Phishing: Pengertian, Ciri Situs Palsu, Contoh Modus & Cara Menghindarinya
Bayangkan kamu dapat SMS: "Akun BRImo kamu akan diblokir dalam 24 jam! Klik tautan ini untuk verifikasi." Jantung berdegup kencang, jari langsung ingin mengetuk tautan itu. Tenang — itulah phishing, dan justru rasa panik inilah senjata utama penipunya.
Phishing adalah upaya penipuan yang menyamar sebagai pihak tepercaya — bank, e-commerce, sekolah, bahkan teman — untuk mengelabui kamu membuka situs palsu dan menyerahkan data pribadi seperti password, PIN, atau OTP.
Kenapa Disebut "Phishing"?
Kata phishing berasal dari bahasa Inggris fishing (memancing). Penipu memasang "umpan" — tautan mencurigakan, hadiah palsu, atau ancaman pemblokiran — lalu menunggu "ikan" (korbannya) menggigit. Di Indonesia, istilah yang beredar juga sering ditulis "web phising". Apapun ejaannya, yang perlu kamu ingat adalah: jangan pernah memakan umpannya.
Cara Kerja Serangan Phishing
Hampir semua serangan phishing mengikuti alur yang sama. Kenali alurnya agar kamu bisa memutus rantainya sejak langkah pertama:
- Umpan dibuat — penipu membuat situs tiruan yang meniru halaman login bank, e-commerce, atau layanan populer.
- Umpan disebar — tautan palsu dikirim lewat email, SMS, WhatsApp, media sosial, atau iklan.
- Korban terkecoh — kamu mengklik tautan karena panik, penasaran, atau tergiur hadiah.
- Data diserahkan — kamu mengisi username, password, PIN, atau OTP di halaman palsu.
- Data dicuri — penipu memakai data itu untuk membobol akun, menguras uang, atau memeras korban.
Jenis-Jenis Phishing
| Jenis | Cara Kerja | Sasaran |
|---|---|---|
| Email phishing | Email massal berisi tautan atau lampiran palsu | Banyak orang sekaligus |
| Spear phishing | Pesan yang dipersonalisasi dengan data korbannya | Orang atau instansi tertentu |
| Whaling | Menyamar sebagai atasan/CEO minta transfer atau data | Eksekutif dan karyawan |
| Smishing | Penipuan lewat SMS atau WhatsApp | Pengguna HP |
| Vishing | Penipuan lewat telepon, berpura-pura jadi petugas | Nasabah bank |
| Pharming | Mengarahkan pengunjung ke situs palsu tanpa perlu klik | Pengguna situs tertentu |
| Clone phishing | Menyalin email asli lalu mengganti tautannya | Korban email sebelumnya |
| Angler phishing | Menyamar sebagai akun dukungan di media sosial | Pengguna media sosial |
Modus Phishing yang Sering Beredar di Indonesia
- Bank dan e-banking — "Akun BRImo/BCA Mobile Anda diblokir", "perlu verifikasi ulang", atau "ada transaksi mencurigakan".
- Dompet digital — DANA, OVO, GoPay: "Anda dapat bonus Rp100.000" atau "akun terdeteksi login aneh".
- E-commerce — Shopee/Tokopedia: "pesanan gagal, klik untuk update pembayaran".
- Undian berhadiah — "selamat, Anda memenangkan iPhone", "klaim hadiah sebelum tenggat".
- Paket kurir — "paket JNE/J&T Anda tertahan, bayar ongkir di tautan ini".
- Instansi dan layanan publik — "tagihan BPJS", "SPT pajak Anda bermasalah", "tunggakan listrik".
- Lowongan kerja dan beasiswa — tawaran menggiurkan yang minta data KTP atau "biaya administrasi".
- Akun teman yang dibajak — "pinjam dulu seratus ribu", "cek link foto kita".
Ciri-Ciri Situs Phishing
Situs phishing dirancang semirip mungkin dengan aslinya, tapi selalu ada celah. Periksa tanda-tanda ini:
- Alamat domain aneh — bukan domain resmi, ada tambahan kata seperti login, verifikasi, secure, atau angka acak.
- Ejaan URL salah — shoppe bukan shopee, facebok bukan facebook.
- Desain sedikit berbeda — logo buram, warna meleset, atau tata letak berantakan.
- Minta data yang tidak wajar — password, PIN, OTP, nomor kartu, atau KTP.
- Bahasa terburu-buru — banyak salah ketik dan penuh tekanan: "segera", "terakhir", "dalam 24 jam".
- Tautan disingkat — memakai bit.ly, tinyurl, atau s.id agar alamat asli tidak kelihatan.
- Halaman minim kredibilitas — tidak ada kebijakan privasi, halaman kontak, atau logo media sosial yang bisa diklik.
Bedah URL: Bagian Mana yang Paling Penting?
Kunci membaca tautan adalah fokus pada nama domain — bagian tepat setelah https:// dan sebelum garis miring pertama. Bagian sebelum domain (subdomain) dan sesudah domain (path) bisa dibuat apa saja oleh penipu tanpa mengubah pemilik situsnya.
| Terlihat seperti | Kenyataannya | Alasan mencurigakan |
|---|---|---|
| https://www.bca.co.id | https://bca-klik-verifikasi.top | Domain .top bukan situs resmi BCA |
| https://www.instagram.com | https://instagram-login.com | Kata login disisipkan sebagai nama domain |
| https://shopee.co.id | https://shoppe-id.com | Ejaan berbeda: shoppe bukan shopee |
| https://dana.id | https://dana-id.web.app | Memakai domain gratis (.web.app) |
Trik Typosquatting
Typosquatting adalah mendaftarkan domain yang mirip sekali dengan domain asli, misalnya mengganti huruf, menambah garis, atau memakai huruf yang tampak serupa (1 dan l, 0 dan O). Situs seperti ini terlihat "hampir sama" sampai kamu membaca huruf demi huruf. Cara teraman: ketik sendiri alamat situsnya di browser atau buka lewat aplikasi resmi — jangan pernah mengklik tautan dari pesan.
Cara Memeriksa Tautan Sebelum Diklik
- Arahkan kursor ke tautan (di HP: tekan lama) untuk melihat URL aslinya tanpa perlu mengklik.
- Salin tautan dan tempel ke catatan atau notepad untuk dibaca perlahan.
- Periksa nama domain-nya — cocokkan dengan situs resmi yang sudah kamu hafal.
- Jangan klik langsung dari email, SMS, atau WhatsApp; buka situsnya lewat Google atau aplikasi resmi.
- Kalau ragu, konfirmasi lewat kanal resmi: call center, aplikasi, atau akun media sosial yang terverifikasi.
Pencegahan: Kebiasaan Kecil yang Menyelamatkan
- Aktifkan autentikasi dua faktor (2FA) di semua akun penting.
- Gunakan password manager dan password yang berbeda untuk tiap akun.
- Jangan pernah membagikan OTP, PIN, atau password — pihak resmi tidak akan pernah memintanya.
- Perbarui aplikasi dan sistem operasi secara rutin.
- Gunakan aplikasi resmi bank atau e-commerce, bukan lewat browser dengan tautan kiriman.
- Hindari mengisi data pribadi di jaringan Wi-Fi publik yang tidak dikenal.
- Kalau menerima pesan mencurigakan, blokir dan laporkan pengirimnya.
Contoh pesan penipuan yang sering beredar: "Pak/Bu, aktivitas login mencurigakan terdeteksi di akun Anda. Akun akan dinonaktifkan dalam 24 jam. Segera verifikasi melalui tautan: [tautan palsu]." — Ingat, layanan resmi tidak pernah memakai ancaman tenggat untuk meminta data pribadimu.
Terlanjur Klik? Lakukan Ini Sekarang
- Jangan isi apa pun — kalau belum mengisi data, tutup halamannya sekarang juga.
- Kalau sudah mengisi password, ganti password akun itu dan akun lain yang memakai password sama.
- Aktifkan 2FA dan keluar dari semua perangkat (log out all devices).
- Kalau data bank atau e-wallet ikut terisi, hubungi bank atau layanan terkait segera dan minta pemblokiran kartu.
- Monitor transaksi dan minta laporan mutasi ke bank bila ada yang aneh.
- Laporkan ke pihak resmi: layanan yang ditiru, serta Patroli Siber Polri (patrolisiber.id).
- Simpan bukti — screenshot pesan dan tautan — untuk keperluan laporan.
- Beri tahu orang terdekat agar mereka tidak ikut terjebak lewat pesan serupa dari akunmu.
Istilah Penting yang Perlu Kamu Tahu
| Istilah | Artinya |
|---|---|
| Phishing | Penipuan dengan umpan situs atau pesan palsu |
| Spear phishing | Phishing yang diarahkan ke korban tertentu |
| Smishing | Phishing yang dikirim lewat SMS |
| Vishing | Phishing yang dilakukan lewat telepon |
| Pharming | Mengalihkan korban ke situs palsu tanpa perlu diklik |
| Typosquatting | Domain yang sengaja dibuat mirip situs asli untuk menipu |
| OTP | Kode sekali pakai untuk verifikasi — jangan pernah dibagikan |
Kesimpulan
Phishing menang bukan karena penipunya hebat, tapi karena korbannya terburu-buru. Selalu jeda sejenak sebelum mengetuk tautan: cek domainnya, cek siapa pengirimnya, dan tanya diri sendiri — "apakah layanan resmi benar-benar memintaku begini?" Dengan kebiasaan ini, kamu sudah lebih tangguh dari mayoritas korban phishing.