Riset · Keamanan Digital · No. 01
Anatomi sebuah link phishing
Setiap minggu, ribuan orang Indonesia mengklik link yang kelihatan resmi — bank, e-wallet, marketplace — lalu kehilangan akses akun mereka. Kebanyakan dari mereka tidak pernah membaca satu hal: domain-nya sendiri.
Phishing bukan serangan teknis yang canggih. Ia adalah serangan terhadap perhatian. Penipu tidak menembus sistem bank Anda — ia menunggu Anda mengetik sendiri kredensial Anda ke situs miliknya. Seluruh tekniknya bermuara pada satu hal: membuat Anda percaya bahwa URL di address bar adalah milik pihak resmi, padahal bukan.
Kabar baiknya: URL punya struktur yang tidak bisa dipalsukan. Bagian yang menentukan "situs ini milik siapa" hanya ada satu, dan posisinya selalu sama. Masalahnya, browser menampilkan URL secara berlebihan — semua bagian tampak sama pentingnya, padahal tidak.
✗ DANGEROUS — skor 7/15 · umur domain < 7 hari · brand "bca" di subdomain · TLD .top
$ phishcheck https://www.bca.co.id
✓ SAFE — skor 0/15 · domain resmi · sertifikat valid · umur > 10 tahun
↑ subdomain (bisa apa saja)
↑ teks penipu — bukan milik bca.com
↑ subdomain lagi
↑ DOMAIN SEBENARNYA — satu-satunya yang penting
Aturan praktisnya: baca URL dari kanan ke kiri, berhenti di garis miring pertama. Dua bagian terakhir sebelum slash itulah domain yang sebenarnya Anda tuju. Segala sesuatu di sebelah kiri hanyalah dekorasi — penipu bebas menulis bca.com, login, atau nama Anda di sana.
Lima pola yang berulang
Setelah mengamati ratusan kasus phishing lokal, pola yang muncul ternyata sempit dan berulang. Lima di antaranya paling sering:
Brand di subdomain
secure.bca.top-login.info — kata "bca" hanya subdomain. Domain sebenarnya top-login.info. Bank mana pun tidak pernah beroperasi di domain orang lain.
Domain berumur muda
Situs phishing biasanya hidup singkat dan terdaftar baru — umur di bawah 30 hari. Data pendaftaran bisa dilihat lewat whois atau RDAP secara gratis.
TLD murah massal
.top, .xyz, .icu, .click — mahal untuk dipasang di khalayak, murah untuk dibeli ribuan oleh satu aktor.
Karakter kembar
g00gle.com, paypa1.com, rnicrosoft.com — nol menggantikan O, satu menggantikan l, "rn" meniru m. Pada layar kecil, hampir tak terbaca bedanya.
Darurat buatan
"Akun diblokir 24 jam." "Klaim hadiah hari ini." Kepanikan mematikan skeptisisme. Pesan resmi institusi keuangan tidak pernah menuntut tindakan dalam hitungan menit.
Alat
PhishCheck
Saya membangun pemeriksa URL sederhana: kombinasi database Google Safe Browsing dan heuristik di atas — TLD, umur domain, impersonasi merek, karakter kembar. Gratis, tanpa akun.
Buka PhishCheck →Tentang
Saya dimz. Situs ini adalah buku kerja saya di bidang keamanan digital — terutama rekayasa sosial dan phishing: bagaimana link penipuan dibangun, pola apa yang berulang, dan bagaimana cara memeriksanya sebelum kehilangan apa pun.
Segala yang saya pelajari akan didokumentasikan di sini. Tujuannya sederhana: membuat orang sedikit lebih sulit ditipu.
Kontak
Menemukan link mencurigakan, atau sekadar ingin berdiskusi soal keamanan: