Poin Penting

  • Phishing adalah bentuk social engineering di mana penyerang menyamar sebagai sumber tepercaya untuk mencuri informasi sensitif seperti kata sandi, private key, atau detail pembayaran.

  • Teknik phishing mencakup mulai dari kampanye email massal hingga spear phishing yang sangat tertarget dan penipuan suara berbasis AI, sehingga makin sulit dideteksi pada 2026 dan seterusnya.

  • Dalam kripto, serangan phishing sering menargetkan seed phrase, kredensial login, dan persetujuan wallet, termasuk melalui penipuan airdrop palsu serta interaksi kontrak pintar berbahaya.

  • Mengaktifkan autentikasi dua faktor (2FA), memeriksa URL dengan cermat, dan menghindari tautan yang tidak diminta adalah beberapa cara paling efektif untuk mengurangi risiko phishing.

  • Tidak ada langkah keamanan yang 100% efektif, tetapi menggabungkan alat teknis dengan pelatihan kesadaran secara signifikan menurunkan peluang menjadi korban.

Binance Academy courses banner

Pendahuluan

Phishing adalah jenis serangan social engineering di mana pelaku buruk menyamar sebagai organisasi atau individu tepercaya untuk menipu orang agar mengungkapkan informasi sensitif. Ini bisa mencakup kredensial login, nomor kartu kredit, private key, atau seed phrase. Kata "phishing" adalah permainan kata dari "fishing": penyerang melempar jala selebar mungkin dan menunggu seseorang tergoda untuk mengambil umpan.

Phishing telah menjadi salah satu bentuk kejahatan siber yang paling umum selama puluhan tahun. Seiring alat AI makin mudah diakses, serangan phishing menjadi semakin meyakinkan dan semakin tertarget. Artikel ini menjelaskan cara kerja phishing, jenis-jenis utama phishing, serta langkah praktis yang dapat Anda lakukan untuk melindungi diri, termasuk di ruang kripto dan blockchain. Untuk gambaran lebih luas tentang scam kripto, lihat panduan khusus kami.

Cara Kerja Phishing

Phishing mengandalkan penipuan, bukan eksploitasi teknis. Penyerang biasanya meneliti target mereka, menyusun tiruan yang meyakinkan dari sumber tepercaya, lalu menciptakan rasa urgensi atau ketakutan agar korban bertindak cepat tanpa berpikir hati-hati.

Metode pengiriman yang paling umum adalah email. Email phishing mungkin terlihat seperti berasal dari bank Anda, bursa kripto, atau merek terkenal. Biasanya berisi tautan ke situs web palsu yang dirancang untuk menangkap kredensial Anda, atau lampiran yang menginstal malware saat dibuka.

Phishing modern menjadi lebih canggih. Penyerang kini menggunakan alat penulisan berbasis AI untuk membuat pesan yang dipersonalisasi dalam skala besar, serta generator suara AI untuk meniru eksekutif atau anggota keluarga dalam panggilan telepon secara real-time. Ini membuatnya makin sulit mengandalkan kesalahan tata bahasa atau frasa yang canggung sebagai tanda peringatan.

Tanda Umum Percobaan Phishing

URL dan alamat email yang mencurigakan

Selalu periksa URL lengkap sebelum mengklik. Situs phishing sering menggunakan kesalahan ejaan yang sedikit (misalnya, "binnance.com") atau ekstensi domain yang tidak biasa. Arahkan kursor ke tautan untuk melihat pratinjau tujuan sebelum mengklik. Waspadai email apa pun dari alamat publik (seperti Gmail atau Yahoo) yang mengaku mewakili perusahaan besar.

Taktik urgensi dan rasa takut

Pesan phishing sering mengklaim akun Anda telah dikompromikan, pembayaran gagal, atau Anda perlu bertindak segera untuk menghindari penalti. Tekanan ini disengaja: untuk mendorong Anda tidak berpikir dengan cermat. Organisasi yang sah jarang meminta tindakan instan melalui tautan email.

Permintaan informasi sensitif

Layanan tepercaya tidak akan meminta kata sandi, seed phrase, private key, atau nomor kartu pembayaran lengkap Anda melalui email, teks, atau chat. Jika sebuah pesan meminta informasi tersebut, perlakukan sebagai mencurigakan apa pun betapa terlihat resminya.

Cara Mencegah Serangan Phishing

Pertahanan paling andal adalah menghindari mengklik tautan dalam pesan yang tidak Anda harapkan. Sebagai gantinya, buka langsung situs web resmi dengan mengetik URL di browser Anda, atau gunakan bookmark yang sudah disimpan. Untuk keamanan akun, mengaktifkan autentikasi dua faktor (2FA) di semua akun penting menambahkan lapisan perlindungan kedua meskipun kata sandi Anda dicuri. Gunakan aplikasi autentikator alih-alih SMS bila memungkinkan, karena kode SMS bisa dicegat melalui serangan SIM swapping.

Organisasi dapat mengurangi risiko phishing dengan menerapkan standar autentikasi email seperti DKIM (DomainKeys Identified Mail) dan DMARC (Domain-based Message Authentication, Reporting, and Conformance). Protokol ini memverifikasi bahwa email masuk benar-benar berasal dari domain pengirim yang diklaim.

Untuk individu, berbagi pengetahuan dengan keluarga dan teman membantu membangun kesadaran kolektif. Untuk bisnis, pelatihan keamanan berkala secara signifikan menurunkan kemungkinan karyawan menjadi korban percobaan phishing.

Jenis-Jenis Phishing

Spear phishing

Spear phishing menargetkan orang atau organisasi tertentu. Penyerang meneliti korban terlebih dahulu, menggunakan detail seperti nama rekan kerja, transaksi terbaru, atau jabatan untuk membuat pesan lebih meyakinkan. Serangan ini membutuhkan lebih banyak usaha, tetapi cenderung memiliki tingkat keberhasilan yang lebih tinggi dibanding kampanye phishing umum.

Whaling

Whaling adalah bentuk spear phishing yang ditujukan kepada target bernilai tinggi seperti eksekutif senior, pejabat pemerintah, atau individu kaya. Karena target ini memiliki akses ke sistem sensitif atau dana besar, serangan yang berhasil dapat menimbulkan dampak yang signifikan.

Clone phishing

Seorang penyerang menyalin email yang sah yang sebelumnya telah dikirim dan membuat versi yang hampir identik. Salinan tersebut mengganti setiap tautan nyata atau lampiran dengan yang berbahaya. Korban mungkin tidak menyadari perbedaannya karena format pesannya terlihat familiar.

Smishing dan vishing

Smishing menggunakan pesan SMS teks alih-alih email untuk mengirim tautan phishing atau permintaan. Vishing melibatkan panggilan suara, dengan penyerang menyamar sebagai perwakilan bank, agen dukungan teknologi, atau bahkan anggota keluarga menggunakan AI untuk meniru suara. Keduanya semakin sering menjadi vektor serangan karena teknologi suara berbasis AI makin mudah diakses.

Quishing (phishing kode QR)

Quishing menggunakan kode QR berbahaya untuk mengarahkan pengguna ke situs web phishing. Kode-kode ini sering ditempatkan di lingkungan fisik (poster, meter parkir, menu restoran) atau disisipkan dalam email dan dokumen. Karena kode QR tidak transparan bagi mata manusia, banyak pengguna memindainya tanpa memeriksa URL tujuan.

Pharming

Pharming tidak mengharuskan korban mengklik tautan berbahaya. Sebaliknya, penyerang meracuni catatan DNS untuk mengalihkan pengguna dari alamat situs web yang sah ke situs palsu. Karena korban mengetik URL yang benar sendiri, pharming lebih sulit dideteksi dan lebih berbahaya daripada phishing standar.

Typosquatting

Penyerang mendaftarkan nama domain yang sangat mirip dengan situs web yang sah dengan menggunakan kesalahan ejaan, penggantian karakter, atau perbedaan domain tingkat atas (TLD). Pengguna yang salah mengetik URL bisa berakhir di situs penipuan yang terlihat identik.

Serangan watering hole

Dalam serangan watering hole, penyerang mengidentifikasi situs web yang sering dikunjungi oleh target, lalu menyuntikkan skrip berbahaya ke situs-situs tersebut. Saat target berikutnya mengunjungi situs yang telah disusupi, skrip tersebut berjalan dan dapat secara diam-diam menginstal malware atau mencuri kredensial.

Pemalsuan identitas dan undian palsu

Penyerang menyamar sebagai figur terkenal di media sosial atau platform pesan untuk mempromosikan undian palsu atau peluang investasi. Di platform seperti X, Discord, dan Telegram, hal ini sering melibatkan pembajakan akun terverifikasi atau membuat profil yang mirip. Taktik ini kerap tumpang tindih dengan penipuan airdrop yang menggunakan pengumuman distribusi token palsu untuk mengumpulkan persetujuan (approval) dompet.

Phishing di Dunia Kripto dan Blockchain

Pengguna kripto menghadapi risiko phishing yang khas. Karena transaksi blockchain tidak dapat dibatalkan, serangan phishing yang berhasil dapat menyebabkan hilangnya dana secara permanen. Target umum meliputi seed phrase, private key, dan persetujuan koneksi wallet. Untuk pengguna yang aktif di protokol DeFi atau perdagangan peer-to-peer (P2P), risikonya lebih tinggi karena banyaknya interaksi wallet yang terlibat.

Malware drainer wallet adalah salah satu bentuk phishing kripto yang paling merusak. Pengguna dibujuk agar menghubungkan wallet-nya ke situs berbahaya atau menandatangani transaksi persetujuan. Kontrak pintar berbahaya kemudian memindahkan token keluar dari wallet, kadang menguras seluruh saldo dalam hitungan detik.

Penipu juga sering menyamar sebagai agen dukungan bursa, meminta pengguna memverifikasi identitasnya dengan mengirimkan seed phrase. Platform resmi mana pun tidak akan pernah meminta seed phrase Anda. Jika ada yang meminta, permintaan itu adalah penipuan tanpa pengecualian.

Seiring kemampuan alat AI meningkat, harapkan phishing di dunia kripto menjadi lebih tertarget dan lebih meyakinkan. Tetap mendapat informasi tentang taktik yang sedang berlangsung dan menerapkan kebiasaan keamanan yang konsisten adalah pertahanan jangka panjang yang paling efektif.

Phishing vs. Pharming

Meski pharming kadang diklasifikasikan sebagai subjenis phishing, kedua serangan ini bekerja dengan cara yang berbeda. Phishing mengharuskan korban melakukan kesalahan, misalnya mengklik tautan palsu atau memasukkan kredensial di situs yang dipalsukan. Pharming hanya perlu korban mengunjungi URL yang tampak sah, karena catatan DNS itu sendiri telah dikompromikan. Perbedaan ini penting karena pharming lebih sulit dilindungi pada level individu.

FAQ

Apa itu phishing?

Phishing adalah metode serangan siber di mana pelaku kejahatan menyamar sebagai organisasi atau individu tepercaya untuk menipu orang agar mengungkapkan informasi sensitif, seperti kata sandi, detail pembayaran, atau seed phrase kripto. Ini merupakan salah satu bentuk penipuan online yang paling umum.

Apa saja jenis phishing yang paling umum?

Jenis yang paling umum meliputi phishing email, spear phishing (serangan yang ditargetkan), smishing (melalui SMS), vishing (melalui panggilan suara), dan clone phishing. Di kripto, skema wallet drainer dan penipuan giveaway palsu sangat sering terjadi.

Bagaimana cara mengenali email phishing?

Tanda peringatan utama termasuk alamat pengirim yang mencurigakan atau salah eja, permintaan mendesak untuk informasi pribadi atau kata sandi, tautan atau lampiran yang tidak terduga, serta pesan yang menimbulkan rasa takut atau urgensi. Arahkan kursor ke tautan untuk melihat pratinjau URL sebelum mengklik, dan verifikasi permintaan yang tidak terduga melalui kanal resmi.

Apa yang harus saya lakukan jika saya merasa telah menjadi korban phishing?

Segera ubah kata sandi Anda, dimulai dari akun yang paling penting. Aktifkan 2FA pada akun apa pun yang belum memilikinya. Jika Anda menghubungkan wallet kripto ke situs yang mencurigakan, cabut semua persetujuan yang telah Anda berikan. Laporkan upaya phishing tersebut ke platform yang sedang dipalsukan dan ke otoritas keamanan siber nasional Anda.

Bisakah serangan phishing mencuri cryptocurrency?

Ya. Serangan phishing kripto dapat mengumpulkan seed phrase, private key, atau persetujuan wallet, yang berujung pada hilangnya dana secara permanen karena transaksi blockchain tidak dapat dibalik. Metode umum meliputi halaman login bursa palsu, smart contract wallet drainer, dan penyamaran staf dukungan yang meminta verifikasi seed phrase.

Penutup

Phishing tetap menjadi salah satu bentuk kejahatan siber yang paling luas dan efektif, serta terus berkembang seiring dengan teknologi AI dan blockchain. Mengenali taktik yang umum, memverifikasi sumber dengan saksama, dan menerapkan kebiasaan keamanan kuat seperti 2FA serta pengecekan URL secara signifikan menurunkan risikonya. Untuk fondasi yang lebih luas dalam tetap aman saat online, lihat panduan prinsip-prinsip keamanan umum kami.

Bacaan Lanjutan

  • 5 Cara Meningkatkan Keamanan Akun Binance Anda

  • Cara Mengenali Scam di Keuangan Terdesentralisasi (DeFi)

  • Apa Itu Scam Airdrop dan Bagaimana Cara Menghindarinya?

  • Prinsip-Prinsip Keamanan Umum

Pernyataan Penyangkalan: Konten ini disediakan kepada Anda berdasarkan "apa adanya" hanya untuk informasi umum dan tujuan edukasi, tanpa representasi atau jaminan apa pun. Konten ini tidak boleh ditafsirkan sebagai saran keuangan, hukum, atau saran profesional lainnya, dan tidak dimaksudkan untuk merekomendasikan pembelian produk atau layanan tertentu. Anda harus mencari saran Anda sendiri dari penasihat profesional yang sesuai. Jika konten ini disumbangkan oleh pihak ketiga, harap catat bahwa pandangan yang dinyatakan adalah milik kontributor pihak ketiga tersebut, dan tidak selalu mencerminkan pandangan Binance Academy. Harga aset digital dapat berfluktuasi. Nilai investasi Anda bisa naik atau turun dan Anda mungkin tidak mendapatkan kembali jumlah yang Anda investasikan. Anda sepenuhnya bertanggung jawab atas keputusan investasi Anda dan Binance Academy tidak bertanggung jawab atas kerugian apa pun yang mungkin Anda alami. Untuk informasi lebih lanjut, lihat Ketentuan Penggunaan, Peringatan Risiko, dan Ketentuan Binance Academy kami.