Security

Mantan Anggota Angkatan Udara AS Dipenjara karena Serangan Business Email Compromise

Dua mantan anggota Angkatan Udara Amerika Serikat (US Air Force) dijatuhi hukuman penjara federal dengan total masa hukuman 189 bulan karena terlibat dalam rangkaian penipuan Business Email Compromise (BEC) dan kampanye phishing yang berlangsung selama beberapa tahun.

Keduanya diketahui menjalankan aksi tersebut ketika masih ditempatkan di Dover Air Force Base, Delaware. Dalam aksinya, mereka mencuri kredensial email milik korban melalui kampanye spam dan phishing, kemudian menggunakannya untuk mengalihkan pembayaran bisnis ke rekening yang dikendalikan oleh jaringan mereka.

Dua Mantan Anggota US Air Force Terlibat dalam Penipuan BEC

Pelaku yang dihukum adalah Chijioke Timothy Odimegwu, berusia 25 tahun, dan Harafat Mogaji, berusia 26 tahun. Berdasarkan dokumen pengadilan, keduanya menjalankan aktivitas kriminal tersebut ketika masih bertugas di Dover Air Force Base.

Modus yang digunakan berawal dari pencurian kredensial email korban melalui pesan spam dan phishing. Setelah mendapatkan akses, mereka menggunakan alamat email yang telah dipalsukan agar terlihat seperti berasal dari mitra bisnis atau pihak yang biasa berkomunikasi dengan korban.

Dengan memanfaatkan kombinasi antara akun email yang telah dikompromikan dan alamat email palsu tersebut, para pelaku kemudian berusaha mengubah tujuan pembayaran yang seharusnya dikirimkan ke rekening bisnis yang sah.

Dana dialihkan ke rekening bank yang dikendalikan oleh anggota jaringan, baik di Amerika Serikat maupun di luar negeri.

Mengincar Transfer Dana Bernilai Ratusan Ribu hingga Jutaan Dolar

Kasus ini menunjukkan bagaimana serangan BEC dapat digunakan untuk mengincar transaksi bisnis bernilai sangat besar.

Dalam salah satu kasus yang diungkapkan oleh Departemen Kehakiman AS, jaringan tersebut berhasil mengalihkan transfer dana lebih dari US$1,68 juta yang dikirim oleh seorang korban di Iowa City, Iowa. Dana tersebut kemudian masuk ke rekening bank di Chicago yang dikendalikan oleh jaringan pelaku.

Mereka juga mengalihkan transfer lebih dari US$720.000 yang seharusnya diterima oleh korban di Ohio.

Kedua transaksi tersebut hanyalah sebagian dari berbagai upaya pengalihan pembayaran yang dilakukan terhadap perusahaan di Iowa dan wilayah lain di Amerika Serikat.

Selain mengubah tujuan transfer, Odimegwu dan Mogaji juga melakukan transaksi keuangan tanpa sepengetahuan korban menggunakan informasi finansial yang dicuri.

Data tersebut mencakup informasi rekening, nomor identifikasi pribadi atau PIN, serta nomor kartu debit dan kartu kredit. Mereka juga memperoleh informasi tambahan dari anggota jaringan kriminal lainnya.

Hukuman Penjara Hampir 16 Tahun untuk Dua Pelaku

Pengadilan menjatuhkan hukuman yang berbeda kepada kedua terdakwa.

Chijioke Timothy Odimegwu dijatuhi hukuman 111 bulan penjara, atau sekitar 9 tahun 3 bulan. Ia juga diwajibkan membayar restitusi sebesar US$366.617,59.

Sementara itu, Harafat Mogaji dijatuhi hukuman 78 bulan penjara, atau sekitar 6 tahun 6 bulan, serta diwajibkan membayar restitusi sebesar US$995.680,45.

Jika digabungkan, total masa hukuman kedua terdakwa mencapai 189 bulan, atau sekitar 15 tahun 9 bulan.

Setelah menyelesaikan masa hukuman federal, keduanya juga diwajibkan menjalani tiga tahun masa pengawasan (supervised release).

Bagaimana Serangan Business Email Compromise Bekerja?

Business Email Compromise merupakan jenis penipuan siber yang menargetkan proses pembayaran dalam organisasi.

Pelaku biasanya terlebih dahulu mendapatkan akses ke akun email perusahaan melalui phishing, pencurian kredensial, malware, atau metode rekayasa sosial lainnya. Setelah memperoleh akses, pelaku dapat mempelajari komunikasi internal dan transaksi yang sedang berlangsung.

Dalam skenario tertentu, penyerang kemudian menyamar sebagai pihak yang terlibat dalam transaksi, seperti vendor, mitra bisnis, atau bahkan karyawan perusahaan.

Penyerang dapat mengirimkan instruksi pembayaran baru atau meminta bagian keuangan memperbarui informasi rekening penerima. Karena pesan terlihat berasal dari alamat yang dipercaya atau menggunakan identitas yang menyerupai pihak sebenarnya, perubahan tersebut dapat dianggap sebagai instruksi yang sah.

Ketika pembayaran akhirnya dikirim, dana masuk ke rekening yang telah disiapkan oleh jaringan pelaku.

Dana tersebut biasanya segera dipindahkan ke rekening lain atau ditarik menggunakan jaringan money mule untuk menyulitkan pelacakan dan menghindari pembekuan dana oleh aparat penegak hukum.

BEC Tetap Menjadi Ancaman Besar bagi Perusahaan

Besarnya nilai transaksi yang menjadi sasaran membuat BEC tetap menjadi salah satu ancaman serius bagi organisasi dan perusahaan.

Berdasarkan FBI Internet Crime Report 2025, kasus Business Email Compromise menghasilkan 24.768 pengaduan dengan total kerugian lebih dari US$3 miliar sepanjang tahun tersebut.

Berbeda dengan serangan yang secara langsung mengeksploitasi kerentanan teknis, BEC sering kali memanfaatkan kombinasi antara pencurian kredensial, phishing, penyamaran identitas, dan manipulasi proses bisnis.

Karena itu, keberhasilan serangan tidak selalu bergantung pada kemampuan penyerang untuk menembus sistem keamanan yang kompleks. Kesalahan dalam proses verifikasi pembayaran juga dapat menjadi titik lemah yang memungkinkan dana perusahaan dialihkan.

Perusahaan umumnya perlu memberikan perhatian khusus terhadap permintaan perubahan rekening bank, terutama ketika perubahan tersebut muncul melalui email dan berkaitan dengan pembayaran bernilai besar.

Kasus BEC Lain Juga Berujung pada Hukuman Penjara

Kasus Odimegwu dan Mogaji bukan satu-satunya perkara BEC yang berujung pada hukuman penjara di Amerika Serikat.

Pada Juli 2026, warga Ghana Derrick Van Yeboah dijatuhi hukuman 85 bulan penjara setelah sebelumnya diekstradisi ke Amerika Serikat pada Agustus 2025.

Van Yeboah mengaku bersalah pada Maret 2026 atas keterlibatannya sebagai anggota senior dalam jaringan penipuan besar yang menargetkan korban di Amerika Serikat melalui Business Email Compromise dan romance scam.

Jaringan tersebut disebut telah mencuri lebih dari US$100 juta dari korban di Amerika Serikat.

Rangkaian kasus tersebut menunjukkan bahwa BEC tidak hanya melibatkan pencurian akun email secara individual, tetapi juga dapat menjadi bagian dari operasi kriminal terorganisasi yang melibatkan banyak pelaku, rekening perantara, dan transfer dana lintas negara.

Bagi perusahaan, risiko BEC tidak hanya terletak pada kebocoran kredensial. Ketika akun email bisnis berhasil dikuasai, penyerang dapat memperoleh informasi mengenai transaksi dan menggunakan konteks komunikasi yang sebenarnya untuk membuat permintaan pembayaran palsu terlihat meyakinkan.

Karena itu, selain melindungi akun dengan autentikasi multifaktor dan sistem keamanan email, proses verifikasi independen untuk perubahan rekening pembayaran menjadi salah satu lapisan penting dalam mengurangi risiko kerugian akibat serangan BEC.


Sumber: U.S. Department of Justice, FBI

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button