Definisi ringkas
Kejuruteraan sosial (social engineering) merujuk kepada taktik penipuan yang digunakan oleh penyerang untuk mengeksploitasi kepercayaan, rasa ingin tahu, ketakutan, ketamakan atau rasa mendesak seseorang. Berbanding bergantung semata-mata pada kelemahan teknikal, penyerang cuba mendorong pedagang supaya mendedahkan maklumat sensitif, mengklik pautan berbahaya, memasang perisian kawalan jauh, atau memindahkan wang ke akaun tertentu.
Dalam konteks kewangan dan dagangan, kejuruteraan sosial bukan strategi dagangan yang sah. Ia ialah salah satu risiko penipuan siber dan pelaburan yang lazim. Pedagang baharu khususnya perlu berhati-hati kerana penyerang sering menyamar sebagai khidmat pelanggan broker, platform dagangan, pegawai pengawal selia, mentor pelaburan atau pemberi “maklumat dalaman”.
Cara ia berfungsi
Kejuruteraan sosial biasanya berlaku melalui corak “membina kepercayaan — mencipta tekanan — mendorong tindakan”:
| Peringkat | Taktik biasa penyerang | Risiko kepada pedagang |
|---|---|---|
Menyamar identiti | Menyamar sebagai khidmat pelanggan broker, bursa, pengawal selia, penganalisis terkenal atau pentadbir kumpulan | Pedagang tersalah anggap pihak tersebut boleh dipercayai |
Mencipta alasan | Mendakwa akaun bermasalah, margin tidak mencukupi, pengeluaran disekat, atau pengesahan identiti diperlukan | Pedagang kurang membuat semakan kerana berada dalam keadaan tertekan |
Mendorong tindakan | Meminta kod pengesahan, kunci peribadi, frasa pemulihan, akses desktop jauh atau pindahan wang | Akaun diambil alih, dana hilang, maklumat peribadi bocor |
Menghalang pengesahan | Mendesak supaya “bertindak segera”, “jangan beritahu orang lain”, atau mendakwa akaun akan ditutup/kerugian jika lambat | Sukar mengesan penipuan tepat pada masanya |
Perkara utama ialah serangan kejuruteraan sosial selalunya tidak kelihatan seperti “serangan penggodam”. Ia mungkin nampak seperti komunikasi khidmat pelanggan biasa, nasihat pelaburan atau amaran keselamatan akaun.
Senario lazim dalam dagangan
1. Menyamar sebagai khidmat pelanggan platform
Penyerang menghubungi pedagang melalui SMS, e-mel, aplikasi sosial atau iklan carian, lalu mendakwa akaun berisiko, pengeluaran memerlukan pengesahan, atau sistem sedang dinaik taraf dan pengguna perlu log masuk semula. Mereka kemudian menyertakan halaman log masuk palsu. Jika pedagang memasukkan nama pengguna, kata laluan dan kod pengesahan, akaun sebenar boleh diambil alih.
2. “Mentor” dalam kumpulan pelaburan
Dalam kumpulan sembang, individu yang mengaku sebagai mentor mungkin mula-mula berkongsi pandangan pasaran atau tangkap layar untuk membina imej boleh dipercayai. Selepas itu, mereka mengarahkan pengguna mendepositkan dana ke platform tertentu atau menyalin dagangan. Senario sebegini boleh melibatkan platform dagangan palsu, manipulasi harga atau risiko tidak dapat mengeluarkan dana.
3. Penipuan bantuan jarak jauh
Penyerang mendakwa boleh membantu mengaktifkan ciri akaun, memulihkan pengeluaran atau melaraskan tetapan akaun, lalu meminta pengguna memasang perisian kawalan jauh. Setelah akses diberikan, penyerang mungkin melihat kod pengesahan, menukar maklumat akaun atau memulakan pindahan wang.
4. Penipuan kunci peribadi dan frasa pemulihan aset kripto
Dalam dagangan aset kripto, sesiapa yang meminta kunci peribadi, frasa pemulihan atau sandaran dompet perlu dianggap berisiko tinggi. Platform dagangan atau penyedia dompet yang sah lazimnya tidak akan meminta pengguna memberikan maklumat tersebut.
Contoh ringkas
Seorang pedagang forex baharu menerima e-mel yang kelihatan seperti daripada brokernya dengan tajuk “Margin akaun tidak normal, sila sahkan dalam 30 minit”. Pautan dalam e-mel membawa kepada halaman yang sangat mirip dengan laman web rasmi dan meminta kata laluan log masuk serta kod SMS. Selepas pedagang menyerahkan maklumat itu, penyerang menggunakannya untuk log masuk ke akaun sebenar, menukar maklumat hubungan dan cuba memindahkan dana keluar.
Dalam contoh ini, risiko utama bukanlah keputusan arah pasaran, tetapi penyamaran identiti, tekanan masa dan pendedahan maklumat sensitif.
Langkah pencegahan utama
- Jangan log masuk ke akaun dagangan melalui pautan dalam e-mel, SMS atau aplikasi sosial: Sebaiknya taip alamat laman rasmi secara manual atau gunakan aplikasi rasmi yang telah disimpan.
- Jangan berikan kod pengesahan, kata laluan, kunci peribadi, frasa pemulihan atau akses kawalan jauh kepada sesiapa: Walaupun pihak tersebut mendakwa sebagai khidmat pelanggan, pengawal selia atau penganalisis.
- Sahkan saluran komunikasi: Gunakan nombor telefon, mesej dalam platform atau pusat sokongan rasmi yang dipaparkan di laman web platform.
- Berhati-hati dengan frasa “masa terhad” dan “pulangan terjamin”: Penyedia perkhidmatan kewangan yang sah lazimnya tidak meminta pindahan wang peribadi melalui aplikasi sembang atau menjanjikan pulangan tanpa risiko.
- Aktifkan pengesahan berbilang faktor (MFA): Namun, ingat bahawa kod pengesahan tidak boleh dikongsi atau dihantar semula kepada orang lain.
- Semak tetapan keselamatan akaun secara berkala: Termasuk e-mel dan telefon yang dipautkan, alamat pengeluaran, kebenaran API dan peranti log masuk.
- Bekukan akaun atau hubungi platform dengan segera jika berlaku kejanggalan: Jika mengesyaki akaun telah dikompromi, tukar kata laluan, batalkan kebenaran yang mencurigakan dan hubungi penyedia perkhidmatan melalui saluran rasmi.
Batas risiko dan konteks penggunaan
Risiko kejuruteraan sosial terpakai kepada saham, forex, niaga hadapan, kontrak untuk perbezaan (CFD), aset kripto dan perkhidmatan kewangan dalam talian lain. Risiko ini berbeza daripada risiko turun naik harga pasaran: walaupun keputusan dagangan tepat, akaun masih boleh mengalami kerugian jika kelayakan log masuk atau kebenaran akaun diperoleh secara tipu daya.
Perlu diingat bahawa tidak semua kerugian atau pertikaian dengan platform tergolong sebagai kejuruteraan sosial. Dalam menilai sesuatu kes, perhatikan sama ada terdapat penyamaran identiti, pautan palsu, dorongan untuk mendedahkan maklumat, pindahan wang secara peribadi, kawalan jauh atau desakan kecemasan yang tidak munasabah.
Istilah berkaitan
- Pancingan data (phishing): Kaedah menipu pengguna supaya mendedahkan maklumat melalui e-mel, laman web atau mesej palsu.
- Pengesahan berbilang faktor (MFA): Langkah keselamatan akaun yang menambah kaedah pengesahan selain kata laluan.
- Pengambilalihan akaun (account takeover): Keadaan apabila penyerang mendapat kawalan ke atas akaun dan melakukan tindakan tanpa kebenaran.
- Penipuan pelaburan: Penipuan yang menggunakan peluang palsu, janji pulangan atau penyamaran sebagai profesional untuk mendorong pelaburan.
- Perisian hasad (malware): Perisian yang digunakan untuk mencuri maklumat, mengawal peranti dari jauh atau merosakkan sistem.
Rujukan
- https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
- https://www.finra.org/investors/insights/phishing-scams
- https://www.sec.gov/oiea/investor-alerts-and-bulletins
- https://www.ftc.gov/business-guidance/small-businesses/cybersecurity/phishing
- https://www.investopedia.com/terms/s/social-engineering.asp