Setiap kali sebuah akun media sosial dibajak dan dipakai menyebar tautan judi online, penjelasan yang paling sering muncul adalah "kata sandinya ketebak". Kenyataannya jarang sesederhana itu. Dalam banyak kasus yang ditangani aparat maupun dilaporkan ke kanal pengaduan Kementerian Komunikasi dan Digital (Komdigi), akun jebol bukan karena kata sandi lemah, melainkan karena tidak ada lapisan kedua yang menahan penyerang setelah kata sandi berpindah tangan. Di titik itulah autentikasi dua faktor atau 2FA seharusnya bekerja.
Kata sandi sudah lama bukan benteng tunggal
Konsep 2FA berangkat dari asumsi realistis: cepat atau lambat, kata sandi akan bocor. Kebocoran itu tidak selalu terjadi karena kelalaian pengguna. Ketika sebuah layanan digital mengalami insiden dan basis datanya tersebar, kombinasi email dan kata sandi pengguna ikut beredar di forum gelap. Pelaku kemudian menjalankan teknik credential stuffing, yaitu mencoba kombinasi yang sama secara otomatis ke puluhan layanan lain. Karena banyak orang memakai kata sandi yang sama untuk email, marketplace, dan dompet digital, satu kebocoran bisa berubah menjadi selusin akun yang jatuh.
Badan Siber dan Sandi Negara (BSSN) dalam laporan lanskap keamanan siber tahunannya berulang kali mencatat bahwa insiden kebocoran data dan aktivitas berbahaya di ruang siber Indonesia terjadi dalam jumlah sangat besar setiap tahun. Sementara itu, Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) mewajibkan pengendali data menerapkan langkah teknis untuk melindungi data pribadi dan memberitahukan kebocoran dalam waktu 3x24 jam. Aturan ini penting, tetapi kewajiban korporasi tidak otomatis menutup celah di sisi pengguna. Lapisan kedua di akun pribadi tetap menjadi tanggung jawab masing-masing pemilik akun.
Bagaimana 2FA sebenarnya menahan penyerang
Prinsipnya sederhana: sistem meminta dua bukti dari kategori berbeda. Bukti pertama adalah sesuatu yang Anda ketahui, yaitu kata sandi. Bukti kedua adalah sesuatu yang Anda miliki, misalnya ponsel yang memegang aplikasi autentikator, atau kunci fisik berbentuk USB. Penyerang yang duduk di negara lain mungkin punya kata sandi Anda, tetapi ia tidak memegang ponsel yang ada di saku Anda.
Yang perlu dipahami, kode enam digit dari aplikasi autentikator tidak dikirim lewat internet. Aplikasi itu menghitung kode berdasarkan kunci rahasia yang ditanam saat pengaktifan, dipadukan dengan waktu saat ini, lalu berganti tiap 30 detik. Karena tidak ada pengiriman, tidak ada yang bisa disadap di jalur komunikasi. Ini alasan mendasar mengapa autentikator dinilai lebih kuat daripada kode SMS.
Tiga cara 2FA tetap bisa ditembus
Mengaktifkan 2FA bukan jaminan mutlak, dan penting bagi pengguna memahami titik lemahnya. Skenario pertama adalah rekayasa sosial melalui telepon. Korban menerima panggilan dari seseorang yang mengaku petugas bank atau layanan dompet digital, lengkap dengan menyebut nama dan sebagian nomor rekening agar terdengar meyakinkan. Penipu berkata ada transaksi mencurigakan yang perlu dibatalkan, lalu meminta kode verifikasi yang "baru saja dikirim". Kode itu sesungguhnya adalah OTP yang muncul karena penipu sedang menekan tombol login di sisi lain. Akun tidak dibobol; korban menyerahkan kuncinya sendiri.
Skenario kedua melibatkan berkas APK yang dikirim lewat WhatsApp dengan kedok undangan pernikahan, resi paket kurir, surat tilang elektronik, atau tagihan PLN. Begitu dipasang, aplikasi itu meminta izin membaca SMS dan notifikasi, lalu meneruskan setiap OTP yang masuk ke server pelaku tanpa korban menyadarinya. Modus inilah yang membuat 2FA berbasis SMS kehilangan sebagian besar kekuatannya di Indonesia.
Skenario ketiga adalah halaman login palsu yang bekerja secara langsung. Korban mengklik tautan dari iklan atau pesan singkat, membuka situs yang tampilannya identik dengan aslinya, lalu memasukkan kata sandi dan OTP. Di belakang layar, server pelaku meneruskan data itu ke situs asli dalam hitungan detik, sehingga sesi login berhasil dicuri sebelum kode kedaluwarsa. Untuk memverifikasi rekening penerima dana yang mencurigakan, masyarakat bisa memeriksanya lebih dulu melalui layanan cekrekening.id milik Komdigi.
Memilih metode yang paling sepadan
Urutan kekuatan metode 2FA relatif konsisten. Kunci keamanan fisik berstandar FIDO2 dan passkey berada di posisi terkuat karena terikat pada alamat situs asli, sehingga otomatis gagal bekerja di halaman tiruan. Di bawahnya ada aplikasi autentikator seperti yang tersedia gratis di toko aplikasi resmi. Notifikasi push pada aplikasi perbankan cukup baik selama pengguna tidak menyetujui permintaan yang tidak ia mulai sendiri. SMS berada di urutan terakhir, namun tetap jauh lebih baik daripada tidak mengaktifkan apa pun.
Di sektor keuangan, penerapan ini bukan sekadar anjuran. Otoritas Jasa Keuangan (OJK) melalui ketentuan tentang penyelenggaraan layanan perbankan digital mewajibkan bank menerapkan autentikasi berlapis untuk transaksi finansial dan melindungi data nasabah. Karena itu, permintaan OTP dari petugas mana pun—termasuk yang mengaku dari bank—adalah tanda penipuan, sebab bank tidak pernah membutuhkan kode tersebut.
Langkah praktis yang bisa dilakukan hari ini
- Aktifkan 2FA lebih dulu pada akun surel utama, karena email adalah pintu pemulihan seluruh akun lain.
- Simpan kode cadangan (backup codes) di tempat luring, misalnya dicatat dan disimpan bersama dokumen penting, agar tidak terkunci saat ponsel hilang.
- Pasang aplikasi hanya dari toko resmi dan tolak berkas APK yang dikirim lewat percakapan, sekalipun dari kontak yang dikenal.
- Periksa berkala daftar perangkat yang sedang masuk di pengaturan keamanan akun, lalu keluarkan sesi yang tidak dikenali.
Anggapan bahwa 2FA merepotkan sebenarnya tidak sebanding dengan hitungannya: beberapa detik tambahan saat login, dibandingkan berhari-hari mengurus pemulihan akun, kerugian finansial, dan penyalahgunaan identitas. Bagi korban yang telanjur mengalami kejahatan siber, laporan dapat disampaikan melalui kanal pengaduan Komdigi maupun layanan pengaduan Polri, sementara pelanggaran perlindungan data pribadi menjadi ranah penegakan UU PDP.