Semua panduan

Terlanjur mengklik tautan phishing? Lakukan 6 hal ini sekarang juga

Tarik napas. Mengklik tautan phishing tidak otomatis berarti bencana. Dalam kebanyakan kasus, klik itu sendiri tidak mengkompromi akun atau perangkat Anda. Yang penting adalah apa yang terjadi dalam detik-detik setelah Anda mengklik — dan apa yang Anda lakukan dalam beberapa menit berikutnya.

Panduan ini menuntun Anda tepat pada hal itu: triase, langkah tindakan, dan cara memastikan hal ini tidak pernah terjadi lagi.


Pertama: apa yang sebenarnya terjadi saat Anda mengklik?

Peramban dan sistem operasi modern dibangun untuk menahan ancaman. Sekadar mendarat di halaman berbahaya jarang memasang apa pun dengan sendirinya. Kerusakan nyata hampir selalu memerlukan Anda melakukan tindakan lebih lanjut — mengetik sesuatu, mengunduh sesuatu, atau menyetujui sebuah permintaan.

Tanyakan pada diri Anda cabang mana yang cocok dengan situasi Anda:

Saya baru saja mengklik, lalu langsung menutup tab. Risiko rendah. Perangkat Anda kemungkinan besar baik-baik saja. Tetap jalankan langkah 1 dan 4 di bawah, tetapi jangan panik.

Saya memasukkan kata sandi atau nama pengguna saya. Risiko tinggi. Anggap kredensial Anda telah terkompromi. Langsung ke langkah 2 dan bertindak cepat — pencurian kredensial adalah hasil paling umum dari klik phishing.

Saya mengunduh dan membuka sebuah file. Risiko tinggi. File yang diunduh bisa menjalankan kode. Langkah 4 — pemindaian malware — menjadi prioritas utama Anda bersamaan dengan mengubah kata sandi akun apa pun yang Anda akses di perangkat itu.

Saya memasukkan detail kartu kredit atau debit. Risiko tinggi. Hubungi bank Anda segera (langkah 5) untuk membekukan atau memantau kartu. Waktu sangat penting di sini.

Saya menyetujui permintaan autentikasi atau memberikan izin ke sebuah aplikasi. Risiko tinggi. Penyerang menggunakan serangan "MFA fatigue" dan pemberian izin OAuth untuk mengambil alih akun bahkan tanpa mencuri kata sandi Anda. Buka pengaturan keamanan akun Anda dan cabut izin aplikasi tak dikenal apa pun.

Jika Anda masih tidak yakin apa yang terjadi, kerjakan keenam langkah secara berurutan. Butuh kurang dari 20 menit dan mencakup setiap skenario.


6 langkah yang harus dilakukan sekarang juga

1. Putuskan dari halaman itu dan jangan masukkan apa pun lagi

Tutup tab segera jika belum. Jangan kembali ke sana, jangan memasukkan apa pun lagi, dan jangan mengklik pop-up sekunder atau tombol "tutup" apa pun di dalam halaman itu sendiri — beberapa halaman phishing menggunakannya untuk memicu unduhan.

Jika Anda masih berada di halaman yang terasa mencurigakan, tutup seluruh jendela peramban alih-alih beralih pergi. Di ponsel, paksa tutup aplikasinya.

Anda tidak perlu memutus perangkat Anda dari internet. Serangan phishing mengandalkan Anda memberikan informasi — mereka biasanya bukan eksploitasi drive-by yang berjalan diam-diam di latar belakang begitu halaman dimuat.

2. Ubah kata sandi yang terekspos segera — dan di mana pun ia digunakan ulang

Jika Anda mengetikkan kata sandi di situs phishing, anggap kata sandi itu kini ada di tangan penyerang. Ubah di situs yang sah sekarang juga, sebelum menyelesaikan sisa daftar ini.

Lalu berhenti. Pikirkan di mana lagi Anda menggunakan kata sandi yang sama itu. Setiap akun yang berbagi kata sandi itu kini rentan, karena penyerang menjalankan kredensial curian terhadap lusinan situs populer secara otomatis (ini disebut credential stuffing). Ubah kata sandi di setiap akun yang menggunakannya ulang.

Gunakan kata sandi unik yang dibuat secara acak untuk setiap situs. Pengelola kata sandi membuat ini praktis.

3. Aktifkan autentikasi dua faktor

Setelah Anda mengubah kata sandi yang terkompromi, aktifkan autentikasi dua faktor (2FA) di akun itu — dan di akun penting lain yang belum memilikinya.

2FA berarti bahkan jika penyerang memiliki kata sandi baru Anda esok hari, mereka tetap tidak bisa masuk tanpa faktor kedua Anda. Gunakan aplikasi autentikator (seperti Google Authenticator atau Authy) alih-alih SMS jika memungkinkan — kode SMS bisa disadap, meskipun masih lebih baik daripada tidak ada.

4. Jalankan pemindaian malware dan awasi perilaku perangkat Anda

Jika Anda mengunduh dan membuka file dari halaman phishing, jalankan pemindaian malware penuh dengan perangkat lunak keamanan Anda. Di Windows, Microsoft Defender (bawaan) adalah titik awal yang solid. Di Mac, Malwarebytes memiliki tingkat gratis yang bereputasi baik.

Bahkan jika Anda tidak mengunduh apa pun, awasi perangkat Anda selama 48 jam ke depan:

  • Kelambatan tak terduga atau penggunaan CPU tinggi
  • Ekstensi atau bilah alat peramban baru yang tidak Anda pasang
  • Email reset kata sandi yang tidak Anda minta
  • Aktivitas login asing dalam riwayat akun Anda

Jika Anda melihat salah satu dari ini, eskalasikan — hubungi tim TI Anda jika ini terjadi di perangkat kerja, atau pertimbangkan bantuan profesional.

5. Beri tahu bank Anda jika detail pembayaran terlibat

Jika Anda memasukkan nomor kartu, tanggal kedaluwarsa, CVV, atau kredensial perbankan, telepon bank atau penyedia kartu Anda sekarang. Sebagian besar memiliki saluran penipuan 24 jam. Minta mereka untuk:

  • Menandai kartu untuk pemantauan atau menerbitkan penggantian
  • Meninjau transaksi terbaru untuk hal yang tidak biasa
  • Memblokir pembayaran apa pun ke pedagang yang tidak dikenal

Bertindak dalam hitungan jam secara dramatis meningkatkan peluang menghentikan atau membalikkan tagihan penipuan. Jangan tunggu sampai pagi.

6. Laporkan upaya phishing

Melapor butuh dua menit dan benar-benar membantu melindungi orang lain. Berikut tempat melapor:

  • Penyedia email Anda: Gunakan tombol "Laporkan phishing" di Gmail, Outlook, atau Apple Mail. Ini melatih filter mereka untuk menangkap serangan yang sama yang menyasar orang lain.
  • Tim TI atau keamanan Anda (jika ini akun kerja): Mereka perlu tahu agar bisa menyelidiki apakah orang lain di organisasi Anda menjadi sasaran.
  • Perusahaan yang ditiru: Jika email phishing berpura-pura dari bank Anda, Netflix, PayPal, atau merek lain, teruskan ke tim abuse atau keamanan perusahaan itu (sebagian besar mempublikasikan alamat pelaporan phishing, mis. phishing@paypal.com). Mereka bisa mengambil tindakan untuk menurunkan situsnya.
  • Lembaga kejahatan siber nasional: Di AS, laporkan ke Anti-Phishing Working Group di reportphishing@apwg.org dan teruskan email ke phishing-report@us-cert.gov. Di Inggris, gunakan alat pelaporan National Cyber Security Centre.

Catatan jika Anda mengklik di iPhone atau Android

Banyak orang mencari "mengklik tautan phishing di iPhone" atau "mengklik tautan phishing di Android" dalam kepanikan. Berikut jawaban jujurnya: sistem operasi seluler modern memiliki kotak pasir yang kuat. Ketukan pada sebuah tautan — bahkan yang berbahaya — sangat jarang menghasilkan eksekusi kode atau infeksi otomatis.

Risiko nyata di seluler identik dengan desktop: yaitu apa yang Anda ketik. Layar ponsel lebih kecil, URL lebih sulit diperiksa, dan penyerang tahu ini — situs phishing semakin dirancang agar tampak sempurna di ponsel. Jika Anda memasukkan kredensial atau detail pembayaran di situs seluler, ikuti langkah 2 dan 5 di atas terlepas dari perangkat mana yang Anda gunakan.

Menyetel ulang pabrik ponsel Anda setelah mengklik tautan (tanpa mengunduh atau memasang apa pun) hampir tidak pernah diperlukan. Simpan setel ulang pabrik untuk kasus di mana Anda memasang aplikasi mencurigakan dan tidak bisa menghapusnya.


Pencegahan: periksa tautan sebelum Anda mengklik lain kali

Cara terbaik menghindari situasi ini adalah memverifikasi sebuah tautan sebelum Anda membukanya di perangkat asli Anda.

Dua opsi membuat ini mudah:

Belajar membaca tautan terlebih dahulu. Panduan pemeriksa tautan aman kami menjelaskan mengapa pemindai URL statis melewatkan domain phishing yang baru — dan cara memeriksa tautan mencurigakan dengan aman sebagai gantinya. Butuh beberapa menit dan tidak berbiaya.

Buka di peramban yang beberapa menit lagi tak akan ada. Penganalisis Tempbrowser membuka tautan di dalam kotak pasir cloud sementara yang dialirkan ke layar Anda. Halaman berjalan di lingkungan terisolasi — bukan di perangkat Anda. Ketika sesi Anda berakhir, seluruh kotak pasir dihapus: tidak ada riwayat, tidak ada cookie, tidak ada jejak. Jika halaman mencoba sesuatu, itu terjadi di tempat lain sepenuhnya. Paket Gratis tidak memerlukan pendaftaran maupun kartu kredit — Anda mendapatkan tiga peluncuran per hari, masing-masing hingga 3 menit. Itu lebih dari cukup untuk memeriksa tautan mencurigakan sebelum memutuskan apakah akan memercayainya.

Untuk lebih lanjut tentang mengevaluasi tautan mencurigakan, lihat panduan kami: Apakah tautan ini aman? Cara memeriksa sebelum Anda mengklik.


FAQ

Bisakah mengklik tautan saja meretas ponsel saya?

Dalam hampir semua kasus dunia nyata, tidak. Mengklik tautan dan memuat halaman tidak dengan sendirinya memasang malware atau mengkompromi akun Anda. Eksploitasi "zero-click" canggih memang ada tetapi jarang, tertarget, dan cepat ditambal. Sebagian besar serangan phishing memerlukan Anda memasukkan sesuatu — kata sandi, nomor kartu, atau kode autentikasi. Jika Anda mengklik tetapi tidak mengetik apa pun, risiko Anda sangat rendah.

Bagaimana jika saya mengklik tetapi tidak memasukkan apa pun?

Kemungkinan besar Anda baik-baik saja. Tutup tab, jalankan pemindaian malware cepat jika Anda mengunduh file apa pun, dan awasi akun Anda dari aktivitas tak biasa selama beberapa hari ke depan. Tidak ada perubahan kata sandi yang diperlukan kecuali Anda benar-benar mengetikkan kredensial Anda.

Haruskah saya menyetel ulang pabrik setelah mengklik tautan phishing?

Hampir pasti tidak — apalagi jika yang Anda lakukan hanya mengklik dan menutup. Setel ulang pabrik adalah upaya terakhir untuk situasi di mana aplikasi berbahaya terpasang dan tidak bisa dihapus. Untuk klik phishing di mana Anda tidak mengunduh atau memasang apa pun, setel ulang pabrik akan sangat berlebihan dan membuat Anda kehilangan data secara sia-sia.

Bagaimana cara memeriksa tautan mencurigakan tanpa mengkliknya?

Dua pendekatan bekerja dengan baik. Pertama, arahkan kursor ke tautan (di desktop) untuk melihat URL aslinya di bilah status peramban Anda — cari kesalahan eja merek terkenal atau ekstensi domain yang tidak biasa. Kedua, buka di tempat yang sekali pakai: tempel URL ke penganalisis Tempbrowser, di mana konten berbahaya apa pun berjalan di lingkungan cloud terisolasi yang tidak pernah menyentuh perangkat Anda. Panduan pemeriksa tautan aman kami menjelaskan mengapa pemindai statis saja tidak cukup.

Apa hasil paling umum setelah mengklik tautan phishing?

Pencurian kredensial adalah hasil yang paling umum. Penyerang membangun halaman login palsu yang meyakinkan untuk bank, penyedia email, dan aplikasi populer, mengumpulkan nama pengguna dan kata sandi Anda, lalu menggunakan kredensial itu segera — sering kali dalam hitungan menit. Inilah mengapa mengubah kata sandi yang terekspos dengan cepat sangat penting.


Jika Anda membaca ini setelah kejadian, kini Anda memiliki daftar tindakan yang jelas. Kerjakan secara berurutan, dan Anda telah melakukan segala hal yang bisa dilakukan orang yang berakal. Ke depan, pemeriksaan dua detik sebelum Anda mengklik sudah cukup untuk membuat serangan phishing jauh lebih tidak berbahaya.

Buka tautan mencurigakan berikutnya dengan aman — tanpa perlu daftar: Penganalisis Tempbrowser