Jangan Anggap Remeh Akun Sosial Media yang Udah Mati
Kalau ngomongin cyber security, kebanyakan orang langsung kepikiran SQL Injection, XSS, Remote Code Execution (RCE), atau vulnerability lain yang terdengar rumit. Padahal setelah beberapa kali ngelakuin audit website, gw malah sering nemu masalah yang kelihatannya sepele, tapi kalau dibiarin bisa berdampak cukup serius.
Salah satunya adalah akun sosial media yang udah usang atau udah gak aktif lagi.
Awalnya gw juga gak terlalu mikirin hal ini. Suatu hari pas lagi audit sebuah website, gw iseng ngeklik ikon-ikon sosial media yang ada di footer. Instagram, Facebook, X (Twitter), YouTube, LinkedIn, sampai GitHub. Ternyata gak semuanya masih aktif. Ada yang akunnya udah dihapus, ada yang username-nya udah gak dipakai lagi, bahkan ada yang cuma nampilin halaman 404 Not Found.
Sekilas mungkin orang bakal bilang, "Ah, paling cuma link mati."
Tapi menurut gw, justru di situlah letak masalahnya.
Di internet, sesuatu yang terlihat "mati" belum tentu benar-benar selesai. Ada beberapa platform yang memungkinkan username lama didaftarkan kembali oleh pengguna lain. Nah, bayangin kalau username itu berhasil diambil orang yang punya niat buruk. Semua pengunjung yang mengklik tautan dari website resmi bakal diarahkan ke akun baru tersebut tanpa sadar kalau akun itu udah bukan milik organisasi aslinya.
Gak perlu ngebobol server.
Gak perlu exploit yang rumit.
Cukup memanfaatkan kelalaian yang udah lama terlupakan.
Kalau dipikir-pikir, ini yang bikin dunia cyber security menarik. Kadang ancaman terbesar bukan datang dari exploit canggih, tapi dari aset digital yang udah gak pernah diperhatikan lagi. Akun sosial media termasuk salah satunya.
Menurut pengalaman gw, masih banyak organisasi yang rajin memperbarui server, rutin melakukan patch keamanan, sampai menggunakan berbagai layanan proteksi. Tapi di sisi lain, mereka lupa kalau akun sosial media juga merupakan bagian dari aset digital. Website masih menampilkan ikon Instagram, Facebook, atau X, padahal akun tersebut udah gak aktif bertahun-tahun.
Mungkin penyebabnya macam-macam. Rebranding, ganti username, pindah platform, atau memang lupa menghapus link lama. Hal-hal kayak gini sering dianggap sepele karena gak langsung berdampak ke sistem. Padahal kalau dimanfaatkan orang lain, efeknya bisa mengarah ke penyalahgunaan identitas, penyebaran informasi palsu, bahkan phishing yang mengatasnamakan organisasi tersebut.
Semakin sering gw nemuin kasus kayak gini, semakin kepikiran kalau proses ngeceknya juga lumayan bikin capek. Kalau cuma satu website mungkin gampang. Tinggal klik satu-satu ikon sosial medianya.
Tapi gimana kalau target auditnya puluhan website?
Atau ratusan?
Masa iya harus ngecek manual semuanya?
Dari situ akhirnya gw mulai nulis sebuah tools kecil menggunakan Python. Awalnya cuma buat kebutuhan pribadi supaya gak ngulang pekerjaan yang sama terus-menerus. Lama-lama fiturnya mulai gw tambah sedikit demi sedikit sampai akhirnya lahirlah Broken-HijackingVVP.
Project ini gw buat bukan buat menyerang website orang atau mencari keuntungan dari kelemahan sistem. Tujuannya sederhana, yaitu membantu proses audit keamanan dengan mengidentifikasi tautan sosial media yang kemungkinan sudah tidak aktif atau berpotensi mengalami Broken Link Hijacking. Dengan begitu administrator website bisa lebih cepat mengetahui aset mana yang perlu diperbaiki sebelum dimanfaatkan pihak lain.
Buat gw pribadi, tools ini juga jadi media belajar. Setiap fitur yang ditambahin selalu ngasih pengalaman baru, mulai dari proses scraping, validasi URL, identifikasi platform, sampai bagaimana cara mengurangi false positive agar hasil pemeriksaannya lebih akurat. Masih banyak yang ingin gw kembangkan ke depannya, jadi project ini bisa dibilang masih terus berkembang.
Semakin lama berkecimpung di dunia keamanan siber, gw makin sadar kalau audit itu bukan cuma soal mencari vulnerability dengan skor CVSS tinggi. Justru hal-hal kecil yang sering diabaikan kadang lebih menarik buat diperhatikan. Link footer yang udah rusak, subdomain lama, repository yang terlupakan, sampai akun sosial media yang udah bertahun-tahun gak pernah dibuka lagi.
Hal-hal sederhana seperti itu sering luput dari checklist banyak orang.
Makanya sekarang setiap kali lagi audit sebuah website, gw hampir selalu menyempatkan diri buat ngecek aset-aset digital di luar server. Karena menurut gw, keamanan itu bukan cuma soal menjaga sistem tetap hidup, tapi juga memastikan semua identitas digital yang masih ditampilkan ke publik benar-benar masih berada di bawah kendali pemiliknya.
Kalau kalian tertarik melihat atau mencoba project yang lagi gw kembangkan, source code Broken-HijackingVVP bisa langsung dilihat di GitHub:
GitHub: https://github.com/BimaBalance/Broken-link-HijackingVVP
Kalau nemu bug, punya ide fitur baru, atau sekadar pengen diskusi soal cyber security dan OSINT, jangan ragu buat mampir atau hubungi gw juga lewat Instagram.
Instagram: @BimaKeseimbangan
Gw cukup sering ngebahas seputar cyber security, Responsible Disclosure, OSINT, sampai beberapa project yang lagi gw kerjain. Kadang juga gw share hasil riset kecil, pengalaman audit, atau sekadar catatan yang menurut gw menarik buat didokumentasikan.
Pada akhirnya, dunia cyber security ngajarin satu hal yang menurut gw cukup penting. Ancaman gak selalu datang dari exploit yang rumit atau malware yang canggih. Kadang semuanya berawal dari sesuatu yang terlihat biasa saja. Sebuah akun sosial media yang udah lama ditinggalkan, sebuah link yang gak pernah dicek lagi, atau sebuah aset digital yang dianggap sudah gak penting.
Padahal, justru dari hal-hal kecil seperti itulah sebuah masalah bisa dimulai.
.jpeg)
.jpeg)
Komentar
Posting Komentar