Bagaimana Phishing Bekerja
| Diagram alur x0woi menjelaskan empat tahap kerja phishing, dari umpan sampai panen dan eksekusi, beserta titik berhenti di setiap tahap. |
Di pencarian berbahasa Indonesia, istilah ini paling sering diketik sebagai "phising" tanpa huruf h. Ejaan bakunya adalah phishing, dan itulah bentuk yang dipakai di seluruh dokumentasi teknis maupun laporan keamanan. Istilah ini merupakan pelesetan dari kata fishing (memancing), dengan penggantian huruf khas gaya penulisan komunitas peretas awal. Sumber : cofense, verizon.
Analoginya sederhana: pencuri konvensional membobol pintu, sedangkan pelaku phishing mengetuk pintu sambil memakai seragam petugas yang dikenal penghuninya, lalu penghuni itu sendiri yang membukakan. Hampir semua serangan phishing mengikuti empat tahap yang sama:
- Umpan (pretext) yakni dibuat alasan yang masuk akal: akun terkunci, hadiah airdrop menunggu diklaim, ada aktivitas mencurigakan, batas waktu penarikan hampir habis.
- Kanal pengiriman seperti email, SMS, pesan langsung Telegram atau Discord, iklan mesin pencari, komentar di postingan, atau kode QR.
- Halaman tiruan berupa salinan visual situs asli, sering kali identik hingga ke logo dan tata letak, tetapi berjalan di domain yang berbeda.
- Panen dan eksekusi seperti data yang diketik korban dikirim ke pelaku, lalu digunakan dalam hitungan menit, bahkan detik jika prosesnya sudah diotomatisasi.
Alasan ekosistem kripto menjadi sasaran empuk cukup struktural: tidak ada lembaga yang bisa membatalkan transaksi, tidak ada layanan pelanggan yang berwenang mengembalikan dana, dan pada dompet non-kustodian seluruh tanggung jawab keamanan berada di tangan pengguna. Satu kesalahan menempelkan seed phrase di halaman palsu sudah cukup untuk mengosongkan dompet secara permanen.
Jenis-Jenis Phishing yang Paling Sering Ditemukan
- Email phishing (phishing mail) biasanya dikirim massal ke ribuan alamat sekaligus, mengatasnamakan bursa, dompet, atau proyek airdrop.
- Spear phishing seperti versi bertarget yang menyebut nama, jabatan, atau riwayat pembelian korban agar terasa personal.
- Clone phishing atau menyalin email asli yang pernah diterima korban, lalu hanya menukar tautannya.
- Search engine dan search ads phishing dimana situs kloning dinaikkan lewat iklan berbayar sehingga muncul di atas hasil pencarian asli.
- Angler phishing adalah akun "dukungan resmi" palsu yang menyapa lebih dulu di kolom komentar atau balasan media sosial.
- Smishing dan quishing berupa pengiriman lewat SMS dan lewat kode QR.
- Ice phishing (approval phishing) adalah ciri khas Web3: korban tidak diminta kata sandi sama sekali, melainkan diminta menandatangani permintaan persetujuan token yang memberi pelaku hak memindahkan aset dari dompetnya.
Contoh Nyata: Kebocoran Data Ledger dan Gelombang Email Susulan
Kasus publik yang paling banyak dijadikan rujukan terjadi pada 14 Juli 2020, ketika produsen dompet perangkat keras Ledger mengumumkan bahwa basis data pemasaran dan e-commerce mereka bocor. Data yang terekspos mencakup sekitar satu juta alamat email, ditambah puluhan ribu catatan pelanggan yang lebih rinci berupa nama, alamat pengiriman, dan nomor telepon. Kebocoran itu sendiri tidak menyentuh dana pengguna sama sekali dan tidak ada seed phrase atau kunci privat yang memang tersimpan di server perusahaan. Sumber : Ladger.
Kerugian justru datang dari tahap berikutnya. Setelah daftar tersebut beredar terbuka, para pemilik alamat email menerima gelombang email dan SMS yang menyamar sebagai Ledger, mengabarkan adanya "pelanggaran keamanan" dan mengarahkan korban ke halaman tiruan yang meminta 24 kata pemulihan. Sebagian korban melaporkan kehilangan aset setelah mengikuti instruksi itu. Pelajaran strukturalnya jelas: data yang terlihat sepele seperti sekadar nama dan alamat dan dapat berubah menjadi bahan baku phishing yang sangat meyakinkan, karena pelaku dapat menyebutkan detail yang benar-benar cocok dengan kenyataan korban.
Cara Mengenali Link dan Pesan Phishing
| Diagram anotasi x0woi membedah struktur sebuah tautan phishing, menunjukkan bagian mana yang menentukan pemilik situs dan empat pasangan huruf yang sering ditukar. |
Ciri-ciri link phishing yang dapat diperiksa sendiri tanpa alat khusus:
- Baca domain dari kanan ke kiri. Bagian yang menentukan adalah nama tepat sebelum akhiran domain. Pada
ledger.com.verifikasi-dompet.xyz, situs sebenarnya adalahverifikasi-dompet.xyz, bukan ledger.com. - Perhatikan huruf yang mirip. Angka 1 menggantikan huruf l, huruf rn menyerupai m, atau karakter non-Latin yang tampak identik. Alamat yang diawali
xn--saat disalin adalah tanda penggunaan karakter internasional. - HTTPS dan gembok hijau bukan jaminan. Sertifikat SSL gratis dapat dipasang siapa pun dalam hitungan menit, termasuk oleh pemilik situs tiruan.
- Curigai tautan pendek. Pemendek tautan menyembunyikan alamat sebenarnya sampai halaman terbuka.
- Periksa usia domain lewat WHOIS. Domain berumur beberapa hari yang mengaku sebagai layanan besar bertahun-tahun adalah kontradiksi yang sulit dijelaskan.
- Uji alamatnya di pemeriksa status Google Safe Browsing. Halaman tersebut dapat menunjukkan apakah URL yang diperiksa sudah pernah dilaporkan sebagai berbahaya. halaman pemeriksa status Google Safe Browsing
- Permintaan seed phrase adalah tanda mutlak. Tidak ada layanan sah dimana bursa, dompet, maupun proyek airdrop yang pernah membutuhkan 12 atau 24 kata pemulihan untuk alasan apa pun.
- Permintaan izin akses Keyboard di perangkat. Ini akan merekam seluruh aktivitas keyboard, apapun yang kamu ketik di keyboard untuk dikirimkan secara lifetime. Akan sangat berbahaya jika kamu mengetik semacam password, kode pin, identitas, percakapan chat pribadi, atau data pribadi.
Kaitan dengan Metodologi Verifikasi x0woi
Pemeriksaan terkait istilah ini tersebar di tiga lapisan Metodologi Verifikasi x0woi. Lapisan 1 Penyaringan Bahaya Tingkat Tinggi secara khusus menyaring dua sinyal phishing paling kasar: permintaan seed phrase atau kunci privat, dan peniruan domain situs terkenal. Satu saja ditemukan, pemeriksaan dihentikan dan klasifikasi langsung ditetapkan. Lapisan 2 Usia, Riwayat & Kesehatan Domain menguji apakah umur domain dan arsip Wayback Machine konsisten dengan klaim situs. Lapisan 13 Pemindaian Kerentanan Situs & Phishing Tertanam memeriksa hal yang tidak terlihat mata: script tersembunyi yang menukar alamat dompet di papan klip, popup yang memaksa koneksi dompet otomatis, serta peringatan dari Google Safe Browsing. Rincian seluruh tahapan dapat dibaca di halaman Metodologi Verifikasi x0woi.
Langkah Perlindungan yang Dapat Dipertimbangkan
- Menyimpan alamat resmi bursa dan dompet sebagai penanda halaman, lalu selalu masuk dari penanda itu adalah bukan dari hasil pencarian atau tautan di pesan.
- Memisahkan dompet untuk aktivitas berisiko: satu dompet khusus klaim faucet dan airdrop yang isinya kecil, terpisah dari dompet penyimpanan utama.
- Meninjau dan mencabut persetujuan token secara berkala, karena ice phishing tidak meninggalkan jejak apa pun sampai aset benar-benar diambil.
- Mengaktifkan kode anti-phishing pada bursa yang menyediakannya, sehingga email asli selalu memuat kode yang hanya diketahui pemilik akun.
- Menggunakan autentikasi dua faktor berbasis aplikasi atau kunci perangkat keras, mengingat kode via SMS dapat dibajak lewat SIM swap.
- Memperlakukan setiap pesan yang menciptakan urgensi sebagai sinyal untuk berhenti, bukan untuk bergegas. Tekanan waktu adalah alat kerja utama pelaku.
Melaporkan phishing. Tautan yang terbukti berbahaya dapat dilaporkan agar tidak menjangkau korban berikutnya. Google menyediakan formulir pelaporan situs phishing yang hasilnya memengaruhi peringatan Safe Browsing di seluruh peramban berbasis Chromium. formulir pelaporan situs phishing Google Untuk konten yang menyasar pengguna Indonesia, laporan dapat disampaikan melalui kanal aduan konten resmi pemerintah kanal aduan konten resmi pemerintah Indonesia atau bisa juga melalui komdigi, sementara akun pengirim pesan dapat dilaporkan langsung lewat fitur laporan bawaan di Telegram, WhatsApp, atau penyedia email masing-masing.
Pertanyaan yang Sering Dicari
Phising itu apa artinya?
"Phising" adalah ejaan populer di pencarian berbahasa Indonesia untuk kata "phishing". Artinya adalah upaya memancing korban agar menyerahkan data rahasianya dengan cara menyamar sebagai pihak tepercaya. Penulisan bakunya tetap "phishing" dengan huruf h setelah p, dan bentuk itulah yang dipakai dalam seluruh dokumentasi teknis keamanan.
Apa saja contoh phising?
Contoh yang paling sering muncul di lingkungan faucet dan airdrop antara lain: email yang mengatasnamakan bursa dan mengabarkan akun akan ditutup, halaman klaim airdrop palsu yang meminta koneksi dompet, akun "admin resmi" palsu yang membalas keluhan di grup Telegram, serta iklan mesin pencari yang mengarah ke situs kloning dompet. Kasus Ledger 2020 yang dibahas di atas adalah contoh berskala besar dengan dokumentasi publik yang lengkap.
Apa saja jenis-jenis phising?
Pembagiannya umumnya mengikuti kanal pengiriman dan tingkat penargetan: email phishing untuk serangan massal, spear phishing untuk serangan bertarget, clone phishing yang menyalin pesan asli, smishing lewat SMS, vishing lewat suara, dan quishing lewat kode QR. Di ranah kripto ada satu jenis tambahan yang tidak ada padanannya di sektor lain, yaitu ice phishing, di mana korban tidak menyerahkan kata sandi apa pun melainkan menandatangani izin akses ke dompetnya sendiri.
Apa ciri-ciri link phising?
Ciri paling konsisten adalah domain yang mirip tetapi tidak identik dengan aslinya dan biasanya dengan tambahan kata, tanda hubung, subdomain berlapis, atau huruf yang secara visual menyerupai. Ciri pendukung lainnya: domain berumur sangat muda, penggunaan pemendek tautan, dan halaman yang langsung meminta seed phrase atau koneksi dompet sebelum menampilkan konten apa pun. Kehadiran HTTPS tidak dapat dijadikan penanda aman karena sertifikat dapat diperoleh gratis oleh siapa saja.
Apa perbedaan phising dan vishing?
Keduanya bertujuan sama yaitu mendapatkan data rahasia dengan menyamar sebagai pihak tepercaya dan yang membedakan hanyalah salurannya. Phishing adalah istilah payung yang dalam pemakaian sehari-hari merujuk pada serangan berbasis teks: email, pesan, dan halaman web tiruan. Vishing (voice phishing) dijalankan lewat panggilan telepon atau pesan suara, sehingga pelaku dapat menambahkan tekanan emosional secara langsung, dan kini kerap diperkuat dengan teknologi kloning suara.
Istilah Terkait
- Ice Phishing Yang diambil bukan kunci, melainkan izin akses token.
- Wallet Drainer Skrip yang menguras dompet setelah izin disetujui.
- Fake Support Admin gadungan yang menyapa duluan lewat pesan pribadi.
- Clipper Malware Alamat yang disalin diganti diam-diam di papan klip.
- Infostealer Mencari seed phrase dan kunci yang tersimpan di perangkat.
Kembali ke Glosarium
Lihat seluruh istilah lain di Glosarium x0woi.
✏️ Diedit dan diperbaharui: [02 September 2026]