungi semula bagi satu bil mencurigakan atau langganan yang perlu disahkan. Tanpa URL untuk diimbas atau fail untuk dianalisis, penapis automatik biasa tidak mengesan apa-apa — penipuan berlaku sepenuhnya di telefon, di mana seorang penasihat palsu membimbing mangsa untuk memasang akses jarak jauh atau memberikan kelayakannya. Firma penyelidikan Trustwave mengukur kenaikan 140% kempen sebegini antara Julai dan September 2024, dengan Microsoft, Norton, PayPal dan DocuSign antara jenama yang paling banyak ditiru.

Trustwave, 2024-2025

Persamaan: memintas automasi, bukan perhatian

Dua teknik ini tidak mengeksploitasi kelemahan teknikal dalam erti kata biasa — ia mengeksploitasi had struktur alat pengesanan automatik, dengan menghapuskan elemen yang mampu dianalisisnya (satu pautan, satu lampiran). Apa yang tinggal ialah interaksi manusia yang dibina untuk kelihatan sah: satu halaman log masuk yang serupa dengan yang asal, atau satu suara meyakinkan di talian. Inilah tepatnya jenis skema yang perlu dipelajari oleh perlindungan pelbagai saluran untuk dikesan, bukan diimbas.

🔒 Satu nombor untuk dihubungi semula dalam e-mel mencurigakan, atau satu halaman log masuk yang meminta semula kod yang sudah dimasukkan: dua isyarat yang mungkin terlepas daripada penapis biasa, tetapi boleh dikaitkan oleh enjin yang menghubungkan saluran-saluran. Lihat bagaimana Medusa berfungsi.

Soalan lazim

Adakah pengesahan dua faktor masih melindungi daripada phishing?

Ia masih berguna terhadap kecurian kata laluan mudah, tetapi tidak lagi terhadap serangan "adversary-in-the-middle": penyerang memintas sesi sejurus selepas kod pengesahan dua faktor disahkan, jadi pengesahan dua faktor sudah berlaku — sia-sia.

Apakah phishing melalui panggilan balik telefon (TOAD)?

Satu e-mel tanpa pautan atau lampiran, hanya nombor telefon untuk dihubungi semula atas sebab yang munasabah (bil, langganan). Setelah bercakap di telefon, seorang penasihat palsu membimbing mangsa untuk memasang perisian atau memberikan kelayakannya.

Kenapa teknik-teknik ini terlepas daripada penapis automatik?

Kerana ia selalunya tidak mengandungi pautan mencurigakan atau lampiran berniat jahat untuk diimbas — penipuan berlaku dalam interaksi manusia, di telefon atau pada halaman yang meniru dengan sempurna halaman sebenar.

Liputan Singapura

🇸🇬Kes AiTM sebenar dan amaran panggilan balik terkini

Pada Oktober 2025, sebuah firma perkhidmatan IT kecil di Singapura mengesan mesej keluar mencurigakan daripada akaun Microsoft 365 seorang pekerja. Siasatan mendedahkan serangan adversary-in-the-middle (AiTM) gaya Tycoon 2FA: pekerja itu telah melawat halaman phishing dihoskan di AWS, melepasi cabaran "Verify You Are Human" Cloudflare, sebelum memasukkan kata laluan dan kod pengesahan dua faktornya ke halaman log masuk Microsoft palsu — kedua-duanya dipintas masa nyata oleh penyerang untuk mewujudkan sesi sah dari Amerika Syarikat. Tiga hari kemudian, penyerang mendaftarkan aplikasi Azure AD berniat jahat untuk akses berterusan; pada hari ke-14, mereka menggunakan mel yang telah dikompromi untuk menghantar phishing kepada lebih 500 penerima dalaman dan luaran. Berasingan, Polis Singapura (SPF) dan CSA mengeluarkan nasihat bersama pada 9 Jun 2026 mengenai kebangkitan penipuan sokongan teknikal gaya panggilan balik: sekurang-kurangnya 10 kes sejak Februari 2026 sahaja, kerugian sekurang-kurangnya $1.7 juta, bermula dengan tetingkap pop timbul menyamar sebagai amaran Microsoft yang mengarahkan mangsa menghubungi nombor lapan digit bermula dengan "3" — corak yang serupa dengan nasihat lebih awal (21 Januari 2025) yang mencatatkan sekurang-kurangnya 198 laporan dan kerugian $17.5 juta sejak Januari 2024.

Sumber: Blackpanda, kajian kes insiden siber "MFA Bypass Attack at Singapore IT Services Firm", Oktober 2025, blackpanda.com; Polis Singapura (SPF) & CSA, "Joint Advisory on Technical Support Scams Involving the Impersonation of Microsoft", 9 Jun 2026, police.gov.sg; SPF & CSA, "Advisory on Technical Support Scams", 21 Januari 2025, csa.gov.sg.

Kompromi akaun kerja seorang pekerja boleh membuka pintu kepada seluruh rangkaian kenalannya — sama seperti satu peranti keluarga yang terjejas boleh mendedahkan yang lain. Pelan Keluarga Egidio (sehingga 4 orang dalam satu langganan) melindungi semua peranti dalam satu isi rumah tanpa pembelian berasingan.

Untuk maklumat lanjut