Informatika · Phishing

Phishing: Pengertian, Ciri Situs Palsu, Contoh Modus & Cara Menghindarinya

15 Agustus 2026 Pasha 10 menit baca
Phishing: Pengertian, Ciri Situs Palsu, Contoh Modus & Cara Menghindarinya
Foto: Pexels

Bayangkan kamu dapat SMS: "Akun BRImo kamu akan diblokir dalam 24 jam! Klik tautan ini untuk verifikasi." Jantung berdegup kencang, jari langsung ingin mengetuk tautan itu. Tenang — itulah phishing, dan justru rasa panik inilah senjata utama penipunya.

Phishing adalah upaya penipuan yang menyamar sebagai pihak tepercaya — bank, e-commerce, sekolah, bahkan teman — untuk mengelabui kamu membuka situs palsu dan menyerahkan data pribadi seperti password, PIN, atau OTP.

Definisi SingkatPhishing = memancing korban agar percaya pada pesan atau situs palsu, lalu mencuri data penting lewat situs tiruan yang dibuat semirip mungkin dengan yang asli.

Kenapa Disebut "Phishing"?

Kata phishing berasal dari bahasa Inggris fishing (memancing). Penipu memasang "umpan" — tautan mencurigakan, hadiah palsu, atau ancaman pemblokiran — lalu menunggu "ikan" (korbannya) menggigit. Di Indonesia, istilah yang beredar juga sering ditulis "web phising". Apapun ejaannya, yang perlu kamu ingat adalah: jangan pernah memakan umpannya.

Cara Kerja Serangan Phishing

Hampir semua serangan phishing mengikuti alur yang sama. Kenali alurnya agar kamu bisa memutus rantainya sejak langkah pertama:

  1. Umpan dibuat — penipu membuat situs tiruan yang meniru halaman login bank, e-commerce, atau layanan populer.
  2. Umpan disebar — tautan palsu dikirim lewat email, SMS, WhatsApp, media sosial, atau iklan.
  3. Korban terkecoh — kamu mengklik tautan karena panik, penasaran, atau tergiur hadiah.
  4. Data diserahkan — kamu mengisi username, password, PIN, atau OTP di halaman palsu.
  5. Data dicuri — penipu memakai data itu untuk membobol akun, menguras uang, atau memeras korban.

Jenis-Jenis Phishing

JenisCara KerjaSasaran
Email phishingEmail massal berisi tautan atau lampiran palsuBanyak orang sekaligus
Spear phishingPesan yang dipersonalisasi dengan data korbannyaOrang atau instansi tertentu
WhalingMenyamar sebagai atasan/CEO minta transfer atau dataEksekutif dan karyawan
SmishingPenipuan lewat SMS atau WhatsAppPengguna HP
VishingPenipuan lewat telepon, berpura-pura jadi petugasNasabah bank
PharmingMengarahkan pengunjung ke situs palsu tanpa perlu klikPengguna situs tertentu
Clone phishingMenyalin email asli lalu mengganti tautannyaKorban email sebelumnya
Angler phishingMenyamar sebagai akun dukungan di media sosialPengguna media sosial

Modus Phishing yang Sering Beredar di Indonesia

  • Bank dan e-banking — "Akun BRImo/BCA Mobile Anda diblokir", "perlu verifikasi ulang", atau "ada transaksi mencurigakan".
  • Dompet digital — DANA, OVO, GoPay: "Anda dapat bonus Rp100.000" atau "akun terdeteksi login aneh".
  • E-commerce — Shopee/Tokopedia: "pesanan gagal, klik untuk update pembayaran".
  • Undian berhadiah — "selamat, Anda memenangkan iPhone", "klaim hadiah sebelum tenggat".
  • Paket kurir — "paket JNE/J&T Anda tertahan, bayar ongkir di tautan ini".
  • Instansi dan layanan publik — "tagihan BPJS", "SPT pajak Anda bermasalah", "tunggakan listrik".
  • Lowongan kerja dan beasiswa — tawaran menggiurkan yang minta data KTP atau "biaya administrasi".
  • Akun teman yang dibajak — "pinjam dulu seratus ribu", "cek link foto kita".

Ciri-Ciri Situs Phishing

Situs phishing dirancang semirip mungkin dengan aslinya, tapi selalu ada celah. Periksa tanda-tanda ini:

  • Alamat domain aneh — bukan domain resmi, ada tambahan kata seperti login, verifikasi, secure, atau angka acak.
  • Ejaan URL salah — shoppe bukan shopee, facebok bukan facebook.
  • Desain sedikit berbeda — logo buram, warna meleset, atau tata letak berantakan.
  • Minta data yang tidak wajar — password, PIN, OTP, nomor kartu, atau KTP.
  • Bahasa terburu-buru — banyak salah ketik dan penuh tekanan: "segera", "terakhir", "dalam 24 jam".
  • Tautan disingkat — memakai bit.ly, tinyurl, atau s.id agar alamat asli tidak kelihatan.
  • Halaman minim kredibilitas — tidak ada kebijakan privasi, halaman kontak, atau logo media sosial yang bisa diklik.

Bedah URL: Bagian Mana yang Paling Penting?

Kunci membaca tautan adalah fokus pada nama domain — bagian tepat setelah https:// dan sebelum garis miring pertama. Bagian sebelum domain (subdomain) dan sesudah domain (path) bisa dibuat apa saja oleh penipu tanpa mengubah pemilik situsnya.

Terlihat sepertiKenyataannyaAlasan mencurigakan
https://www.bca.co.idhttps://bca-klik-verifikasi.topDomain .top bukan situs resmi BCA
https://www.instagram.comhttps://instagram-login.comKata login disisipkan sebagai nama domain
https://shopee.co.idhttps://shoppe-id.comEjaan berbeda: shoppe bukan shopee
https://dana.idhttps://dana-id.web.appMemakai domain gratis (.web.app)

Trik Typosquatting

Typosquatting adalah mendaftarkan domain yang mirip sekali dengan domain asli, misalnya mengganti huruf, menambah garis, atau memakai huruf yang tampak serupa (1 dan l, 0 dan O). Situs seperti ini terlihat "hampir sama" sampai kamu membaca huruf demi huruf. Cara teraman: ketik sendiri alamat situsnya di browser atau buka lewat aplikasi resmi — jangan pernah mengklik tautan dari pesan.

Cara Memeriksa Tautan Sebelum Diklik

  1. Arahkan kursor ke tautan (di HP: tekan lama) untuk melihat URL aslinya tanpa perlu mengklik.
  2. Salin tautan dan tempel ke catatan atau notepad untuk dibaca perlahan.
  3. Periksa nama domain-nya — cocokkan dengan situs resmi yang sudah kamu hafal.
  4. Jangan klik langsung dari email, SMS, atau WhatsApp; buka situsnya lewat Google atau aplikasi resmi.
  5. Kalau ragu, konfirmasi lewat kanal resmi: call center, aplikasi, atau akun media sosial yang terverifikasi.

Pencegahan: Kebiasaan Kecil yang Menyelamatkan

  • Aktifkan autentikasi dua faktor (2FA) di semua akun penting.
  • Gunakan password manager dan password yang berbeda untuk tiap akun.
  • Jangan pernah membagikan OTP, PIN, atau password — pihak resmi tidak akan pernah memintanya.
  • Perbarui aplikasi dan sistem operasi secara rutin.
  • Gunakan aplikasi resmi bank atau e-commerce, bukan lewat browser dengan tautan kiriman.
  • Hindari mengisi data pribadi di jaringan Wi-Fi publik yang tidak dikenal.
  • Kalau menerima pesan mencurigakan, blokir dan laporkan pengirimnya.
Contoh pesan penipuan yang sering beredar: "Pak/Bu, aktivitas login mencurigakan terdeteksi di akun Anda. Akun akan dinonaktifkan dalam 24 jam. Segera verifikasi melalui tautan: [tautan palsu]." — Ingat, layanan resmi tidak pernah memakai ancaman tenggat untuk meminta data pribadimu.

Terlanjur Klik? Lakukan Ini Sekarang

  1. Jangan isi apa pun — kalau belum mengisi data, tutup halamannya sekarang juga.
  2. Kalau sudah mengisi password, ganti password akun itu dan akun lain yang memakai password sama.
  3. Aktifkan 2FA dan keluar dari semua perangkat (log out all devices).
  4. Kalau data bank atau e-wallet ikut terisi, hubungi bank atau layanan terkait segera dan minta pemblokiran kartu.
  5. Monitor transaksi dan minta laporan mutasi ke bank bila ada yang aneh.
  6. Laporkan ke pihak resmi: layanan yang ditiru, serta Patroli Siber Polri (patrolisiber.id).
  7. Simpan bukti — screenshot pesan dan tautan — untuk keperluan laporan.
  8. Beri tahu orang terdekat agar mereka tidak ikut terjebak lewat pesan serupa dari akunmu.

Istilah Penting yang Perlu Kamu Tahu

IstilahArtinya
PhishingPenipuan dengan umpan situs atau pesan palsu
Spear phishingPhishing yang diarahkan ke korban tertentu
SmishingPhishing yang dikirim lewat SMS
VishingPhishing yang dilakukan lewat telepon
PharmingMengalihkan korban ke situs palsu tanpa perlu diklik
TyposquattingDomain yang sengaja dibuat mirip situs asli untuk menipu
OTPKode sekali pakai untuk verifikasi — jangan pernah dibagikan

Kesimpulan

Phishing menang bukan karena penipunya hebat, tapi karena korbannya terburu-buru. Selalu jeda sejenak sebelum mengetuk tautan: cek domainnya, cek siapa pengirimnya, dan tanya diri sendiri — "apakah layanan resmi benar-benar memintaku begini?" Dengan kebiasaan ini, kamu sudah lebih tangguh dari mayoritas korban phishing.

Ingat 3 Aturan Emas1) Jangan klik tautan mencurigakan. 2) Jangan pernah bagikan OTP, PIN, atau password. 3) Selalu verifikasi lewat kanal resmi. Tiga aturan ini saja sudah memblokir hampir semua serangan phishing.