AI Bisa Membuat Dokumen Palsu Terlihat Resmi

Dokumen resmi punya efek psikologis yang kuat.

Ada logo.

Ada nomor surat.

Ada tanda tangan.

Ada kop.

Ada stempel.

Ada nama pejabat.

Ada barcode atau QR.

Bahasanya kaku dan birokratis.

Begitu semua elemen itu ada, banyak orang otomatis menurunkan skeptisisme.

Di 2026, itu kebiasaan yang perlu diperbaiki.

FBI dalam laporan tahunan kejahatan internet terbarunya memasukkan identification documents dan official-sounding material sebagai bagian dari bagaimana AI bisa membantu fraud. Generative AI juga membuat teks formal, template visual, gambar, dan variasi dokumen jauh lebih murah diproduksi.

Artinya kualitas desain bukan lagi bukti legitimasi.

Surat palsu tidak harus terlihat seperti editan Photoshop amatir.

Dia bisa sangat rapi.

Bayangin lo menerima PDF lewat WhatsApp.

Katanya surat dari bank.

Ada nama lengkap lo.

Ada nomor laporan.

Ada logo.

Bahasanya formal.

Isi surat mengatakan rekening sedang dalam investigasi dan lo diminta menghubungi nomor tertentu sebelum pukul 15.00.

Kalau kita terlalu fokus pada tampilan, dokumen itu terasa meyakinkan.

Tapi pertanyaan paling penting bukan “suratnya kelihatan asli nggak?”

Pertanyaannya: apakah institusi tersebut benar-benar menerbitkannya?

Ini perbedaan antara document inspection dan source verification.

Document inspection melihat desain.

Source verification melihat asal.

Di era AI, source verification jauh lebih kuat.

Kalau surat mengaku dari bank, buka aplikasi atau website bank sendiri.

Kalau mengaku dari OJK, cek kanal resmi OJK.

Kalau mengaku dari kepolisian, hubungi institusi lewat kontak yang ditemukan sendiri.

Kalau mengaku dari perusahaan, cek domain email atau sistem internal.

Jangan gunakan nomor yang tercantum dalam dokumen palsu untuk membuktikan bahwa dokumennya asli.

Itu circular verification.

Scammer membuat surat.

Scammer menaruh nomor.

Korban menelepon nomor.

Scammer mengangkat.

Lalu korban merasa, “wah ternyata benar ada petugasnya.”

Padahal semua berada dalam satu ekosistem palsu.

AI mempermudah pembuatan ekosistem tersebut.

Teks surat bisa dibuat formal.

FAQ bisa dibuat.

Script customer service bisa dibuat.

Website pendukung bisa dibuat.

Identitas petugas bisa dibuat.

Jadi satu bukti palsu bisa didukung lima bukti palsu lain.

Lo harus keluar dari dunia yang mereka bangun.

Cari sumber independen.

Ada beberapa red flag pada dokumen yang tetap layak diperhatikan.

Domain email tidak cocok.

Nomor telepon personal.

URL aneh.

Spelling nama institusi sedikit berbeda.

Format nomor surat tidak konsisten.

Tanggal janggal.

Alamat tidak tepat.

Logo blur.

Bahasa terlalu mengancam.

Permintaan pembayaran ke rekening personal.

Permintaan OTP.

Permintaan install aplikasi.

Semua bisa membantu.

Tapi jangan sampai checklist visual membuat kita terlalu percaya saat semua elemen terlihat benar.

AI dan template design membuat penipu bisa menghilangkan banyak kesalahan kecil.

Dokumen bahkan bisa berisi data pribadi yang benar.

Nama.

Nomor telepon.

Alamat.

Nomor pelanggan.

Detail transaksi.

Itu tetap bukan bukti.

Data bisa bocor atau dikumpulkan dari sumber lain.

Scammer suka mencampur fakta benar dengan instruksi palsu.

Kalau tiga data awal akurat, korban cenderung menganggap seluruh surat akurat.

Padahal inti scam berada di paragraf terakhir: klik link, transfer, hubungi nomor, atau kirim credential.

Fokus pada action request.

Apa yang dokumen itu ingin lo lakukan?

Kalau cuma pemberitahuan yang bisa diverifikasi di aplikasi, risikonya rendah.

Kalau meminta uang atau akses, standar verifikasi naik.

Ada juga fake invoice.

Ini sangat relevan untuk bisnis.

Invoice bisa dibuat sangat profesional.

Nama vendor benar.

Logo benar.

Deskripsi layanan benar.

Yang berubah cuma rekening.

Business email compromise tidak harus memakai deepfake. Satu PDF invoice palsu yang dikirim dari akun compromised bisa cukup.

FBI dalam laporan 2026 juga menyebut AI dapat membantu membuat komunikasi yang terdengar resmi dalam konteks business email compromise.

Makanya perubahan rekening harus diperlakukan sebagai event berisiko tinggi.

Jangan hanya membandingkan desain invoice.

Hubungi vendor melalui kontak lama.

Konfirmasi perubahan.

Kalau nominal besar, minta verifikasi kedua.

Jangan call nomor yang baru muncul di invoice.

Gunakan nomor yang sudah tersimpan atau ada di kontrak lama.

Ada juga dokumen rekrutmen.

Offer letter.

Kontrak kerja.

Form onboarding.

AI bisa membuat semuanya terlihat legit.

Fresh graduate yang sudah menunggu lama bisa sangat excited ketika menerima surat dengan logo perusahaan besar.

Lalu dokumen meminta biaya administrasi atau pembelian equipment.

Surat rapi tidak mengubah prinsip: employer legit tidak meminta kandidat membayar hanya untuk mendapatkan pekerjaan.

Verifikasi role di website resmi.

Cek recruiter.

Cek domain.

Jangan mengirim data sensitif terlalu dini.

Dokumen scam investasi juga sama.

Ada “certificate”.

Ada “regulatory approval”.

Ada izin.

Ada letterhead.

Jangan percaya screenshot izin.

Cari perusahaan di database regulator atau sumber resmi yang relevan.

Pastikan nama badan hukum, domain, dan aktivitas cocok.

Scammer bisa mencatut perusahaan yang benar-benar legal, lalu mengganti website atau rekening.

Dokumen legal asli yang dicuri bisa dipakai sebagai dekorasi untuk scam yang tidak punya hubungan dengan perusahaan tersebut.

Jadi validitas dokumen dan validitas transaksi adalah dua hal berbeda.

Ada satu kategori yang perlu mendapat perhatian khusus: identitas.

KTP, paspor, kartu karyawan, badge, atau dokumen identitas bisa dipalsukan atau dimanipulasi.

Kalau orang asing mengirim foto identitas sebagai bukti bahwa dia trustworthy, jangan anggap masalah selesai.

Identitas bisa dicuri.

Dokumen bisa diedit.

AI bisa membantu membuat versi baru.

Untuk transaksi besar, verifikasi orang atau entitas melalui proses lain.

Di marketplace, seller bisa kirim foto KTP supaya buyer tenang.

Itu bukan escrow.

Di rental, calon penyewa bisa kirim dokumen.

Itu bukan jaminan pembayaran.

Di bisnis, calon vendor bisa kirim akta.

Tetap cek sumber resmi jika keputusan bernilai tinggi.

Ada juga deepfake document yang tidak seluruhnya palsu.

Ini lebih tricky.

Dokumen asli diubah sedikit.

Nominal.

Tanggal.

Rekening.

Nama penerima.

Halaman tanda tangan.

Karena 95 persen isi benar, manipulasi 5 persen sulit terlihat.

Perusahaan perlu punya version control.

Kontrak final disimpan di repository resmi.

Invoice dibandingkan dengan purchase order.

Perubahan data vendor dicatat.

Approval punya jejak.

Jangan mengandalkan attachment terbaru di chat.

Untuk pengguna biasa, ada kebiasaan sederhana: jangan melakukan pembayaran hanya berdasarkan PDF atau screenshot.

Cocokkan dengan aplikasi atau kanal resmi.

Kalau ada tagihan kartu, cek di aplikasi kartu.

Kalau ada pajak, cek portal resmi.

Kalau ada biaya marketplace, cek pusat transaksi marketplace.

Kalau ada tagihan perusahaan, hubungi pihak terkait lewat kontak lama.

Dokumen bisa menjadi informasi awal.

Bukan otorisasi final.

Bagaimana dengan tanda tangan digital?

Tanda tangan digital yang punya sistem verifikasi formal tentu berbeda dari gambar tanda tangan yang ditempel di PDF.

Tapi pengguna perlu memahami jenisnya.

Sebuah scan tanda tangan bukan cryptographic proof.

Stempel visual juga bukan.

QR di dokumen pun tidak otomatis aman.

QR hanya cara mengemas data atau link.

Kalau QR mengarah ke domain yang dikontrol scammer, desain dokumen yang formal tidak membuat link tersebut lebih aman.

Buka dengan hati-hati.

Periksa tujuan.

Lebih baik cari layanan resmi secara manual.

Di kantor, awareness soal fake document jangan berhenti di finance.

HR menerima identitas dan sertifikat.

Procurement menerima proposal dan invoice.

Legal menerima kontrak.

Operations menerima surat jalan.

Customer service menerima bukti transaksi.

Setiap fungsi perlu tahu dokumen mana yang bisa memicu tindakan penting dan bagaimana cara memverifikasinya.

Ini pendekatan yang lebih realistis daripada mengajari semua orang forensik PDF.

Buat rule berdasarkan konsekuensi.

Dokumen yang hanya dibaca: risiko rendah.

Dokumen yang mengubah rekening: risiko tinggi.

Dokumen yang memberi akses: risiko tinggi.

Dokumen yang memicu transfer: risiko tinggi.

Dokumen yang meminta credential: ekstrem.

AI membuat bentuk dokumen lebih meyakinkan.

Tapi AI tidak mengubah prinsip kontrol internal.

Sumber.

Approval.

Cross-check.

Audit trail.

Kalau sudah terlanjur mengikuti dokumen palsu dan uang terkirim, bergerak cepat.

Hubungi bank atau penyedia pembayaran.

Laporkan lewat IASC untuk jalur finansial dan ke penegak hukum untuk proses hukum.

Simpan PDF asli, email, chat, nomor rekening, dan kronologi.

Jangan mengedit file bukti kalau tidak perlu.

Dokumen palsu memanfaatkan satu kebiasaan lama: kita percaya pada formalitas visual.

Di 2026, formalitas visual semakin murah.

Satu prompt bisa menghasilkan surat formal.

Template bisa dicopy.

Logo bisa diambil.

Tanda tangan bisa direplikasi sebagai gambar.

Yang tetap mahal untuk dipalsukan adalah hubungan nyata dengan sistem resmi.

Jadi jangan bertanya cuma, “surat ini kelihatan resmi nggak?”

Tanya, “kalau gue keluar dari dokumen ini dan masuk ke kanal resmi institusinya, apakah ceritanya tetap ada?”

Kalau tidak, kemungkinan besar yang lo pegang bukan bukti.

Cuma desain yang bekerja sangat keras agar terlihat seperti bukti.

Untuk bisnis, satu kontrol tambahan yang murah adalah callback policy. Dokumen yang mengubah data pembayaran tidak pernah diaktivasi hanya berdasarkan email atau PDF. Seseorang harus menghubungi kontak lama yang sudah terverifikasi. Kebijakan seperti ini memaksa scammer menguasai lebih dari satu kanal.

Template dokumen internal juga sebaiknya predictable. Kalau perusahaan tahu format surat, domain, tempat penyimpanan, dan approval normalnya, versi palsu lebih gampang dikenali. Konsistensi operasional menjadi fitur keamanan.

Kalau satu dokumen membawa konsekuensi besar, verifikasi harus terjadi di luar dokumen tersebut. Formalitas visual boleh membantu orientasi, tetapi tidak boleh menjadi satu-satunya dasar tindakan.

Kalau satu dokumen membawa konsekuensi besar, verifikasi harus terjadi di luar dokumen tersebut. Formalitas visual boleh membantu orientasi, tetapi tidak boleh menjadi satu-satunya dasar tindakan.

Kalau satu dokumen membawa konsekuensi besar, verifikasi harus terjadi di luar dokumen tersebut. Formalitas visual boleh membantu orientasi, tetapi tidak boleh menjadi satu-satunya dasar tindakan.

Kalau satu dokumen membawa konsekuensi besar, verifikasi harus terjadi di luar dokumen tersebut. Formalitas visual boleh membantu orientasi, tetapi tidak boleh menjadi satu-satunya dasar tindakan.

Kalau satu dokumen membawa konsekuensi besar, verifikasi harus terjadi di luar dokumen tersebut. Formalitas visual boleh membantu orientasi, tetapi tidak boleh menjadi satu-satunya dasar tindakan.

Kalau satu dokumen membawa konsekuensi besar, verifikasi harus terjadi di luar dokumen tersebut. Formalitas visual boleh membantu orientasi, tetapi tidak boleh menjadi satu-satunya dasar tindakan.

Scroll to Top