Cara mengenali email phishing (dan langkah setelah terlanjur mengeklik)
Tanda-tanda yang membongkar phishing, mengapa "dikirim dari alamat asli" tidak membuktikan apa pun, dan apa yang harus dilakukan sepuluh menit pertama.
Phishing berhasil karena meminjam kepercayaan. Pesannya tampak seperti dari bank, pemasok, atau tim TI perusahaan sendiri, dan meminta hal yang biasa saja: mengonfirmasi kata sandi, menyetujui pembayaran, membuka faktur. Pertahanannya bukan kecerdikan, melainkan kebiasaan memeriksa dua tiga hal sebelum bertindak.
Tanda-tandanya
Desakan dan ancaman. "Akun Anda akan ditutup dalam 24 jam." Lembaga sungguhan jarang memberi tenggat lewat email, dan tak pernah mengumumkan penutupan seperti itu.
Permintaan yang melompati prosedur. Pemasok meminta pembayaran ke rekening baru, atasan meminta pembelian voucer, rekan meminta kata sandi — semuanya memotong prosedur yang ada karena suatu alasan.
Tautan yang tak sesuai teksnya. Arahkan kursor (di ponsel, tekan lama) dan baca domain aslinya. secure-bank-login.example.com bukan bank Anda; yang penting adalah bagian tepat sebelum titik terakhir.
Domain pengirim yang sedikit berbeda. micros0ft.com, bankanda-support.com, atau perusahaan.co alih-alih perusahaan.co.id. Nama tampilan bisa ditulis apa saja — bacalah alamatnya.
Lampiran tak terduga, terutama dokumen yang meminta makro diaktifkan atau arsip berisi berkas yang bisa dieksekusi.
Sapaan umum dan susunan kalimat yang janggal. Tanda ini tak seandal dulu — phishing yang ditulis AI terdengar mulus — tetapi tetap berarti bila digabung dengan yang lain.
Mengapa pengirim yang sah tidak membuktikan apa pun
Autentikasi (SPF, DKIM, DMARC) memastikan pesan benar-benar berasal dari domain yang diklaimnya. Ia tidak memastikan domain itu layak dipercaya: penyerang bisa mendaftarkan domain mirip dan mengonfigurasinya dengan sempurna. Sebaliknya, kotak surat yang diretas di perusahaan sungguhan mengirim penipuan yang autentikasinya mulus. Perlakukan autentikasi sebagai salah satu sinyal, bukan bukti.
Konfirmasi lewat kanal lain
Kebiasaan yang paling ampuh: ketika sebuah pesan meminta uang, kredensial, atau perubahan rekening, konfirmasikan lewat kanal yang sudah Anda percayai — nomor yang Anda cari sendiri, bukan yang tertera di pesan. Dua menit menelepon menggagalkan hampir semua upaya penipuan bisnis lewat email.
Bila terlanjur mengeklik
Lakukan dengan urutan ini:
- Ganti kata sandi akun yang terdampak dari perangkat tepercaya. Bila dipakai berulang di tempat lain, ganti juga di sana.
- Periksa sesi aktif dan sandi aplikasi, cabut apa pun yang tak dikenali.
- Aktifkan verifikasi dua langkah bila belum.
- Periksa aturan kotak surat. Penyerang lazim menambahkan penerusan atau aturan hapus untuk menyembunyikan aktivitasnya.
- Beri tahu tim TI, bank, atau perusahaan yang identitasnya dipakai. Kecepatan membatasi kerugian.
- Jalankan pemindaian malware bila Anda membuka lampiran.
Pertanyaan umum
Berbahayakah sekadar membuka pesannya? Pada aplikasi modern, umumnya tidak. Bahayanya ada pada mengeklik tautan, membuka lampiran, dan mengaktifkan konten.
Bagaimana memeriksa tautan dengan aman? Baca domainnya tanpa mengeklik. Bila Anda memang perlu ke situs itu, ketik alamatnya sendiri.
Perlukah melaporkan phishing? Perlu: tandai sebagai phishing di aplikasi email dan teruskan ke penanggung jawab keamanan. Laporan memperbaiki penyaringan bagi semua orang.
Apakah serangan bersasaran berbeda? Berbeda. Spear phishing menyebut proyek dan nama yang nyata. Justru karena itu, konfirmasi lewat kanal lain lebih penting daripada mencari salah ketik.
Perlindungan di imail.com.tr
imail.com.tr memeriksa email masuk terhadap autentikasi pengirim dan sinyal reputasi, serta mendukung verifikasi dua langkah pada setiap kotak surat. Untuk sisi akun, lihat panduan verifikasi dua langkah; untuk memulai dengan kotak surat bersih tanpa iklan, buat akun gratis.
Email gratis, tanpa iklan
Penyimpanan 15 GB, sesuai KVKK, alamat @imail.com.tr Anda sendiri.
Buat akun gratis