Keamanan Email

Cara Mengenali Email Fake: 12 Ciri Phishing Berbahaya

Ilustrasi kaca pembesar yang memeriksa pesan mencurigakan dan tanda peringatan phishing di layar komputer
Di halaman ini
  1. Mengapa Penjahat Siber Mengirim Email Palsu?
  2. 12 Ciri Utama Cara Mengenali Email Fake (Phishing)
  3. Tabel Referensi Cepat: Email Resmi vs Email Phishing
  4. Cara Memverifikasi Email Mencurigakan dengan Aman
  5. Apa yang Harus Dilakukan Jika Anda Terlanjur Mengklik Link Phishing?
  6. Jaga Kotak Masuk Anda dan Kurangi Risiko dengan Email Sementara

Untuk mengetahui apakah sebuah pesan adalah email fake (email palsu), periksa kesesuaian domain asli pengirim, arahkan kursor ke tautan tanpa mengkliknya untuk melihat tujuan sebenarnya, dan waspadai nada pesan yang mendesak Anda menyerahkan data pribadi. Penipu hampir selalu mengandalkan rasa panik, rekayasa tampilan nama pengirim, serta situs web tiruan untuk mencuri kata sandi atau informasi finansial Anda. Dengan mengenali pola-pola manipulatif ini sejak awal, Anda dapat langsung membedakan pesan resmi dari upaya penipuan (phishing).

Mengapa Penjahat Siber Mengirim Email Palsu?

Tujuan utama di balik pengiriman email palsu atau phishing adalah pencurian informasi berharga dan keuntungan finansial. Penjahat siber merancang pesan sedemikian rupa agar terlihat persis seperti komunikasi resmi dari bank, layanan dompet digital, platform e-commerce, ekspedisi pengiriman barang, hingga instansi pemerintah.

Saat penerima lengah dan mengikuti instruksi di dalam pesan, pelaku dapat mengambil alih akun penting, menguras saldo rekening, atau memasang perangkat lunak berbahaya (malware) ke dalam perangkat korban. Selain itu, data pribadi yang berhasil dikumpulkan sering kali diperjualbelikan di pasar gelap untuk kejahatan identitas lainnya.

Di Indonesia, pemberlakuan Undang-Undang Pelindungan Data Pribadi (UU PDP) telah menuntut perusahaan dan penyelenggara sistem elektronik untuk menjaga keamanan data pengguna dengan jauh lebih ketat. Namun, regulasi dan sistem keamanan sekuat apa pun tidak dapat sepenuhnya melindungi Anda apabila Anda secara sukarela menyerahkan kata sandi atau kode OTP kepada penipu akibat tertipu rekayasa sosial (social engineering). Oleh karena itu, ketelitian pengguna tetap menjadi pertahanan paling menentukan.

12 Ciri Utama Cara Mengenali Email Fake (Phishing)

Penipu terus memperbarui tampilan pesan mereka menggunakan logo resmi dan tata letak yang meyakinkan. Meski begitu, selalu ada celah teknis dan psikologis yang tidak bisa mereka sembunyikan sepenuhnya. Berikut adalah 12 tanda bahaya yang wajib Anda perhatikan setiap kali membuka kotak masuk.

1. Alamat Domain Pengirim Tidak Sesuai

Nama tampilan (display name) pada email sangat mudah dipalsukan. Siapa pun dapat mengatur agar nama akunnya tampil sebagai "Layanan Pelanggan Bank" atau "Tim Keamanan". Namun, mereka tidak bisa menggunakan domain resmi perusahaan tanpa akses ke server aslinya.

Klik atau ketuk bagian detail pengirim untuk melihat alamat email lengkap setelah simbol @. Perusahaan resmi tidak akan menghubungi Anda menggunakan layanan email gratis publik untuk urusan akun sensitif, dan mereka tidak akan menggunakan ejaan domain yang dimodifikasi seperti mengganti huruf o dengan angka 0 atau menambahkan kata sambung aneh.

2. Sapaan yang Terlalu Umum

Layanan perbankan atau aplikasi tempat Anda memiliki akun resmi biasanya menyapa Anda menggunakan nama lengkap yang terdaftar di sistem mereka. Sebaliknya, kampanye phishing dikirim secara massal ke ribuan alamat sekaligus sehingga penipu tidak mengetahui nama asli Anda.

Berhati-hatilah jika email penting yang membahas keamanan akun hanya menyapa Anda dengan sebutan umum seperti "Pelanggan yang Terhormat", "Pengguna Setia", atau langsung menggunakan bagian depan alamat email Anda sebagai nama panggilan.

3. Menciptakan Rasa Panik dan Mendesak

Taktik psikologis favorit penipu adalah memaksa Anda bertindak cepat sebelum sempat berpikir jernih. Mereka sering mengarang skenario darurat yang membuat Anda takut kehilangan akses atau uang apabila tidak segera mengklik tautan yang diberikan.

  • Ancaman bahwa akun Anda akan ditutup permanen dalam waktu 24 jam.
  • Peringatan adanya transaksi mencurigakan bernilai besar yang harus segera dibatalkan lewat tautan tertentu.
  • Klaim bahwa paket pengiriman Anda tertahan di gudang dan membutuhkan konfirmasi biaya tambahan segera.

4. Tautan (Link) yang Mencurigakan dan Tidak Cocok

Teks atau tombol yang tertulis di layar email bisa saja bertuliskan alamat resmi atau kalimat meyakinkan seperti "Verifikasi Akun Anda di Sini". Namun, alamat situs tujuan di balik tombol tersebut bisa mengarah ke server milik peretas.

Pada komputer, arahkan kursor mouse Anda ke atas tautan (hover) tanpa mengkliknya, lalu lihat alamat URL asli yang muncul di pojok kiri bawah layar browser. Pada ponsel, tekan dan tahan (long press) tautan tersebut hingga muncul pratinjau alamat URL. Jika alamat domain utamanya asing atau menggunakan pemendek tautan yang tidak wajar, jangan pernah membukanya.

5. Permintaan Data Sensitif, PIN, atau Kata Sandi

Aturan emas keamanan siber sangat sederhana: institusi resmi tidak akan pernah meminta Anda mengirimkan kata sandi, PIN, kode OTP (One-Time Password), atau nomor CVV kartu kredit melalui email. Hal yang sama berlaku untuk formulir web yang dibuka dari tautan verifikasi dadakan.

Jika sebuah email meminta Anda mengisi data rahasia tersebut dengan alasan pembaruan sistem atau pembatalan transaksi, dapat dipastikan seratus persen bahwa itu adalah upaya penipuan.

6. Lampiran (Attachment) yang Tidak Diharapkan

Penjahat siber kerap menyisipkan malware atau ransomware ke dalam file lampiran yang tampak seperti dokumen bisnis biasa, misalnya faktur tagihan, resi pengiriman, atau surat panggilan pajak. Jika Anda tidak sedang menunggu dokumen dari pengirim tersebut, jangan mengunduh atau membukanya.

Peringatan Keamanan: Sangat waspadai file lampiran dengan ekstensi yang dapat mengeksekusi program seperti .exe, .scr, .bat, atau arsip terkompresi seperti .zip dan .rar. Waspadai pula dokumen Word atau Excel yang meminta Anda mengklik tombol "Enable Content" atau "Enable Macros" saat dibuka.

7. Tata Bahasa Kaku, Salah Ketik, atau Terjemahan Mesin

Banyak sindikat penipuan beroperasi lintas negara dan menerjemahkan naskah penipuan mereka ke dalam bahasa Indonesia menggunakan alat penerjemah otomatis. Akibatnya, struktur kalimat sering terasa janggal, menggunakan kosakata yang tidak lazim dalam komunikasi bisnis di Indonesia, atau memiliki kesalahan ejaan yang mencolok.

Perusahaan besar memiliki tim komunikasi dan editor yang memeriksa setiap templat pesan resmi sebelum dikirimkan ke pelanggan. Pesan resmi jarang sekali memiliki kesalahan tata bahasa yang fatal.

8. Tawaran Hadiah atau Uang yang Terlalu Muluk

Selain menakut-nakuti, penipu juga memanfaatkan sifat mudah tergiur. Email yang mengabarkan bahwa Anda memenangkan undian yang tidak pernah Anda ikuti, mendapatkan bantuan dana cuma-cuma, atau memperoleh kupon belanja bernilai besar hampir pasti merupakan jebakan.

Biasanya, untuk mencairkan hadiah fiktif tersebut, Anda akan diminta membayar "biaya administrasi", "pajak pemenang", atau memasukkan kredensial login akun Anda.

9. Ketidaksesuaian pada Tanda Tangan dan Informasi Kontak

Email korporat yang sah umumnya dilengkapi bagian kaki (footer) standar yang memuat alamat kantor fisik yang jelas, saluran layanan pelanggan resmi, serta tautan kebijakan privasi yang konsisten. Pada email palsu, bagian ini sering diabaikan, berisi nomor telepon palsu, atau justru menyalin tampilan perusahaan lama yang sudah tidak berlaku.

10. Tagihan atau Konfirmasi Pesanan Belanja Palsu

Salah satu modus yang paling sering mengecoh pengguna adalah email konfirmasi pembelian barang mahal—seperti ponsel pintar atau laptop—yang seolah-olah baru saja dibeli menggunakan akun Anda. Tujuannya adalah membuat Anda panik lalu mengklik tautan "Batalkan Pesanan" yang disediakan di dalam email. Untuk melihat contoh nyata bagaimana penipu meniru toko daring besar, Anda dapat mempelajari panduan kami tentang ciri-ciri email Amazon palsu dan langkah menghadapinya.

11. Mengatasnamakan Instansi Pemerintah atau Penegak Hukum

Di Indonesia, tidak jarang muncul email penipuan yang mencatut nama direktorat pajak, kementerian, pengadilan, atau lembaga pengawas keuangan. Pesan semacam ini sering menuduh penerima melakukan pelanggaran hukum atau memiliki tunggakan pajak, lalu memaksa penerima mengunduh berkas perkara palsu. Ingatlah bahwa instansi resmi pemerintah memiliki prosedur surat-menyurat formal dan domain resmi berakhiran .go.id.

12. Header Email yang Gagal Autentikasi Teknis

Terkadang penipu yang mahir menggunakan teknik email spoofing sehingga alamat pengirim terlihat mirip sekali dengan alamat asli. Namun, di balik layar, setiap email membawa catatan perjalanan teknis yang disebut header. Dengan memeriksa bagian ini, Anda bisa melihat apakah pesan tersebut benar-benar melewati pemeriksaan keamanan server seperti SPF, DKIM, dan DMARC. Jika Anda ingin memeriksa keaslian pesan secara mendalam, pelajari cara membaca header email untuk melacak asal pesan.

Tabel Referensi Cepat: Email Resmi vs Email Phishing

Gunakan tabel perbandingan berikut sebagai daftar periksa cepat saat Anda merasa ragu terhadap sebuah pesan yang masuk ke kotak surat Anda.

Aspek PemeriksaanEmail Resmi (Asli)Email Fake (Phishing)
Domain PengirimMenggunakan domain resmi perusahaan (misal: @namabank.co.id).Menggunakan domain gratis, salah ketik (typosquatting), atau domain acak.
Sapaan PembukaMenyebut nama lengkap atau username Anda yang terdaftar.Menggunakan sapaan umum ("Pelanggan Yth") atau tanpa sapaan.
Tujuan Tautan (URL)Mengarah langsung ke situs resmi dengan protokol HTTPS yang valid.Mengarah ke situs tiruan, alamat IP, atau URL pendek yang mencurigakan.
Nada KomunikasiInformatif, tenang, dan profesional.Mendesak, mengancam pemblokiran, atau menjanjikan hadiah tidak masuk akal.
Permintaan DataTidak pernah meminta PIN, kata sandi, atau kode OTP.Meminta kredensial login atau data kartu melalui formulir tautan atau balasan.
Lampiran FileHanya dikirim jika relevan (biasanya format PDF standar tanpa makro).File tidak terduga dengan format berbahaya (.exe, .zip, dokumen bermakro).

Cara Memverifikasi Email Mencurigakan dengan Aman

Apabila Anda menerima email yang mengklaim ada masalah pada rekening bank, akun belanja, atau layanan pajak Anda, jangan langsung percaya tetapi jangan pula mengabaikannya begitu saja jika Anda memang pengguna layanan tersebut. Lakukan verifikasi dengan langkah aman berikut:

  1. Jangan berinteraksi dengan isi email: Jangan mengklik tautan apa pun, jangan mengunduh lampiran, dan jangan membalas pesan tersebut.
  2. Akses layanan melalui jalur independen: Buka aplikasi resmi di ponsel Anda atau buka jendela browser baru, lalu ketik sendiri alamat situs web resmi perusahaan tersebut (atau gunakan bookmark yang sudah Anda simpan sebelumnya).
  3. Periksa notifikasi di dalam akun: Masuk ke akun Anda melalui jalur resmi tersebut. Jika memang ada masalah pembayaran, tagihan, atau peringatan keamanan yang nyata, pemberitahuan yang sama pasti akan muncul di dasbor akun resmi Anda.
  4. Hubungi layanan pelanggan resmi: Jika masih ragu, hubungi nomor call center resmi yang tertera di bagian belakang kartu ATM Anda atau di situs web resmi perusahaan—bukan nomor telepon yang tertulis di dalam email mencurigakan tersebut.
  5. Laporkan pesan penipuan: Bantu penyedia layanan email dan perusahaan terkait menghentikan pelaku dengan mempelajari cara melaporkan email phishing dan email palsu secara tepat.

Penyedia layanan email populer seperti Gmail juga menyediakan perlindungan bawaan dan panduan khusus bagi pengguna. Anda dapat membaca penjelasan resmi di halaman Bantuan Google tentang cara menghindari dan melaporkan email phishing untuk mengoptimalkan filter keamanan di akun Anda.

Kesalahan bisa terjadi pada siapa saja, terutama saat sedang sibuk atau lelah. Jika Anda tidak sengaja mengklik tautan di dalam email palsu atau bahkan sempat memasukkan informasi login, jangan panik. Kecepatan tindakan Anda dalam beberapa menit pertama sangat menentukan.

  • Putuskan koneksi internet jika mengunduh file: Apabila tautan tersebut memicu pengunduhan file dan Anda tidak sengaja membukanya, segera matikan Wi-Fi atau cabut kabel jaringan perangkat Anda. Ini mencegah program jahat mengirimkan data dari perangkat Anda ke server peretas.
  • Ganti kata sandi dari perangkat lain yang bersih: Segera buka perangkat lain (misalnya ponsel jika Anda mengklik tautan di laptop) dan ubah kata sandi akun yang baru saja Anda masukkan. Jika Anda menggunakan kata sandi yang sama di akun lain, ubah semuanya menjadi kata sandi yang unik dan kuat.
  • Aktifkan Autentikasi Dua Faktor (2FA): Pastikan fitur 2FA atau verifikasi dua langkah aktif di akun email utama, media sosial, dan aplikasi finansial Anda. Dengan 2FA, kata sandi saja tidak cukup bagi peretas untuk masuk ke akun Anda.
  • Cabut sesi login yang tidak dikenal: Masuk ke pengaturan keamanan akun Anda dan periksa daftar perangkat yang sedang aktif (active sessions). Keluarkan (log out) semua perangkat yang tidak Anda kenali.
  • Hubungi pihak bank atau penyedia pembayaran: Jika Anda sempat memasukkan nomor kartu kredit, kartu debit, atau akses perbankan, segera telepon bank Anda untuk memblokir kartu sementara dan memantau transaksi keluar.
  • Lakukan pemindaian antivirus: Jalankan pemindaian menyeluruh menggunakan perangkat lunak keamanan tepercaya sebelum menghubungkan kembali perangkat Anda ke internet. Untuk informasi lebih lanjut mengenai keamanan siber nasional dan panduan insiden, Anda juga dapat merujuk ke portal resmi Badan Siber dan Sandi Negara (BSSN).

Jaga Kotak Masuk Anda dan Kurangi Risiko dengan Email Sementara

Pernahkah Anda bertanya-tanya dari mana para penipu mendapatkan alamat email Anda? Dalam banyak kasus, alamat email utama Anda bocor dari situs web kecil, forum online, undian promosi, atau formulir Wi-Fi publik yang pernah Anda isi berbulan-bulan lalu. Saat basis data situs-situs tersebut diretas atau dijual ke pihak ketiga, alamat email Anda langsung masuk ke daftar target pengiriman spam dan phishing.

Cara paling efektif untuk menghentikan masalah ini dari akarnya adalah dengan membatasi penyebaran alamat email utama Anda. Simpan alamat email asli Anda khusus untuk urusan vital seperti perbankan, pekerjaan, instansi pemerintah, dan komunikasi pribadi.

Untuk keperluan sekali pakai—seperti mengunduh e-book gratis, membaca artikel yang mengharuskan pendaftaran, mencoba aplikasi baru, atau mengambil kupon diskon—gunakan layanan email sekali pakai seperti FakeEmail.net. Cara kerjanya sangat praktis dan dirancang untuk melindungi privasi Anda:

  • Tanpa registrasi dan data pribadi: Begitu Anda membuka situs, sebuah alamat acak langsung tersedia dan siap disalin tanpa perlu membuat akun atau kata sandi.
  • Kotak masuk otomatis: Anda cukup menempelkan alamat tersebut di situs yang meminta verifikasi, lalu membaca pesan masuk di halaman yang sama karena kotak masuk diperbarui secara otomatis.
  • Fleksibel dan mudah dikelola: Anda dapat memilih nama pengguna sendiri pada domain yang tersedia lewat tombol "Ubah", menyimpan hingga 10 alamat dalam satu sesi browser, atau menghapusnya kapan saja dengan tombol "Delete". Tersedia pula kode QR yang berlaku selama satu jam jika Anda ingin membuka kotak masuk yang sama di ponsel.

Tips Penggunaan Bijak: Layanan di FakeEmail.net bersifat receive-only (hanya dapat menerima pesan, tidak bisa mengirim atau membalas) dan terikat pada sesi browser Anda (berakhir setelah sekitar dua jam tidak aktif). Karena siapa pun yang mengetahui atau menebak alamat email sementara dapat membuka kotak masuknya, alamat ini bukanlah kotak surat pribadi. Jangan pernah menggunakannya untuk perbankan, pemulihan akun penting, atau dokumen rahasia. Pelajari lebih lanjut mengenai cara mengurangi permukaan serangan siber menggunakan email sekali pakai.

Dengan memadukan kebiasaan memeriksa 12 ciri email fake di atas dan disiplin memisahkan penggunaan email utama dari aktivitas online sehari-hari, kotak masuk Anda akan jauh lebih bersih, tenang, dan terlindung dari jebakan penjahat siber.

Pertanyaan umum

Apakah membuka email phishing saja tanpa mengklik tautan bisa langsung meretas perangkat saya?

Secara umum, sekadar membuka dan membaca teks email pada aplikasi atau webmail modern tidak akan langsung menginstal malware ke perangkat Anda. Bahaya sesungguhnya baru terjadi apabila Anda mengklik tautan di dalamnya, mengunduh dan membuka file lampiran, atau membalas pesan tersebut dengan informasi pribadi.

Mengapa email palsu bisa menampilkan nama dan logo resmi perusahaan dengan sangat mirip?

Bagian nama pengirim (Display Name) di protokol email memang bebas diatur oleh pengirim tanpa verifikasi, dan logo resmi perusahaan sangat mudah disalin dari internet. Itulah sebabnya Anda harus selalu mengeklik detail pengirim untuk melihat alamat domain asli setelah tanda @, bukan hanya melihat nama atau foto profil yang tampil.

Bagaimana cara memeriksa tautan (link) yang mencurigakan jika saya membuka email melalui ponsel?

Di layar ponsel, jangan mengetuk tautan tersebut secara singkat. Tekan dan tahan (long press) jari Anda tepat di atas teks atau tombol tautan selama beberapa detik hingga muncul jendela pop-up kecil yang menampilkan alamat URL tujuan secara lengkap, lalu periksa apakah domain utamanya benar-benar situs resmi.

Apakah tanda gembok (HTTPS) pada situs web menjamin bahwa situs dari tautan email tersebut asli?

Tidak. Ikon gembok atau HTTPS hanya menandakan bahwa koneksi antara browser Anda dan server situs tersebut terenkripsi, bukan jaminan bahwa pemilik situs tersebut adalah perusahaan resmi. Saat ini, pembuat situs phishing juga dapat membuat sertifikat HTTPS gratis dengan sangat mudah untuk situs palsu mereka.

Kapan sebaiknya saya menggunakan email sementara dibandingkan alamat email asli saya?

Gunakan email sementara saat mendaftar ke situs yang belum sepenuhnya Anda percayai, mengunduh materi gratis, mengakses Wi-Fi publik, atau mengikuti promosi toko online agar email utama Anda tidak dibanjiri spam. Sebaliknya, selalu gunakan email pribadi yang aman untuk akun bank, pajak, pekerjaan, dan akun yang membutuhkan pemulihan kata sandi jangka panjang.

Butuh alamat sekali pakai sekarang? Dapatkan gratis dalam satu klik — tanpa daftar.

Dapatkan email sementara

Seorang antusias teknologi dan pakar strategi konten yang mengikuti perkembangan transformasi digital, AI, dan tren perangkat modern. Ia mengkhususkan diri dalam menyederhanakan inovasi yang rumit menjadi wawasan praktis yang mudah dipahami pembaca. Saat tidak sedang menulis, Anda kemungkinan besar akan menjumpainya sedang mencoba aplikasi produktivitas baru ditemani secangkir kopi hangat.

Ditulis dengan bantuan AI dan ditinjau sesuai standar editorial kami. Kebijakan Editorial

Lanjut membaca