Liputan6.com, Jakarta - Teknik phishing lama bernama browser-in-the-browser atau BitB kembali menjadi senjata utama peretas untuk membobol akun media sosial. Dalam enam bulan terakhir, metode ini masih aktif dipakau untuk mengelabui korban agar menyerahkan data login akun Facebook.
BitB bekerja dengan cara menampilkan jendela login palsu yang dibuat sangat mirip dengan browser asli. Saat muncul di layar, pop-ip ini tampak seperti halaman masuk resmi. Banyak pengguna tidak sadar mereka sedang berinteraksi dengan tampilan situs palsu.
Teknik ini pertama diperkenalkan pada 2022 oleh peneliti keamanan siber yang dikenal dengan nama mr.dox. Awalnya BitB ditujukan sebagai riset. Namun, teknik tersebut kemudian disalahgunakan oleh peretas dan diinplementasikan dalam berbagai serangan siber yang menargetkan sejumlah layanan online popular.
Advertisement
Target serangan pun tidak hanya Facebook. Platform populer lain seperti Steam juga kerap kali menjadi sasaran dalam kampanye phishing berbasis BitB. Karena tampilannya sangat meyakinkan, teknik ini masih efektif hingga kini dapat berpotensi menjebak pengguna yang kurang waspada saat mengakses layanan digital.
Dilansir BleepingComputer, Rabu (15/1/2026), akun Facebook hasil curian digunakan untuk berbagai tindak kejahatan digital. Mulai dari menyebarkan penipuan, memanen data pribadi, hingga melakukan penipuan identitas. Dengan lebih tiga miliar pengguna aktif, Facebook masih menjadi target utama para penipu siber.
Dalam serangan BitB, pengguna mengunjungi situs web dikendalikan penyerang. Di halaman tersebut, akan muncul pop-up login palsu sekilas identik dengan jendela autentikasi resmi. Tampilan ini dibuat menggunakan iframe meniru antarmuka login asli.
Judul jendela dan alamat URL juga bisa disesuaikan agar terlihat sah. Di titik ini, banyak pengguna terkecoh dan langsung memasukkan email serta kata sandi mereka tanpa curiga.Â
Â
Modus Baru Phishing Facebook yang Sulit Dideteksi
Menurut Trellix, kampanye phishing terbaru menargetkan pengguna Facebook dan menyamar sebagai firma hukum yang mengklaim adanaya pelanggaran hak cipta. Pelaku juga kerap mengirimkan anacaman penangguhan akun dalam waktu dekat, atau mengatasnamakan pemberitahuan keamanan Meta terkait dugaan login tidak sah.
Untuk menghindari deteksi dan meningkatkan kesan legitimasi, pelaku kejahatan siber akan menambahkan URL yang dipersingkat serta menampilkan halaman CAPTCHA Meta palsu. Pada tahap akhir serangan, korban diarahkan untuk masuk dengan memasukkan data login akun Facebook mereka melalui jendela pop-up palsu.
Secara pararel, Trellix menemukan sejumlah besar halaman phishing yang berada di platform cloud yang sah seperti Netlify dan Varcel. Halaman-halaman tersebut meniru portal Pusat Privasi Meta dan mengarahkan pengguna ke laman yang disamarkan sebagai formular banding yang dirancang untuk mengumpulkan data pribadi pengguna.
Trellix juga menilai bahwa kampanye ini sebagai evolusi signifikan dibandingkan kampanye phishing Facebook standar yang selama ini umum diamati oleh peneliti keamanan siber.
Advertisement
Cara Melindungi dari BitM
Pengguna disarankan untuk selalu waspada saat menerima pemberitahuan keamanan akun atau pemberitahuan dugaan pelanggaran. Alih-alih mengklik tautan atau tombol yang disematkan dalam email, pengguna sebaiknya membuka Alamat situs resmi layanan secara manual melalui tab browser terpisah.
Saat diminta memasukan data login melalui pop-up, perhatikan jendela tersebut. Jika jendela login palsu yang dibuat menggunakan iframe, komponen penting dalam teknik BitB, umumnya terkait pada halaman web utama dan tidapat dialihkan ke luar jendela browser seperti pop-up asli.
Sebagai langkah perlindungan tambahan, pengguna juga dianjurkan mengaktifkan fitur autentikasi dua faktor (2FA) pada akun online mereka. Meski tidak sepenuhnya kebal, fitur ini memberikan lapisan keamanan ekstra untuk mencegah pengambilalihan akun, bahkan jika data masuk telah berhasil dicuri.
:strip_icc():format(webp)/kly-media-production/medias/2018672/original/062912600_1521633303-Infografis_Facebook_rev.jpg)
:strip_icc():format(webp)/kly-media-production/medias/5463779/original/049305200_1767670885-Screenshot_2026-01-06_103951.jpg)
:strip_icc():format(webp)/kly-media-production/medias/4919749/original/034086800_1723781524-000_36EC7XK.jpg)
:strip_icc():format(webp)/kly-media-production/medias/2892802/original/045596000_1566805482-20190826-Jokowi-sebut-kaltim-jadi-ibu-kota-baru-ANGGA-8.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8208033/original/056349800_1781066890-063_2280813255.jpg)
:strip_icc():format(webp)/kly-media-production/avatars/3921195/original/ACg8ocJUeoCwQlEubJQCaMV_JFFofowHluG7DG36ZZNM7mB3yQyNvA%3Ds200.png)
:strip_icc():format(webp)/kly-media-production/medias/697299/original/ilustrasi-fb-140625.jpg)

:strip_icc():format(webp)/kly-media-production/avatars/419279/original/055825100_1744875499-Yus_01.jpg)

:strip_icc():format(webp)/kly-media-production/medias/8256534/original/027399300_1781161052-Vertical_500x656_-_Pentas_Bola_Dunia_2026__3_.png)
:strip_icc():format(webp)/kly-media-production/medias/8660431/original/044103500_1782685503-Canada_s_Stephen_Eustaquio.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8659951/original/005175900_1782684619-000_B8LH2KW.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8659756/original/038409700_1782684252-063_2283754697.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8480622/original/006833100_1782392396-AFSEL.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8650687/original/066270800_1782664551-South_Korea_head_coach_Hong_Myung-bo.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8229349/original/096793100_1781089763-2.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8258052/original/073135800_1781307011-cyle_larin_selebrasi_kanada_bosnia_ap_sam_balkansky.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8260736/original/098764200_1781652814-norwe.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8263744/original/028849200_1781996788-AP26171656106233.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8263772/original/067560900_1782010379-jerman.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8452423/original/071248000_1782349365-neymar_2.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8621093/original/089503900_1782612244-063_2283639746.jpg)
:strip_icc():format(webp)/kly-media-production/medias/2847380/original/013432000_1562572208-1.jpg)
:strip_icc():format(webp)/kly-media-production/medias/5335457/original/041138900_1756794971-Logo_Meta..jpeg)
:strip_icc():format(webp)/kly-media-production/medias/2021246/original/076241500_1521705616-1.jpg)
:strip_icc():format(webp)/kly-media-production/medias/5474416/original/065895400_1768476260-3_Petinggi.jpeg)
:strip_icc():format(webp)/kly-media-production/medias/5473427/original/064018200_1768443556-Potret_sisi_belakang_bodi_Redmi_Note_15_Pro_.jpeg)
:strip_icc():format(webp)/kly-media-production/medias/5285635/original/038391000_1752721652-Mobile_Record_Pre_Activity.jpg)
:strip_icc():format(webp)/kly-media-production/medias/5470207/original/064492000_1768199987-re-requiem.jpeg)
:strip_icc():format(webp)/kly-media-production/medias/5474073/original/037917000_1768466045-Oppo_Reno_15_Series_01.jpg)
:strip_icc():format(webp)/kly-media-production/medias/5474153/original/018964800_1768467537-LG_02.jpeg)