Ketika Satu Klik Menjadi Awal Kehilangan: Mengapa Phishing Masih Memakan Korban?

Mahasiswa Fakultas Hukum Universitas Katolik Santo Thomas
·waktu baca 9 menit
Tulisan dari Putri Sereida Oktavia Sibarani tidak mewakili pandangan dari redaksi kumparan

Perkembangan teknologi digital telah mengubah hampir seluruh aktivitas masyarakat Indonesia. Berbelanja, membayar tagihan, mentransfer uang, mengajukan pinjaman, hingga mengakses layanan pemerintahan kini dapat dilakukan hanya melalui telepon genggam dalam hitungan menit. Namun, di balik kemudahan tersebut muncul ancaman baru yang semakin sering memakan korban, yaitu phishing, kejahatan siber yang mampu mencuri data pribadi dan menguras rekening hanya karena seseorang mengklik satu tautan.
Fenomena phishing menunjukkan bahwa ancaman di ruang digital tidak lagi bergantung pada kemampuan pelaku membobol sistem keamanan, tetapi pada kemampuan mereka memanipulasi kepercayaan manusia. Pelaku memanfaatkan rasa panik, tergesa-gesa, atau rasa penasaran korban agar memberikan informasi penting secara sukarela. Dalam banyak kasus, korban baru menyadari telah tertipu setelah saldo rekening hilang atau akun digitalnya berhasil diambil alih.
Badan Siber dan Sandi Negara (BSSN) mendefinisikan phishing sebagai metode penipuan digital yang dilakukan dengan menyamar sebagai pihak terpercaya untuk memperoleh informasi sensitif, seperti nama pengguna, kata sandi, PIN, kode OTP, nomor kartu bank, maupun data pribadi lainnya melalui situs, email, SMS, atau aplikasi palsu. Kejahatan ini menggunakan teknik social engineering atau rekayasa sosial, yaitu manipulasi psikologis agar korban mengikuti instruksi pelaku tanpa menyadari bahwa informasi yang diberikan akan digunakan untuk melakukan tindak kejahatan. Karena itulah phishing menjadi salah satu ancaman siber yang paling sering terjadi di Indonesia.
Dalam perspektif hukum Indonesia, istilah phishing memang tidak disebut secara eksplisit dalam Undang-Undang Nomor 1 Tahun 2024 tentang Perubahan Kedua atas Undang-Undang Informasi dan Transaksi Elektronik (UU ITE). Namun, tindakan tersebut berkaitan dengan perbuatan mengakses sistem elektronik tanpa hak, memanipulasi informasi elektronik, dan menggunakan informasi elektronik untuk menimbulkan kerugian bagi orang lain. Perlindungan terhadap korban juga diperkuat melalui Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi yang menegaskan bahwa data pribadi merupakan hak setiap individu dan tidak boleh diperoleh maupun digunakan secara melawan hukum.
Maraknya phishing menjadi persoalan serius karena penggunaan layanan keuangan digital di Indonesia terus meningkat setiap tahun. Mobile banking, dompet digital, QRIS, hingga transaksi belanja daring telah menjadi bagian dari kehidupan sehari-hari sehingga masyarakat semakin sering menerima notifikasi transaksi melalui telepon genggam. Kondisi tersebut dimanfaatkan pelaku dengan menyamar sebagai bank, marketplace, perusahaan ekspedisi, maupun instansi pemerintah agar pesan yang dikirim terlihat meyakinkan.
Laporan Lanskap Keamanan Siber Indonesia menunjukkan bahwa sepanjang tahun 2024 terdeteksi lebih dari 26,7 juta aktivitas phishing di Indonesia. Angka tersebut menempatkan phishing sebagai salah satu bentuk serangan siber paling dominan dibandingkan berbagai jenis ancaman digital lainnya. Data ini menunjukkan bahwa phishing bukan lagi kasus yang terjadi sesekali, melainkan ancaman yang berlangsung setiap hari terhadap jutaan pengguna internet di Indonesia.
Mengapa phishing masih terus memakan korban? Salah satu penyebab utamanya adalah rendahnya literasi digital masyarakat dalam mengenali modus penipuan di ruang digital. Banyak orang masih percaya bahwa pesan dengan logo bank, nama instansi pemerintah, atau perusahaan jasa pengiriman pasti berasal dari sumber resmi sehingga mereka tidak melakukan verifikasi terlebih dahulu.
Pelaku memahami bahwa manusia lebih mudah mengambil keputusan ketika berada dalam kondisi emosional. Karena itu, mereka sengaja mengirim pesan yang menimbulkan rasa panik, seperti pemberitahuan rekening akan diblokir, akun mobile banking harus diperbarui, atau transaksi dinyatakan gagal apabila korban tidak segera melakukan verifikasi. Dalam situasi tersebut, korban sering mengklik tautan tanpa memeriksa alamat situs ataupun menghubungi layanan resmi lembaga terkait.
Selain memanfaatkan rasa takut, pelaku juga menggunakan rasa penasaran dan harapan korban. Tidak sedikit masyarakat menerima pesan mengenai hadiah undian, bantuan sosial, beasiswa, lowongan pekerjaan, atau promo belanja dengan batas waktu yang sangat singkat. Kalimat seperti “klaim sekarang” atau “hadiah akan hangus” sengaja digunakan untuk mendorong korban mengambil keputusan secara spontan tanpa berpikir kritis.
Perkembangan teknologi membuat modus phishing semakin sulit dikenali. Situs palsu kini memiliki tampilan yang hampir sama dengan halaman resmi bank, lengkap dengan logo, warna, tata letak, hingga alamat yang sekilas terlihat meyakinkan. Bahkan, pelaku mulai memanfaatkan teknologi kecerdasan buatan untuk membuat pesan dan tampilan visual yang tampak lebih profesional sehingga korban semakin sulit membedakan informasi asli dan palsu.
Salah satu kasus phishing yang sempat menjadi perhatian publik adalah SMS palsu yang mengatasnamakan Bank BCA. Korban menerima pesan mengenai perubahan tarif transaksi dan diminta melakukan aktivasi layanan melalui sebuah tautan yang ternyata mengarah ke situs tiruan. Setelah memasukkan user ID, PIN, nomor kartu ATM, dan kode OTP, rekening korban langsung dikuras oleh pelaku dalam waktu singkat.
Kasus serupa juga menimpa pengguna Livin' by Mandiri dan BRImo. Pelaku mengirim tautan pembaruan aplikasi atau verifikasi akun melalui WhatsApp maupun SMS, kemudian mengarahkan korban ke halaman login palsu yang tampilannya hampir identik dengan aplikasi resmi. Ketika korban memasukkan data perbankannya, pelaku memperoleh akses penuh terhadap rekening dan melakukan transaksi tanpa izin.
Tidak hanya sektor perbankan, phishing juga berkembang melalui modus paket ekspedisi palsu. Korban menerima pesan yang mengatasnamakan jasa pengiriman dengan alasan alamat belum lengkap dan diminta mengunduh file berformat APK. Setelah aplikasi dipasang, malware mengambil alih SMS, membaca kode OTP, dan mengakses aplikasi perbankan di telepon genggam korban sehingga pelaku dapat menguras rekening tanpa diketahui pemiliknya.
Berbagai kasus tersebut menunjukkan bahwa data pribadi telah menjadi sasaran utama pelaku phishing. Nomor telepon, alamat email, Nomor Induk Kependudukan, hingga informasi rekening dimanfaatkan untuk membangun kepercayaan korban sebelum melakukan penipuan. Ketika data pribadi berhasil diperoleh, pelaku tidak hanya mencuri uang, tetapi juga dapat mengambil alih akun media sosial, membuka rekening baru, bahkan mengajukan pinjaman online atas nama korban tanpa sepengetahuan pemilik data.
Maraknya kasus phishing membuktikan bahwa kemajuan teknologi tidak selalu diikuti oleh meningkatnya kesadaran masyarakat terhadap keamanan digital. Kejahatan ini terus berkembang karena memanfaatkan celah dalam perilaku pengguna internet yang masih mudah percaya pada informasi yang belum diverifikasi. Oleh karena itu, persoalan phishing tidak cukup diselesaikan melalui kehati-hatian individu, tetapi juga membutuhkan perlindungan hukum, edukasi, dan pengawasan yang kuat dari Otoritas Jasa Keuangan serta pemerintah sebagai bagian dari upaya melindungi masyarakat di era digital.
Perlindungan terhadap korban phishing tidak dapat dibebankan sepenuhnya kepada masyarakat. Negara memiliki tanggung jawab untuk menjamin keamanan warga negara dalam memanfaatkan teknologi, sebagaimana ditegaskan dalam Pasal 28G ayat (1) Undang-Undang Dasar Negara Republik Indonesia Tahun 1945 yang menyatakan bahwa setiap orang berhak memperoleh perlindungan atas diri, harta benda, dan rasa aman. Ketentuan tersebut menjadi dasar bahwa keamanan transaksi digital dan perlindungan data pribadi merupakan bagian dari hak konstitusional yang wajib dijaga oleh negara.
Dalam sektor jasa keuangan, peran Otoritas Jasa Keuangan (OJK) menjadi sangat penting karena phishing telah berkembang menjadi salah satu bentuk penipuan digital yang paling banyak merugikan konsumen. Berdasarkan Undang-Undang Nomor 21 Tahun 2011 tentang OJK dan diperkuat melalui Undang-Undang Nomor 4 Tahun 2023 tentang Pengembangan dan Penguatan Sektor Keuangan, OJK memiliki tugas mengatur, mengawasi, mengedukasi, serta melindungi konsumen jasa keuangan. Perlindungan tersebut tidak hanya dilakukan melalui pengawasan terhadap bank dan lembaga keuangan, tetapi juga melalui penanganan penipuan transaksi digital yang semakin meningkat.
Sebagai langkah konkret, OJK bersama Bank Indonesia, Pusat Pelaporan dan Analisis Transaksi Keuangan (PPATK), Kepolisian Republik Indonesia, Kementerian Komunikasi dan Digital, serta industri jasa keuangan membentuk Indonesia Anti Scam Centre (IASC). IASC merupakan pusat koordinasi nasional yang menerima laporan masyarakat terkait penipuan transaksi keuangan, termasuk phishing, investasi ilegal, dan berbagai bentuk online scam. Melalui mekanisme ini, laporan korban dapat langsung diteruskan kepada bank terkait agar rekening tujuan segera diblokir sebelum dana dipindahkan ke rekening lain.
Data OJK menunjukkan bahwa hingga Maret 2025, IASC telah menerima 74.243 laporan penipuan transaksi keuangan dari masyarakat Indonesia. Laporan tersebut melibatkan 78.041 rekening yang diduga digunakan dalam berbagai tindak penipuan digital, sementara 33.857 rekening berhasil diblokir melalui koordinasi antara OJK, perbankan, dan lembaga terkait. Nilai kerugian yang dilaporkan masyarakat mencapai sekitar Rp1,4 triliun, sedangkan dana korban sekitar Rp133,2 miliar berhasil diamankan sehingga tidak seluruhnya berpindah ke pelaku.
Besarnya angka tersebut menunjukkan bahwa phishing telah menjadi ancaman serius bagi keamanan sistem keuangan digital Indonesia. Banyak korban kehilangan tabungan hanya dalam hitungan menit setelah memberikan kode OTP atau memasukkan data pada situs palsu yang menyerupai layanan resmi. Melalui IASC, OJK berupaya mempercepat proses penanganan agar peluang penyelamatan dana korban menjadi lebih besar sebelum dana dipindahkan melalui jaringan rekening penampung.
Selain menangani laporan korban, OJK juga menjalankan Kampanye Nasional Berantas Scam bersama Satgas PASTI sebagai upaya meningkatkan literasi keuangan digital masyarakat. Kampanye ini mengedukasi masyarakat mengenai berbagai modus phishing, investasi ilegal, penipuan berkedok hadiah, hingga penyalahgunaan data pribadi yang mengatasnamakan lembaga keuangan. OJK juga secara konsisten mengingatkan bahwa bank tidak pernah meminta PIN, kata sandi, kode OTP, maupun CVV melalui SMS, WhatsApp, email, atau media sosial.
Peran pemerintah tidak berhenti pada OJK. Badan Siber dan Sandi Negara (BSSN) bertugas mendeteksi ancaman siber, memantau aktivitas phishing, serta memberikan peringatan kepada masyarakat mengenai situs dan aplikasi berbahaya. Sementara itu, Kementerian Komunikasi dan Digital melakukan pemutusan akses terhadap tautan phishing dan situs palsu agar tidak lagi dapat diakses oleh masyarakat.
Kepolisian Republik Indonesia melalui Direktorat Tindak Pidana Siber memiliki kewenangan melakukan penyelidikan dan penindakan terhadap pelaku phishing. Dalam berbagai kasus, kepolisian menemukan bahwa pelaku menggunakan rekening penampung, identitas palsu, hingga server di luar negeri untuk menyulitkan proses pelacakan. PPATK kemudian berperan melacak aliran dana hasil kejahatan agar tidak mudah disamarkan melalui perpindahan dana ke berbagai rekening lain.
Apabila dilihat dari sudut pandang hukum, perlindungan terhadap korban phishing tidak hanya menjadi tanggung jawab negara, tetapi juga penyelenggara sistem elektronik. Bank, dompet digital, dan platform digital wajib menjaga keamanan sistem, melindungi data pengguna, serta menyediakan mekanisme pelaporan yang cepat ketika ditemukan aktivitas mencurigakan. Kewajiban tersebut merupakan bagian dari pelaksanaan UU ITE dan UU Pelindungan Data Pribadi yang mengharuskan penyelenggara sistem elektronik menjaga kerahasiaan dan keamanan data pengguna.
Namun demikian, perlindungan hukum tidak akan berjalan efektif tanpa prinsip kehati-hatian dari masyarakat sebagai pengguna layanan digital. Masyarakat memiliki tanggung jawab menjaga kerahasiaan PIN, kata sandi, dan kode OTP, serta tidak mengklik tautan atau mengunduh aplikasi dari sumber yang tidak jelas. Kebiasaan sederhana untuk selalu memverifikasi informasi melalui kanal resmi sering kali menjadi benteng pertama dalam mencegah pencurian data dan kehilangan dana akibat phishing.
Pada akhirnya, phishing mengajarkan bahwa ancaman terbesar di ruang digital bukan hanya kecanggihan teknologi, tetapi juga penyalahgunaan kepercayaan manusia. Negara telah menyediakan perangkat hukum melalui UUD 1945, UU ITE, UU Pelindungan Data Pribadi, UU OJK, dan UU P2SK, sementara OJK dan pemerintah terus memperkuat perlindungan melalui edukasi, pengawasan, dan penanganan laporan korban. Masyarakat juga perlu meningkatkan literasi digital, berpikir kritis sebelum mengklik tautan, dan segera melapor apabila menjadi korban, karena satu klik yang tidak diverifikasi dapat menjadi awal dari kehilangan yang sangat besar.
