Kenapa OTP Tetap Tidak Boleh Diberikan meski yang Menelepon Terdengar Seperti Keluarga

Ada satu kalimat yang harus tetap valid walaupun AI makin canggih: OTP bukan bahan percakapan.

Bukan ke customer service.

Bukan ke kurir.

Bukan ke bank.

Bukan ke teman.

Dan bahkan bukan ke orang yang terdengar persis seperti keluarga lo.

Kenapa?

Karena OTP bukan bukti bahwa orang di telepon adalah orang yang lo kenal. OTP adalah bukti bahwa seseorang sedang mencoba menyelesaikan proses autentikasi di sebuah sistem.

Kalau lo menyerahkan kode itu, sistem tidak tahu konteks emosional di baliknya.

Sistem cuma tahu kode benar.

Ini alasan voice clone sangat relevan.

FTC sudah lama memperingatkan bahwa scammer dapat memakai potongan audio singkat untuk meniru suara keluarga. Pada 2026, Komdigi juga menegaskan bahwa peniruan suara makin canggih dan menjadi salah satu ancaman scam yang perlu diwaspadai.

Bayangin telepon masuk.

Suaranya mirip kakak lo.

Dia bilang HP-nya rusak dan dia sedang mencoba masuk ke akun tertentu dari perangkat baru.

“OTP-nya masuk ke nomor lo ya, bacain bentar.”

Secara sosial, request itu terasa kecil.

Cuma enam digit.

Tidak ada transfer.

Tidak ada password.

Tapi justru enam digit itu bisa menjadi kunci.

OTP dirancang sebagai faktor kedua.

Artinya meski attacker sudah punya password atau sebagian informasi akun, dia masih membutuhkan kode yang masuk ke perangkat atau nomor yang dipercaya.

Begitu lo membacakan kode, lo menghapus lapisan terakhir yang seharusnya menghentikan mereka.

Karena itu pesan OTP biasanya jelas: jangan berikan kode kepada siapa pun.

Bukan “jangan berikan kecuali suaranya mirip keluarga.”

Tidak ada exception emosional.

Ada beberapa skenario umum.

Pertama, account takeover.

Scammer sudah tahu nomor telepon atau email lo.

Mereka mencoba login.

Sistem mengirim OTP.

Kemudian scammer menelepon dan mencari alasan supaya lo membacakan kode.

Kalau mereka bisa meniru suara keluarga, alasan menjadi lebih meyakinkan.

Kedua, reset password.

Mereka memulai proses forgot password.

OTP dikirim.

Scammer bilang kodenya salah kirim, untuk verifikasi, atau bagian dari proses bantuan.

Jangan kasih.

Ketiga, registrasi perangkat.

Beberapa layanan memakai kode untuk menautkan perangkat baru.

Sekali kode diberikan, attacker bisa mendapat akses yang lebih persisten.

Keempat, transaksi.

OTP bisa mengotorisasi pembayaran, perubahan limit, atau tindakan finansial tertentu.

Kalau kode muncul padahal lo tidak sedang melakukan apa pun, justru itu alarm.

Jangan buru-buru membacanya.

Baca konteks pesan.

Biasanya sistem menjelaskan tindakan apa yang sedang dicoba.

Kalau tertulis “kode untuk login”, sementara lo tidak login, seseorang mungkin sedang mencoba.

Di titik ini jangan hanya mengabaikan.

Ganti password kalau ada alasan curiga.

Cek session.

Keluar dari perangkat yang tidak dikenal.

Aktifkan autentikasi tambahan yang tersedia.

Untuk keluarga, buat aturan yang tidak perlu dipikirkan.

“Kita tidak pernah saling minta OTP.”

Selesai.

Kalau benar-benar ada kebutuhan bantuan login, ada cara lain.

Orang tersebut bisa menghubungi customer service resmi.

Melakukan account recovery.

Datang langsung.

Menunggu sampai perangkatnya tersedia.

Sedikit inconvenience jauh lebih murah daripada account takeover.

Ada situasi yang sering bikin orang ragu.

“Kan itu suami gue sendiri.”

“Kan itu anak gue.”

“Dia tahu detail keluarga.”

Semua itu tidak mengubah fungsi OTP.

Bahkan kalau orangnya benar-benar keluarga, berbagi OTP tetap kebiasaan buruk karena menghilangkan batas akses.

Security rule yang punya terlalu banyak exception akan sulit dipakai saat panik.

Lebih aman kalau OTP selalu personal.

Jangan dibaca.

Jangan screenshot.

Jangan forward.

Jangan ketik di chat.

Kalau lo sedang melakukan transaksi bersama anggota keluarga, orang yang memegang akun harus memasukkan OTP sendiri.

Ini penting untuk orang tua.

Scammer sering menyerang kelompok yang kurang familiar dengan mekanisme autentikasi modern.

Mereka bilang OTP adalah “nomor laporan”.

“Kode pembatalan.”

“Kode keamanan.”

“Kode konfirmasi petugas.”

Nama bisa diganti.

Fungsinya tetap sama.

Kalau angka dikirim oleh aplikasi atau SMS sebagai kode autentikasi, jangan berikan.

Pada Juli 2026, Komdigi secara spesifik menyoroti kerentanan lansia terhadap scam yang makin canggih, termasuk peniruan suara. Jadi edukasi orang tua sebaiknya tidak penuh jargon.

Cukup beri rule.

Kalau ada yang telepon minta angka dari SMS, jangan bacakan.

Tutup telepon.

Hubungi anak.

Kalau mengaku bank, telepon bank sendiri.

Rule pendek lebih mudah dipakai.

Untuk perusahaan, OTP sharing juga sering terjadi karena alasan operasional.

“Akun ini dipakai bareng.”

“Login vendor cuma ada di nomor admin lama.”

“OTP masuk ke HP manager.”

Lalu kode dikirim di grup.

Ini bukan praktik sehat.

Shared account membuat siapa melakukan apa menjadi sulit dilacak.

Kalau tools memang dipakai tim, gunakan fitur multi-user atau role-based access kalau tersedia.

Jangan membangun proses bisnis di atas kebiasaan forward OTP.

Semakin AI bisa meniru manusia, semakin penting sistem identitas tidak bergantung pada rasa percaya antarorang.

Ada juga phishing yang tidak meminta OTP langsung.

Korban diarahkan ke situs palsu.

Masukkan username dan password.

Kemudian situs meminta OTP.

Korban berpikir ini login normal.

Sementara attacker meneruskan credential secara real-time ke situs asli dan memakai OTP tersebut sebelum expired.

Ini alasan kenapa “gue tidak pernah kasih OTP ke orang” belum cukup kalau lo memasukkan OTP ke halaman phishing.

Periksa domain.

Lebih aman buka aplikasi sendiri.

Jangan login lewat link dari pesan tidak terduga.

Kalau ada security alert, buka layanan dari bookmark atau aplikasi.

Satu langkah kecil memutus banyak serangan.

Bagaimana kalau penelepon terdengar seperti keluarga dan bilang nyawanya terancam?

Itu skenario yang sangat emosional.

Justru jangan biarkan OTP masuk ke cerita.

Kalau benar darurat, OTP jarang menjadi solusi logis.

Kalau mereka butuh uang, verifikasi orangnya lewat kanal lain.

Kalau butuh akses akun, prosedur recovery tetap ada.

Kalau penelepon menekan, “cepet, bacain sekarang,” treat urgency sebagai red flag.

FTC menyebut family emergency scam sering memakai urgensi, kerahasiaan, dan emosi agar korban bertindak sebelum memeriksa.

Jadi prosedurnya:

Tutup panggilan.

Hubungi nomor keluarga yang tersimpan.

Hubungi anggota keluarga lain.

Gunakan kode rahasia keluarga jika punya.

Jangan berikan OTP selama verifikasi.

Kalau ternyata telepon asli, tidak ada kerugian berarti karena lo menolak memberikan kode.

Kalau scam, sistem keamanan masih utuh.

Ada satu mental model yang gampang diingat: OTP adalah kunci sekali pakai.

Kalau ada orang berdiri di depan rumah dan suaranya mirip saudara lo, apakah lo akan melempar kunci rumah dari balkon tanpa lihat siapa dia sebenarnya?

Kemungkinan besar tidak.

OTP kurang lebih punya fungsi serupa di dunia digital.

Jangan tertipu karena bentuknya cuma angka.

Nilainya datang dari akses yang diberikan.

Kalau sudah terlanjur memberikan OTP, jangan menunggu.

Ganti password.

Keluar dari session lain.

Cek transaksi.

Hubungi penyedia layanan resmi.

Kalau akun finansial terlibat, hubungi bank atau e-wallet segera.

Kalau uang sudah berpindah karena scam, laporkan secepatnya melalui IASC untuk penanganan finansial dan ke penegak hukum untuk proses hukum.

IASC meminta korban menyiapkan bukti transfer, rekening terkait, dan bukti komunikasi.

Waktu penting karena dana dapat segera dipindahkan.

Untuk keamanan keluarga, ada baiknya membahas OTP saat situasi tenang.

Bukan ketika scam sudah datang.

Bilang ke orang tua, anak, pasangan, dan siapa pun yang sering membantu urusan digital:

“Kita boleh saling bantu, tapi kita tidak saling minta OTP.”

Kalimat itu menghilangkan ambiguity.

Voice clone boleh semakin bagus.

Deepfake boleh makin halus.

Chat AI boleh makin personal.

Selama OTP tetap tidak keluar dari tangan pemilik akun, satu jalur serangan penting tetap tertutup.

Kadang digital safety memang sesederhana mempertahankan satu rule lama ketika teknologi di sekitarnya berubah cepat.

Untuk keluarga yang sering saling membantu urusan bank atau aplikasi, ubah workflow-nya. Orang yang lebih paham boleh membimbing lewat telepon, tapi pemilik akun yang menekan tombol dan memasukkan OTP. Dengan begitu bantuan tetap jalan tanpa memindahkan credential.

Kalau SMS OTP berisi nama merchant atau nominal yang tidak dikenal, screenshot informasi non-kode bila perlu untuk laporan, tetapi jangan forward kode aktif. Semakin sedikit kode berpindah tangan, semakin kecil peluang disalahgunakan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

OTP punya umur pendek, tapi dampaknya bisa panjang. Jangan tukar beberapa detik kenyamanan dengan akses akun yang mungkin butuh hari untuk dipulihkan.

Scroll to Top