Home / Artikel / Keamanan Siber untuk Semua
Keamanan Siber untuk Semua

Mendapat Notifikasi Login yang Mencurigakan? Jangan Panik, Jangan Asal Tekan “Ya”

Notifikasi login bisa menjadi alarm penting, tetapi juga dapat dimanfaatkan untuk menipu atau membuat kita menyetujui akses tanpa sadar. Pelajari cara membedakan peringatan yang perlu ditindaklanjuti, memeriksa aktivita…

Mendapat Notifikasi Login yang Mencurigakan? Jangan Panik, Jangan Asal Tekan “Ya”

Notifikasi seperti “Ada upaya login baru” atau “Apakah ini Anda?” seharusnya tidak langsung diabaikan. Namun, notifikasi semacam itu juga tidak boleh selalu dipercaya begitu saja—terutama jika datang lewat email, SMS, atau pesan yang meminta Anda mengeklik tautan dengan segera.

Masalahnya, ada dua kemungkinan yang sama-sama perlu diperhatikan. Pertama, memang ada orang lain yang mencoba masuk ke akun Anda. Kedua, pesan tersebut hanyalah phishing, yaitu upaya menipu korban dengan menyamar sebagai layanan yang dikenal. Dalam beberapa kasus, penyerang bahkan mencoba membuat korban menyetujui permintaan login melalui notifikasi autentikasi berulang-ulang.

Karena itu, kebiasaan paling aman bukan “selalu tekan Ya” atau “selalu abaikan”, melainkan berhenti sejenak, memeriksa konteks, lalu mengambil tindakan dari aplikasi atau situs resmi.

Notifikasi login tidak selalu berarti akun sudah dibobol

Peringatan login biasanya muncul ketika layanan mendeteksi akses dari perangkat, lokasi, aplikasi, atau pola yang berbeda dari biasanya. Notifikasi itu dapat berarti seseorang berhasil masuk, tetapi bisa juga hanya menunjukkan adanya percobaan yang gagal atau diblokir.

Google, misalnya, menyarankan pengguna memeriksa detail seperti jenis perangkat, waktu, dan lokasi sebelum memilih apakah aktivitas tersebut memang dilakukan sendiri. Jika tidak dikenali, pengguna dapat menandainya sebagai aktivitas yang bukan miliknya dan melanjutkan proses pengamanan akun.

Artinya, jangan langsung menyimpulkan bahwa akun telah diambil alih hanya karena melihat lokasi asing. Lokasi berdasarkan alamat IP tidak selalu akurat. Perjalanan, jaringan kantor, VPN, atau koneksi seluler dapat membuat lokasi terlihat berbeda. Namun, perangkat yang tidak dikenal, waktu yang tidak masuk akal, dan aktivitas berulang tetap layak diperiksa.

Bahaya menekan “Ya” karena ingin notifikasi berhenti

Autentikasi multifaktor atau MFA menambahkan langkah verifikasi selain password. Salah satu bentuknya adalah notifikasi push di ponsel: ketika seseorang memasukkan username dan password, aplikasi autentikator mengirim permintaan persetujuan ke perangkat pemilik akun.

Lapisan ini membantu, tetapi tidak kebal terhadap penipuan. Dalam teknik yang sering disebut MFA fatigue atau push bombing, penyerang mengirim banyak permintaan login sampai korban menekan “Setujui” karena lelah, terburu-buru, atau mengira notifikasi itu sekadar gangguan. CISA merekomendasikan penggunaan MFA yang tahan terhadap phishing. Jika belum tersedia, metode seperti number matching dapat membantu mengurangi risiko persetujuan yang tidak sengaja.

Pelajarannya sederhana: jangan pernah menyetujui permintaan login yang tidak Anda mulai sendiri. Jika notifikasi muncul saat Anda tidak sedang masuk ke akun, pilih “Tolak”, “Bukan saya”, atau opsi sejenis. Jangan menekan “Ya” hanya untuk menghilangkan notifikasi.

Cara memeriksa notifikasi dengan aman

  1. Berhenti dan ingat kembali aktivitas Anda. Apakah Anda baru saja login dari laptop lain, memasang ulang aplikasi, mengganti jaringan, atau membuka akun di perangkat baru? Jika ya, notifikasi itu mungkin sah.
  2. Periksa detail, bukan hanya judulnya. Lihat nama layanan, waktu, jenis perangkat, browser, dan lokasi. Detail yang tidak sesuai kebiasaan patut dicurigai, tetapi tetap jangan menjadikan lokasi sebagai satu-satunya bukti.
  3. Buka aplikasi atau situs secara manual. Jangan memakai tautan dari email atau SMS. Buka aplikasi resmi dari ponsel, gunakan bookmark yang sudah tersimpan, atau ketik alamat situs sendiri. FTC menyarankan pengguna menghubungi perusahaan melalui situs atau nomor yang sudah diketahui benar, bukan melalui informasi yang diberikan dalam pesan mencurigakan.
  4. Periksa riwayat keamanan akun. Cari menu seperti “Aktivitas terbaru”, “Perangkat Anda”, “Sesi aktif”, atau “Security Checkup”. Di sana, Anda dapat melihat apakah ada perangkat asing, perubahan password, aplikasi baru yang diberi akses, atau sesi yang masih terbuka.
  5. Jika tidak mengenali aktivitasnya, amankan akun. Ganti password melalui aplikasi atau situs resmi, keluarkan perangkat yang tidak dikenal, cabut akses aplikasi mencurigakan, dan pastikan email pemulihan serta nomor pemulihan masih milik Anda.

Waspadai pesan yang meminta kode verifikasi

Kode verifikasi adalah bagian dari proses login Anda, bukan sesuatu yang boleh diberikan kepada orang lain. Penipu dapat mengaku sebagai petugas bank, dukungan teknis, teman, atau admin layanan. Mereka mungkin berkata bahwa kode tersebut dibutuhkan untuk membatalkan transaksi atau mengamankan akun.

Padahal, jika Anda memberikan kode itu, Anda bisa saja sedang membantu orang lain menyelesaikan login ke akun Anda. FTC menegaskan bahwa siapa pun yang meminta kode verifikasi akun secara tidak terduga patut dianggap sebagai penipu. Jika memang ada masalah, hubungi bank atau penyedia layanan melalui aplikasi resmi, nomor di kartu, atau situs yang Anda ketik sendiri.

Kalau sudah terlanjur mengeklik atau menyetujui

Jangan menunggu sampai melihat kerugian. Segera buka akun melalui jalur resmi dan lakukan beberapa tindakan berikut:

  • Ganti password dengan password baru yang tidak pernah dipakai di layanan lain.
  • Keluarkan semua perangkat atau sesi yang tidak dikenal.
  • Periksa apakah alamat email pemulihan, nomor telepon, atau metode MFA telah diubah.
  • Cabut akses aplikasi pihak ketiga yang tidak Anda kenali.
  • Periksa aktivitas email, pesan terkirim, transaksi, dan perubahan pengaturan.
  • Jika akun berkaitan dengan uang, segera hubungi bank atau penyedia pembayaran melalui kanal resmi.

Jika Anda hanya membuka tautan tetapi belum memasukkan data, tetap perbarui sistem operasi dan aplikasi keamanan, lalu lakukan pemeriksaan perangkat. Jika Anda memasukkan password, anggap password tersebut sudah terekspos dan segera ganti—termasuk pada layanan lain jika password yang sama pernah digunakan.

Kebiasaan kecil yang membuat notifikasi lebih berguna

Notifikasi keamanan akan lebih membantu jika akun memiliki password unik, MFA aktif, dan perangkat selalu diperbarui. Untuk akun penting seperti email utama, perbankan, penyimpanan cloud, dan media sosial, pilih metode MFA yang paling tahan terhadap phishing jika layanan menyediakannya, misalnya kunci keamanan atau metode verifikasi yang meminta pencocokan angka.

Yang paling penting, perlakukan notifikasi login sebagai alarm untuk memeriksa, bukan tombol otomatis untuk ditekan. Luangkan satu atau dua menit untuk membuka akun dari jalur resmi. Kebiasaan sederhana itu dapat mencegah satu persetujuan yang keliru berubah menjadi akses penuh ke email, foto, percakapan, dan layanan digital lainnya.

Untuk panduan tambahan, lihat petunjuk Google tentang aktivitas akun yang tidak dikenal, panduan FTC tentang phishing, dan penjelasan CISA tentang number matching dan MFA fatigue.

Sumber & bacaan lebih lanjut

– Rio Yotto @rioyotto