Session Hijacking

Session Hijacking adalah serangan siber di mana penyerang mengambil alih sesi (session) komunikasi aktif antara pengguna dan sistem/aplikasi, biasanya setelah pengguna berhasil login, tanpa sepengetahuan korban.

Dengan kata lain, penyerang menyamar sebagai pengguna yang sah dengan mencuri atau memanipulasi session ID / session token, sehingga bisa mengakses akun korban tanpa perlu username dan password.

Penjelasan singkat biar kebayang

Saat kamu login ke website, server membuat session ID (misalnya disimpan di cookie). Kalau session ID ini dicuri, penyerang bisa:

  • Masuk ke akun kamu
  • Mengambil data sensitif
  • Melakukan aksi seolah-olah itu kamu

Contoh sederhana

Kamu login ke e-banking lewat Wi-Fi publik. Penyerang mengendus jaringan dan menangkap cookie session kamu. Tanpa login, dia langsung punya akses penuh ke akunmu.

Jenis-jenis Session Hijacking

  • Session Sniffing → mencuri session lewat jaringan tidak aman
  • Session Fixation → memaksa korban pakai session ID tertentu
  • XSS-based Hijacking → mencuri cookie lewat celah XSS
  • Man-in-the-Middle (MITM) → menyisip di antara komunikasi user–server

Dampak Session Hijacking

  • Pengambilalihan akun (Account Takeover)
  • Kebocoran data pribadi
  • Kerugian finansial
  • Penyalahgunaan identitas

Cara mencegah Session Hijacking

  • Gunakan HTTPS (SSL/TLS)
  • Aktifkan HttpOnly & Secure Cookie
  • Regenerasi session ID setelah login
  • Logout otomatis saat idle
  • Hindari Wi-Fi publik tanpa VPN
Scroll to Top