Ada satu pola yang nyaris selalu muncul sebelum orang kehilangan uang karena scam: semuanya terasa harus dilakukan sekarang.
Notifikasi masuk. Katanya kartu dipakai orang lain. Ada pesan yang bilang akun akan diblokir. Ada telepon yang mengaku dari bank. Ada link pembayaran yang harus dibuka sebelum waktu habis. Ada keluarga yang katanya kecelakaan. Ada customer service yang bilang kalau percakapan putus, proses pengamanan batal.
Teknologinya boleh berubah. Psikologinya tetap sama.
Scammer butuh korban bergerak sebelum sempat memverifikasi.
Di 2026, FBI bahkan memakai pesan sederhana “Take a Beat” ketika membahas scam modern berbasis AI. Alasannya jelas: AI membantu penipu membuat profil palsu, pesan resmi, voice clone, dokumen identitas, dan video yang lebih meyakinkan, tetapi tekanan untuk bertindak cepat masih menjadi salah satu senjata utama.
FTC pada Januari 2026 juga mengingatkan pola panggilan tak terduga yang mengklaim uang korban sedang terancam. Saran intinya bukan teknis: dapatkan informasi dasar, tutup telepon, lalu hubungi institusi sendiri melalui aplikasi atau kontak resmi.
Kelihatannya sederhana. Dalam kondisi panik, justru susah.
Bayangin lo sedang berdiri di antrean kopi di Blok M. HP bergetar. Ada SMS yang terlihat seperti dari bank, bilang transaksi Rp18 juta baru saja dicoba dan akun akan dibekukan kalau lo tidak melakukan verifikasi.
Ada tombol.
“Amankan rekening sekarang.”
Otak kita otomatis ingin menghilangkan ancaman.
Bukan karena bodoh. Itu mekanisme manusia.
Scammer tidak meminta lo memahami seluruh cerita. Mereka cuma perlu membuat satu tindakan pertama terasa masuk akal.
Klik.
Setelah itu halaman login palsu meminta username.
Masukkan.
Lalu kode OTP.
Masukkan.
Dalam beberapa menit, penipu sudah tidak perlu membuat cerita lagi.
Karena itu pertahanan pertama bukan “jadi lebih pintar dari scammer”.
Pertahanannya adalah memutus tempo yang mereka buat.
Ada satu rule yang bagus untuk disimpan: semakin mendesak sebuah pesan, semakin kecil kemungkinan lo harus mengikuti jalur yang disediakan pesan tersebut.
Kalau bank benar-benar punya masalah dengan akun lo, aplikasi resmi tetap ada.
Kalau marketplace benar-benar punya dispute, pusat bantuan resmi tetap ada.
Kalau keluarga benar-benar butuh uang, nomor mereka tetap bisa dihubungi atau diverifikasi lewat orang lain.
Kalau perusahaan benar-benar punya dokumen penting, domain dan kanal resminya bisa dicek.
Urgensi tidak menghapus kanal resmi.
Scammer justru berharap lo lupa itu.
AI membuat pressure message lebih rapi.
Dulu phishing sering terasa generik.
“Dear customer, your bank account has problem.”
Sekarang pesan bisa lebih personal.
Nama lo benar.
Nama bank benar.
Jenis transaksi terdengar relevan.
Bahasanya natural.
Bahkan scammer bisa membuat chat yang menanggapi keraguan lo dengan cepat.
“Betul Kak, kami mengerti kekhawatirannya.”
“Kami tidak meminta PIN.”
“Ini hanya proses validasi.”
Bahasa menenangkan bisa berjalan berdampingan dengan tekanan.
Mereka tidak selalu teriak.
Kadang urgensinya halus.
“Bisa diselesaikan sebelum pukul 16.00 supaya akun tidak terdampak.”
“Link berlaku 10 menit.”
“Mohon jangan keluar dari halaman.”
Kata-katanya profesional.
Tujuannya sama: jangan kasih korban waktu membuka sumber lain.
FTC pada April 2026 memberi contoh yang menarik. Ada scam berbentuk pesan pelanggaran lalu lintas dengan tampilan resmi, nomor kasus palsu, jadwal sidang palsu, dan QR code. Korban diberi pilihan seolah-olah legal: hadir ke “sidang” atau segera membayar. Pesan juga memuat ancaman konsekuensi kalau tidak segera merespons.
Taktiknya bukan sekadar QR.
Taktiknya adalah takut plus deadline.
Begitu otak fokus pada kemungkinan denda atau masalah hukum, proses verifikasi turun prioritas.
Hal yang sama terjadi pada scam paket.
“Pengiriman gagal.”
“Alamat tidak lengkap.”
“Bayar biaya kecil agar paket dikirim ulang.”
Rp9.000 terasa tidak berarti.
Tapi link bisa membawa korban ke situs phishing.
Scammer sengaja membuat biaya awal kecil supaya orang tidak mengaktifkan mode skeptis yang sama seperti saat diminta transfer puluhan juta.
Jadi jangan mengukur risiko hanya dari nominal yang diminta pertama kali.
Kadang pembayaran Rp10 ribu hanya pintu masuk untuk mendapatkan data kartu atau credential.
Ada teknik lain: membuat korban tetap di telepon.
Penelepon mengaku dari fraud department.
Katanya rekening sedang diserang.
Dia bilang jangan tutup telepon karena sistem sedang “mengunci transaksi”.
Kemudian dia mengarahkan korban membuka aplikasi, memindahkan dana, atau memberikan kode.
Selama korban tetap di telepon, satu hal penting tidak terjadi: korban tidak menghubungi bank asli.
Makanya salah satu tindakan paling powerful adalah menutup panggilan.
Tidak perlu sopan.
Tidak perlu meminta izin.
Tidak perlu debat.
Tutup.
Buka aplikasi resmi.
Call-back.
Kalau penelepon asli, masalah masih bisa dibahas.
Kalau scammer, rantai psikologinya putus.
Ada juga urgency yang datang dari rasa sosial.
Atasan chat: “urgent, transfer vendor sekarang.”
Teman: “bro bantu dulu please, nanti gue ganti.”
Pasangan: “tolong jangan tanya dulu, kirim aja.”
Scam yang memakai impersonation tidak selalu bergantung pada ancaman. Kadang tekanan datang dari relasi.
Kita tidak ingin mengecewakan bos.
Tidak ingin terlihat pelit ke teman.
Tidak ingin lambat menolong keluarga.
AI voice clone dan chat imitation membuat tekanan relasional seperti ini makin plausible.
Di kantor, solusinya bukan meminta staf lebih curiga pada bos.
Solusinya prosedur.
Instruksi pembayaran tidak cukup dari chat.
Perubahan rekening harus diverifikasi.
Nominal tertentu butuh approval kedua.
Urgensi tidak menghapus SOP.
Justru request yang meminta bypass SOP harus mendapat perhatian lebih.
Kalau culture perusahaan bilang “kalau CEO minta, langsung jalankan”, deepfake tidak perlu sempurna.
Scammer cuma butuh memanfaatkan hierarki.
Ada konsep sederhana yang bisa dipakai pribadi maupun tim: pause threshold.
Tentukan jenis tindakan yang tidak boleh dilakukan secara langsung dari pesan masuk.
Misalnya:
Transfer ke rekening baru.
Memberikan OTP.
Mengubah password lewat link yang dikirim.
Memasang aplikasi.
Memberi remote access.
Mengirim foto identitas.
Memindai QR dari pesan tidak terduga.
Begitu salah satu muncul, otomatis pause.
Bukan karena pasti scam.
Karena impact-nya cukup besar sehingga layak diverifikasi.
Rule seperti ini mengurangi keputusan emosional.
Lo tidak perlu menilai apakah penelepon terdengar jujur.
Tidak perlu menentukan apakah desain website terlihat legit.
Tidak perlu menebak apakah suara AI.
Cukup lihat action request.
Kalau masuk kategori berisiko, pindah ke kanal resmi.
Ada juga baiknya punya “orang kedua”.
Untuk keluarga, mungkin pasangan atau saudara.
Untuk bisnis, manager atau finance controller.
Scammer ingin target sendirian.
FTC bahkan mengingatkan bahwa fraud department asli tidak akan meminta korban merahasiakan panggilan. Kalau seseorang bilang “jangan cerita ke siapa-siapa”, justru lakukan kebalikannya.
Ceritakan.
Second pair of eyes punya keuntungan karena mereka tidak sedang berada di bawah tekanan yang sama.
Mereka bisa bertanya hal basic yang terlupakan.
“Kok bank minta transfer ke rekening lain?”
“Kok rekening vendor berubah?”
“Kok polisi minta bayar lewat QR?”
“Kok HR minta uang dulu?”
Lima detik pertanyaan dari orang lain bisa menghentikan cerita yang sudah terasa sangat nyata.
Bagaimana kalau sudah terlanjur klik?
Jangan lanjut hanya karena merasa “udah kepalang”.
Kalau halaman meminta credential, tutup.
Kalau sudah memasukkan password, ganti dari aplikasi atau website resmi.
Kalau memberi OTP, hubungi penyedia layanan secepatnya.
Kalau uang sudah terkirim, segera hubungi bank atau penyedia pembayaran dan laporkan ke Indonesia Anti-Scam Centre untuk jalur penanganan finansial, serta ke penegak hukum untuk proses hukum.
IASC menekankan bahwa kecepatan laporan penting karena pelaku bisa segera memindahkan dana ke rekening lain.
Jadi pause berguna sebelum transaksi.
Speed berguna setelah transaksi palsu terjadi.
Dua-duanya jangan tertukar.
Sebelum bayar: lambat.
Sesudah sadar tertipu: cepat.
Ini mungkin rule digital safety paling sederhana yang bisa dibawa ke 2026.
AI membuat scam lebih convincing, tapi belum mengubah satu fakta: penipu tetap butuh tindakan dari korban.
Klik.
Scan.
Transfer.
Share.
Install.
Approve.
Kalau kita membuat tindakan itu sedikit lebih sulit dilakukan dalam keadaan panik, banyak scam kehilangan momentum.
Jakarta mengajarkan kita hidup cepat. Pesan dibalas sambil naik MRT. Transfer dilakukan di lift. Approval diberikan sambil jalan ke meeting. Semua serba real-time.
Convenience ini bagus.
Tapi untuk keputusan yang bisa menghilangkan uang atau akses akun, real-time bukan selalu target yang benar.
Kadang lima menit paling produktif adalah lima menit ketika lo sengaja tidak melakukan apa-apa.
Baca lagi.
Tutup aplikasi.
Hubungi orang.
Cari kanal resmi.
Lalu baru bertindak.
Scam AI sering terlihat canggih.
Tombol anti-scam paling efektif justru sangat low-tech: jangan klik karena panik.
Ada satu latihan mental yang berguna: pisahkan ancaman dari instruksi. Pesan boleh bilang akun diblokir, paket gagal, atau denda bertambah. Tapi instruksi di bawahnya tetap harus diuji secara independen. Ancaman mungkin palsu, instruksi hampir pasti menguntungkan pengirim. Dengan memisahkan keduanya, lo tidak perlu membuktikan seluruh cerita sebelum memutuskan untuk tidak klik.
Untuk tim, buat escalation channel yang mudah. Kalau staf menerima permintaan aneh, mereka harus tahu harus menghubungi siapa dalam dua menit. Security policy yang bagus bukan hanya melarang, tapi memberi jalur alternatif yang cepat.
Kalau masih ragu, default ke tidak melakukan tindakan berisiko. Akun yang benar-benar bermasalah tetap bisa dicek lima menit kemudian melalui kanal resmi. Uang yang terlanjur berpindah jauh lebih susah ditarik kembali.
Kalau masih ragu, default ke tidak melakukan tindakan berisiko. Akun yang benar-benar bermasalah tetap bisa dicek lima menit kemudian melalui kanal resmi. Uang yang terlanjur berpindah jauh lebih susah ditarik kembali.
Kalau masih ragu, default ke tidak melakukan tindakan berisiko. Akun yang benar-benar bermasalah tetap bisa dicek lima menit kemudian melalui kanal resmi. Uang yang terlanjur berpindah jauh lebih susah ditarik kembali.
Kalau masih ragu, default ke tidak melakukan tindakan berisiko. Akun yang benar-benar bermasalah tetap bisa dicek lima menit kemudian melalui kanal resmi. Uang yang terlanjur berpindah jauh lebih susah ditarik kembali.
Kalau masih ragu, default ke tidak melakukan tindakan berisiko. Akun yang benar-benar bermasalah tetap bisa dicek lima menit kemudian melalui kanal resmi. Uang yang terlanjur berpindah jauh lebih susah ditarik kembali.
Bacaan terkait
Artikel ini berada dalam Online Scams & Digital Safety dan mengikuti metodologi editorial Undercover.id. Format terkait tersedia di Explainer teknologi dan kebijakan digital.