Waspada! Email Palsu dari Google Serang Pengguna Gmail: Jangan Asal Klik

inbox gmail
Sumber :
  • Pixabay

VIVATechno Gmail dihebohkan dengan kampanye phishing yang berhasil menyamar sebagai email resmi dari Google. Yang membuatnya makin berbahaya, email ini lolos dari sistem autentikasi email Gmail sendiri dan bahkan dikirim dari alamat sah: no-reply@google.com.

Aplikasi Kesehatan Mental Terbaik 2026, Bantu Kelola Stres Lebih Mudah

Serangan ini menunjukkan bahwa meskipun protokol autentikasi seperti SPF, DKIM, dan DMARC telah digunakan, celah keamanan tetap bisa ditemukan dan dimanfaatkan oleh aktor jahat. Berikut adalah rangkuman dan analisismendalam mengenai insiden ini bersumber dari (Majalah USA, Forbes, 20/4/25)

1. Email Palsu yang Terlihat Sangat Resmi

Sering Mati Lampu? Cek Jadwal Pemadaman Lewat Aplikasi Ini

Serangan pertama kali terungkap pada 16 April melalui unggahan di media sosial X (sebelumnya Twitter) oleh pengembang perangkat lunak Nick Johnson.

Ia menerima email bertanda resmi dari Google, dengan pesan bahwa akun Google-nya sedang dalam proses hukum dan "telah diterbitkan surat panggilan (subpoena)".

10 Masalah HP Android yang Sering Terjadi, Nomor 7 Bikin Kesal

Dalam email tersebut, disertakan tautan untuk melihat detail atau mengajukan protes atas permintaan hukum tersebut.

2. Lolos Autentikasi dan Menggunakan Domain Google

Email tersebut menggunakan alamat resmi no-reply@google.com.

Lebih berbahaya lagi, email ini lulus pengecekan SPF, DKIM, dan DMARC, tiga lapisan utama perlindungan autentikasi email.

Gmail bahkan mengelompokkan email tersebut ke dalam percakapan yang sama dengan notifikasi keamanan Google asli, membuatnya sangat sulit dibedakan oleh pengguna awam.

3. Tautan Phishing di Situs Google Sendiri

Tautan di dalam email mengarah ke halaman Google Support palsu yang dibuat di domain sah milik Google: sites.google.com.

Tampilan halaman login pun merupakan tiruan sempurna dari halaman login Google, namun tetap berada di domain sites.google.com, bukan accounts.google.com.

4. Jika Terjebak, Akun Gmail Anda Bisa Diambil Alih

Begitu pengguna memasukkan kredensial mereka di situs palsu tersebut, peretas langsung mendapatkan akses penuh ke akun Gmail dan semua data di dalamnya.

Ini termasuk email, dokumen, informasi pribadi, hingga data sinkronisasi lainnya.

5. Celah dalam DKIM dan OAuth Dimanfaatkan

Menurut Melissa Bischoping, Kepala Penelitian Keamanan di Tanium, serangan ini menggabungkan manipulasi aplikasi OAuth dengan celah DKIM untuk mengelabui sistem autentikasi Gmail.

Halaman Selanjutnya
img_title