Hacker Dalam Movie vs Realiti: Betul Ke Senang Sangat Nak Hack Sistem Bank?

Seorang hacker duduk depan komputer. Skrin penuh dengan tulisan hijau dan kod yang bergerak laju. Selepas beberapa saat menaip, dia tekan Enter.

“ACCESS GRANTED.”

Terus dapat masuk sistem bank, semak baki akaun dan pindahkan duit. Semuanya selesai sebelum kopi sempat sejuk.

Kalau selalu tengok movie, mesti pernah nampak babak macam ini. Tapi betul ke dalam dunia sebenar semudah itu?

Tidak semudah yang digambarkan. Namun, jangan pula anggap sistem bank mustahil diceroboh.

Kenapa dalam movie nampak mudah sangat?

Filem perlu memastikan jalan cerita terus bergerak. Proses mencari kelemahan, mengumpul maklumat dan mencuba pelbagai cara dipendekkan menjadi beberapa saat di depan komputer.

Dalam dunia sebenar, tempoh serangan berbeza-beza. Ada yang melibatkan persediaan panjang. Ada juga yang berlaku dengan cepat apabila penyerang sudah memiliki maklumat log masuk atau menemui kelemahan yang boleh dieksploitasi.

Jadi, bukan semua serangan mengambil masa lama. Apa yang biasanya tidak ditunjukkan dalam filem ialah kerja persediaan, percubaan yang gagal dan batas akses selepas berjaya masuk.

Dapat masuk satu bahagian belum tentu bermaksud boleh mengawal seluruh sistem.

Sistem bank bukan satu komputer sahaja

Bayangkan sebuah bangunan yang mempunyai banyak bilik. Kad akses untuk masuk ke lobi tidak semestinya boleh digunakan untuk membuka bilik kebal.

Begitu juga dengan sistem bank. Ada aplikasi pelanggan, pangkalan data, sistem pembayaran, rangkaian dalaman dan pelbagai komponen lain. Setiap bahagian boleh mempunyai kawalan serta kebenaran akses yang berbeza.

Perlindungannya juga bukan sekadar satu kata laluan. Ia boleh melibatkan pengesahan tambahan, sekatan rangkaian, had akses kakitangan dan pemantauan aktiviti mencurigakan.

Kawalan berlapis membantu mengehadkan kesan apabila satu bahagian terjejas. Tetapi keberkesanannya tetap bergantung pada cara ia dilaksanakan, diselenggara dan dipantau.

Duit hilang dari akaun: adakah sistem bank kena hack?

Apabila terdengar cerita wang pelanggan lesap, mudah untuk kita terus membuat kesimpulan bahawa sistem bank telah diceroboh.

Sebenarnya, ada beberapa keadaan yang perlu dibezakan.

Keadaan Apa yang berlaku?
Pencerobohan sistem bank Penyerang mendapat akses tanpa kebenaran kepada aplikasi, pelayan atau infrastruktur bank.
Pengambilalihan akaun pelanggan Penyerang mendapat kawalan terhadap akaun pelanggan, contohnya melalui maklumat log masuk yang dicuri.
Penipuan transaksi Mangsa diperdaya sehingga membuat pindahan wang atau meluluskan transaksi sendiri.

 

Ketiga-tiganya boleh menyebabkan kerugian, tetapi cara kejadian dan langkah pencegahannya berbeza.

Sebab itu, kehilangan wang daripada satu akaun tidak dengan sendirinya membuktikan keseluruhan sistem bank telah diceroboh. Puncanya perlu disiasat.

Kadang-kadang serangan bermula dengan mesej yang meyakinkan

Penyerang tidak semestinya perlu memecahkan perlindungan teknikal. Mereka juga boleh cuba memperdayakan pengguna melalui phishing.

Contohnya, seseorang menerima mesej yang mendakwa akaun banknya akan disekat. Mesej itu meminta dia menekan pautan dan membuat pengesahan segera.

Laman yang dibuka nampak seperti laman bank sebenar. Apabila pengguna memasukkan maklumat log masuk, maklumat itu sebenarnya diserahkan kepada penyerang.

Taktik begini memanipulasi rasa takut, tergesa-gesa dan kepercayaan terhadap sesuatu organisasi. Ia juga bukan semata-mata soal pengguna “cuai”. Reka bentuk sistem, proses pengesahan dan pengesanan penipuan turut memainkan peranan dalam melindungi pelanggan.

Kalau password sudah bocor, terus boleh masuk?

Tidak semestinya.

Pengesahan berbilang faktor atau MFA menambah langkah pengesahan selain kata laluan. Jadi, mengetahui kata laluan sahaja mungkin belum mencukupi untuk mendapatkan akses.

Namun, MFA bukan jaminan mutlak. Menurut CISA, tahap perlindungan berbeza mengikut kaedah MFA, dan kaedah yang tahan phishing memberikan perlindungan lebih kuat terhadap serangan tersebut.

Bagi pengguna, jangan berkongsi kod pengesahan atau meluluskan permintaan log masuk yang tidak dimulakan sendiri. Baca juga butiran transaksi sebelum menekan butang pengesahan.

Sistem bank pernah menjadi sasaran sebenar?

Ya. Salah satu contoh terkenal ialah serangan terhadap Bangladesh Bank pada 2016.

Perbezaan penting dalam kes ini ialah penyerang menyalahgunakan akses dalam persekitaran bank untuk menghantar arahan pembayaran palsu. Ia bukan bermaksud rangkaian teras SWIFT berjaya dipecahkan. Perbezaan ini diterangkan dalam bahan keselamatan yang diterbitkan di laman SWIFT.

Kes ini menunjukkan bahawa keselamatan bukan hanya bergantung pada teknologi utama. Akses pengguna, komputer yang digunakan dan proses kelulusan turut memerlukan perlindungan.

Kerja keselamatan siber bukan sekadar menaip kod

Istilah “hacker” sering digunakan secara umum dalam filem. Dalam realiti, penjenayah siber dan penguji keselamatan yang mendapat kebenaran mempunyai tujuan serta peranan yang berbeza.

Pasukan keselamatan pula banyak melakukan kerja yang jarang mendapat tempat dalam babak filem: menyemak rekod aktiviti sistem, mengemas kini perisian, mengehadkan akses, menyiasat amaran dan menguji pemulihan data.

Kerja ini mungkin kurang dramatik, tetapi penting untuk mencegah serangan, mengesannya lebih awal dan mengurangkan kesannya.

Apa yang kita boleh buat sebagai pengguna?

Mulakan dengan beberapa amalan mudah:

  • Gunakan kata laluan yang unik, terutama untuk akaun bank dan e-mel.
  • Aktifkan MFA jika tersedia.
  • Buka aplikasi rasmi atau taip alamat laman bank sendiri apabila menerima mesej yang meragukan.
  • Jangan kongsi kata laluan, PIN atau kod pengesahan.
  • Kemas kini telefon, komputer dan aplikasi untuk mendapatkan pembaikan keselamatan.
  • Semak notifikasi transaksi. Jika ada aktiviti yang tidak dikenali, segera hubungi bank melalui saluran rasminya.

Babak “ACCESS GRANTED” memang seronok ditonton. Cuma, paparan itu tidak menceritakan keseluruhan proses atau menunjukkan sejauh mana akses yang sebenarnya diperoleh.

Dalam dunia sebenar, keselamatan siber melibatkan manusia, proses dan teknologi. Matlamatnya ialah mengurangkan peluang serangan berjaya, mengesan masalah dengan cepat dan menghadkan kerosakan apabila sesuatu berlaku.