Kita punya gambaran yang agak salah tentang deepfake.
Banyak orang membayangkan deepfake baru berbahaya kalau kualitasnya level film. Kulit harus sempurna. Bibir harus sinkron. Mata harus natural. Suara harus 100 persen identik.
Kalau masih ada glitch, berarti aman.
Masalahnya, scam tidak bekerja di laboratorium.
Dia bekerja di layar HP, koneksi jelek, audio compressed, pencahayaan buruk, dan orang yang sedang buru-buru.
Dalam kondisi itu, deepfake tidak perlu sempurna.
Dia cuma perlu cukup masuk akal.
FBI dalam laporan kejahatan internet terbaru yang dirilis 2026 secara eksplisit mencatat bahwa scammer memakai voice clone, video meyakinkan yang menggambarkan figur publik atau orang tercinta, serta konten sintetis lain untuk menjalankan fraud. Mereka juga mengingatkan bahwa synthetic content menjadi semakin mudah dibuat dan semakin sulit dideteksi.
Perhatikan kata pentingnya: convincing.
Bukan perfect.
Bayangin finance staff menerima video call jam 18.45.
Wajah di layar mirip direktur.
Suaranya juga mirip.
Dia bilang sedang di bandara, sinyal buruk, jadi video agak patah-patah.
Ada transaksi vendor yang harus dibayar sebelum malam.
Kalau ada blur di sisi wajah, kita mungkin menganggapnya akibat koneksi.
Kalau audio sedikit aneh, mungkin earphone.
Kalau gerakan bibir telat sepersekian detik, mungkin latency.
Kondisi teknis normal justru memberi cover untuk deepfake yang tidak sempurna.
Scammer tidak perlu memenangkan forensic exam.
Dia perlu membuat staf percaya selama dua menit.
Setelah transfer dilakukan, kualitas video tidak relevan lagi.
Ini sebabnya strategi “gue akan lihat tanda-tanda deepfake” tidak cukup.
Tanda visual masih berguna.
Wajah terlalu halus.
Pencahayaan tidak konsisten.
Gerakan mulut aneh.
Refleksi mata ganjil.
Batas rambut blur.
Ekspresi wajah kurang natural.
Kalau melihat hal seperti itu, tentu tingkatkan kewaspadaan.
Tapi tidak melihat artefak bukan bukti video asli.
Teknologi membaik.
Kualitas video call sendiri tidak ideal.
Dan manusia tidak selalu fokus pada detail visual ketika sedang menerima instruksi.
Ada faktor yang lebih kuat daripada pixel quality: konteks.
Scammer bisa tahu siapa bos lo.
Bisa tahu nama vendor.
Bisa tahu orang itu sedang traveling.
Bisa tahu tim sedang mengejar deadline.
Sedikit konteks benar bisa membuat visual yang biasa saja terasa sangat meyakinkan.
Contohnya:
“Gue baru landing di Singapore. Tolong invoice Aruna diproses sekarang ya, jangan masuk grup dulu karena masih confidential.”
Kalau memang direktur lo sedang ke Singapura dan memang ada vendor bernama Aruna, otak langsung menurunkan skeptisisme.
Dua fakta benar membuat satu instruksi palsu ikut dipercaya.
AI membantu menyusun konteks. Data publik dan data bocor membantu mengisi cerita.
Karena itu pertahanan terbaik tidak bergantung pada kemampuan mengenali wajah.
Gunakan proses.
Kalau perusahaan punya rule pembayaran di atas jumlah tertentu harus punya dua approval, tetap dua approval.
Kalau perubahan rekening vendor harus dikonfirmasi ke kontak lama, tetap konfirmasi.
Kalau permintaan pembayaran dari eksekutif harus masuk sistem finance, tetap masuk sistem.
Video call tidak boleh menjadi kartu sakti untuk melewati prosedur.
Ini mungkin terdengar kaku.
Tapi justru prosedur yang kelihatan membosankan menjadi semakin berharga ketika identitas audiovisual bisa direkayasa.
Ada istilah yang relevan: out-of-band verification.
Kalau instruksi datang lewat video call, verifikasi lewat kanal lain.
Telepon nomor yang sudah tersimpan.
Kirim pesan ke akun internal.
Hubungi assistant.
Cek sistem approval.
Jangan gunakan kanal yang sama untuk membuktikan dirinya sendiri.
Kalau orang di video call bilang, “iya ini gue beneran,” itu bukan verifikasi.
Itu hanya klaim kedua dari sumber yang sama.
Untuk keluarga, polanya mirip.
Ada video atau voice call dari anak yang katanya sedang kecelakaan.
Wajah terlihat benar.
Suara terdengar panik.
Dia minta transfer ke rekening teman.
Jangan menunggu menemukan glitch.
Tutup.
Hubungi nomor anak.
Hubungi pasangan atau temannya.
Gunakan kode keluarga kalau punya.
Kalau benar-benar darurat, beberapa menit verifikasi tidak mengurangi niat membantu.
Kalau scam, beberapa menit itu menyelamatkan uang.
Deepfake scam juga bekerja karena manusia memberi bobot tinggi pada wajah.
Kita punya bias alami terhadap bukti visual.
Teks bisa bohong.
Foto bisa edit.
Tapi video live terasa intim.
Begitu wajah orang muncul dan merespons, otak memperlakukannya sebagai presence.
AI menyerang shortcut itu.
Makanya standar trust harus dipindahkan dari “gue lihat dia” menjadi “proses autentikasinya benar”.
Ini bukan cuma untuk uang.
Deepfake bisa dipakai untuk mendapatkan password, reset akun, mengubah data payroll, meminta dokumen internal, atau mengarahkan staf membuka sistem tertentu.
Finance mungkin target obvious, tapi HR, IT, executive assistant, legal, dan operations juga bisa terkena.
HR bisa menerima “direktur” meminta perubahan rekening payroll.
IT bisa menerima “eksekutif” meminta reset MFA.
Assistant bisa diminta mengirim file confidential.
Legal bisa diminta mempercepat dokumen.
Sekali lagi, kualitas deepfake hanya perlu cukup bagus untuk konteks pekerjaan.
Bisnis kecil juga bukan berarti aman.
Agency lima belas orang di Kemang mungkin tidak punya SOC atau security team.
Justru struktur informal membuat impersonation mudah.
Founder biasa chat langsung ke finance.
Approval lewat WhatsApp.
Vendor dibayar cepat.
Semua orang saling kenal.
Dalam kultur seperti ini, suara founder yang terdengar familiar bisa punya kuasa lebih besar daripada perusahaan besar dengan workflow formal.
Solusinya tidak perlu software enterprise.
Buat tiga rule.
Transfer di atas nominal tertentu butuh approval kedua.
Perubahan rekening selalu diverifikasi.
Request aneh dari founder dikonfirmasi melalui kanal lain.
Selesai.
Kalau founder protes karena proses dua menit, problem-nya bukan security tool.
Problem-nya governance.
Ada juga risiko “confidence laundering”.
Scammer mungkin tidak langsung meminta transfer.
Video call pertama cuma untuk membangun trust.
Mereka ngobrol.
Membahas proyek.
Kemudian request sensitif datang lewat chat beberapa jam berikutnya.
Korban berpikir, “tadi gue sudah video call kok.”
Padahal video call sebelumnya justru bagian dari setup.
Jadi verifikasi tidak punya masa berlaku panjang untuk semua tindakan.
Identitas yang cukup untuk meeting biasa belum tentu cukup untuk transfer.
Risk level menentukan authentication level.
Ini prinsip yang sehat.
Untuk keputusan low-risk, visual familiarity mungkin cukup.
Untuk pembayaran besar, tidak.
Untuk membuka dokumen publik, tidak masalah.
Untuk memberikan credential admin, standar naik.
Kita tidak harus memperlakukan setiap video call seperti operasi intelijen.
Cukup proporsional.
Bagaimana kalau deepfake terlihat jelas?
Jangan mencoba mempermalukan penipu atau memperpanjang percakapan.
Akhiri.
Simpan bukti jika aman.
Laporkan akun.
Kalau ada transaksi, hubungi institusi finansial segera.
IASC di Indonesia menekankan pentingnya laporan cepat karena dana scam bisa bergerak dalam hitungan menit ke rekening lain.
Jangan buang waktu mengejar pengakuan.
Tujuannya bukan membuat scammer bilang, “iya, ini deepfake.”
Tujuannya mencegah kerugian dan mengamankan akun.
Di 2026, kita mungkin akan makin sering melihat tools deteksi deepfake, watermark, provenance, dan sistem verifikasi konten.
Semua itu berguna.
Tapi untuk scam sehari-hari, jangan menunggu teknologi mendeteksi teknologi.
Prosedur manusia masih punya leverage besar.
Call-back.
Second approval.
Known contact.
Transaction limit.
Hold ketika ada anomali.
Deepfake yang sangat canggih bisa menipu mata.
Deepfake medioker juga bisa menipu orang yang sedang panik.
Jadi threshold keamanan tidak boleh bertanya, “apakah videonya sempurna?”
Pertanyaannya: “kalau video ini palsu, apakah proses kita masih bisa menghentikannya?”
Kalau jawabannya iya, kualitas deepfake menjadi jauh kurang penting.
Kalau jawabannya tidak, yang perlu diperbaiki bukan mata kita.
Yang perlu diperbaiki adalah workflow.
Ada alasan lain kenapa deepfake medioker bisa berhasil: expectation bias. Kalau orang sudah percaya direktur sedang bepergian dan menduga koneksi akan jelek, setiap glitch malah dianggap cocok dengan cerita. Scammer tidak harus menyembunyikan semua kelemahan. Mereka cukup memberi alasan sebelum kelemahan terlihat.
Karena itu, jangan biarkan cerita menjelaskan anomali terlalu mudah. Sinyal buruk, kamera rusak, akun baru, nomor baru, rekening baru, dan kerahasiaan mungkin masing-masing punya penjelasan masuk akal. Kalau semuanya muncul bersamaan, risikonya berubah.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Security yang sehat tidak meminta manusia selalu berhasil mendeteksi kebohongan. Ia membuat kebohongan sulit berubah menjadi transaksi. Itu standar yang jauh lebih realistis.
Bacaan terkait
Artikel ini berada dalam Online Scams & Digital Safety dan mengikuti metodologi editorial Undercover.id. Format terkait tersedia di Explainer teknologi dan kebijakan digital.