🔥 KINGRONAL21 OFFICIAL ECOSYSTEM: Jasa Crypto Trading Bonus 300% Tiap Bulan & Cyber Security Academy • Di Dukung Oleh Prabowo 👑 Buka Info Trading & VIP
Daftar SekolahCyber
Phising

Kampanye Phishing Massal Manfaatkan Unicode Tak Terlihat untuk Melewati Filter Keamanan

Kampanye phishing berskala besar memanfaatkan karakter Unicode tak terlihat untuk menyamarkan kata-kata berbahaya dan melewati sistem deteksi email. Teknik ini menjadi contoh baru bagaimana obfuscation digunakan untuk menghindari sistem keamanan modern.


Kampanye Phishing Massal Manfaatkan Unicode Tak Terlihat untuk Melewati Filter Keamanan

Kampanye Phishing Massal Manfaatkan Unicode Tak Terlihat untuk Melewati Filter Keamanan

Microsoft mengungkap adanya kampanye phishing berskala besar yang memanfaatkan karakter Unicode tidak terlihat untuk mengelabui sistem keamanan email. Teknik tersebut memungkinkan kata-kata tertentu dalam pesan phishing disamarkan sehingga sulit dikenali oleh filter berbasis pencocokan teks.

Serangan ini menunjukkan bahwa teknik evasi yang sebelumnya banyak dibahas dalam konteks keamanan AI kini mulai dimanfaatkan kembali dalam serangan phishing konvensional. Aktivitas serupa diketahui mulai terlihat sejak awal Februari 2026 dan sempat mencapai volume jutaan email dalam satu hari.

Bagaimana Karakter Unicode Tak Terlihat Digunakan?

Teknik ini memanfaatkan karakter Unicode tertentu yang tidak ditampilkan secara normal pada antarmuka pengguna. Akibatnya, penerima email tetap melihat teks seperti biasa, sementara representasi data di balik teks tersebut sebenarnya mengandung karakter tambahan.

Salah satu area Unicode yang disalahgunakan adalah Unicode Tags Block, yaitu rentang karakter dari U+E0000 hingga U+E007F. Karakter dalam rentang tersebut memiliki kemiripan dengan karakter ASCII tertentu, tetapi umumnya tidak terlihat ketika ditampilkan kepada pengguna.

Dengan menyisipkan karakter tersebut di tengah kata, pelaku dapat membuat sebuah kata terlihat normal bagi manusia tetapi tidak lagi terbaca sebagai string yang sama oleh sistem keamanan tertentu.

Contoh Teknik Obfuscation pada Email Phishing

Sebagai contoh sederhana, kata funding dapat disisipi karakter Unicode tersembunyi di antara beberapa hurufnya. Bagi penerima, kata tersebut masih tampak seperti kata "funding". Namun, sistem yang hanya mencari string funding secara langsung mungkin tidak menemukan kecocokan karena terdapat karakter tambahan di dalamnya.

Masalah ini terutama dapat muncul pada sistem yang menggunakan pencocokan kata secara literal atau regular expression tanpa melakukan normalisasi Unicode terlebih dahulu.

Jutaan Email Dikirim Setiap Hari

Kampanye tersebut dilaporkan mengalami peningkatan aktivitas selama beberapa bulan. Pada hari kerja, volume distribusi diperkirakan dapat mencapai sekitar 1 hingga 2,37 juta email per hari, dengan salah satu puncak aktivitas terjadi pada 26 Februari 2026.

Menariknya, pola distribusi juga menunjukkan karakteristik terjadwal. Aktivitas cenderung menurun drastis pada akhir pekan dan kembali meningkat pada awal minggu.

Target Menggunakan Tema Pinjaman Bisnis

Email yang digunakan dalam kampanye ini banyak menggunakan tema finansial, khususnya penawaran pinjaman bisnis, kredit usaha, dan pendanaan cepat. Model seperti ini dipilih karena dapat membuat korban merasa bahwa pesan tersebut merupakan komunikasi bisnis yang sah.

Pelaku menggunakan banyak domain sementara dengan nama yang dibuat menyerupai perusahaan finansial atau layanan pendanaan. Pendekatan tersebut dapat meningkatkan kredibilitas pesan sekaligus menyulitkan sistem keamanan dalam menghubungkan seluruh domain dengan satu operasi.

Memanfaatkan Platform Email Marketing

Salah satu aspek yang membuat kampanye ini menarik adalah penggunaan platform otomatisasi pemasaran untuk mendistribusikan pesan. Email yang dikirim melalui layanan dengan reputasi baik berpotensi terlihat lebih meyakinkan dibandingkan pesan yang langsung berasal dari infrastruktur yang sebelumnya telah dikenal sebagai sumber spam.

Selain distribusi email, tautan di dalam pesan juga dapat melewati sistem tracking milik platform tersebut. Kondisi ini dapat menambah lapisan kompleksitas ketika sistem keamanan mencoba menentukan sumber sebenarnya dari sebuah kampanye phishing.

Informasi Korban Bisa Menjadi Target Serangan Berikutnya

Kampanye ini tidak hanya berpotensi digunakan untuk mencuri kredensial. Formulir phishing yang berkaitan dengan pinjaman bisnis dapat meminta informasi perusahaan dan data finansial yang cukup rinci.

Data tersebut kemudian dapat dimanfaatkan untuk membuat serangan lanjutan yang lebih spesifik. Semakin banyak informasi yang berhasil dikumpulkan, semakin mudah bagi pelaku membuat pesan spear-phishing yang terlihat relevan dengan kondisi korban.

Mengapa Teknik Ini Berbahaya?

Serangan seperti ini memperlihatkan bahwa sistem keamanan tidak cukup hanya mengandalkan pencarian kata atau pola tertentu. Penyerang dapat mengubah representasi teks tanpa mengubah tampilan yang dilihat manusia.

Untuk menghadapi teknik tersebut, sistem keamanan perlu mempertimbangkan proses seperti normalisasi Unicode, pemeriksaan karakter yang tidak terlihat, analisis struktur pesan, reputasi pengirim, serta korelasi terhadap indikator serangan lainnya.

Pelajaran untuk Cybersecurity

Dari sisi keamanan siber, kasus ini menjadi contoh bahwa teknik obfuscation masih menjadi salah satu metode penting untuk melewati sistem deteksi. Perbedaan antara apa yang terlihat oleh manusia dan apa yang sebenarnya diproses komputer dapat dimanfaatkan oleh penyerang.

Karena itu, memahami Unicode, encoding, parsing, regular expression, email security, dan teknik deteksi phishing menjadi bagian penting dalam mempelajari keamanan siber modern.

Sekolah Cyber

Di Sekolah Cyber, konsep seperti phishing, social engineering, email security, obfuscation, hingga teknik evasi dapat dipelajari secara bertahap melalui materi dan praktik cybersecurity.

Memahami bagaimana sebuah serangan bekerja bukan berarti menggunakannya terhadap sistem orang lain. Praktik keamanan siber sebaiknya dilakukan di lingkungan lab yang aman dan memiliki izin, sehingga setiap teknik dapat dipelajari tanpa merugikan pihak lain.


AAdminTIM SEKOLAH CYBER

Tingkatkan skill keamanan siber Anda

Gabung Bootcamp Online SEKOLAH CYBER, dapatkan sertifikat resmi.

Daftar Sekarang →