Ada satu kesalahan logika yang sering terjadi saat kita curiga seseorang mungkin palsu.
Kita bertanya ke orang yang sama.
“Ini beneran lo?”
Dia jawab, “iya.”
Lalu kita merasa sudah verifikasi.
Padahal belum.
Itu bukan verifikasi.
Itu cuma meminta sumber yang diragukan untuk menjamin dirinya sendiri.
Di 2026, ketika suara bisa dikloning, wajah bisa dibuat deepfake, chat bisa dibuat sangat personal, dan akun asli bisa diambil alih, kebiasaan ini semakin berbahaya.
Prinsip yang lebih kuat adalah sederhana: kalau ragu identitas seseorang, verifikasi lewat kanal berbeda yang tidak dikendalikan percakapan pertama.
Dalam keamanan, konsep ini sering disebut out-of-band verification.
Bahasanya teknis, praktiknya gampang.
Kalau permintaan datang lewat WhatsApp, telepon nomor lama.
Kalau datang lewat telepon, cek aplikasi resmi.
Kalau datang lewat email, hubungi orang lewat Slack perusahaan.
Kalau datang lewat video call, gunakan sistem approval internal.
Kalau seseorang mengaku dari bank, tutup lalu telepon bank dari nomor resmi.
FTC berulang kali merekomendasikan pola seperti ini untuk scam yang mengaku sebagai fraud department atau keluarga dalam keadaan darurat.
Kenapa kanal kedua penting?
Karena attacker mungkin menguasai kanal pertama.
Kalau akun WhatsApp teman diretas, chat dari akun itu memang benar-benar berasal dari akun asli.
Bertanya di chat yang sama, “ini beneran lo?”, tidak membantu.
Penipu yang memegang akun tinggal jawab, “iya lah.”
Kalau suara dikloning, bertanya di telepon, “ini kamu kan?”, juga tidak membantu.
Voice clone bisa menjawab.
Kalau video deepfake, orang di layar bisa mengklaim apa pun.
Kanal pertama tidak bisa menjadi hakim atas dirinya sendiri.
Ada contoh sederhana di keluarga.
Nomor baru mengaku adik.
Foto profil sama.
Bahasanya mirip.
Dia minta transfer karena HP lama rusak.
Jangan minta dia kirim selfie lagi.
Kalau foto dan video bisa dipalsukan, lo hanya menambah bukti dari ekosistem yang sama.
Telepon nomor lama.
Hubungi pasangan adik.
Tanya grup keluarga.
Gunakan kode keluarga.
Satu jalur berbeda memaksa scammer punya kontrol lebih luas.
Di kantor, kasusnya lebih serius.
Email CEO meminta pembayaran vendor.
Kalau lo reply email yang sama, “Pak, ini benar?”, attacker yang menguasai email bisa jawab “benar.”
Verifikasi lewat telepon internal atau platform lain.
Kalau rekening vendor berubah, hubungi vendor dari nomor yang sudah tersimpan di database, bukan nomor baru di invoice.
Ini penting karena business email compromise sering memanfaatkan akun atau thread yang kelihatan legit.
Scammer tidak selalu menciptakan identitas dari nol.
Kadang mereka masuk ke percakapan asli.
Out-of-band verification memutus keuntungan itu.
Ada kesalahan lain: menggunakan nomor yang diberikan scammer sebagai kanal kedua.
Misalnya penelepon bilang dari bank.
Lo ragu.
Dia bilang, “kalau tidak percaya, telepon supervisor kami di nomor ini.”
Itu bukan kanal independen.
Scammer masih mengontrol jalurnya.
Sumber kanal kedua harus datang dari tempat yang sudah lo percaya.
Aplikasi resmi.
Kartu bank.
Website yang lo ketik sendiri.
Kontak lama.
Directory internal.
Kontrak lama.
Jangan membiarkan pihak yang diverifikasi menentukan seluruh proses verifikasinya.
FTC pada Januari 2026 bahkan mengingatkan agar orang tidak sekadar percaya nomor telepon yang muncul dari pencarian cepat karena scammer bisa memanfaatkan iklan pencarian. Idealnya gunakan aplikasi atau dokumen resmi yang sudah dimiliki.
Prinsip ini juga berlaku untuk link.
Kalau email bilang “akun Anda bermasalah, klik di sini untuk verifikasi”, jangan gunakan link itu untuk membuktikan emailnya asli.
Buka aplikasi.
Ketik domain sendiri.
Kalau masalahnya nyata, biasanya ada notifikasi di akun resmi.
Kalau tidak ada, kemungkinan pesan pertama bermasalah.
Untuk marketplace, jangan verifikasi pembayaran lewat screenshot yang dikirim buyer.
Cek aplikasi marketplace atau rekening sendiri.
Untuk e-wallet, jangan percaya chat customer service.
Cek transaksi di aplikasi.
Untuk lowongan kerja, jangan verifikasi recruiter dari website yang dia kirim.
Cari website perusahaan sendiri.
Untuk investasi, jangan cek izin dari screenshot sertifikat.
Cari regulator.
Semua contoh punya pola yang sama: keluar dari jalur lawan.
Ada konsep lain yang terkait: independent evidence.
Dua bukti tidak otomatis lebih kuat kalau keduanya berasal dari sumber yang sama.
Video plus chat bisa tetap satu scammer.
Invoice plus nomor telepon bisa tetap satu scammer.
Website plus customer service bisa tetap satu operasi.
Kita sering tertipu oleh jumlah bukti, padahal provenance-nya sama.
Yang dicari bukan lebih banyak bukti.
Yang dicari bukti independen.
Ini relevan banget dengan AI karena penipu sekarang bisa menciptakan ekosistem palsu lebih mudah.
Website.
FAQ.
Profile.
Chatbot.
Dokumen.
Video.
Semua saling mengonfirmasi.
Korban merasa sudah “riset” karena menemukan tiga sumber.
Padahal ketiganya dibuat pihak yang sama.
Makanya domain ownership, regulator, directory resmi, media kredibel, dan kanal lama menjadi penting.
Ada juga kasus ketika kanal kedua ternyata sudah compromised.
Tidak ada sistem sempurna.
Kalau attacker menguasai email dan WhatsApp sekaligus, risiko naik.
Untuk tindakan sangat sensitif, gunakan lebih dari dua faktor.
Misalnya pembayaran besar perlu approval dua orang.
Atau perubahan rekening perlu callback plus approval finance.
Atau reset akun admin perlu ticket plus autentikasi.
Semakin besar konsekuensi, semakin kuat verifikasi.
Jangan pakai standar bank transfer Rp500 juta untuk memilih tempat makan.
Tapi jangan pakai standar memilih tempat makan untuk bank transfer Rp500 juta.
Risk-based verification.
Untuk keluarga, satu kanal kedua mungkin cukup untuk sebagian besar kasus.
Telepon balik.
Untuk bisnis, perlu policy.
Siapa yang boleh approve.
Kanal apa yang dianggap resmi.
Nominal berapa yang butuh second approval.
Bagaimana perubahan bank detail diverifikasi.
Bagaimana kalau eksekutif sedang traveling.
Kalau semua ini baru dipikirkan saat video deepfake datang, tim sudah terlambat.
Proses harus disepakati saat situasi normal.
Ada juga faktor urgency.
Scammer akan berusaha membuat kanal kedua terasa tidak mungkin.
“HP lama rusak.”
“Email kantor down.”
“Jangan hubungi siapa-siapa.”
“Meeting confidential.”
“Nomor ini hanya aktif sebentar.”
Setiap alasan bisa benar secara individual.
Tapi kalau cerita meminta lo menghapus semua jalur verifikasi, itu red flag besar.
Orang yang legit biasanya bisa menerima proses verifikasi yang wajar.
Mungkin dia kesal karena lambat.
Tapi dia tidak seharusnya meminta lo mengorbankan seluruh kontrol keamanan.
Untuk customer service, gunakan prinsip yang sama.
Kalau “petugas” menelepon, jangan percaya nomor masuk.
Tutup.
Buka aplikasi bank.
Hubungi support resmi.
Kalau kasusnya benar, petugas resmi bisa melihat atau menjelaskannya.
Kalau tidak, lo baru saja memutus scam.
Untuk orang tua, jelaskan tanpa istilah teknis.
“Kalau orang telepon ngaku anak, tutup dulu lalu telepon anak dari kontak.”
“Kalau bank telepon, tutup lalu telepon bank sendiri.”
“Kalau WhatsApp baru, cek ke nomor lama.”
Tiga kalimat.
Tidak perlu kuliah cybersecurity.
Untuk tim kantor, gunakan playbook.
“Request pembayaran dari executive lewat chat harus diverifikasi melalui X.”
“Perubahan rekening vendor harus diverifikasi melalui Y.”
“Reset credential harus melalui Z.”
Begitu rule jelas, staf tidak perlu merasa tidak sopan ketika meminta verifikasi.
Mereka hanya mengikuti policy.
Ini penting karena social pressure sering membuat orang melewati kontrol.
“Kok nggak percaya sama saya?”
“Ini saya CEO.”
“Urgent.”
Policy menghilangkan konflik personal.
Bukan staf yang tidak percaya.
Sistem memang begitu.
Kalau sudah terlanjur bertindak karena identitas palsu, jangan fokus membuktikan siapa pelakunya dulu.
Amankan akun.
Hubungi institusi.
Blokir akses.
Laporkan transaksi.
Untuk penipuan finansial di Indonesia, IASC meminta korban segera melapor agar lembaga keuangan dapat menindaklanjuti upaya pemblokiran, sambil membuat laporan polisi untuk proses hukum.
Waktu lebih berharga daripada debat.
Di masa ketika konten sintetis makin meyakinkan, kita mungkin tidak selalu bisa tahu siapa yang ada di balik layar.
Tapi kita masih bisa mengontrol bagaimana keputusan dibuat.
Itu leverage besar.
Jangan biarkan orang di kanal pertama mendefinisikan siapa dirinya, kanal verifikasinya, dan tindakan yang harus lo lakukan sekaligus.
Pisahkan.
Satu kanal untuk menerima klaim.
Kanal lain untuk memverifikasi.
Sistem lain untuk melakukan tindakan.
Semakin penting keputusan, semakin penting pemisahan itu.
Trust tetap boleh ada.
Tapi trust yang sehat sekarang punya arsitektur.
Bahkan untuk situasi non-finansial, prinsip ini berguna. Ada email yang meminta file confidential? Konfirmasi lewat chat internal. Ada chat yang meminta perubahan jadwal penting? Cek kalender atau hubungi orangnya. Ada voice note yang minta data customer? Gunakan workflow resmi. Kanal kedua adalah cara murah untuk meningkatkan confidence tanpa teknologi mahal.
Kalau organisasi hanya mengambil satu pelajaran dari era deepfake, biarkan ini: jangan membuat satu identitas digital punya kuasa penuh untuk meminta sekaligus mengesahkan tindakan sensitif.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Verifikasi yang baik memaksa penipu menguasai lebih banyak hal sekaligus. Setiap kanal independen menambah biaya serangan, dan itu persis yang kita inginkan.
Bacaan terkait
Artikel ini berada dalam Online Scams & Digital Safety dan mengikuti metodologi editorial Undercover.id. Format terkait tersedia di Explainer teknologi dan kebijakan digital.