Bisnis.com, JAKARTA — Perusahaan keamanan siber Kaspersky mengungkap adanya modus penipuan baru yang memanfaatkan fitur resmi pada platform OpenAI. Taktik ini memungkinkan pelaku mengirimkan email spam dari alamat OpenAI yang sah, sehingga berpotensi menipu pengguna untuk mengklik tautan berbahaya atau menghubungi nomor telepon palsu.
“Kasus ini menyoroti kerentanan tentang bagaimana fitur platform dapat dimanfaatkan sebagai senjata untuk serangan email rekayasa sosial,” ujar Analis Spam Senior Kaspersky Anna Lazaricheva dalam keterangannya, dikutip Bisnis, Rabu (21/1/2025).
Dalam temuan terbaru Kaspersky, kampanye spam tersebut diawali dengan penyerang melakukan pendaftaran akun di platform OpenAI. Pada tahap pendaftaran, pengguna diminta mengisi nama organisasi yang dapat terdiri dari kombinasi simbol apapun.
Celah ini kemudian dimanfaatkan penyerang dengan menyematkan teks menyesatkan, tautan phishing, atau nomor telepon palsu langsung di kolom nama organisasi tersebut.
Setelah “organisasi” dibuat, platform OpenAI menyediakan fitur undangan tim (team invitation) yang memungkinkan pengguna mengirim undangan ke alamat email tertentu. Undangan inilah yang disalahgunakan untuk menjangkau korban.
“Dengan menyematkan elemen-elemen yang menyesatkan di bidang yang tampaknya tidak berbahaya seperti nama organisasi, penyerang mencoba untuk melewati filter email tradisional dan mengeksploitasi kepercayaan pengguna pada layanan bereputasi,” tutur Lazaricheva.
Secara teknis, email undangan tersebut dikirim dari alamat resmi OpenAI, sehingga terlihat sah dan berpotensi lolos dari penyaringan email tradisional. Kaspersky mendeteksi beberapa variasi pesan penipuan yang dikirim melalui skema ini. Salah satunya adalah email promosi palsu, termasuk penawaran layanan dewasa.
Modus lain yang teridentifikasi adalah vishing, yakni pemberitahuan palsu yang mengklaim langganan pengguna telah diperpanjang dengan nilai besar. Dalam pesan tersebut, korban diarahkan untuk menghubungi nomor tertentu guna “membatalkan” tagihan, yang justru membuka risiko keamanan lanjutan.
Isi penipuan yang sengaja ditonjolkan penyerang biasanya ditulis dengan huruf tebal, secara struktural tidak selaras dengan format email asli yang awalnya dirancang untuk mengundang kolaborator proyek. Tetapi, penyerang meyakini bahwa korban tidak akan memperhatikannya.
Dengan adanya kasus ini, Lazaricheva mendorong pengguna untuk selalu memverifikasi undangan yang diterima dengan cermat dan menghindari mengklik tautan yang disematkan tanpa pemeriksaan. Kemudian, jangan menghubungi nomor telepon yang tertera dalam email mencurigakan.
Laporkan email mencurigakan ke penyedia platform dan gunakan otentikasi multi-faktor untuk semua akun. “Kami juga merekomendasikan brand untuk mempertimbangkan apakah layanan atau platform online mereka dapat disalahgunakan oleh penyerang,” tambahnya.