Ada alasan kenapa WhatsApp scam terasa lebih personal dibanding email phishing biasa. WhatsApp itu ruang yang kita pakai buat keluarga, kerjaan, vendor, kurir, sekolah anak, grup RT, sampai teman yang udah nggak ketemu tiga tahun. Jadi begitu ada pesan masuk dengan foto profil familiar dan gaya bahasa yang terasa “gue banget”, guard kita otomatis turun.
Di 2026, itu makin berbahaya karena AI bisa membantu penipu meniru tone, pilihan kata, panjang pesan, bahkan pola typo seseorang.
Bukan berarti AI bisa membaca kepribadian manusia secara sempurna dari lima chat. Tapi scam tidak membutuhkan kesempurnaan. Penipu cuma butuh percakapan yang cukup masuk akal sampai lo melakukan satu tindakan: transfer uang, kirim kode, scan QR, klik link, atau memberi data sensitif.
Komdigi sepanjang 2026 masih menemukan berbagai kasus impersonasi lewat WhatsApp, termasuk akun palsu yang mencatut nama pejabat dan tokoh tertentu. Meta juga pada Maret 2026 memperkenalkan warning baru di WhatsApp untuk mendeteksi pola device-linking yang mencurigakan, karena scammer bisa mencoba membuat korban memasukkan kode linking atau memindai QR dengan alasan palsu.
Jadi risiko WhatsApp sekarang bukan hanya chat bohong.
Ada beberapa lapisan.
Pertama, impersonation.
Nomor baru mengaku sebagai orang yang lo kenal. Foto profilnya benar. Nama benar. Bahasanya juga terasa familiar.
“Bro, ini nomor baru gue.”
Kalimat paling sederhana bisa jadi pembuka.
Penipu tidak harus langsung minta uang. Justru yang lebih meyakinkan adalah kalau mereka ngobrol dulu. Nanya kabar. Bahas sesuatu yang ada di media sosial. Memberi konteks yang terasa personal. Baru setelah trust terbentuk, request muncul.
AI membuat percakapan seperti ini lebih murah untuk dijalankan.
Dulu satu operator harus mengelola setiap target secara manual. Sekarang AI bisa membantu menjaga gaya bahasa, membuat respons, menerjemahkan, atau menghasilkan variasi pesan dalam jumlah besar.
Kedua, account takeover.
Ini lebih susah lagi karena chat bisa benar-benar datang dari akun asli seseorang yang sudah diambil alih.
Kalau akun asli dipakai, foto profil, nama, bahkan riwayat komunikasi bisa terasa normal.
Dalam kondisi ini, kemampuan “mengenali gaya chat” hampir tidak berguna.
Karena itu jangan jadikan gaya bahasa sebagai autentikasi.
Kalau teman lo biasa ngetik “wkwk” lalu pesan baru juga pakai “wkwk”, itu bukan bukti identitas.
Kalau atasan biasanya bilang “pls bantu cek ya” dan pesan masuk pakai format sama, belum tentu aman.
Gaya bahasa sekarang bisa dicopy, atau memang berasal dari akun asli yang compromised.
Yang harus dilihat adalah request-nya.
Apakah orang ini meminta sesuatu yang tidak biasa?
Nomor baru?
Rekening baru?
Jumlah transfer berbeda?
Minta OTP?
Minta scan QR?
Minta kode device linking?
Minta rahasia?
Minta pindah ke platform lain?
Semakin banyak anomali, semakin tinggi standar verifikasi.
Ada modus yang juga perlu dipahami: WhatsApp device linking.
Secara normal, fitur linked devices berguna supaya lo bisa memakai WhatsApp di komputer atau perangkat lain. Masalahnya, scammer bisa mencoba membuat korban tanpa sadar menautkan akun WhatsApp ke perangkat mereka.
Meta pada 2026 menambah warning ketika behavioral signal menunjukkan linking request mungkin mencurigakan. Ini bukan alasan untuk santai. Justru artinya modus tersebut cukup nyata sampai platform perlu menambah layer perlindungan.
Kalau seseorang meminta lo scan QR yang katanya untuk menerima hadiah, verifikasi akun, mengaktifkan layanan, ikut event, atau alasan lain yang tidak jelas, jangan asal scan.
QR bukan gambar netral.
Dia bisa menjalankan link, mengarahkan login, atau dalam konteks tertentu membantu proses linking.
Begitu scammer punya akses ke akun, mereka bisa menghubungi orang-orang di kontak dengan identitas lo.
Di sinilah scam menjadi berantai.
Satu akun korban berubah menjadi alat untuk menyerang keluarga, rekan kerja, bahkan customer.
Bayangin pemilik bisnis kecil di Fatmawati kehilangan akses WhatsApp. Dalam satu jam, akun itu bisa dipakai menghubungi supplier atau staf finance.
“Transfer ke rekening ini dulu ya, rekening lama lagi gangguan.”
Kalau kultur bisnis terbiasa memberi instruksi finansial via chat, penipu tidak butuh deepfake canggih. Mereka cuma butuh akun yang dipercaya.
Karena itu bisnis perlu membuat rule yang jelas.
Perubahan rekening vendor tidak pernah diproses hanya dari WhatsApp.
Permintaan transfer besar harus punya approval lain.
OTP tidak pernah dikirim lewat chat.
Reset credential tidak diputuskan dari pesan personal.
Kalau ada request sensitif, lakukan call-back ke nomor yang sudah dikenal.
Jangan pakai nomor baru yang sama untuk memverifikasi dirinya sendiri.
Ini terdengar obvious, tapi scam bekerja karena manusia sering memilih jalur paling cepat.
“Ah, fotonya dia kok.”
“Bahasanya juga sama.”
“Dia tahu nama proyek.”
Semua itu hanya context signal, bukan proof.
AI juga membuat phishing text makin rapi.
Dulu link penipuan sering dibungkus bahasa buruk. Sekarang copy bisa dibuat sangat natural, bahkan menyesuaikan tone lokal.
Pesan bisa berbunyi seperti customer service Indonesia, bukan hasil terjemahan kasar.
Bisa pakai “Kak”, “izin konfirmasi”, “mohon dicek”, atau bahasa corporate yang familiar.
Jangan nilai keamanan dari grammar.
Nilai dari asal pesan dan tindakan yang diminta.
Kalau pesan mengaku dari bank, jangan klik link chat. Buka aplikasi bank sendiri.
Kalau mengaku marketplace, cek aplikasi resmi.
Kalau mengaku kurir dan minta install file, stop.
Kalau mengaku pemerintah, cari kanal resmi.
Kalau mengaku teman, call-back.
Ada juga jebakan nomor yang seolah-olah dikenal.
Scammer bisa memakai nama kontak yang mirip atau foto yang sama. Orang sering tidak memperhatikan nomor karena antarmuka menonjolkan nama dan foto.
Untuk request penting, buka profil. Lihat nomor. Bandingkan.
Kalau berbeda, jangan lanjut tanpa verifikasi.
Buat orang tua atau anggota keluarga yang tidak terlalu tech-savvy, jangan beri instruksi terlalu kompleks.
Kasih lima aturan.
Nomor baru yang mengaku keluarga: telepon balik nomor lama.
Minta uang mendadak: cek ke anggota keluarga lain.
Minta OTP: jangan kasih.
Minta scan QR atau kode linking: stop.
Kalau ragu: jangan lakukan apa pun dulu.
Sederhana lebih efektif ketika orang sedang panik.
Untuk kantor, training juga harus praktis.
Bukan slide 70 halaman tentang cyber awareness.
Kasih contoh yang dekat.
“Kalau CEO chat dari nomor baru minta transfer, apa yang lo lakukan?”
“Kalau vendor bilang rekening berubah, bagaimana verifikasinya?”
“Kalau ada QR untuk reconnect WhatsApp, siapa yang boleh approve?”
Simulasi seperti itu membuat orang punya muscle memory.
WhatsApp scam modern juga bisa memanfaatkan data publik.
LinkedIn memberi informasi pekerjaan.
Instagram memberi lokasi dan hubungan sosial.
Website perusahaan memberi nama tim.
Story memberi tahu siapa sedang di luar kota.
Data kecil ini bisa dipakai untuk membuat chat sangat kontekstual.
“Mas, tadi meeting sama tim Senopati jadi kan?”
Kalimat semacam itu bisa membuat target berpikir, “wah ini pasti orang internal.”
Padahal konteks bisa diambil dari posting publik atau data bocor.
Jadi jangan membocorkan detail operasional lebih luas dari yang perlu.
Bukan berarti hidup harus paranoid. Tapi pahami bahwa informasi publik sekarang lebih gampang dikompilasi oleh AI.
Kalau sudah terlanjur scan QR atau memberikan kode linking, bertindak cepat.
Cek linked devices di WhatsApp dan keluarkan perangkat yang tidak dikenal.
Amankan akun.
Beritahu kontak penting kalau ada kemungkinan akun disalahgunakan.
Kalau uang sudah terkirim, segera hubungi bank atau penyedia pembayaran dan laporkan melalui jalur resmi. Indonesia Anti-Scam Centre yang dipimpin OJK menyediakan jalur pelaporan finansial untuk mempercepat koordinasi dengan lembaga keuangan terkait.
Simpan bukti percakapan.
Jangan hapus karena malu.
Screenshot, nomor, rekening tujuan, waktu kejadian, dan link bisa penting.
Satu hal lagi: AI bukan satu-satunya alasan WhatsApp scam makin kuat.
Kebiasaan kita sendiri ikut berperan.
Kita terbiasa mengambil keputusan cepat dari chat.
Approval lewat WhatsApp.
Perubahan rekening lewat WhatsApp.
Permintaan data lewat WhatsApp.
Kirim dokumen lewat WhatsApp.
Semakin banyak keputusan penting dilakukan di satu kanal, semakin besar nilai kanal tersebut bagi scammer.
Solusinya bukan berhenti pakai WhatsApp.
Solusinya memisahkan percakapan dari otorisasi.
Chat boleh menjadi tempat koordinasi.
Keputusan sensitif tetap butuh proses.
Kalau seseorang bilang “gue ini beneran, masa lo nggak percaya?”, jawabannya sederhana: verifikasi bukan soal percaya atau tidak percaya.
Itu soal prosedur.
Di 2026, gaya bahasa bisa ditiru.
Foto profil bisa dicuri.
Suara bisa direkayasa.
Akun bisa diambil alih.
Yang jauh lebih susah dipalsukan adalah proses yang mengharuskan dua kanal, dua approval, atau satu call-back ke kontak yang sudah dikenal.
Trust tetap penting.
Tapi trust tanpa verification sudah terlalu murah untuk dieksploitasi.
Satu area yang sering luput adalah linked devices setelah pinjam laptop atau memakai komputer bersama. Cek daftar perangkat secara berkala, terutama kalau pernah scan QR di tempat umum atau mengikuti instruksi seseorang. Kalau ada perangkat yang tidak dikenal, keluarkan. Kebiasaan lima menit ini lebih berguna daripada menunggu notifikasi aneh muncul.
Aktifkan juga fitur keamanan yang tersedia, seperti verifikasi dua langkah, dan jangan membagikan kode registrasi. Tools platform membantu, tapi jangan membiarkan fitur keamanan menggantikan judgment. Warning bisa gagal muncul, scammer bisa ganti metode, dan manusia tetap perlu memahami apa yang sedang disetujui.
Buat bisnis yang sangat bergantung pada WhatsApp, siapkan kanal cadangan. Kalau akun utama compromised, staf harus tahu bagaimana mengumumkan nomor resmi sementara tanpa menimbulkan kebingungan. Incident response kecil seperti ini jarang dibicarakan, tetapi nilainya besar ketika akun benar-benar diambil alih.
Intinya, semakin familiar sebuah pesan terasa, semakin penting memisahkan rasa familiar dari hak untuk mengambil tindakan. Teman boleh terdengar seperti teman. Tapi transfer, credential, dan perubahan akun tetap membutuhkan verifikasi.
Intinya, semakin familiar sebuah pesan terasa, semakin penting memisahkan rasa familiar dari hak untuk mengambil tindakan. Teman boleh terdengar seperti teman. Tapi transfer, credential, dan perubahan akun tetap membutuhkan verifikasi.
Intinya, semakin familiar sebuah pesan terasa, semakin penting memisahkan rasa familiar dari hak untuk mengambil tindakan. Teman boleh terdengar seperti teman. Tapi transfer, credential, dan perubahan akun tetap membutuhkan verifikasi.
Bacaan terkait
Artikel ini berada dalam Online Scams & Digital Safety dan mengikuti metodologi editorial Undercover.id. Format terkait tersedia di Explainer teknologi dan kebijakan digital.