fbpx
MENURUT Dr. Amirudin, keselamatan sesuatu sistem dan perkhidmatan internet perlu dipertingkatkan selaras kecanggihan teknik dan taktik digunakan pihak tidak bertanggungjawab seperti penggodam dan scammer.

Tingkat sistem online atasi penggodam licik

Share on facebook
Share on twitter
Share on whatsapp
Share on email
Share on telegram
Share on linkedin

ISU kehilangan wang melibatkan scammer dan juga pemilik akaun bank yang mempunyai akses terhadap perbankan online semakin membimbangkan pada masa ini.

Saban hari ada sahaja kita mendengar berita melalui akhbar dan media sosial berkaitan pengguna kehilangan wang disebabkan perbuatan scammer yang semakin licik.

Apa yang lebih bahaya adalah, scammer adakalanya langsung tidak memerlukan nombor TAC untuk ‘melesapkan’ wang daripada akaun bank mangsa.

Bagi mendapatkan penjelasan mengenai isu ini, wartawan Kosmo! Ahad, ZURAINI MOHD. KHALID menemu bual Ketua Pegawai Eksekutif CyberSecurity Malaysia, Datuk Ts. Dr. Amirudin Abdul Wahab baru-baru ini.

KOSMO AHAD!: Kini ramai mendakwa kerugian ribuan ringgit ekoran wang dicuri secara tiba-tiba dari akaun bank tanpa pengetahuan mereka, malahan tidak menerima TAC. Pada pandangan CyberSecurity, apa sebenarnya yang berlaku?

DR. AMIRUDIN: Hasil daripada pemerhatian dan pengujian yang dilaksanakan terhadap aplikasi perbankan di Malaysia, didapati pihak bank telah melengkapkan aplikasi perbankan mereka dengan piawaian keselamatan sewajarnya.

Namun, antara kemungkinan pengguna tidak menerima TAC dan kehilangan duit dari akaun bank secara tiba-tiba disebabkan oleh aplikasi hasad yang dipasang dalam peranti pengguna secara tidak sengaja atau tanpa mereka sedar.

Keupayaan aplikasi hasad ini adalah mencuri data-data peribadi pengguna seperti kata nama, kata laluan dan juga nombor akaun bank.

Di samping itu, aplikasi hasad juga mampu membaca khidmat pesanan ringkas (SMS) dan memadam SMS
yang dihantar ke peranti pengguna.

Ini membolehkan scammer melakukan transaksi tidak sah di akaun pengguna dan mangsa mendapati, tidak pernah mendapat SMS mengandungi nombor TAC.

Maklumat lanjut berkenaan aplikasi hasad ini boleh didapati di laman web MyCERT di https://www.mycert.org.my/portal/advisory?id=MA-840.062022.

Bagaimana scammer boleh mencuri duit tanpa kita sedari? Apakah kemungkinan langkah-langkah yang mungkin mereka lakukan untuk mencuri?

Di era teknologi digital hari ini, ancaman dan serangan siber berlaku pada setiap masa dan ia wujud selari dengan evolusi perkembangan teknologi itu sendiri.

Serangan siber akan terus menjadi satu ancaman kepada kesejahteraan sesebuah negara dan juga rakyatnya.

Ini kerana, dunia digital pada hari ini tidak dapat mengelak dari diserang atau diancam oleh taktik penjenayah siber yang semakin licik dan berpengetahuan seiring kemajuan teknologi.

Antara modus operandi (MO) bagaimana wang mangsa dipindahkan ke akaun scammer adalah seperti berikut:

Pertamanya, mangsa melihat iklan menarik di media sosial, contohnya di Facebook mengenai jualan barang atau servis pembantu rumah pada harga murah.

Mangsa yang tertarik menghubungi scammer melalui aplikasi WhatsApp menggunakan nombor yang diiklankan, tetapi tidak berjumpa secara bersemuka.

Scammer meminta mangsa memuat turun dan memasang aplikasi telefon bimbit (fail AP) melalui pautan diberi untuk membuat pembelian.

Seterusnya, mangsa memasuki laman sesawang perbankan (palsu) melalui aplikasi dimuat turun dan memasukkan maklumat akaun bank atau kad kredit.

Setelah selesai memasukkan semua maklumat perbankan, page error akan terpapar dan tanpa mangsa sedari, wang di dalam akaun bank mangsa telah dipindahkan ke akaun milik scammer.

Antara kesan terhadap mangsa daripada apa disebut di atas adalah maklumat perbankan mangsa telah diperoleh scammer melalui aktiviti phishing.

Scammer berjaya mengakses SMS di telefon mangsa melalui fail APK yang dimuat naik.
Scammer berjaya mendapatkan nombor OTP/TAC yang dihantar kepada mangsa melalui SMS.

Sekiranya kes duit dalam akaun hilang ini berlaku, apa tindakan yang perlu dilakukan pengguna?

Sekiranya mangsa mendapati berlaku kehilangan wang dalam akaun bank tanpa pengetahuan dan pengesahan, mangsa perlu melaporkan kepada polis, seterusnya kepada pihak bank dengan segera.

Pihak bank akan menyekat akaun buat sementara dan menjalankan siasatan bagi tindakan lanjut.
Mangsa juga boleh menghubungi talian CCID Scam Response Center di talian 03-2610 1559 atau 03 2610 1599 (8 pagi hingga 8 malam).

Ramai meminta pihak bank mengembalikan semua wang yang hilang itu kerana dikatakan bukan salah mereka, sebaliknya keselamatan perbankan online lemah dan perlu diperbaiki segera. Apa pandangan dalam hal ini?

Insiden kehilangan duit dari akaun bank secara unauthorised ini perlu dirujuk ke pihak penguat kuasa undang-undang seperti polis bagi membolehkan mereka menjalankan siasatan terhadap kes kehilangan duit.

Keselamatan sesuatu sistem dan perkhidmatan internet sentiasa boleh diperbaiki dan dipertingkatkan dari semasa ke semasa. Ini selaras dengan kecanggihan teknik dan taktik digunakan pihak tidak bertanggungjawab seperti penggodam dan scammer.

Tahap keselamatan perlu disemak dan dikemas kini dari semasa ke semasa, di samping mendapat khidmat nasihat pakar keselamatan siber.

Semua organisasi yang memberikan perkhidmatan internet kepada pengguna, pelanggan dan rakyat perlu peka tentang perkara ini supaya pengguna, pelanggan dan rakyat tidak menjadi mangsa.


PENGGUNA dinasihatkan tidak mudah terpedaya dengan tawaran tertentu yang belum sahih bagi mengelak dari menjadi mangsa scammer siber.

Adakah ini bermakna sistem perbankan elektronik yang dibuat pihak bank tidak selamat dan mudah diceroboh dan apakah yang perlu dilakukan pihak institusi kewangan terbabit bagi mengembalikan semula keyakinan pengguna?

Sistem perbankan di Malaysia tidak mempunyai masalah dan selamat untuk digunakan.
Institusi kewangan seperti bank mempunyai sistem keselamatan siber terkini bagi melindungi sistem perbankan mereka.

Bank memiliki sistem pemantauan ancaman keselamatan siber yang berupaya memantau trend ancaman dan serangan siber terkini.

Pihak bank juga perlu mematuhi piawaian keselamatan siber yang ketat berdasarkan peraturan ditetapkan Bank Negara Malaysia (BNM) bagi keselamatan sistem dan melindungi data pengguna daripada diakses tanpa kebenaran melalui ancaman seperti pencerobohan atau penggodaman.

Kerjasama secara bersepadu antara langkah yang boleh diambil pihak bank dan institusi kewangan dalam menangani dan membanteras isu ini bagi mengembalikan semula keyakinan pengguna.

Ada juga pihak mendakwa, para scammer menggunakan khidmat penggodam (hacker) dalam isu ini. Adakah dakwaan itu benar?

Penjenayah siber yang dikenali sebagai scammer ini melakukan penipuan dalam talian melalui taktik penyamaran bagi memperdaya pengguna (mangsa) terutamanya berkaitan perkhidmatan perbankan.

Mereka sentiasa mencari cara atau kaedah untuk mengeksploitasi dan mengambil kesempatan ke atas kelemahan manusia yang mempunyai perasaan takut, sikap tamak, malas, terlalu mudah dan cepat percaya, ingin membantu dan sebagainya.

Motif adalah untuk mendapatkan wang dengan kadar segera.

Justeru sebagai pengguna, kita harus lebih peka dan sedar akan kewujudan ancaman siber dan modus operandi scammer ini.

Pengguna internet perlu sentiasa melengkapkan diri dengan maklumat dan ilmu serta menitikberatkan elemen keselamatan siber di setiap aktiviti yang dilakukan di alam siber, terutama melibatkan kewangan bagi mengelakkan daripada menjadi mangsa jenayah penipuan online.

Melalu teknik social engineering, scammer menggunakan maklumat terkini mengikut perkembangan semasa bagi menipu pengguna (mangsa) seperti maklumat daripada media sosial, sumber terbuka dalam talian dan maklumat pengguna yang diperoleh dari pasaran gelap.

Mereka juga berupaya untuk menggunakan peralatan godam (aplikasi hasad) yang canggih untuk mencuri maklumat perbankan pengguna daripada peranti elektronik pengguna tanpa disedari.

Kumpulan penjenayah siber ini merupakan kumpulan yang terancang, yang mana mereka sentiasa menambah baik taktik penipuan dari semasa ke semasa.

Dalam hal ini, apa yang sebenarnya boleh dilakukan pihak berkuasa, termasuk polis bagi membendung masalah ini daripada terus berleluasa?

CyberSecurity Malaysia melaksanakan program outreach (jangkauan luar) yang dikenali sebagai CyberSAFE (Cyber Safety Awareness For Everyone).

Tujuan program ini dibangunkan adalah untuk memberi dan memupuk kesedaran pengguna internet di Malaysia mengenai isu-isu semasa keselamatan siber.

Ia seperti ancaman dan serangan siber, amalan terbaik mengenai tata cara atau kaedah menghindari dari menjadi mangsa ancaman dan serangan siber serta memberi pendidikan mengenai penggunaan teknologi secara positif, beretika dan bertanggungjawab.

Antara aktiviti yang dilaksanakan melalui Program CyberSAFETM adalah seperti ceramah CyberSAFETM (CSAT), CyberSAFETM in Schools, pertandingan Wacana Keselamatan ICT Kebangsaan (NICTSeD), modul Kesedaran Keselamatan Siber Nasional (MKKSN), program Latihan Pensijilan Profesional – Certified Cybersecurity Awareness for Educators (CCAsE), CyberSAFETM Quest dan CyberSAFETM Ambassador, CyberSAFETM Mentor.

Di samping itu, turut diadakan sambutan Hari Keselamatan Internet (Safer Internet Day – SID), inisiatif Etika Siber Nasional (NCEI), modul Pendidikan Awal Kanak-Kanak, inisiatif Keibubapaan Siber dan CyberSAFE™ L.I.V.E Galeri.

Selain itu, CyberSecurity Malaysia turut menjalin kerjasama dan mendapat sokongan pelbagai media tempatan untuk menghebahkan mesej dan informasi keselamatan siber kesejahteraan internet.

Selain itu, kami berkolaborasi dengan syarikat penerbitan seperti Majalah ASUH (Galeri Ilmu Sdn. Bhd.), majalah KUNTUM (STAR Media Group Berhad) serta syarikat produksi seperti FINAS bagi menyebar luas mesej-mesej keselamatan siber melalui hasil kreatif.

Penerbitan infografik video grafik mengenai amalan terbaik terhadap pelbagai isu serta ancaman siber (buli siber, etika siber, kecurian identiti, pornografi, kandungan tidak sesuai dan lain-lain) yang dihadapi oleh pengguna Internet di Malaysia yang dimuat naik melalui laman sesawang dan platform media sosial CyberSecurity Malaysia turut dilakukan.

Seminar dan forum menganjurkan seminar serta forum awam secara fizikal dan virtual melibatkan pelbagai aspek keselamatan siber seperti keibubapaan siber, etika siber, pembelian dalam talian dan sebagainya.

Pada pendapat CyberSecurity Malaysia, apakah kelompongan yang ada pada sistem perbankan online bank pada masa ini sehingga ia mudah diceroboh dan langkah- langkah mengatasinya?

Secara umumnya, antara kelompongan yang dikenal pasti terdapat pada sistem perbankan online pada masa ini sehingga ia mudah dicerobohi adalah seperti kesedaran pengguna tentang sistem perbankan online (penggunaan online banking secara selamat) dan panduan semasa proses pembangunan setiap sistem online banking.

Ini dibuat supaya lebih banyak faktor keselamatan diambil kira dan diperiksa sebelum diguna pakai oleh pengguna.

Pemeriksaan berkala sistem perbankan online berdasarkan ancaman siber (ancaman sedia ada dan ancaman baharu), proses atau tindakan segera kepada pengguna apabila menjadi mangsa kes yang melibatkan online banking secara telus serta kerjasama yang erat dengan pihak berkuasa.

Dalam pada itu, antara cadangan bagi mengatasi masalah tersebut adalah memberi lebih banyak maklumat secara terus kepada pengguna supaya sentiasa peka dan bersedia dengan sebarang ancaman perbankan online serta bekerjasama dengan semua bank termasuk BNM dalam memutuskan panduan dalam pembangunan sistem tersebut.

Di samping itu, mendapatkan khidmat nasihat dari pakar keselamatan pihak yang disahkan bagi memastikan perkhidmatan perbankan online di tahap paling selamat serta melakukan pengujian berkala terhadap sistem berkenaan dengan turut mengambil kira faktor ancaman semasa danakan datang.

Apakah peranan yang boleh dimainkan pengguna dalam hal ini kerana mereka dikatakan begitu mudah tertipu dengan scammer yang menyamar pegawai tinggi dalam sesebuah organisasi?

Pengguna harus mengambil tahu dan peka terhadap taktik penipuan terkini dengan cara menyertai seminar atau forum, membaca berita atau mendengar radio, dan melayar laman sesawang/akaun rasmi sosial media sesebuah organisasi untuk melihat notis terkini yang dipaparkan.

Selain itu, berkongsi dan menghebahkan taktik penipuan terkini bersama ahli keluarga, rakan- rakan dan kenalan.

Elak mendedahkan maklumat peribadi yang sensitif termasuklah nombor akaun bank, kad ATM, atau nombor kad kredit kepada individu yang tidak dikenali atau pegawai tertinggi sekalipun.

Juga elakkan dari membuat transaksi kewangan sebelum mendapatkan pengesahan dengan pihak yang berkenaan atau organisasi yang terlibat.

Sentiasa semak organisasi yang terlibat dengan menghubungi nombor telefon rasmi dan elakkan dari menghubungi nombor yang diberikan semasa menjawab panggilan yang tidak dikenali itu.

Pengguna peranti perlu melakukan pengemaskinian berdasarkan pengumuman keselamatan terkini.

Di samping itu, perlu mengelak dari ‘klik’ URL yang mencurigakan yang dihantar melalui aplikasi perbualan (chatting) dan jangan membuat transaksi perbankan dan pembelian online melalui WiFi umum, sebaliknya guna data peribadi.

Dinasihatkan untuk sentiasa tenang dan tidak panik sewaktu menerima sebarang panggilan mencurigakan dan jangan sesekali mengikuti arahan scammer, selain pengguna dinasihatkan untuk membuat laporan kepada pihak berkuasa dan institusi kewangan terlibat.


UJAR Dr. Amirudin, dunia hari ini tidak dapat mengelak dari diserang penjenayah siber yang semakin licik dan berpengetahuan seiring kemajuan teknologi.

Laporkan juga mengenai kehilangan atau kebocoran data ke Jabatan Siasatan Jenayah Komersil (JSJK) PDRM dan Jabatan Perlindungan Data Peribadi (JPDP).

Apa tip atau langkah-langkah pencegahan yang boleh diambil pengguna agar tidak menjadi sasaran scammer atau mangsanya?

Pengguna internet digesa agar sentiasa berhati-hati apabila menggunakan teknologi (termasuk peranti atau gajet) dan internet serta aplikasinya.

Jangan mudah panik atau percaya sekiranya dihubungi oleh seseorang yang mengaku daripada agensi tertentu (termasuk pegawai tinggi di sesebuah organisasi) dan dimaklumkan dengan berita yang sukar dipercayai seperti penglibatan dengan jenayah berat atau menerima tawaran khas yang lumayan.

Mereka harus tahu mengenai sistem keselamatan peranti  atau gajet mereka dengan menetapkan dan mengemaskini perisian peranti mereka agar sentiasa berada dalam versi terkini.

Elakkan daripada menggunakan rangkaian Wi-Fi yang tidak dipercayai seperi rangkaian Wi-Fi awam untuk urusan perbankan atau membeli dalam talian, kerana ia mungkin perangkap yang dipasang oleh penjenayah siber untuk mencuri maklumat peribadi melalui komunikasi menerusi WiFi tersebut.

Pengguna harus tahu akan tata cara melakukan aktiviti dan urusan di alam siber dan melakukan aktiviti dalam talian di rangkaian yang selamat serta membina kata laluan yang kukuh kerana ini adalah benteng pertahanan utama untuk terhindar dari pencerobohan dan penggodaman.

Apa lebih penting, sentiasa pastikan peranti dipasang dengan perisian antivirus sebagai lapisan perlindungan tambahan.

Jangan percaya pada pautan (link) yang diterima sama ada melalui e-mel, laman media sosial atau aplikasi mesej ringkas.

Sebagai contoh, e-mel yang kononnya dari institusi perbankan dengan pautan ke laman sesawang yang meminta pengguna membuat pengesahan dengan ’klik’ pada pautan yang diberi.

Untuk makluman, pihak bank tidak menghantar sebarang e-mel untuk meminta pelanggan membuat pengesahan dengan memasukkan kata laluan.

Pengguna media sosial disaran agar menggunakan ciri keselamatan yang disediakan oleh penyedia perkhidmatan media sosial seperti Facebook, seperti mengaktifkan two -ways authentication.

Ini bermakna, jika terdapat sebarang percubaan mengakses akaun media sosial, ia akan memerlukan pengesahan kod keselamatan yang dihantar melalui pesanan SMS kepada telefon bimbit pengguna yang didaftarkan pada account settings.

Berserdehana dalam membuat urusan di media sosial dan jangan terlalu ghairah berkongsi maklumat peribadi dan amalkan langkah-langkah terbaik sewaktu dalam talian.

 

Tidak mahu terlepas? Ikuti kami di

 

TERKINI

BERITA BERKAITAN