Pesan dari teman, saudara, atau rekan kerja biasanya terasa lebih meyakinkan daripada pesan dari nomor asing. Masalahnya, akun orang yang kita kenal juga bisa diretas atau disalahgunakan. Karena itu, nama pengirim bukan bukti bahwa isi pesannya aman.
Skenarionya sering sederhana: sebuah akun mengirim pesan singkat, meminta uang, menawarkan tautan, atau menyuruh Anda mengunduh sesuatu. Karena pengirimnya terlihat akrab, penerima cenderung langsung percaya dan melewati pemeriksaan yang biasanya dilakukan terhadap orang asing.
Google memasukkan pesan yang menyamar sebagai orang tepercaya, meminta informasi pribadi, atau mendorong penerima mengeklik tautan sebagai pola umum phishing. Phishing adalah upaya menipu seseorang agar menyerahkan data, uang, atau akses akun melalui pesan dan halaman yang dibuat menyerupai layanan asli.
Mengapa pesan dari teman bisa menjadi jebakan?
Akun dapat disalahgunakan dengan beberapa cara. Password mungkin bocor, perangkat pengirim terinfeksi, sesi login masih terbuka di komputer umum, atau pelaku hanya membuat akun baru dengan nama dan foto yang mirip. Dalam semua kasus itu, pelaku memanfaatkan kepercayaan yang sudah ada.
Serangan semacam ini tidak selalu dimulai dengan permintaan besar. Pelaku bisa lebih dulu mengirim pesan ringan seperti “lagi di mana?” atau “boleh minta tolong?”. Setelah korban membalas, percakapan diarahkan ke permintaan uang, kode verifikasi, data pribadi, atau tautan tertentu.
Justru karena kalimatnya pendek dan tampak biasa, pesan tersebut sering tidak dianggap mencurigakan.
Lima tanda yang perlu diperiksa
1. Gaya bahasa tiba-tiba berubah
Perubahan gaya komunikasi adalah petunjuk penting, meski bukan bukti tunggal. Teman yang biasanya menulis santai tiba-tiba memakai kalimat kaku, mendesak, atau terlalu formal. Sebaliknya, akun yang biasanya jarang menghubungi Anda mendadak mengirim banyak pesan berturut-turut.
Perhatikan juga sapaan, kebiasaan tanda baca, istilah yang biasa digunakan, dan cara orang tersebut menjawab pertanyaan. Pelaku mungkin mengetahui nama Anda, tetapi belum tentu memahami kebiasaan komunikasi pemilik akun.
2. Ada tekanan waktu atau larangan bertanya
Pesan seperti “harus sekarang”, “jangan telepon dulu”, atau “tolong rahasiakan” dirancang untuk mencegah Anda melakukan verifikasi. Tekanan waktu membuat orang mengambil keputusan berdasarkan rasa panik, bukan pemeriksaan.
Permintaan yang sah biasanya masih bisa dijelaskan. Jika seseorang memaksa Anda bertindak sebelum berpikir, anggap itu sebagai sinyal untuk berhenti sejenak.
3. Permintaan tidak sesuai kebiasaan
Waspadai permintaan uang, pembelian voucher, pengiriman kode OTP, foto identitas, atau login ke sebuah halaman jika hal tersebut tidak lazim dilakukan oleh pengirim.
Perubahan rekening tujuan juga perlu diperiksa ulang. Dalam konteks pekerjaan, pesan yang meminta pembayaran ke rekening baru sebaiknya diverifikasi melalui jalur komunikasi lain, bukan hanya dengan membalas pesan yang sama.
4. Tautannya tampak tidak cocok
Nama layanan yang muncul dalam pesan belum tentu sama dengan alamat situs yang akan dibuka. Jika menggunakan komputer, arahkan kursor ke tautan tanpa mengekliknya untuk melihat alamat tujuan. Di ponsel, tekan dan tahan tautan jika aplikasi memungkinkan pratinjau alamat.
Jangan memasukkan password setelah membuka tautan dari pesan yang mencurigakan. Lebih aman membuka aplikasi atau mengetik alamat layanan secara manual, lalu memeriksa apakah memang ada pemberitahuan di dalam akun Anda.
5. Pengirim menghindari pertanyaan sederhana
Coba ajukan pertanyaan yang hanya bisa dijawab oleh orang tersebut, tetapi jangan gunakan informasi sensitif yang mudah ditebak dari media sosial. Anda juga dapat menanyakan detail percakapan atau kegiatan yang baru saja dibahas sebelumnya.
Jika jawabannya berputar-putar, terlalu cepat, atau terus mengarahkan Anda kembali ke pembayaran dan tautan, hentikan percakapan.
Cara memverifikasi tanpa memperburuk keadaan
- Jangan membalas permintaan sensitif. Hindari mengirim uang, kode OTP, password, foto kartu identitas, atau data rekening sebelum yakin dengan identitas pengirim.
- Gunakan jalur berbeda. Telepon nomor yang sudah tersimpan, kirim pesan melalui aplikasi lain, atau tanyakan secara langsung jika memungkinkan. Jangan menggunakan nomor telepon atau tautan yang baru diberikan dalam pesan mencurigakan.
- Periksa konteksnya. Tanyakan apakah pengirim memang mengirim pesan tersebut dan apakah akunnya baru saja kehilangan akses. Jangan berasumsi bahwa pesan itu aman hanya karena pengirim menjawab.
- Simpan bukti seperlunya. Ambil tangkapan layar, catat nomor rekening atau alamat situs, dan jangan meneruskan pesan tersebut kepada orang lain tanpa penjelasan.
- Laporkan dan beri tahu pemilik akun. Platform seperti Gmail menyediakan fitur untuk melaporkan pesan phishing. Jika akun teman diduga disalahgunakan, hubungi pemiliknya melalui kanal lain agar ia bisa memeriksa keamanan akun.
Jika sudah telanjur mengeklik atau mengirim data
Jangan menunggu sampai uang hilang atau akun benar-benar diambil alih. Jika Anda memasukkan password pada halaman mencurigakan, segera ubah password melalui situs atau aplikasi resmi. Jika password yang sama digunakan di layanan lain, ubah juga di sana.
Periksa aktivitas login, perangkat yang terhubung, email pemulihan, nomor telepon, dan aturan penerusan email. Aktivitas login yang tidak dikenal dapat menjadi tanda bahwa akun telah diakses pihak lain, meskipun belum ada perubahan yang terlihat.
Jika Anda mengirim uang, segera hubungi bank atau penyedia pembayaran melalui kanal resmi. Simpan bukti transaksi dan laporkan kejadian tersebut kepada platform terkait. Kecepatan tidak menjamin uang pasti kembali, tetapi dapat membantu memperbesar peluang penanganan.
Apa artinya bagi kita?
Keamanan digital bukan hanya soal mengenali nomor asing. Kita juga perlu memeriksa pesan dari orang yang dipercaya ketika permintaannya tidak biasa. Prinsip sederhananya adalah: identitas pengirim dan isi pesan harus diperiksa sebagai dua hal yang berbeda.
Mulai sekarang, buat kebiasaan keluarga atau tim kerja: permintaan uang, perubahan rekening, kode verifikasi, dan dokumen sensitif selalu dikonfirmasi melalui kanal kedua. Kebiasaan kecil ini memang terasa merepotkan, tetapi jauh lebih murah daripada memulihkan akun atau mengejar transaksi yang sudah terlanjur dikirim.
Jika sebuah pesan membuat Anda terburu-buru, berhenti sejenak. Kepercayaan boleh menjadi alasan untuk membaca pesan, tetapi bukan alasan untuk melewati verifikasi.
Sumber & bacaan lebih lanjut
- Google Help: Avoid and report phishing emails
- Google Help: This message could be a scam
- Google Help: Last account activity
- FTC: How To Recognize and Avoid Phishing Scams
– Rio Yotto @rioyotto
