Bayangkan seorang staf keuangan di kantor Anda di Jakarta menerima pesan chat di Microsoft Teams. Pengirimnya bernama IT Protection Department, lengkap dengan lencana “External” yang jarang diperhatikan siapa pun. Beberapa detik kemudian, telepon Teams berdering. Suara di ujung sana ramah, sabar, dan tahu istilah teknis: ia bilang ada “anomali kepatuhan perangkat” dan meminta izin melihat layar sebentar saja. Lima belas menit kemudian, penyerang sudah memegang kendali laptop itu — tanpa satu pun kata sandi dicuri, tanpa satu pun MFA ditembus.
Skenario itu bukan hipotesis. Sepanjang 2026, dua tim riset independen mendokumentasikan kampanye voice phishing (vishing) berskala industri yang memakai Microsoft Teams sebagai kanal utama. Unit 42 dari Palo Alto Networks menamainya Spring Ring; Sophos melacak aktivitas serupa sebagai STAC4749, yang pada beberapa kasus berakhir dengan ransomware Chaos. Bagi organisasi Indonesia yang mayoritas sudah memindahkan kolaborasi hariannya ke Microsoft 365 atau Google Workspace, pola serangan ini layak dibedah pelan-pelan.
Mengapa Platform Kolaborasi Menjadi Kanal Phishing Baru
Selama satu dekade, pelatihan kesadaran keamanan mengajari karyawan satu refleks: curigai email. Gateway email pun makin canggih — SPF, DKIM, DMARC, sandbox lampiran, penulisan ulang URL. Hasilnya, email menjadi medan yang mahal bagi penyerang.
Platform kolaborasi tidak mendapat perlakuan yang sama. Chat internal terasa seperti ruang aman, dan pesan dari luar organisasi sering datang tanpa filter yang setara dengan email. Data Unit 42 menegaskan pergeseran itu: peringatan phishing yang terkait platform kolaborasi mencapai 42% dari seluruh peringatan phishing pada empat bulan pertama 2026, naik dari 30% pada empat bulan sebelumnya. Kanalnya berpindah, refleks pertahanan kita belum.
Ada satu keunggulan lain yang membuat vishing efektif: bandwidth emosional. Sebuah email penipuan hanya punya beberapa paragraf untuk membangun kepercayaan. Percakapan telepon selama 10–15 menit — durasi khas panggilan Spring Ring yang berhasil, menurut Unit 42 — memberi penyerang ruang untuk menenangkan korban, menjawab keberatan, dan menuntun langkah demi langkah pada aksi yang, jika ditulis dalam pesan teks, akan langsung dicurigai.
Anatomi Spring Ring: Dari Tenant Palsu ke Kendali Penuh
1. Menyewa “Identitas Sah” dari Microsoft
Penyerang tidak membobol apa pun di tahap awal. Mereka mendaftar. Unit 42 menemukan tenant Microsoft 365 eksternal yang dibuat khusus dengan nama yang dirancang menyerupai departemen TI internal — contohnya ITProtectionDepartment dan MandatoryNetworkMonitoring — menggunakan format domain onmicrosoft.com yang justru merupakan format bawaan pelanggan Microsoft 365 yang sah. Secara total, tim riset mengidentifikasi 26 identitas penyerang berbeda di balik upaya chat dan panggilan.
Perlu dicatat, seperti ditegaskan para peneliti, penyalahgunaan ini tidak berarti produknya cacat atau telah dikompromikan. Yang dieksploitasi adalah fitur federasi antar-organisasi yang sengaja dirancang terbuka agar kolaborasi lintas perusahaan berjalan mulus.
2. Chat, Lalu Panggilan
Setelah permintaan chat diterima, panggilan masuk. Sebagian penyerang memakai nama orang yang terdengar spesifik alih-alih label generik seperti “help desk”, karena teknisi bernama terasa lebih otentik ketimbang entitas abstrak. Banyak panggilan gagal atau hanya berdurasi beberapa detik — penyerang jelas menyisir daftar target secara masif. Kampanye ini berlangsung Januari–April 2026 dan menjangkau lebih dari 150 karyawan di lebih dari 10 perusahaan lintas industri.
3. Dua Jalur Eksekusi
Unit 42 mencatat dua kampanye yang dibuka identik namun bercabang di titik pengiriman malware.
Jalur A — penyalahgunaan alat dukungan jarak jauh. Penelepon menuntun korban membuka Quick Assist atau mengunduh perangkat lunak remote support, lalu meminta kendali mesin. Begitu tersambung, penyerang menjalankan perintah untuk memeriksa keanggotaan grup dan domain pengguna, kemudian mengunduh skrip PowerShell terobfuskasi yang mematikan pemindaian malware bawaan Windows sebelum menghubungi server command and control.
Jalur B — berkas “personal” di cloud storage dan relay NTLM. Korban dikirimi tautan berkas di penyimpanan cloud yang dinamai memuat nama perusahaan dan username korban sendiri — sentuhan personalisasi yang menaikkan kredibilitas. Menjalankan berkas itu memicu pembajakan peramban, pemindaian jaringan internal lewat SMB, dan upaya NTLM relay menggunakan PetitPotam. Tujuannya: memaksa domain controller melakukan autentikasi ke mesin yang dikendalikan penyerang — langkah yang, bila berhasil, dapat memberi hak istimewa tingkat domain. Kedua upaya intrusi ini berhasil dihentikan sebelum penyerang mencapai tujuannya.
STAC4749: Ketika Jalur yang Sama Berujung Ransomware
Sophos mengamati klaster serupa antara Februari dan Juni 2026 terhadap puluhan organisasi, dengan sekitar 95% target berada di Kanada (50%) dan Amerika Serikat (45%), tersebar di sektor jasa, manufaktur, energi, serta konstruksi dan rekayasa. Pola tekniknya konsisten: persona bertema TI di Teams, Quick Assist untuk akses awal, lalu DWAgent dan AnyDesk untuk mempertahankan pijakan dan bergerak lateral.
Pada sedikitnya tiga intrusi, akses itu dipakai untuk menyebarkan ransomware Chaos. Angka yang paling perlu digarisbawahi oleh tim respons insiden: satu serangan bergerak dari akses awal hingga enkripsi berkas dalam waktu kurang dari 17 jam. Itu lebih singkat daripada satu akhir pekan panjang, dan jauh lebih singkat daripada siklus eskalasi manual di banyak organisasi.
Mengapa Kontrol Teknis Klasik Sering Lolos
Rantai serangan ini pahit justru karena hampir semua komponennya sah:
- MFA tidak relevan. Penyerang tidak login sebagai korban. Korban sendiri yang membukakan pintu dari sesi yang sudah terautentikasi penuh.
- Alat yang dipakai bukan malware. Quick Assist adalah komponen Windows. AnyDesk dan DWAgent adalah produk komersial bertanda tangan digital yang dipakai ribuan tim TI setiap hari. Deteksi berbasis reputasi berkas nyaris tak berdaya.
- Kanalnya terenkripsi dan tepercaya. Trafik Teams menuju infrastruktur Microsoft. Tidak ada domain aneh yang bisa diblokir DNS filter.
- Pertahanan endpoint dilucuti dari dalam. Pada Jalur A, langkah pertama pasca-akses adalah mematikan pemindaian antimalware — dilakukan dengan hak pengguna yang sedang diawasi penyerang.
Pemetaan Ringkas ke MITRE ATT&CK
- T1566.004 — Phishing: Spearphishing Voice (panggilan Teams dari tenant eksternal)
- T1219 — Remote Access Tools (Quick Assist, AnyDesk, DWAgent)
- T1562.001 — Impair Defenses: Disable or Modify Tools (skrip PowerShell terobfuskasi)
- T1069 / T1016 — Permission Groups Discovery dan System Network Configuration Discovery
- T1046 — Network Service Discovery (pemindaian SMB internal)
- T1187 — Forced Authentication, dan T1557.001 — SMB/NTLM Relay (PetitPotam ke domain controller)
- T1486 — Data Encrypted for Impact (Chaos ransomware pada klaster STAC4749)
Kontrol Mitigasi yang Konkret
Lapis 1: Kunci Federasi Teams
Ini pengungkit terbesar dan paling murah. Di Teams Admin Center, external access secara bawaan mengizinkan komunikasi dengan semua domain eksternal. Ubah menjadi daftar izin (allowlist) yang hanya memuat domain mitra, vendor, dan konsultan yang benar-benar Anda butuhkan — pendekatan ini juga menjadi rekomendasi CIS Benchmark untuk Microsoft 365. Nonaktifkan pula komunikasi dengan akun Teams personal jika tidak ada kebutuhan bisnis. Microsoft kini menyediakan kontrol per pengguna dan per grup, sehingga tim yang memang perlu federasi luas tetap bisa dilayani tanpa membuka seluruh organisasi.
Lapis 2: Kendalikan Alat Dukungan Jarak Jauh
Tetapkan satu alat remote support resmi, lalu blokir sisanya. Gunakan Windows Defender Application Control (WDAC) atau AppLocker untuk mencegah eksekusi installer AnyDesk, DWAgent, ScreenConnect, dan sejenisnya oleh pengguna non-admin. Quick Assist memiliki kontrol kebijakan yang terbatas, tetapi aplikasinya dapat dihapus atau dicegah berjalan melalui app control dan manajemen aplikasi Store. Bila tim TI Anda memakai RMM, pastikan hanya instance milik perusahaan yang diizinkan — blokir domain relay dari penyedia yang tidak Anda gunakan.
Lapis 3: Perkuat Active Directory terhadap Relay NTLM
Jalur B hanya berhasil jika lingkungan AD Anda permisif. Aktifkan SMB signing dan LDAP channel binding serta LDAP signing, terapkan Extended Protection for Authentication (EPA) pada layanan web internal, khususnya endpoint Certificate Authority Web Enrollment yang menjadi sasaran klasik eskalasi ADCS. Audit dan kurangi penggunaan NTLM menuju penonaktifan bertahap. Untuk PetitPotam secara spesifik, batasi akses ke pipe MS-EFSRPC dan pastikan patch relevan sudah terpasang.
Lapis 4: Deteksi yang Benar-Benar Berbunyi
Beberapa sinyal berbiaya rendah namun bernilai tinggi untuk aturan SIEM Anda:
- Chat atau panggilan Teams pertama kali dari tenant eksternal yang belum pernah berinteraksi, terutama dengan display name memuat kata “IT”, “support”, “help desk”, atau “monitoring”.
- Proses
quickassist.exeberjalan pada endpoint di luar jam kerja atau pada pengguna yang tidak sedang membuka tiket dukungan. - Instalasi alat RMM oleh akun non-administrator.
- Eksekusi PowerShell dengan parameter
-EncodedCommand, atau perubahan pengaturan pengecualian dan penonaktifan Microsoft Defender. - Satu workstation melakukan koneksi SMB ke banyak host dalam waktu singkat.
- Akun mesin domain controller melakukan autentikasi keluar ke host non-infrastruktur.
Lapis 5: Proses Verifikasi Manusia
Kontrol teknis akan selalu punya celah selama satu panggilan telepon bisa mengalahkannya. Bangun aturan yang sederhana dan mutlak, lalu latih sampai menjadi refleks:
Tim TI kami tidak pernah menghubungi Anda lebih dulu untuk meminta akses jarak jauh. Jika ada yang melakukannya, tutup percakapan dan hubungi help desk melalui nomor resmi di intranet.
Sediakan kanal verifikasi out-of-band: satu nomor atau satu tombol “laporkan panggilan mencurigakan” yang mudah diakses. Sertakan pula simulasi vishing dalam program kesadaran keamanan — bukan hanya simulasi phishing email — karena inilah keterampilan yang sedang diuji penyerang. Untuk organisasi dengan tim TI tersebar atau dukungan yang dialihdayakan, tetapkan kata sandi verifikasi bersama (shared verification phrase) antara help desk dan pengguna.
Konteks Kepatuhan Indonesia
Insiden semacam ini bukan hanya masalah teknis. Jika penyerang memperoleh akses ke sistem yang memuat data pribadi, UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan pengendali data menyampaikan notifikasi tertulis atas kegagalan pelindungan data pribadi kepada subjek data dan lembaga terkait paling lambat 3x24 jam. Dengan rentang akses-ke-enkripsi yang bisa di bawah 17 jam, jendela untuk mendeteksi, melakukan triase, dan menyiapkan notifikasi menjadi sangat sempit — artinya playbook respons insiden dan jalur eskalasi ke tim hukum harus sudah tertulis sebelum insiden terjadi, bukan disusun saat kejadian.
Dari sisi kerangka kerja, kendali yang dibahas di atas selaras dengan ISO/IEC 27001:2022 — antara lain A.6.3 (kesadaran, pendidikan, dan pelatihan keamanan informasi), A.8.7 (perlindungan terhadap malware), dan A.5.19 (keamanan dalam hubungan dengan pemasok, relevan untuk dukungan TI alih daya) — serta fungsi Protect dan Detect pada NIST Cybersecurity Framework 2.0. Perlu ditegaskan juga bahwa mengakses sistem elektronik tanpa hak, sebagaimana dilakukan penyerang dalam skenario ini, merupakan tindak pidana menurut UU ITE; laporan ke aparat penegak hukum dan koordinasi dengan BSSN merupakan bagian sah dari respons insiden.
Tujuh Langkah untuk Pekan Ini
- Periksa pengaturan external access Teams Anda hari ini — apakah masih “allow all domains”?
- Susun allowlist domain mitra dan matikan federasi dengan akun personal.
- Inventarisasi alat remote support yang benar-benar dipakai; blokir sisanya lewat app control.
- Verifikasi status SMB signing, LDAP signing/channel binding, dan EPA pada endpoint CA web enrollment.
- Tambahkan aturan deteksi untuk
quickassist.exe, instalasi RMM oleh non-admin, dan penonaktifan Defender. - Terbitkan satu kalimat kebijakan: TI tidak pernah menelepon lebih dulu untuk meminta remote access.
- Unduh indikator kompromi yang dipublikasikan Unit 42 dan Sophos, lalu jalankan pencarian retrospektif (threat hunting) pada log 12 bulan terakhir.
Kampanye Spring Ring dan STAC4749 memang berpusat di Amerika Utara, tetapi tidak ada satu pun elemennya yang bergantung pada geografi. Yang dibutuhkan penyerang hanyalah tenant Microsoft 365 baru, daftar nama karyawan yang bisa dikumpulkan dari LinkedIn, dan satu orang yang sedang sibuk lalu memilih untuk membantu. Di Indonesia, ketiga bahan itu tersedia dalam jumlah berlimpah. Yang membedakan organisasi yang selamat bukanlah anggaran keamanannya, melainkan apakah karyawannya tahu bahwa menutup telepon adalah jawaban yang benar.

