Sebuah notifikasi berbunyi: “Ada upaya login dari perangkat baru.” Banyak orang langsung menekan tombol Itu bukan saya, mengganti password, atau malah mengabaikannya karena merasa tidak pernah melakukan apa pun yang mencurigakan.
Masalahnya, tidak semua peringatan keamanan harus diperlakukan dengan cara yang sama. Sebagian memang berasal dari layanan resmi dan membantu menghentikan penyusup. Sebagian lain bisa berupa email atau pesan palsu yang sengaja dibuat agar Anda panik, lalu memasukkan password ke halaman tiruan.
Kemampuan membaca alarm keamanan dengan tenang menjadi penting karena penyerang tidak selalu memulai aksinya dengan membobol sistem yang rumit. Sering kali mereka hanya menunggu korban bereaksi terburu-buru.
Bedakan tiga hal yang sering tercampur
Sebelum mengambil tindakan, bedakan antara peringatan login, permintaan persetujuan login, dan pesan phishing.
- Peringatan login biasanya memberi tahu bahwa ada aktivitas baru, misalnya login dari perangkat, lokasi, atau browser yang belum dikenal.
- Permintaan persetujuan login meminta Anda menyetujui atau menolak proses masuk yang sedang berlangsung. Jika Anda tidak sedang login, jangan menyetujuinya.
- Pesan phishing adalah pesan yang meniru layanan resmi dan mencoba mengarahkan Anda ke tautan atau halaman login palsu.
Ketiganya bisa terlihat mirip. Penyerang bahkan dapat menyalin gaya bahasa, warna, dan logo layanan populer. Karena itu, jangan menjadikan tampilan pesan sebagai satu-satunya dasar untuk percaya.
Jangan klik tombol dari pesan yang membuat panik
Kalimat seperti “akun akan ditutup dalam 10 menit” atau “verifikasi sekarang untuk mencegah pemblokiran” dirancang untuk mempersempit waktu berpikir. Ini salah satu pola umum phishing: korban didorong mengambil keputusan sebelum sempat memeriksa kebenaran pesan.
Jika menerima peringatan dari email, SMS, atau aplikasi pesan, buka layanan tersebut melalui aplikasi resmi atau alamat yang sudah Anda simpan sendiri. Jangan memakai tautan di dalam pesan. Setelah masuk secara mandiri, periksa menu seperti Security, Aktivitas keamanan terbaru, atau Perangkat Anda.
FTC juga menyarankan agar pengguna menghubungi perusahaan melalui nomor telepon atau situs yang diketahui benar, bukan melalui informasi yang tercantum di pesan mencurigakan. Tautan dan lampiran yang tidak terduga dapat mengarahkan ke pencurian data atau memasang perangkat lunak berbahaya.
Cara membaca peringatan login secara praktis
1. Periksa apakah Anda memang sedang login
Ingat kembali aktivitas beberapa menit terakhir. Apakah Anda baru masuk dari laptop, mengganti browser, menghapus cookie, menggunakan VPN, atau membuka akun dari jaringan berbeda? Aktivitas tersebut kadang membuat layanan menganggap login sebagai sesuatu yang baru.
Namun, jangan langsung menyimpulkan bahwa semua peringatan adalah kesalahan sistem. Jika waktunya tidak cocok atau perangkatnya asing, lanjutkan pemeriksaan.
2. Lihat perangkat dan lokasi secara masuk akal
Lokasi yang tampil tidak selalu tepat. Perkiraan lokasi dapat berbeda karena jaringan seluler, VPN, atau penyedia internet. Fokuslah pada gabungan informasinya: jenis perangkat, sistem operasi, browser, waktu aktivitas, dan apakah Anda mengenali semuanya.
Contohnya, lokasi yang berbeda beberapa kilometer belum tentu berbahaya. Tetapi laptop Windows yang tidak pernah Anda gunakan, muncul pada pukul tiga pagi, patut dianggap serius.
3. Masuk ke halaman keamanan dari jalur resmi
Jangan mengandalkan tombol dalam email untuk mengganti password. Ketik alamat situs secara manual, gunakan bookmark yang sudah tersimpan, atau buka aplikasi resminya. Google, misalnya, menyediakan pemeriksaan aktivitas dan perangkat melalui pengaturan keamanan akun. Prinsip yang sama berlaku untuk email, media sosial, marketplace, dan layanan perbankan.
4. Cabut akses yang tidak dikenal
Jika menemukan perangkat atau sesi yang bukan milik Anda, keluarkan perangkat tersebut. Periksa juga aplikasi pihak ketiga yang memiliki akses ke akun. Aplikasi yang dulu pernah dicoba mungkin masih memegang izin untuk membaca profil, mengakses file, atau menjalankan tindakan tertentu.
5. Ganti password dengan urutan yang benar
Gunakan password baru yang panjang dan tidak dipakai di layanan lain. Jika password yang sama pernah digunakan di beberapa situs, ubah semuanya—mulai dari email utama, karena email sering menjadi pintu pemulihan untuk akun lain.
Jangan mengganti password hanya di akun yang mengirim peringatan. Jika kredensialnya pernah digunakan ulang, penyerang mungkin mencoba kombinasi yang sama di layanan lain. Praktik ini dikenal sebagai credential stuffing, yaitu mencoba username dan password yang bocor di banyak situs.
MFA membantu, tetapi tidak semua metode sama kuat
Multi-factor authentication atau MFA adalah lapisan verifikasi tambahan setelah password, misalnya kode dari aplikasi autentikator, konfirmasi di perangkat, biometrik, atau kunci keamanan.
MFA membuat penyerang lebih sulit masuk meskipun password Anda diketahui. Namun, kode SMS atau kode sekali pakai tetap dapat dicuri melalui rekayasa sosial atau halaman login palsu. CISA mendorong penggunaan autentikasi yang tahan phishing, seperti FIDO atau WebAuthn, jika tersedia. Pada layanan yang belum mendukungnya, aplikasi autentikator biasanya menjadi pilihan yang lebih baik daripada hanya mengandalkan SMS.
Jangan pernah memberikan kode verifikasi kepada siapa pun, termasuk orang yang mengaku sebagai petugas layanan. Petugas resmi tidak membutuhkan kode tersebut untuk “membatalkan pembajakan”. Jika seseorang meminta Anda membacakan kode yang baru masuk, anggap itu sebagai tanda bahaya.
Jika Anda terlanjur menekan tautan atau menyetujui login
Tidak perlu panik, tetapi bertindaklah cepat. Buka layanan melalui jalur resmi, ganti password, keluarkan perangkat yang tidak dikenal, dan aktifkan MFA. Jika password yang sama dipakai di tempat lain, ubah juga akun-akun tersebut.
Periksa perubahan pada email pemulihan, nomor telepon, aturan penerusan email, dan aplikasi yang mendapat akses. Penyerang kadang tidak langsung mengganti password. Mereka dapat menambahkan metode pemulihan sendiri atau membuat aturan email agar pesan keamanan diteruskan kepada mereka.
Jika Anda memberikan data kartu, informasi perbankan, atau akses ke komputer, hubungi bank dan penyedia layanan melalui kanal resmi. Untuk perangkat yang mungkin mengunduh file berbahaya, lakukan pembaruan keamanan dan pemindaian sesuai panduan produsen.
Yang bisa dilakukan sekarang
- Buka pengaturan keamanan email utama dan periksa perangkat yang sedang login.
- Aktifkan MFA pada email, layanan keuangan, media sosial, dan marketplace.
- Hapus perangkat, sesi, dan aplikasi pihak ketiga yang tidak Anda kenali.
- Pastikan password email utama tidak digunakan di situs lain.
- Simpan alamat situs resmi layanan penting sebagai bookmark.
- Biasakan memeriksa akun melalui aplikasi langsung, bukan lewat tautan dari pesan.
Notifikasi keamanan bukan alasan untuk panik, tetapi juga bukan gangguan yang boleh selalu ditutup. Perlakukan ia seperti alarm asap: mungkin dipicu oleh sesuatu yang sepele, tetapi Anda tetap perlu memeriksa sumbernya sebelum kembali beraktivitas.
Rujukan resmi
- Panduan FTC tentang mengenali dan menghindari phishing
- Panduan CISA tentang autentikasi multifaktor
- Panduan Google untuk memeriksa aktivitas mencurigakan pada akun
Sumber & bacaan lebih lanjut
- How To Recognize and Avoid Phishing Scams
- More than a Password
- Investigate suspicious activity on your account
– Rio Yotto @rioyotto
