Arman Ridho MaulanaArman Ridho
  • Home
  • About
  • Skills
  • Experience
  • Projects
  • Certifications
  • Blog
  • Contact
Download CV
Back to Blog
August 8, 2026phishingsocblueteam

Anatomy of a Phishing Attack: A SOC Analyst's Breakdown

Membedah serangan phishing dari header hingga respons insiden: analisis teknis, langkah mitigasi, dan peran SOC analyst.

Gue masih ingat momen pertama kali gue harus menyelidiki email phishing yang beneran berhasil. Bukan latihan. Bukan simulasi. Satu orang di perusahaan sudah mengklik tautan, memasukkan password, dan sekarang ada sesi asing yang aktif di akun mereka. Di saat itulah, teori yang gue pelajari bertahun-tahun akhirnya diuji dalam hitungan menit.

Phishing bukan ancaman baru. Ia sudah ada sejak email ditemukan. Tapi yang berubah adalah tingkat kecanggihannya. Dari email dengan tata bahasa rusak dan logo buram, sekarang phishing bisa sehalus percakapan sehari-hari — dan itu yang bikin bahaya.

Di tulisan ini gue akan bongkar anatomi serangan phishing dari sudut pandang seorang SOC analyst. Gue akan jelaskan bukan hanya cara mengenalinya, tapi juga cara merespons ketika serangan itu berhasil.

Mengapa Phishing Masih Jadi Raja

Data dari berbagai laporan keamanan secara konsisten menempatkan phishing sebagai vektor awal paling umum dalam insiden keamanan. Alasannya sederhana: lebih mudah menipu manusia daripada meretas sistem.

Firewall bisa diperkuat. Patch bisa diterapkan. Tapi manusia tetap manusia. Mereka lelah, terburu-buru, atau sekadar lengah. Satu klik dari orang yang tepat, dan penyerang sudah punya akses ke dalam tanpa perlu menembus perimeter teknis sama sekali.

Kenali Emailnya dari Header

Setiap email punya amplop digital yang disebut header. Di dalamnya ada informasi yang tidak terlihat di tampilan biasa, tapi sangat penting untuk investigasi. Header menyimpan rute lengkap email, dari server pengirim hingga server penerima.

Beberapa bidang header yang selalu gue periksa pertama kali:

Return-Path adalah alamat yang digunakan untuk bounce email. Seringkali berbeda dengan alamat From yang terlihat. Penyerang bisa mengatur From supaya terlihat seperti bos lo, tapi Return-Path mengarah ke server yang mencurigakan.

Received adalah jejak server yang dilewati email. Setiap server menambahkan baris sendiri. Kalau lo lihat email yang mengaku dari dalam perusahaan, tapi Received menunjukkan server dari negara yang tidak dikenal, itu bendera merah.

SPF, DKIM, dan DMARC adalah tiga mekanisme verifikasi. SPF memeriksa apakah server pengirim diizinkan mengirim atas nama domain tertentu. DKIM memeriksa tanda tangan digital. DMARC menentukan apa yang harus dilakukan jika email gagal verifikasi. Kalau ketiganya gagal, dan email tetap masuk, ada yang salah dengan konfigurasi atau email itu memang berbahaya.

Tubuh Email: Di Mana Tipuan Dimulai

Setelah header, lo baca isi emailnya. Penyerang mengandalkan beberapa trik psikologis yang sama berulang-ulang.

Urgensi adalah senjata paling ampuh. "Passwordmu akan dinonaktifkan dalam 30 menit." "Akunmu digunakan dari lokasi tak dikenal." Rasa panik membuat orang bertindak tanpa berpikir.

Otoritas juga sering dipakai. Email seolah dari CEO, dari IT support, atau dari bank. Sapaan formal dan tanda tangan lengkap menambah kesan resmi.

Rasa ingin tahu juga. "Lihat dokumen ini." "Foto lamamu tersebar." Manusia punya kelemahan bawaan untuk mengklik sesuatu yang membuat penasaran.

Sekarang penyerang sudah lebih canggih. Mereka membaca profil LinkedIn target, mempelajari struktur perusahaan, dan menulis email yang konteksnya pas. Ini disebut spear phishing, dan tingkat keberhasilannya jauh lebih tinggi karena target spesifik.

Analisis Tautan dan Lampiran

Ini bagian yang paling teknis dan paling penting. Jangan mengklik tautan. Tapi lo harus bisa menganalisisnya tanpa mengeksekusi.

Salin URL dari tautan, jangan diklik. Tempel di editor teks. Lihat domainnya. Domain asli adalah bagian setelah protokol dan sebelum garis miring pertama. Contoh: di https://login.microsoft.com.evil.com/secure, domain sebenarnya adalah evil.com, bukan microsoft.com. Penyerang menggunakan subdomain yang meniru merek terkenal.

Untuk lampiran, gunakan sandbox. Banyak alat online yang bisa menganalisis file tanpa menjalankannya di sistem lo. VirusTotal adalah contoh yang paling populer. Unggah file yang mencurigakan dan lihat laporan dari puluhan mesin antivirus.

Tapi hati-hati: mengunggah ke VirusTotal berarti file itu terlihat oleh komunitas keamanan. Kalau file berisi data sensitif perusahaan, pertimbangkan sandbox internal.

Ketika Serangan Berhasil: Ini yang Harus Lo Lakukan

Kembali ke kejadian pertama gue. Seseorang sudah klik, sudah masukkan password. Apa yang gue lakukan dalam 30 menit pertama menentukan seberapa parah dampaknya.

Pertama, reset password akun korban. Anggap kredensial sudah bocor. Jangan tunggu konfirmasi. Setiap menit yang berlalu adalah waktu bagi penyerang untuk bergerak.

Kedua, cabut semua sesi aktif. Di Office 365 atau Google Workspace, ada opsi untuk memaksa logout dari semua perangkat. Pakai itu.

Ketiga, periksa aturan email. Penyerang sering membuat aturan forward supaya semua email korban dikirim ke alamat mereka. Hapus aturan yang tidak dikenal.

Keempat, periksa log aktivitas. Lihat apa yang dilakukan akun itu sejak kompromi. Apakah ada email yang dikirim? Apakah ada file yang diakses? Apakah ada perubahan konfigurasi?

Kelima, cari tahu apakah korban lain ada. Penyerang sering menggunakan akun pertama untuk mengirim email phishing ke seluruh kontak korban. Periksa mailbox untuk email terkirim yang mencurigakan.

Pencegahan: Lebih Baik daripada Respons

Tidak ada pertahanan yang sempurna, tapi lapisan berikut secara signifikan mengurangi risiko.

Pelatihan pengguna secara berkala. Bukan sekadar video tahunan yang semua orang lewati. Tapi simulasi nyata: kirim email phishing palsu ke karyawan, lihat siapa yang klik, dan beri pelatihan langsung. Bukan untuk mempermalukan, tapi untuk mendidik.

Multi-factor authentication membuat password yang bocor tidak cukup. Penyerang masih butuh faktor kedua. Tapi ingat: MFA bukan peluru perak. Penyerang bisa memancing pengguna untuk menyetujui permintaan MFA lewat teknik MFA fatigue.

Filter email yang kuat. Gunakan layanan yang memeriksa SPF, DKIM, dan DMARC secara ketat. Blokir lampiran berbahaya. Gunakan analisis tautan real-time.

Peran SOC Analyst dalam Insiden Phishing

Sebagai analyst, lo adalah garis depan. Lo yang pertama menerima laporan pengguna, lo yang pertama membuka email mencurigakan, dan lo yang memutuskan eskalasi.

Dokumentasi adalah bagian paling penting dari pekerjaan lo. Setiap langkah yang lo ambil harus tercatat: waktu, tindakan, alasan. Tim forensik nanti akan bergantung pada catatan lo untuk merekonstruksi kronologi.

Komunikasi juga penting. Beri tahu pengguna dengan jelas apa yang terjadi dan apa yang harus mereka lakukan. Jangan gunakan jargon teknis yang bikin bingung. "Kami sudah mereset passwordmu, kamu perlu login ulang dengan password baru" lebih baik daripada "Kami telah memitigasi kompromi kredensial pada akun Anda."

Penutup

Phishing adalah pertempuran yang tidak akan pernah selesai. Selama ada manusia yang menggunakan email, akan ada penyerang yang mencoba menipu mereka. Tapi dengan pemahaman yang baik tentang cara kerjanya, lo bisa mengurangi risiko dan merespons dengan cepat ketika serangan terjadi.

Satu hal yang selalu gue ingat: di balik setiap laporan phishing, ada orang yang mungkin merasa bersalah atau takut. Tugas lo bukan menghakimi, tapi melindungi.

#Phishing #SOC #Cybersecurity #DFIR #InfoSec

Latihan yang Bisa Lo Lakukan

Buat lab sederhana: setel server email lokal, buat skenario phishing, dan praktikkan analisis header. Baca email dari luar ke dalam, lapis demi lapis, sampai lo terbiasa melihat anomali.

Ingat, setiap email phishing yang lo analisis, setiap insiden yang lo tangani, menambah insting lo. Dan insting itu tidak bisa digantikan oleh alat manapun.

Related Posts

Aug 20, 202610 min read

Detection Engineering: Building Detections That Actually Fire

Gue dulu ngerasa SOC cuma soal nerika alert, sampai kecolongan ransomware gara-gara deteksi yang cuma liat potongan log, bukan perilaku musuh. Ini catatan jujur soal gimana gue belajar merancang deteksi yang beneran bunyi lewat hipotesis, Sigma, dan detection-as-code.

detection-engineering·blue-team·soc·threat-detection
Read article
A
Arman Ridho

Cybersecurity & IT infrastructure professional building secure, reliable systems in Jakarta.

Navigate
  • Home
  • About
  • Skills
  • Projects
  • Contact
Explore
  • Experience
  • Certifications
  • Blog
  • Download CV
© 2026 Arman Ridho Maulana. All rights reserved.Built with Next.js & Gravity UI