Foto: Mikhail Nilov / Pexels
Ringkasan Cepat
- Social engineering adalah manipulasi psikologis untuk menipu korban agar membocorkan informasi atau melakukan tindakan berbahaya.
- Jenis serangan umum meliputi phishing, pretexting, baiting, scareware, smishing, dan vishing.
- Lindungi diri dengan verifikasi identitas, jangan klik tautan mencurigakan, gunakan MFA, dan kata sandi kuat.
- Selalu perbarui perangkat lunak dan waspada terhadap permintaan yang tidak biasa atau mendesak.
Di dunia digital yang serba terhubung ini, penjahat siber tidak hanya menyerang sistem komputer, tapi juga memanfaatkan kelemahan manusia. Ini yang disebut social engineering. Serangan ini menggunakan manipulasi psikologis untuk menipu kamu agar melakukan kesalahan keamanan atau membocorkan informasi sensitif.
Berbeda dengan serangan siber tradisional yang mengeksploitasi celah di software atau sistem operasi, social engineering menargetkan insting manusia seperti rasa percaya, urgensi, atau keinginan untuk membantu.
Apa itu social engineering dan bagaimana cara kerjanya?
Social engineering adalah taktik di mana penyerang memanipulasi individu untuk melakukan tindakan yang menguntungkan penyerang, seperti membagikan kata sandi, mengirim uang, memberikan akses, atau mengungkapkan informasi sensitif.
Biasanya, penyerang akan berpura-pura menjadi seseorang atau organisasi yang kamu kenal atau percayai. Mereka kemudian membangun cerita yang masuk akal untuk mendapatkan kepercayaan kamu, lalu menciptakan rasa urgensi atau ketakutan agar kamu bertindak tanpa berpikir panjang.
Sebagai contoh, penyerang mungkin menyamar sebagai karyawan bank yang meminta kamu memverifikasi informasi akun, atau sebagai manajer senior yang meminta kamu melakukan pembayaran ke rekening tertentu.
Jenis-jenis serangan social engineering yang umum
Ada beberapa jenis serangan social engineering yang perlu kamu ketahui:
- Phishing: Ini adalah jenis serangan paling umum, biasanya melalui email atau pesan teks yang terlihat berasal dari sumber terpercaya. Tujuannya adalah membuat kamu mengklik tautan berbahaya, membuka lampiran berisi malware, atau mengungkapkan informasi sensitif seperti detail kartu kredit atau login.
- Pretexting: Penjahat siber membuat skenario palsu yang meyakinkan untuk membangun kepercayaan dengan target. Misalnya, mereka berpura-pura menjadi vendor, eksekutif, atau kolega untuk mendapatkan informasi sensitif.
- Baiting: Penyerang menggunakan janji palsu (misalnya, penawaran menarik atau hadiah) untuk memancing rasa penasaran atau keserakahan korban. Contohnya, mereka bisa meninggalkan USB drive yang terinfeksi malware di tempat umum dengan label yang menarik.
- Scareware: Kamu akan dibombardir dengan alarm palsu dan ancaman fiktif, membuat kamu percaya sistemmu terinfeksi malware. Lalu, kamu diminta menginstal software yang sebenarnya tidak berguna atau justru mengandung malware.
- Smishing dan Vishing: Ini adalah phishing melalui pesan teks (smishing) atau telepon/voicemail (vishing). Tujuannya seringkali untuk mencuri informasi login, kode multi-faktor autentikasi (MFA), atau pembayaran. Penyerang mungkin menggunakan teknologi kloning suara atau deepfake AI untuk terdengar meyakinkan.

Social engineering memanfaatkan psikologi manusia untuk menipu korban.
Cara melindungi diri dari serangan social engineering
Melindungi diri dari serangan ini memerlukan kewaspadaan dan beberapa praktik keamanan dasar. Kunci utamanya adalah selalu curiga terhadap permintaan yang tidak biasa atau terlalu mendesak.
- Verifikasi Identitas: Jika menerima email atau telepon yang mencurigakan, jangan langsung percaya. Selalu verifikasi identitas pengirim melalui saluran komunikasi lain yang kamu ketahui asli (misalnya, telepon langsung ke nomor resmi perusahaan, bukan nomor yang ada di email).
- Perhatikan Indikator Mencurigakan: Waspada terhadap lampiran atau tautan yang tidak biasa, permintaan mendesak, atau komunikasi yang ditulis dengan buruk. Perhatikan juga jika ada permintaan untuk menonaktifkan kontrol keamanan atau menjalankan kode.
- Jangan Klik Tautan Sembarangan: Daripada mengklik tautan di email atau pesan, ketik URL secara manual di bilah alamat browser. Periksa ikon gembok dan pastikan URL dimulai dengan HTTPS.
- Gunakan Otentikasi Multi-Faktor (MFA): Aktifkan MFA untuk semua akunmu. Ini menambah lapisan keamanan sehingga meskipun penyerang mendapatkan kata sandimu, mereka tetap tidak bisa masuk tanpa faktor kedua.
- Gunakan Kata Sandi Kuat dan Unik: Jangan gunakan kata sandi yang sama untuk berbagai akun. Manfaatkan pengelola kata sandi untuk membuat dan menyimpan kata sandi yang kuat.
- Perbarui Perangkat Lunak Secara Teratur: Pastikan sistem operasi, antivirus, dan semua perangkat lunakmu selalu diperbarui. Pembaruan seringkali berisi patch keamanan untuk kerentanan yang diketahui.
Meskipun penyerang terus mencari cara baru, dengan pemahaman tentang taktik mereka dan praktik keamanan yang baik, kamu bisa secara signifikan mengurangi risiko menjadi korban social engineering.