Image credit: Magnific
Era AI Phising Makin Semakin Sulit Dilawan – Email phising bukanlah ancaman baru. Namun, pada 2026, tantangannya semakin besar karena pelaku tidak lagi hanya mengandalkan email dengan tata bahasa buruk, desain sederhana, atau alamat pengirim yang terlihat mencurigakan.
Email penipuan kini dapat dibuat dengan lebih rapi, memiliki konteks yang lebih sesuai dengan penerima, dan menggunakan identitas perusahaan atau layanan yang dikenal.
Perkembangan ini membuat kemampuan mengenali email phising tidak cukup hanya dengan mencari kesalahan ejaan. Pengguna perlu memahami bagaimana sebuah email mencoba memengaruhi keputusan penerimanya dan memeriksa apakah permintaan di dalamnya memang masuk akal.
Email Phising Semakin Meyakinkan
Salah satu perkembangan penting adalah penggunaan AI untuk membantu menghasilkan konten yang lebih meyakinkan. AI dapat membantu pelaku menyusun bahasa yang lebih natural, membuat variasi pesan dalam jumlah besar, serta menyesuaikan isi email dengan konteks organisasi atau layanan yang menjadi sasaran.
Microsoft pada 2026 juga mendokumentasikan kampanye email phising yang memanfaatkan popularitas layanan AI sebagai umpan. Salah satunya menggunakan identitas dan logo ChatGPT dalam email yang meminta penerima memperbarui metode pembayaran.
Kampanye lain mengatasnamakan layanan Claude dengan pesan mengenai pelanggaran kebijakan penggunaan dan permintaan untuk melakukan proses banding.
Yang perlu diperhatikan, penggunaan nama layanan AI tersebut tidak berarti layanan yang bersangkutan telah diretas. Dalam kasus yang diamati Microsoft, merek dan popularitas layanan digunakan sebagai kedok untuk membuat email terlihat meyakinkan.
Baca juga: Identitas Non-Manusia Bom Waktu Keamanan Siber
Bukan Lagi Sekadar “Email Dengan Bahasa Buruk”
Dulu, salah satu petunjuk yang sering digunakan untuk mengenali email phising adalah kesalahan tata bahasa, ejaan, atau kalimat yang terasa janggal.
Petunjuk tersebut masih dapat berguna, tetapi tidak seharusnya menjadi satu-satunya dasar penilaian.
Email phising dapat dibuat dengan struktur yang profesional, menggunakan logo perusahaan, format HTML yang menyerupai komunikasi resmi, serta menyertakan alasan yang terdengar masuk akal.
Microsoft bahkan mendokumentasikan kampanye yang menggunakan format komunikasi bergaya perusahaan, lengkap dengan pemberitahuan kepatuhan dan batas waktu tindakan.
Artinya, pertanyaan yang lebih penting bukan lagi:
“Apakah email ini terlihat profesional?”
Melainkan:
“Apakah permintaan dalam email ini benar-benar sesuai dengan konteks pekerjaan dan prosedur yang seharusnya?”
Urgensi Tetap Menjadi Senjata Utama
Meskipun teknik pembuatan email semakin canggih, prinsip manipulasi yang digunakan masih sering berkaitan dengan tekanan untuk segera bertindak.
Contohnya:
- “Akun Anda akan dinonaktifkan dalam 24 jam.”
- “Segera perbarui informasi pembayaran.”
- “Dokumen ini harus diperiksa hari ini.”
- “Transaksi membutuhkan persetujuan Anda.”
- “Terdapat pelanggaran kebijakan pada akun Anda.”
- “Harap konfirmasi sebelum pukul 17.00.”
Pesan semacam ini dirancang agar penerima lebih fokus pada konsekuensi jika tidak bertindak daripada memeriksa keaslian permintaan.
Dalam kampanye yang diamati Microsoft pada April 2026, misalnya, email phising menggunakan tema pelanggaran kode etik dan tindakan disipliner, kemudian mengarahkan penerima untuk membuka materi kasus. Kampanye tersebut menyasar lebih dari 35.000 pengguna di lebih dari 13.000 organisasi.
Karena itu, rasa mendesak sebaiknya menjadi alasan untuk berhenti sejenak, bukan alasan untuk langsung mengeklik.
Ketika Email Digunakan Untuk Menipu Proses Bisnis
Dalam lingkungan perusahaan, email phising juga dapat menjadi bagian dari Business Email Compromise (BEC). Fokusnya bukan sekadar mencuri kredensial, tetapi memanfaatkan komunikasi email untuk memengaruhi proses bisnis, informasi, atau transaksi.
Microsoft mencatat bahwa volume serangan BEC pada April 2026 melonjak hingga hampir 9 juta serangan, sebelum turun kembali pada Mei dan Juni.
Dalam salah satu kampanye yang diamati, pelaku menyamar sebagai eksekutif perusahaan untuk memperoleh informasi laporan piutang dan kontak pelanggan, kemudian menggunakan skenario lain yang mengatasnamakan pimpinan perusahaan untuk mengalihkan pembayaran gaji ke rekening yang dikendalikan pelaku.
Kasus BEC juga mendapat perhatian di Indonesia. Pada Agustus 2026, PPATK bersama Bareskrim Polri mengungkap kasus lintas negara yang menggunakan alamat email yang dibuat sangat mirip dengan alamat resmi perusahaan mitra korban dalam transaksi bisnis.
Hal ini menunjukkan bahwa dalam lingkungan kerja, sebuah email tidak selalu perlu meminta kata sandi untuk menjadi berbahaya. Permintaan perubahan rekening, dokumen, data pelanggan, pembayaran, atau informasi bisnis juga perlu diverifikasi.
Baca juga: Penipuan ClickTok Mengintai Pengguna TikTok Shop
Jangan Hanya Melihat Nama Pengirim
Salah satu kesalahan yang masih sering terjadi adalah menganggap nama pengirim sebagai bukti bahwa email berasal dari pihak yang benar.
Misalnya, kotak masuk menampilkan:
Finance Director
atau:
Microsoft Support
Nama tersebut dapat dibuat oleh pengirim sehingga terlihat seperti identitas resmi.
Karena itu, periksa alamat email sebenarnya, bukan hanya nama yang ditampilkan. Perhatikan juga domain setelah tanda @. Kemiripan kecil seperti penggunaan tambahan huruf, karakter, atau domain yang berbeda dapat menjadi petunjuk penting.
Namun, pemeriksaan alamat pengirim pun bukan satu-satunya langkah. Dalam kampanye modern, pesan dapat menggunakan infrastruktur email yang lebih meyakinkan dan teknik pengiriman yang dirancang agar komunikasi tampak sah.
Lampiran Dan Tautan Tetap Harus Dicurigai
Email phising sering menggunakan lampiran atau tautan sebagai titik masuk menuju tahap berikutnya.
Lampiran dapat diberi nama yang terlihat seperti dokumen pekerjaan:
- Invoice_September.pdf
- Employee_Review.pdf
- Payment_Details.pdf
- Contract_Update.pdf
Demikian pula, tautan dapat diberi teks seperti:
- Review Document
- Update Account
- View Invoice
- Confirm Payment
Yang perlu diperiksa bukan hanya teks yang terlihat, tetapi ke mana tautan tersebut sebenarnya mengarah.
Microsoft pada 2026 mendokumentasikan kampanye email yang menggunakan lampiran PDF dengan tampilan profesional. Penerima diarahkan untuk mengeklik tautan di dalam dokumen tersebut, yang kemudian membawa mereka ke rangkaian halaman untuk mencuri kredensial.
Baca juga: Melacak Jejak Panggilan Penipuan yang Semakin Canggih
Lima Kebiasaan Sederhana Menghadapi Email Phising
1. Jangan terburu-buru.
Email yang meminta tindakan segera justru perlu diperiksa lebih hati-hati.
2. Periksa alamat pengirim secara lengkap.
Jangan hanya mengandalkan nama pengirim yang tampil di kotak masuk.
3. Periksa konteks permintaan.
Tanyakan: apakah saya memang sedang menunggu dokumen, pembayaran, perubahan akun, atau permintaan tersebut?
4. Jangan menganggap logo sebagai bukti keaslian.
Logo, format, tanda tangan, dan bahasa profesional dapat ditiru.
5. Verifikasi permintaan yang sensitif melalui jalur yang sudah diketahui.
Jika email meminta pembayaran, perubahan rekening, data penting, atau tindakan terhadap akun, lakukan verifikasi menggunakan kontak atau prosedur resmi yang sudah diketahui—bukan informasi kontak yang diberikan dalam email tersebut.
Email Phising Berubah, Prinsip Kewaspadaan Tetap Sama
Data global menunjukkan bahwa email phising masih menjadi masalah besar. Anti-phising Working Group (APWG) mencatat 425.808 serangan phising pada Juni 2026, angka bulanan tertinggi dalam laporan Q2 2026. APWG juga mencatat peningkatan serangan BEC yang berkaitan dengan transfer dana pada periode tersebut.
Perbedaannya, email phising sekarang semakin mampu menyerupai komunikasi yang memang biasa diterima pengguna. AI membantu pelaku menghasilkan pesan yang lebih rapi dan relevan, sementara teknik penyamaran membuat batas antara email biasa dan email berbahaya semakin sulit dikenali hanya dari tampilannya.
Karena itu, pertahanan terhadap email phising tidak seharusnya bergantung pada satu ciri seperti kesalahan ejaan atau desain yang buruk. Kebiasaan memeriksa identitas pengirim, konteks permintaan, tautan, lampiran, serta melakukan verifikasi terhadap permintaan penting menjadi semakin penting.
Pada akhirnya, email phising berhasil bukan semata-mata karena teknologinya canggih, tetapi karena penerima dibuat percaya bahwa pesan tersebut memang perlu segera ditindaklanjuti. Berhenti sejenak, periksa, lalu verifikasi sebelum bertindak merupakan kebiasaan sederhana yang dapat mencegah sebuah email mencurigakan berubah menjadi insiden keamanan.
Baca artikel lainnya:
- Jaga Akun Spotify Anda Kenali Modus Penipuannya
- Modus Penipuan di Aplikasi Pembayaran Digital
- Penipuan Ketenagakerjaan dan Cara Kerjanya
- Modus Baru Penipuan Ancaman Callback Phising
- Ketika AI Memudahkan Penipuan Daring
- Penipuan DocuSign Jangan Sampai Data Anda Dicuri
- Bandit Digital Salahgunakan Google Form untuk Penipuan
- Penipuan Email Paypal
- Penipuan Identitas Berbasis AI
- Penipuan Modus Pemecatan
Sumber berita:
