Assalamualaikum dan salam sejahtera kepada semua pembaca setia! Dalam dunia siber yang makin mencabar ni, kita sering dengar berita pasal kes penggodaman dan penipuan siber.
Pernah tak terfikir macam mana agaknya penggodam ni jalankan operasi licik mereka? Sebenarnya, teknik-teknik hacking yang ditekankan dalam peperiksaan praktikal keselamatan siber tu bukanlah sekadar teori semata-mata, tapi ia adalah senjata sebenar yang diguna pakai di dunia nyata.
Memahami teknik-teknik ini bukan saja boleh bantu anda lulus peperiksaan cemerlang, malah ia juga perisai terkuat untuk melindungi diri dan perniagaan dari ancaman siber yang sentiasa berevolusi.
Jom kita bongkar lebih lanjut mengenai teknik-teknik penting ini yang perlu anda tahu!
Ancaman Phishing: Bukan Sekadar E-mel Sampah

Pengalaman aku sendiri menunjukkan, serangan phishing ni bukanlah cerita dongeng atau hanya terjadi pada orang yang tak celik IT. Aku pernah tengok dengan mata kepala sendiri macam mana kawan aku hampir-hampir hilang semua duit dalam akaun bank sebab terklik pautan phishing yang kononnya dari bank dia.
Bayangkan, e-mel tu nampak sebijik macam e-mel bank yang sebenar, siap dengan logo, ayat yang meyakinkan, dan pautan yang seakan-akan betul. Inilah yang bahaya.
Penggodam ni dah makin cerdik, mereka tak main-main lagi dengan e-mel yang penuh salah eja atau grafik pecah-pecah. Diorang buat kajian, kenal siapa target, dan hantar e-mel atau mesej yang sangat peribadi dan relevan.
Kadang-kadang, ia datang dalam bentuk SMS dari syarikat penghantaran, kononnya ada pakej tertunggak. Bila kita kalut dan tak fikir panjang, terus klik, dan habislah.
Maklumat peribadi, nombor kad kredit, atau kata laluan boleh lesap sekelip mata. Proses penipuan ni memancing emosi kita, sama ada rasa ingin tahu, takut, atau terdesak.
Jadi, sentiasalah berhati-hati dan jangan mudah percaya apa yang anda lihat di alam siber. Lebih baik check dan double check sebelum bertindak.
Memahami Modus Operandi Phishing Terkini
Dulu, phishing ni mungkin senang nak detect. Tapi sekarang, penggodam menggunakan teknik yang lebih canggih. Diorang akan buat laman web palsu yang sebijik macam laman web asal, termasuk URL yang hampir sama (typosquatting).
Malah, ada juga serangan ‘spear phishing’ yang sangat disasarkan, di mana penggodam mengumpul maklumat tentang individu atau syarikat tertentu sebelum melancarkan serangan.
Contohnya, mereka mungkin tahu nama pengurus kewangan, projek yang sedang dijalankan, atau pembekal utama, kemudian menyamar sebagai pihak tersebut untuk mendapatkan maklumat sensitif.
Serangan ini memerlukan penyelidikan yang mendalam dan biasanya sangat berjaya kerana mangsa percaya mereka berurusan dengan pihak yang dikenali. Ini bukan saja melibatkan e-mel, tapi juga boleh berlaku melalui panggilan telefon (vishing) atau SMS (smishing).
Langkah Pencegahan dari Jerat Phishing
Sebagai pengguna, kita ada peranan penting dalam melindungi diri. Pertama, sentiasa periksa alamat e-mel penghantar dan URL pautan sebelum klik. Jangan sesekali masukkan maklumat peribadi atau kewangan di laman web yang anda ragui.
Gunakan pengesahan dua faktor (2FA) untuk semua akaun penting anda. Ini akan menambah satu lapisan keselamatan, di mana walaupun penggodam dapat kata laluan anda, mereka masih perlukan kod pengesahan dari peranti anda.
Selain itu, sentiasa gunakan perisian antivirus dan antispyware yang terkini, dan kemas kini sistem operasi serta aplikasi anda secara berkala. Dan paling penting, jika ada sebarang keraguan, hubungi terus syarikat atau organisasi yang terlibat melalui saluran rasmi mereka, bukan melalui nombor atau e-mel yang tertera dalam mesej yang mencurigakan.
Ingat, mencegah lebih baik daripada mengubati!
Kecurian Data Melalui Social Engineering: Muslihat Paling Bahaya
Social engineering ni pada pandangan aku, adalah antara teknik hacking yang paling licik dan sukar nak dikesan sebab ia tak melibatkan kod atau program canggih, tapi ia memanipulasi psikologi manusia.
Aku pernah terlibat dalam satu simulasi serangan social engineering waktu belajar dulu, dan hasilnya memang mengejutkan. Dalam masa beberapa jam je, kami berjaya dapatkan maklumat penting dari staf sebuah syarikat tanpa perlu pecah masuk sistem komputer pun.
Semua tu sebab kita mainkan emosi diorang: rasa ingin membantu, rasa takut, atau rasa hormat pada autoriti. Penggodam ni bijak buat cerita yang meyakinkan, kadang-kadang menyamar sebagai staf IT yang perlukan bantuan untuk ‘selesaikan masalah sistem’ atau sebagai pegawai atasan yang ‘terdesak’ perlukan maklumat segera.
Mangsa yang tak berhati-hati, akan terus beri kerjasama tanpa banyak soal, sebab diorang fikir tengah tolong orang yang diorang kenal atau orang yang ada autoriti.
Ini memang bahaya sebab ia menggunakan kebaikan dan kepercayaan manusia sebagai senjata utama.
Variasi Teknik Social Engineering
Social engineering ni ada banyak muka. Antaranya, “pretexting” di mana penggodam akan cipta senario palsu untuk memujuk mangsa menyerahkan maklumat. Contohnya, mereka menyamar sebagai wakil bank yang menelefon untuk ‘mengesahkan’ maklumat akaun anda kerana ‘ada aktiviti mencurigakan’.
Satu lagi, “baiting”, di mana penggodam akan tinggalkan peranti yang dijangkiti malware (macam USB drive) di tempat awam dengan harapan ada orang yang akan ambil dan pasang di komputer mereka.
Kemudian ada “tailgating” atau “piggybacking” di mana penggodam ikut masuk ke kawasan larangan dengan menyamar sebagai pekerja atau kontraktor, atau hanya dengan mengekori orang yang sah masuk.
Semua teknik ini bergantung pada kelemahan manusiawi dan kurangnya kesedaran keselamatan. Aku sendiri pernah hampir-hampir terjebak dengan pretexting bila seorang ‘wakil bank’ call aku dan tanya soalan peribadi kononnya untuk verification.
Mujur aku sempat fikir sejenak dan check nombor call tu, barulah sedar ia nombor scam.
Membina Benteng Pertahanan Terhadap Manipulasi
Pertahanan terbaik terhadap social engineering ialah kesedaran dan sikap skeptikal yang sihat. Pertama sekali, sentiasa berfikir dua kali sebelum berkongsi sebarang maklumat peribadi atau maklumat syarikat, tak kira siapa yang bertanya.
Sahkan identiti pemanggil atau penghantar mesej melalui saluran rasmi yang diketahui, bukan hanya percaya pada apa yang mereka kata. Jangan pernah beri kata laluan atau kod OTP kepada sesiapa pun.
Syarikat atau bank anda takkan sesekali minta maklumat sensitif macam tu melalui telefon atau e-mel. Di tempat kerja, syarikat perlu adakan latihan kesedaran keselamatan siber secara berkala untuk semua staf.
Ini akan bantu mereka kenal pasti tanda-tanda serangan social engineering. Ingat, penggodam akan sentiasa mencari jalan termudah untuk masuk, dan jalan termudah itu selalunya melalui kita sendiri.
Mengintip Rangkaian Tanpa Sedar: Bahaya Sniffing dan Spoofing
Pernah tak anda terfikir, setiap kali anda melayari internet di tempat awam macam kafe atau lapangan terbang, ada mata-mata yang mungkin sedang memerhati?
Inilah realiti bahaya sniffing dan spoofing. Dulu, aku selalu fikir kalau pakai WiFi percuma ni untung, tapi lepas belajar tentang teknik-teknik ni, terus aku jadi lebih berhati-hati.
Sniffing ni macam penggodam pasang telinga pada rangkaian WiFi, mereka boleh ‘dengar’ semua data yang lalu lalang, termasuklah kata laluan, maklumat kad kredit, atau apa saja yang kita hantar secara tidak terenkripsi.
Kalau data tu tak dilindungi dengan baik, memang senang-senang je diorang boleh curi. Spoofing pula lagi licik, penggodam boleh menyamar jadi orang lain atau laman web lain.
Contoh paling biasa, “ARP Spoofing” di mana penggodam menipu peranti dalam rangkaian untuk menghantar data kepada mereka terlebih dahulu sebelum ke destinasi sebenar.
Teknik Sniffing dan Bagaimana Ia Dilakukan
Sniffing, atau ‘packet sniffing’, melibatkan penggunaan perisian khas untuk memintas dan menganalisis trafik data dalam rangkaian. Ini boleh dilakukan secara pasif atau aktif.
Sniffing pasif hanya memantau data tanpa mengubahnya, seperti mendengar perbualan. Ini lebih mudah dilakukan dalam rangkaian yang menggunakan hub (yang menghantar data ke semua port).
Sniffing aktif pula melibatkan suntikan data ke dalam rangkaian untuk mengubah aliran trafik, seperti yang berlaku dalam ARP Spoofing. Melalui ARP Spoofing, penggodam boleh menyamar sebagai router atau peranti lain, menyebabkan semua data dihantar kepada mereka dahulu.
Dari pengalaman aku, walaupun ini nampak macam teknikal sangat, perisian untuk melakukan sniffing ni boleh didapati dengan mudah, dan ada banyak tutorial di internet yang ajar cara nak guna.
Ini yang buat kita risau, sebab orang yang tak ada latar belakang IT pun boleh jadi penggodam.
Ancaman Spoofing dan Kesannya
Spoofing ni lebih menakutkan sebab ia melibatkan penipuan identiti. Selain ARP Spoofing, ada juga IP Spoofing (menyembunyikan alamat IP sebenar), DNS Spoofing (menipu sistem nama domain untuk menghalakan anda ke laman web palsu), dan email spoofing (menghantar e-mel dengan alamat pengirim palsu).
Kesannya boleh jadi sangat parah. Bayangkan anda terlog masuk ke laman web bank palsu yang kelihatan sebijik macam yang asli disebabkan DNS Spoofing, dan semua maklumat peribadi anda terus disalurkan kepada penggodam.
Atau anda menerima e-mel dari ‘CEO’ syarikat yang mengarahkan anda untuk memindahkan sejumlah wang ke akaun asing, yang sebenarnya adalah email spoofing.
Ini boleh menyebabkan kerugian kewangan yang besar dan kebocoran data syarikat yang serius.
Kelemahan Aplikasi Web: Pintu Belakang ke Data Sensitif
Kalau kita asyik fokus pada virus atau phishing, kadang-kadang kita lupa yang aplikasi web yang kita guna setiap hari pun boleh jadi pintu belakang untuk penggodam masuk.
Aku pernah dengar satu cerita, sebuah syarikat e-dagang kecil terpaksa tutup sebab data pelanggan mereka kena curi melalui kelemahan dalam sistem laman web.
Itu bukti, walaupun kecil, kalau kelemahan tu ada, penggodam akan cari dan eksploitasi. Teknik hacking macam SQL Injection, Cross-Site Scripting (XSS), atau Broken Authentication ni memang jadi tumpuan utama dalam peperiksaan praktikal keselamatan siber, dan ia memang senjata utama penggodam di dunia nyata.
Mereka akan cari celah dalam kod aplikasi web, masukkan arahan jahat, dan terus dapat akses pada database atau maklumat pengguna.
SQL Injection: Menembus Benteng Database
SQL Injection ni salah satu teknik paling lama tapi masih berkesan. Aku pernah cuba sendiri dalam persekitaran makmal, dan memang terkejut betapa senang nak dapatkan data dari database kalau aplikasi tu tak dilindungi betul-betul.
Penggodam akan masukkan kod SQL yang jahat dalam input form di laman web, contohnya di ruangan nama pengguna atau kata laluan. Kalau aplikasi tu tak tapis input dengan betul, kod jahat tu akan dihantar ke database, dan arahan penggodam akan dilaksanakan.
Mereka boleh ambil semua data, ubah data, atau padam data sesuka hati. Bayangkan, senarai pelanggan, nombor kad kredit, atau maklumat peribadi boleh jatuh ke tangan yang salah hanya kerana satu kelemahan kecil dalam kod aplikasi web.
Sebab tu, penting sangat untuk developer buat validation input yang ketat dan guna parameterized queries.
Cross-Site Scripting (XSS) dan Broken Authentication
XSS pula membenarkan penggodam menyuntik skrip jahat ke dalam laman web yang kemudiannya akan dilaksanakan oleh pelayar web pengguna lain. Ini boleh menyebabkan penggodam mencuri cookies pengguna, mengubah kandungan laman web, atau mengalihkan pengguna ke laman web phishing.
Aku pernah lihat contoh XSS di mana penggodam menyuntik kod untuk menukar semua pautan di sebuah forum kepada pautan ke laman web penipuan. Broken Authentication pula berlaku bila sistem pengesahan (login) ada kelemahan.
Contohnya, sesi pengguna yang tak dilindungi dengan baik, atau sistem yang terlalu mudah diteka untuk kata laluan, atau token sesi yang tak dijana secara rawak dan boleh diramal.
Kalau penggodam dapat pintas token sesi, mereka boleh menyamar sebagai pengguna yang sah tanpa perlu tahu kata laluan. Ini memang mimpi ngeri untuk mana-mana pentadbir sistem.
Ancaman Malware dan Ransomware: Bila Data Jadi Tebusan

Ransomware ni satu perkataan yang cukup gerun di telinga aku dan ramai lagi, terutamanya bila berurusan dengan data penting. Aku pernah ada kenalan yang syarikatnya kena serang ransomware, semua fail penting di server diorang kena encrypt.
Bayangkan, dokumen kewangan, database pelanggan, semua tak boleh buka. Penggodam minta sejumlah wang dalam bentuk cryptocurrency untuk kembalikan data tu.
Masa tu, aku tengok sendiri macam mana tertekannya dia dan rakan-rakan sekerja yang lain. Malware ni sebenarnya payung besar untuk pelbagai jenis perisian jahat, dari virus, worm, trojan, hinggalah ke spyware.
Tapi ransomware ni lain macam sikit, dia bukan setakat nak curi data, tapi nak buat data tu tak boleh diguna langsung melainkan kita bayar tebusan. Ini memang jadi masalah besar untuk individu dan perniagaan.
Jenis-jenis Malware Yang Perlu Diketahui
Malware ni datang dalam pelbagai bentuk dan fungsi. Virus ni macam penyakit, dia akan jangkitkan fail lain dan merebak. Worm pula boleh merebak sendiri melalui rangkaian tanpa campur tangan pengguna.
Trojan horse ni pula menyamar sebagai perisian berguna, tapi sebenarnya ada niat jahat di belakangnya. Spyware pula, seperti namanya, akan mengintip aktiviti pengguna dan mencuri maklumat.
Adware pula memaparkan iklan yang tak diingini. Tapi, yang paling menakutkan sekarang ni ialah ransomware. Bayangkan semua gambar kenangan keluarga atau dokumen kerja anda tiba-tiba tak boleh buka dan ada nota minta duit untuk dapatkan balik akses.
Perasaan panik tu memang tak boleh digambarkan. Kadang-kadang walaupun dah bayar tebusan, tak semestinya data tu akan dapat balik, ini yang lagi buat kita risau.
Melindungi Diri dari Serangan Ransomware
Perlindungan terbaik dari ransomware ni ada beberapa lapis. Pertama, sentiasa buat backup data penting anda secara berkala dan simpan di lokasi yang berasingan atau offline.
Ini adalah pertahanan paling utama. Jika kena serang, anda boleh restore data dari backup. Kedua, gunakan perisian antivirus yang kuat dan kemas kini definisi virusnya selalu.
Kebanyakan antivirus moden ada ciri perlindungan ransomware. Ketiga, sentiasa berhati-hati dengan e-mel atau pautan yang mencurigakan, sebab banyak ransomware merebak melalui phishing.
Keempat, pastikan sistem operasi dan semua aplikasi anda sentiasa dikemas kini ke versi terbaru, kerana kemas kini seringkali menampal kelemahan keselamatan.
Jangan sesekali pasang perisian dari sumber yang tidak dipercayai. Ingat, jangan sesekali bayar tebusan, sebab itu hanya akan menggalakkan lagi aktiviti jenayah siber ini.
Peranan Penting Penetration Testing: Mengapa Kita Perlu ‘Menggodam’ Diri Sendiri
Bagi aku, penetration testing atau pentest ni macam sesi ‘sparring’ dalam latihan silat. Kita kena serang diri sendiri untuk tahu di mana kelemahan kita, barulah kita boleh jadi lebih kuat.
Kalau asyik tunggu kena serang dengan penggodam sebenar, alamatnya dah terhantuk baru nak tengadah. Pentest ni penting sangat untuk syarikat dan organisasi, tak kira besar atau kecil, sebab ia boleh bantu mengenal pasti lubang-lubang keselamatan sebelum penggodam jahat jumpa.
Aku pernah terlibat dalam projek pentest untuk sebuah startup, dan kami berjaya kenal pasti beberapa kelemahan kritikal yang boleh dieksploitasi oleh penggodam.
Bayangkan kalau kelemahan tu tak jumpa, mungkin syarikat tu dah jadi mangsa serangan siber. Jadi, janganlah anggap pentest ni sebagai kos, tapi anggaplah ia sebagai pelaburan untuk keselamatan jangka panjang.
Proses dan Fasa Penetration Testing
Proses pentest ni ada beberapa fasa yang perlu dilalui. Mula-mula, fasa perancangan dan pengintaian (reconnaissance), di mana pen-tester akan mengumpul maklumat tentang sasaran, macam penggodam betul.
Kemudian, fasa pengimbasan (scanning) untuk mengenal pasti port yang terbuka, perkhidmatan yang berjalan, dan kelemahan yang diketahui. Seterusnya, fasa mendapatkan akses (gaining access) di mana pen-tester akan cuba mengeksploitasi kelemahan yang ditemui.
Ini boleh jadi melalui SQL Injection, XSS, atau exploit lain. Selepas dapat akses, mereka akan cuba mengekalkan akses (maintaining access) untuk melihat sama ada mereka boleh kekal dalam sistem tanpa dikesan, dan seterusnya fasa menutup jejak (covering tracks) dan pelaporan.
Semua ni dilakukan secara beretika dengan kebenaran pihak syarikat.
Kepentingan Hasil Laporan Penetration Testing
Laporan dari penetration testing ni bukan sekadar dokumen biasa, tapi ia adalah peta harta karun untuk meningkatkan keselamatan. Laporan ni akan menyenaraikan semua kelemahan yang ditemui, tahap risiko setiap kelemahan, dan cadangan untuk membaikinya.
Bayangkan sebuah syarikat kewangan yang menyimpan data sensitif pelanggan. Jika laporan pentest menunjukkan kelemahan dalam sistem pengesahan mereka, ia akan jadi keutamaan untuk dibaiki segera.
Tanpa pentest, syarikat mungkin tak sedar pun ada kelemahan tu. Jadi, syarikat boleh ambil tindakan proaktif, perbaiki kelemahan, dan tingkatkan benteng pertahanan siber mereka.
Aku rasa, setiap syarikat yang serius tentang keselamatan siber mereka wajib buat pentest ni secara berkala, sekurang-kurangnya setahun sekali.
Kelemahan WiFi dan Rangkaian: Ancaman Dari Dalam dan Luar
Dalam dunia yang serba digital ni, WiFi dan rangkaian dah jadi nadi utama untuk kita berhubung. Tapi, pernah tak anda terfikir, betapa rapuhnya ia jika tidak dilindungi dengan baik?
Aku pernah terkejut bila tahu macam mana penggodam boleh pecah masuk rangkaian WiFi yang aku sangka selamat, hanya dengan guna teknik yang diajar dalam kursus keselamatan siber.
Ini bukan cerita dongeng, ini realiti. Rangkaian WiFi yang tak dikonfigurasi dengan betul, atau guna kata laluan yang lemah, memang jadi sasaran empuk untuk penggodam.
Mereka boleh masuk, intip data, malah jadi pintu masuk untuk menyerang peranti lain dalam rangkaian. Jadi, janganlah kita pandang remeh soal keselamatan WiFi ni.
Menggodam WiFi: Dari WEP ke WPA3
Dulu, standard keselamatan WiFi macam WEP memang sangat mudah dipecahkan. Aku sendiri pernah cuba pecahkan WEP dalam makmal dan ia mengambil masa tak sampai 10 minit pun untuk dapatkan kata laluan.
Lepas tu datang WPA, yang lebih baik, tapi masih ada kelemahannya. Sekarang kita ada WPA2 dan WPA3 yang jauh lebih selamat, tapi masih ramai lagi yang masih guna WEP atau WPA lama.
Penggodam akan guna alat macam Aircrack-ng untuk menangkap paket data dan cuba pecahkan kata laluan. Selain itu, mereka juga boleh buat ‘Evil Twin’ attack, di mana mereka buat hotspot WiFi palsu yang kelihatan macam hotspot rasmi, dan bila kita sambung, semua trafik kita akan lalu melalui mereka.
Ini memang bahaya kalau kita tak berhati-hati.
Perlindungan Rangkaian: Firewall dan VPN
Untuk melindungi rangkaian kita, beberapa langkah perlu diambil. Pertama, pastikan anda menggunakan standard keselamatan WiFi yang terkini, sekurang-kurangnya WPA2, dan lebih baik WPA3.
Gunakan kata laluan WiFi yang kuat dan unik, yang bukan mudah diteka. Kedua, aktifkan firewall pada router dan peranti anda. Firewall bertindak sebagai benteng yang menapis trafik masuk dan keluar, menghalang akses yang tidak dibenarkan.
Aku sendiri sentiasa pastikan firewall aku aktif. Ketiga, gunakan Virtual Private Network (VPN) terutamanya bila anda menyambung ke WiFi awam. VPN akan mengenkripsi semua trafik internet anda, menjadikannya sukar untuk diintip oleh penggodam.
Ini macam anda pakai terowong rahsia untuk menghantar data.
| Teknik Hacking | Penerangan Ringkas | Kesan Kepada Mangsa |
|---|---|---|
| Phishing | Menipu mangsa melalui e-mel, SMS atau panggilan untuk mendapatkan maklumat sensitif. | Kehilangan akaun bank, maklumat peribadi dicuri, kerugian kewangan. |
| Social Engineering | Memanipulasi psikologi manusia untuk mendapatkan akses atau maklumat. | Kebocoran data syarikat, penipuan kewangan, akses tanpa kebenaran. |
| Sniffing & Spoofing | Mengintip trafik rangkaian dan menipu identiti dalam talian. | Pencurian kata laluan, maklumat peribadi terdedah, pengalihan ke laman web palsu. |
| SQL Injection | Memasukkan kod SQL jahat ke dalam input aplikasi web untuk mengakses database. | Kebocoran database penuh, perubahan atau pemadaman data penting. |
| Ransomware | Menyekat akses kepada data atau sistem sehingga tebusan dibayar. | Kehilangan akses data, gangguan operasi perniagaan, kerugian kewangan. |
Ancaman Zero-Day dan Advanced Persistent Threats (APTs): Cabaran Terbesar Kita
Dalam dunia keselamatan siber, ada dua perkataan yang sentiasa buat aku rasa tercabar dan tak senang duduk: zero-day dan APTs. Zero-day ni merujuk kepada kelemahan keselamatan yang baru ditemui, yang mana pembangun perisian atau vendor masih belum ada patch untuk membaikinya.
Bayangkan, kelemahan tu ada, tapi tak ada sesiapa pun tahu, termasuklah orang yang buat perisian tu sendiri! Penggodam yang jumpa kelemahan ni boleh eksploitasi sebelum sesiapa sempat betulkan.
Ini memang satu perlumbaan dengan masa. APTs pula adalah serangan siber yang sangat canggih dan berterusan, biasanya dilakukan oleh kumpulan penggodam yang dibiayai oleh negara atau organisasi besar dengan sumber yang banyak.
Mereka bukan setakat nak curi data, tapi nak kekal dalam sistem mangsa untuk tempoh yang lama, mengumpul maklumat secara senyap-senyap.
Kelemahan Zero-Day: Tiada Masa untuk Bersedia
Ancaman zero-day ni sangat berbahaya sebab ia menyerang tanpa amaran. Dari pengalaman aku, bila zero-day exploit ni tersebar, ia boleh menyebabkan kerosakan yang sangat besar dalam masa yang singkat.
Kita tak ada masa nak pasang patch atau buat persediaan sebab kelemahan tu belum diketahui umum dan belum ada penyelesaian. Penggodam yang menggunakan zero-day ni selalunya adalah yang paling elit dan canggih.
Mereka akan target organisasi besar atau kerajaan untuk mendapatkan maklumat strategik. Untuk pengguna biasa, walaupun risiko terkena serangan zero-day langsung mungkin lebih rendah, namun bila exploit tu dah jadi public, ia boleh digunakan oleh penggodam yang kurang canggih juga.
Menangani Advanced Persistent Threats (APTs)
APTs ni macam musuh dalam selimut, mereka bukan serang sekali dan hilang, tapi akan kekal dalam sistem anda untuk jangka masa yang panjang. Mereka akan menyamar sebagai trafik biasa, gunakan pelbagai teknik untuk mengelak dari dikesan oleh sistem keselamatan tradisional, dan secara perlahan-lahan mengumpul maklumat.
Mereka akan mencari kelemahan di mana-mana sahaja, dari rangkaian, aplikasi, hinggalah ke pekerja syarikat. Menangani APTs memerlukan pendekatan keselamatan yang holistik dan berterusan.
Ini termasuk pemantauan rangkaian secara aktif, analisis log, penggunaan sistem pengesanan pencerobohan (IDS) dan pencegahan pencerobohan (IPS) yang canggih, serta latihan kesedaran keselamatan yang tinggi untuk semua pekerja.
Ini memang satu cabaran besar, tapi kita tak boleh berputus asa. Kita kena sentiasa selangkah di hadapan.
Soalan Lazim (FAQ) 📖
S: Apakah teknik-teknik penggodaman yang paling biasa digunakan dalam dunia siber sekarang, dan kenapa penting untuk kita tahu?
J: Wah, soalan ni memang selalu bermain di fikiran ramai! Daripada pengalaman saya sendiri mengendalikan blog dan berinteraksi dengan ramai mangsa siber, ada beberapa teknik yang memang penggodam suka guna.
Yang paling ‘popular’ tentulah phishing. Ini adalah teknik di mana penggodam akan menyamar sebagai entiti yang sah, macam bank atau syarikat e-dagang, untuk menipu anda supaya mendedahkan maklumat peribadi.
Saya sendiri pernah hampir tertipu dengan emel phishing yang kononnya dari perbankan tempatan, mujur sempat perasan ada yang tak kena! Selain tu, ada juga ransomware, di mana data anda akan disulitkan dan penggodam minta wang tebusan.
Pernah dengar tak kawan-kawan yang fail PC dia tak boleh buka? Kemungkinan besar kena ransomware lah tu. Lagi satu yang tak kurang bahayanya ialah SQL injection atau cross-site scripting (XSS), yang ni memang teknik teknikal sikit tapi sangat efektif untuk penggodam memanipulasi laman web.
Pentingnya kita tahu ni sebab bila kita faham cara mereka beroperasi, barulah kita boleh pasang strategi pertahanan yang lebih mantap. Ibaratnya, kalau kita tahu musuh pakai pedang, kita pun tahu nak pakai perisai apa kan?
S: Macam mana pula kalau saya ni bukan pakar IT atau cybersecurity, adakah ilmu tentang teknik hacking ni relevan untuk saya?
J: Ramai yang fikir ilmu cybersecurity ni hanya untuk orang IT saja, tapi sebenarnya, tak betul sama sekali! Kalau anda tanya saya, saya akan cakap ia SANGAT RELEVAN untuk semua orang, tak kira latar belakang apa pun.
Cuba bayangkan, anda guna internet setiap hari kan? Anda ada akaun media sosial, akaun bank online, mungkin juga ada bisnes kecil-kecilan. Setiap interaksi anda di alam siber tu ada risikonya.
Pernah tak terfikir, kenapa e-mel spam asyik masuk inbox kita? Atau kenapa ada iklan pelik-pelik muncul bila kita melayari laman web? Semua tu ada kaitan dengan teknik-teknik yang penggodam gunakan untuk menjejak atau menipu kita.
Sebagai contoh, dengan memahami teknik social engineering, anda akan lebih berhati-hati bila ada panggilan telefon atau mesej yang meminta maklumat peribadi.
Saya ada seorang kawan yang bisnes online kecil-kecilan, dia tak pernah ambil tahu pasal ni, akhirnya akaun Shopee dia kena godam sebab klik link phishing.
Pengalaman saya mengajar, pengetahuan asas ni ibarat vaksin. Ia tak jamin 100% anda selamat, tapi ia membina imuniti awal yang sangat penting!
S: Selain dari belajar untuk peperiksaan, bagaimana saya boleh gunakan pengetahuan tentang teknik hacking ni untuk melindungi perniagaan kecil saya sendiri daripada ancaman siber?
J: Ini soalan yang sangat praktikal dan memang saya suka! Sebagai pemilik blog dan juga yang pernah menceburi bidang perniagaan online, saya faham sangat betapa berharganya setiap maklumat perniagaan kita.
Memahami teknik hacking ni sebenarnya memberi anda kelebihan untuk berfikir macam penggodam. Bayangkan, kalau anda tahu penggodam suka cari “pintu belakang” melalui kata laluan yang lemah, secara automatik anda akan pastikan semua kata laluan bisnes anda adalah kuat dan unik.
Saya sendiri gunakan pengurus kata laluan dan tukar kata laluan secara berkala. Selain itu, dengan tahu ada teknik macam SQL injection, anda akan lebih berhati-hati bila memilih platform e-dagang atau pembangun web, memastikan mereka mengamalkan amalan keselamatan yang terbaik.
Satu lagi, kesedaran tentang phishing akan buat anda latih pekerja anda (kalau ada) untuk tidak mudah klik pautan yang mencurigakan. Jangan lupa juga untuk sentiasa buat backup data penting perniagaan anda secara berkala.
Pernah sekali, website blog saya diserang malware, tapi sebab saya sentiasa buat backup, saya dapat pulihkan balik dalam masa yang singkat. Pendek kata, ilmu ini membolehkan anda membina perisai yang lebih kukuh, bukan hanya untuk diri sendiri, malah untuk ‘bayi’ anda, iaitu perniagaan yang anda bina dengan titik peluh.






