Scam dulu sering gagal karena penipunya tidak bisa menjaga karakter.
Awalnya manggil “Bro”, tiga pesan kemudian berubah jadi “Bapak”. Bahasa yang biasa santai tiba-tiba formal. Ceritanya bolong. Respons tidak nyambung. Kita merasa ada yang aneh.
AI mengurangi banyak kelemahan itu.
Sekarang penipu bisa memberi model contoh gaya chat seseorang lalu meminta output dengan tone yang mirip. Bisa singkat. Bisa pakai slang. Bisa pakai typo yang sengaja dibuat natural. Bisa terasa kayak teman yang lagi buru-buru.
Ini bukan berarti AI bisa menyalin kepribadian seseorang dengan sempurna dari tiga pesan. Tapi scam tidak membutuhkan kesempurnaan.
Dia cuma butuh cukup believable sampai korban melakukan tindakan berikutnya.
FBI dalam laporan kejahatan internet yang dirilis 2026 mencatat AI dapat digunakan untuk membuat social profile dan percakapan personal secara massal. Di sinilah skala scam berubah. Dulu personalisasi mahal karena butuh operator manusia. Sekarang satu operator bisa dibantu AI mengelola banyak percakapan dengan gaya berbeda.
Bayangin ada akun WhatsApp baru chat lo.
“Bro, ini nomor baru gue. HP kemarin jatuh.”
Kalimatnya biasa banget.
Dia tahu nama lo. Tahu teman-teman yang sama. Tahu lo kemarin ada event di Senayan karena semuanya ada di Instagram.
Dia tidak langsung minta uang.
Dia ngobrol dulu.
Nanya kerjaan. Bahas tempat makan. Kirim meme. Dua hari kemudian baru bilang perlu bantuan transfer karena mobile banking belum aktif di HP baru.
Justru karena tidak buru-buru, scam terasa lebih nyata.
AI membuat percakapan panjang seperti ini lebih mudah dipertahankan.
Cara melawannya bukan menjadi curiga ke semua orang.
Gunakan rule identitas.
Nomor baru yang mengaku orang lama tetap nomor baru.
Kalau percakapan menuju uang, data, credential, atau permintaan sensitif, verifikasi.
Telepon nomor lama.
Hubungi akun lain.
Tanya teman mutual.
Kalau orangnya rekan kantor, cek lewat Slack atau email perusahaan.
Jangan percaya hanya karena gaya chat cocok.
Gaya bahasa sekarang bukan faktor autentikasi.
Ini perubahan penting.
Selama bertahun-tahun kita menggunakan gaya bahasa sebagai shortcut identitas.
“Kok ini nggak kayak cara dia ngomong?”
Shortcut itu masih punya nilai, tapi nilai negatifnya lebih kuat daripada nilai positifnya.
Kalau gaya terasa aneh, waspada.
Kalau gaya terasa benar, belum tentu aman.
AI bisa meniru pola yang terlihat.
Penipu juga bisa membaca chat lama kalau akun seseorang sudah dibajak.
Dalam kasus account takeover, bahkan masalahnya bukan AI. Penipu benar-benar memakai akun asli.
Karena itu fokus pada perilaku.
Apakah orang tersebut meminta sesuatu yang tidak biasa?
Apakah nominalnya berbeda?
Apakah cara pembayarannya berubah?
Apakah dia minta data rahasia?
Apakah dia menghindari panggilan?
Apakah dia meminta jangan cerita ke orang lain?
Behavior lebih sulit dipalsukan secara konsisten daripada gaya bahasa.
Ada contoh yang sering terjadi di circle kantor.
Akun yang terlihat seperti manager mengirim chat pribadi malam hari.
“Bisa bantu beliin voucher dulu? Lagi meeting sama client, nanti reimburse.”
Atau minta transfer ke vendor baru karena finance sudah pulang.
Kalau culture perusahaan membolehkan approval finansial lewat chat personal, itu lubang keamanan.
Masalahnya bukan sekadar AI. AI hanya membuat impersonation lebih meyakinkan.
Solusinya governance.
Pembayaran bukan keputusan chat.
Perubahan rekening bukan keputusan chat.
Credential bukan bahan chat.
Instruksi sensitif harus lewat workflow yang bisa diaudit.
Hal yang sama berlaku di keluarga.
Kalau ibu lo biasa chat panjang lalu tiba-tiba mengirim kalimat yang sangat rapi, mungkin curiga. Tapi penipu yang pakai AI bisa sengaja meminta bahasa pendek dengan typo.
Jadi jangan bergantung pada “feeling”.
Buat pola verifikasi.
Permintaan uang dari nomor baru harus call-back.
Permintaan darurat harus diverifikasi anggota keluarga kedua.
Kalau diminta OTP, stop.
Kalau diminta transfer ke rekening yang belum dikenal, cross-check.
AI juga bisa membantu scammer membangun cerita berdasarkan jejak digital.
Banyak dari kita punya kehidupan cukup lengkap di internet.
Tempat kerja ada di LinkedIn.
Nama pasangan di Instagram.
Lokasi nongkrong dari Story.
Nama sekolah dari bio lama.
Teman dekat terlihat dari komentar.
Acara yang baru didatangi dari posting.
Semua informasi kecil itu bisa dirangkai menjadi konteks.
Scammer tidak perlu tahu rahasia besar. Cukup menyebut dua atau tiga fakta benar supaya fakta palsu berikutnya ikut dipercaya.
Ini teknik social engineering klasik, cuma sekarang bisa diskalakan.
Karena itu oversharing bukan berarti harus berhenti posting selamanya. Tapi sadar bahwa informasi publik bisa menjadi bahan autentikasi palsu.
Kalau pertanyaan keamanan lo “nama hewan peliharaan”, sementara nama kucing ada di bio Instagram, itu bukan pertanyaan keamanan.
Kalau keluarga memakai tanggal lahir sebagai kode darurat, itu terlalu mudah ditebak.
Pilih sesuatu yang tidak ada di profil publik.
Ada satu pola lain: penipu menggunakan AI untuk multilingual scam.
Bahasa tidak lagi menjadi penghalang sebesar dulu.
Scammer dari negara lain bisa menghasilkan Bahasa Indonesia yang jauh lebih natural. Bahkan bisa menyesuaikan tone formal atau santai.
Jadi anggapan “orang luar pasti bahasanya aneh” semakin tidak relevan.
Yang harus dilihat adalah prosedur transaksi dan identitas, bukan kualitas grammar.
Komdigi juga sudah menyoroti bahwa konten palsu berbasis AI makin sulit dibedakan. Ini konteks penting karena scam bukan cuma suara dan video. Text generation adalah bagian termurah dan paling scalable dari AI.
Satu scammer bisa membuat variasi pesan untuk ribuan target.
Tidak perlu lagi broadcast yang sama.
Pesan bisa memasukkan nama, pekerjaan, lokasi, atau konteks tertentu.
Ini membuat phishing terasa seperti percakapan.
Misalnya bukan “akun Anda bermasalah, klik link”.
Tapi:
“Mas, tadi gue lihat lo sempat transaksi buat campaign X. Ada invoice yang katanya belum match. Bisa cek ini bentar?”
Kalimat itu jauh lebih berbahaya karena punya konteks.
Kalau target memang sedang mengerjakan campaign X, defense turun.
Karena itu organisasi perlu menganggap data konteks sebagai bagian dari security.
Nama proyek internal, vendor, jadwal perjalanan eksekutif, struktur tim, dan detail transaksi bisa membantu impersonation.
Bukan berarti semuanya harus rahasia tingkat negara. Tapi jangan sebarkan lebih luas dari yang perlu.
Ada juga risiko compromised friend.
Kadang pesan memang datang dari akun teman yang asli, tetapi akunnya sudah diambil alih.
Dalam situasi ini, verifikasi gaya bahasa hampir tidak berguna. Riwayat chat lama ada. Foto profil asli ada. Nama benar. Nomor benar.
Satu-satunya pertahanan adalah mendeteksi request yang aneh dan melakukan out-of-band verification.
Kalau seseorang tiba-tiba minta sesuatu bernilai, verifikasi dengan cara lain.
Mungkin terdengar merepotkan untuk transfer Rp200 ribu.
Tapi prosedur tidak harus sama untuk semua risiko.
Untuk nominal kecil yang rela lo kehilangan, standar bisa rendah.
Untuk nominal besar, akun kerja, dokumen pribadi, atau credential, standar naik.
Security yang baik proporsional.
Lalu bagaimana kalau lo sudah terlanjur merespons scammer?
Jangan panik.
Kalau belum mengirim uang atau data sensitif, hentikan percakapan.
Block bila perlu.
Kalau sudah memberikan password, ganti segera dan aktifkan autentikasi tambahan.
Kalau sudah memberikan OTP atau akses akun, hubungi penyedia layanan resmi secepatnya.
Kalau sudah transfer, segera hubungi bank atau penyedia pembayaran dan laporkan melalui jalur resmi. Di Indonesia sudah ada Indonesia Anti-Scam Centre yang menjadi bagian dari ekosistem penanganan scam sektor keuangan. Kecepatan pelaporan bisa penting.
Simpan bukti.
Screenshot chat, nomor rekening, nomor telepon, username, waktu transaksi, dan detail lain.
Jangan hapus karena malu.
Bukti membantu proses penanganan.
Ada satu kebiasaan sederhana yang bisa mengurangi risiko besar: delay by design.
Kalau permintaan tidak biasa datang lewat chat, jangan langsung bertindak.
Kasih diri lo lima menit.
Baca ulang.
Buka profil.
Hubungi orangnya.
Cek rekening.
Tanya orang lain.
Penipu suka kecepatan. Defense menyukai jeda.
Di dunia di mana AI bisa membuat chat terdengar seperti teman sendiri, kita perlu berhenti menganggap familiar tone sebagai tanda aman.
Teman lo tetap teman lo.
Tapi identitas digitalnya perlu diverifikasi ketika percakapan berubah menjadi transaksi.
Trust tidak hilang.
Trust cuma perlu satu langkah tambahan sebelum uang, data, atau akses berpindah.
Untuk tim kerja, salah satu langkah paling efektif adalah membuat satu kalimat aturan yang tidak bisa dinegosiasikan. Contohnya: perubahan rekening vendor tidak pernah diproses hanya dari chat. Atau: password dan OTP tidak pernah diminta lewat pesan. Rule sederhana mengurangi kebutuhan setiap orang menilai apakah percakapan “terasa scam” atau tidak.
Perusahaan juga bisa menandai external contact dengan jelas dan membatasi data internal yang ditampilkan di profil publik. Semakin sedikit konteks operasional yang bebas dikumpulkan, semakin sulit scammer membuat pesan yang sangat personal.
AI memang meningkatkan kualitas bahasa penipu, tetapi ia tidak mengubah fundamental transaksi. Uang tetap berpindah ke rekening. Akun tetap membutuhkan credential. Data tetap harus dikirim. Fokus pada titik aksi tersebut, karena di sanalah prosedur bisa menghentikan scam meskipun percakapannya sangat meyakinkan.
Jadi ketika pesan terasa sangat familiar, jangan buru-buru menganggap itu bukti. Familiarity sekarang bisa diproduksi. Untuk percakapan biasa, santai saja. Untuk tindakan berisiko, verifikasi. Pemisahan ini membuat kita tetap bisa hidup normal tanpa membuka pintu terlalu lebar.
Orang yang benar-benar mengenal lo biasanya tidak keberatan kalau lo bilang, ‘gue cek dulu ya’. Penipu justru sering memusuhi jeda karena jeda memberi korban kesempatan mencari bukti lain. Jadi kemampuan menunda respons adalah skill keamanan, bukan tanda tidak sopan.
Orang yang benar-benar mengenal lo biasanya tidak keberatan kalau lo bilang, ‘gue cek dulu ya’. Penipu justru sering memusuhi jeda karena jeda memberi korban kesempatan mencari bukti lain. Jadi kemampuan menunda respons adalah skill keamanan, bukan tanda tidak sopan.
Orang yang benar-benar mengenal lo biasanya tidak keberatan kalau lo bilang, ‘gue cek dulu ya’. Penipu justru sering memusuhi jeda karena jeda memberi korban kesempatan mencari bukti lain. Jadi kemampuan menunda respons adalah skill keamanan, bukan tanda tidak sopan.
Orang yang benar-benar mengenal lo biasanya tidak keberatan kalau lo bilang, ‘gue cek dulu ya’. Penipu justru sering memusuhi jeda karena jeda memberi korban kesempatan mencari bukti lain. Jadi kemampuan menunda respons adalah skill keamanan, bukan tanda tidak sopan.
Bacaan terkait
Artikel ini berada dalam Online Scams & Digital Safety dan mengikuti metodologi editorial Undercover.id. Format terkait tersedia di Explainer teknologi dan kebijakan digital.