Sebagian besar korban pembobolan rekening di Indonesia tidak kehilangan uang karena kata sandinya ditebak oleh peretas. Mereka kehilangan uang karena menyerahkan sendiri kode verifikasi kepada orang yang mereka kira petugas bank. Inilah inti dari phishing: yang diretas bukan sistem, melainkan kepercayaan dan kepanikan manusia.
Bagaimana serangan itu benar-benar berjalan
Bayangkan skenario yang berulang hampir setiap hari. Pukul 20.15, ponsel seseorang berdering. Penelepon menyebut nama lengkap, empat digit terakhir nomor kartu, dan nama cabang bank tempat rekening dibuka. Data itu terdengar meyakinkan—dan memang bisa benar, karena sering berasal dari kebocoran basis data lama yang beredar di forum gelap. Penelepon lalu mengatakan ada transaksi mencurigakan senilai belasan juta rupiah dari kota lain, dan ia "akan membatalkannya" asalkan korban menyebutkan kode enam digit yang baru saja masuk ke SMS.
Kode itu, tentu saja, adalah OTP yang dikirim sistem bank karena si penipu sedang menekan tombol "lupa kata sandi" atau memproses transfer di sisi lain. Begitu enam digit disebutkan, transaksi selesai dalam hitungan detik. Tidak ada malware, tidak ada peretasan server. Yang bekerja adalah tekanan waktu: penipu terus berbicara tanpa jeda agar korban tidak sempat membaca isi SMS yang biasanya sudah memuat peringatan "jangan berikan kode ini kepada siapa pun, termasuk petugas bank".
Halaman login palsu dan trik satu huruf
Varian kedua bekerja lewat tautan. Korban menerima pesan berisi kabar bahwa akunnya akan diblokir dalam 1x24 jam, atau bahwa ada paket tertahan di bea cukai. Tautan yang disertakan mengarah ke halaman yang secara visual identik dengan situs resmi: logo sama, tata letak sama, bahkan gambar latar sama karena memang disalin langsung dari sumber aslinya.
Yang berbeda hanya alamatnya. Penipu memanfaatkan kelengahan mata dengan mengganti satu karakter—huruf "i" menjadi angka "1", huruf "m" dipecah menjadi "rn", atau menambahkan subdomain sehingga alamat terlihat berawalan nama bank padahal domain sebenarnya berada di bagian paling kanan sebelum garis miring pertama. Layanan pemendek tautan memperburuk keadaan karena menyembunyikan alamat asli sepenuhnya. Ketika korban mengetik user ID dan kata sandi di halaman itu, kredensialnya langsung diteruskan ke penipu yang login secara paralel ke situs asli, lalu meminta OTP di layar berikutnya.
Modus file APK: dari "undangan pernikahan" sampai "surat tilang"
Sejak beberapa tahun terakhir, pola phishing di Indonesia bergeser ke WhatsApp dengan lampiran berkas berekstensi .apk yang diberi nama menyerupai dokumen: undangan pernikahan, resi pengiriman, surat tilang elektronik, atau tagihan PLN. Berkas itu bukan foto atau PDF, melainkan aplikasi Android.
Setelah dipasang, aplikasi meminta izin membaca SMS dan notifikasi. Di titik inilah pertahanan terakhir runtuh: OTP tidak perlu lagi diminta lewat telepon karena kode yang masuk langsung terbaca dan diteruskan otomatis ke server pelaku. Korban bahkan sering tidak sadar apa pun terjadi sampai saldo m-banking berkurang. Badan Siber dan Sandi Negara (BSSN) berulang kali mengingatkan agar pengguna tidak memasang aplikasi di luar Google Play Store atau App Store, dan mematikan opsi instalasi dari sumber tidak dikenal di pengaturan ponsel.
Kebiasaan kecil yang memutus rantai serangan
- Perlakukan setiap telepon mengatasnamakan bank sebagai tidak sah. Tutup sambungan, lalu hubungi sendiri nomor call center yang tertera di belakang kartu ATM atau di aplikasi resmi.
- Jangan pernah membuka layanan keuangan lewat tautan. Ketik alamat situs secara manual atau gunakan aplikasi yang sudah terpasang.
- Aktifkan autentikasi dua faktor berbasis aplikasi authenticator atau passkey, yang jauh lebih sulit dipanen dibanding OTP via SMS.
- Periksa rekening tujuan sebelum mentransfer melalui layanan cekrekening.id milik Kementerian Komunikasi dan Digital, yang memuat basis data rekening yang pernah dilaporkan terkait tindak pidana.
- Pisahkan rekening operasional harian bersaldo kecil dari rekening simpanan utama, agar kerugian dapat dibatasi jika kebobolan.
Ke mana melapor bila sudah telanjur
Kecepatan menentukan peluang dana bisa ditahan. Langkah pertama adalah menelepon call center bank untuk memblokir kartu dan rekening, lalu mengganti kata sandi mobile banking dan email yang terhubung. Bila ponsel diduga terpasang aplikasi berbahaya, matikan koneksi data dan lakukan reset pabrik setelah mencadangkan data penting.
Untuk pelaporan resmi, nomor seluler pelaku dapat diadukan melalui aduannomor.id yang dikelola Kementerian Komunikasi dan Digital, sementara rekening penampung dilaporkan lewat cekrekening.id. Laporan pidana dapat diajukan ke Polri melalui kanal patrolisiber.id atau datang langsung ke Sentra Pelayanan Kepolisian Terpadu. Jika kasusnya menyangkut lembaga jasa keuangan, pengaduan dapat disampaikan ke kontak Otoritas Jasa Keuangan di nomor 157 atau kanal pengaduan konsumen OJK.
Dari sisi hukum, perbuatan menyebarkan berita bohong yang merugikan konsumen dalam transaksi elektronik serta akses ilegal ke sistem elektronik diatur dalam Undang-Undang Informasi dan Transaksi Elektronik beserta perubahannya. Sementara itu, Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan pengendali data menjaga keamanan data dan memberitahukan kebocoran kepada subjek data serta lembaga pengawas—kewajiban yang relevan karena banyak serangan phishing bermula dari data pribadi yang bocor lebih dulu.
Dengan penetrasi internet Indonesia yang menurut survei Asosiasi Penyelenggara Jasa Internet Indonesia (APJII) telah melampaui 79 persen populasi, jumlah calon korban terus bertambah setiap tahun. Pertahanan paling murah tetap sama: jeda beberapa detik sebelum mengklik, dan keyakinan bahwa tidak ada petugas resmi mana pun yang berhak menanyakan OTP, PIN, atau kata sandi Anda.