kalo melihat kronologi yang pak didik paparkan... menurut pemahaman saya sepertinya itu bukan kasus SSL yang jebol... kalo SSL jebol berarti tanpa harus di triger masukkkan key/token sudah bisa..
kalo menurut pemahaman saya kayaknya begini...
ketika pak didik bukan page login dan setelah mmemasukkan user pass, misal tidak memasukkan berarti sudah masuk pada session chace, akan di direct ke page yang di sediakan si Hacker tadi, dan lalu di dalam siklus page yang si hacker sampailah ke menu trf dan di titik masukkan token mandirinya dengan tampilan sedemikian rupa..
setelah pak didik masukkan token, maka page si hacker proses trf finish lalu di kasih report error page...
model seperti itu bisa di lakukan dari beberapa titik
- di PC itu sendiri yang memasang semacam web service dan yang di buat direction
- di ISP yang nakal dengan bekerjasama untuk mendirect link ke tujuan tertentu.
karena yang bisa mendirect link tujuan itu mereka yang mengelola DNS
menurut saya yang perlu kita sering lakukan
- delete temp / chace browsser (saya biasaya pakai ccleaner yg saya schedule tiap 5mnt)
- sering2 lakukan flush DNS, pada PC dan Router speedy atau sejenisnya
Semoga tidak ada kejadian serupa, ngeri juga kasusnya..