Ketika akun seseorang diretas, orang sering membayangkan seorang penyerang jenius mengeksploitasi kerentanan yang jarang terjadi. Kenyataannya, sebagian besar akun yang dibajak disusupi karena serangkaian kesalahan kecil yang berulang dan dapat diprediksi yang dilakukan berulang kali oleh pengguna dan perusahaan.
Dalam artikel ini kita akan membahas jebakan paling umum yang menyebabkan pengambilalihan akun, menjelaskan mengapa hal tersebut sangat berbahaya, dan menunjukkan apa yang dapat Anda lakukan untuk menghindarinya (lihat juga tempat penipu mendapatkan data Anda dan risiko penyimpanan data terpusat).
Kesalahan 1: Menggunakan kembali kata sandi yang sama di mana pun
Satu-satunya alasan paling umum terjadinya peretasan akun adalah penggunaan kembali kata sandi:
- Anda mendaftar di situs kecil dengan email dan kata sandi.
- Situs tersebut kemudian dibobol; penyerang mengunduh basis data kata sandi.
- Mereka mencoba kombinasi email-kata sandi yang sama pada layanan utama (mail, jejaring sosial, perbankan, penyimpanan cloud).
Jika Anda menggunakan kembali kata sandi, pelanggaran terhadap satu layanan yang lemah dapat dengan mudah menyebabkan serangkaian kompromi di seluruh kehidupan digital Anda.
Apa yang harus dilakukan:
- Gunakan pengelola kata sandi untuk menghasilkan kata sandi unik dan panjang untuk setiap situs.
- Jangan pernah menggunakan kembali kata sandi yang sama untuk email dan akun penting lainnya.
- Perlakukan pemberitahuan apa pun tentang pelanggaran data saat Anda memiliki akun sebagai alasan untuk merotasi kata sandi di tempat lain.
Kesalahan 2: Kata sandi lemah atau mudah ditebak
Meskipun orang tidak menggunakan kembali kata sandi, mereka sering kali memilih kata sandi yang:
- Terlalu pendek (di bawah 10–12 karakter).
- Berdasarkan kata atau frasa sederhana (nama, tanggal, pola keyboard).
- Mudah ditebak dari informasi publik (ulang tahun, nama hewan peliharaan, tim favorit).
Alat modern dapat memaksa sandi yang lemah secara brute force dalam hitungan menit atau jam, terutama jika penyerang mengetahui sesuatu tentang Anda.
Apa yang harus dilakukan:
- Lebih suka frasa sandi (beberapa kata acak) atau kata sandi yang dibuat minimal 14–16 karakter.
- Hindari menggunakan detail pribadi atau pola yang dapat diprediksi.
- Biarkan pengelola kata sandi Anda membuat dan mengingat kata sandi yang rumit untuk Anda.
Kesalahan 3: Tidak ada autentikasi dua faktor (2FA)
Jika akun Anda hanya dilindungi kata sandi, satu email phishing atau pelanggaran data yang berhasil sudah cukup untuk menghilangkannya. Otentikasi dua faktor (2FA) menambahkan penghalang kedua, namun banyak orang masih tidak mengaktifkannya.
Risiko jika tidak menggunakan 2FA:
- Penyerang hanya membutuhkan satu hal — kata sandi Anda.
- Phishing massal menjadi sangat efektif.
- Akses dari perangkat dan lokasi baru sulit dibedakan dengan login yang sah.
Apa yang harus dilakukan:
- Aktifkan 2FA di mana pun tersedia, terutama untuk email, jejaring sosial, dan layanan keuangan.
- Lebih memilih kode berbasis aplikasi (aplikasi pengautentikasi) atau kunci perangkat keras dibandingkan SMS jika memungkinkan.
- Simpan kode cadangan di tempat yang aman (pengelola kata sandi atau offline).
Kesalahan 4: Terjerumus ke dalam phishing dan halaman login palsu
Phishing masih menjadi salah satu cara paling efektif untuk mencuri kredensial:
- Email atau pesan meniru bank, layanan pengiriman, atau jejaring sosial.
- Tautan mengarah ke halaman login palsu yang terlihat hampir sama dengan yang asli.
- Segera setelah Anda memasukkan kredensial Anda, penyerang menangkapnya dan masuk ke situs sebenarnya.
Terkadang phishing digabungkan dengan serangan real-time: saat Anda memasukkan kode 2FA, kode tersebut segera digunakan kembali oleh penyerang.
Apa yang harus dilakukan:
- Selalu periksa nama domain di bilah alamat sebelum memasukkan kata sandi Anda.
- Jangan ikuti link login dari email; buka situs secara manual atau melalui bookmark.
- Bersikap skeptis terhadap pesan mendesak yang menuntut tindakan segera (“akun Anda akan diblokir”).
Kesalahan 5: Perangkat tidak aman dan perangkat lunak ketinggalan jaman
Bahkan kata sandi yang kuat dan 2FA mungkin tidak membantu jika perangkat itu sendiri disusupi:
- Malware atau keylogger dapat menangkap semua yang Anda ketik.
- Browser dan sistem operasi yang ketinggalan zaman mungkin mengandung kerentanan yang diketahui.
- Jaringan Wi‑Fi yang tidak terlindungi dapat membuat lalu lintas Anda terkena intersepsi.
Apa yang harus dilakukan:
- Selalu perbarui sistem operasi, browser, dan aplikasi utama Anda**.
- Gunakan antivirus tepercaya atau perlindungan titik akhir jika diperlukan.
- Hindari masuk ke akun penting dari komputer umum atau bersama.
- Gunakan VPN di jaringan yang tidak tepercaya, terutama Wi-Fi publik.
Kesalahan 6: Membagikan data pribadi secara berlebihan
Penyerang tidak selalu membutuhkan eksploitasi teknis. Seringkali, informasi yang tersedia untuk umum sudah cukup:
- Tanggal lahir, kota, sekolah, hewan peliharaan, dan kerabat — semuanya membantu menebak pertanyaan keamanan atau kata sandi yang lemah.
- Alamat email publik dan nomor telepon memberi makan daftar spam dan phishing.
- Foto dan postingan mengungkapkan jadwal dan lokasi khas Anda.
Semakin banyak data yang dapat dilihat oleh publik, semakin mudah untuk:
- Buat pesan phishing yang meyakinkan dan terlihat “pribadi”.
- Jawab pertanyaan cadangan untuk mengatur ulang kata sandi Anda.
- Menargetkan Anda untuk serangan rekayasa sosial.
Apa yang harus dilakukan:
- Tinjau pengaturan privasi di jejaring sosial dan messenger.
- Hindari menggunakan jawaban nyata atas pertanyaan keamanan; perlakukan mereka seperti kata sandi tambahan dan simpan di pengelola.
- Berpikirlah dua kali sebelum memposting data yang dapat digunakan untuk menyamar sebagai Anda.
Kesalahan 7: Mengabaikan peringatan dan aktivitas yang tidak biasa
Banyak layanan mencoba memperingatkan Anda tentang proses masuk atau perubahan kata sandi yang mencurigakan, namun pengguna sering kali:
- Abaikan email dan pemberitahuan push.
- Abaikan peringatan browser tentang halaman yang tidak aman.
- Menunda perubahan kata sandi setelah terjadi pelanggaran yang diketahui.
Hal ini membuang waktu kritis ketika serangan masih dapat dihentikan atau dibatasi.
Apa yang harus dilakukan:
- Perhatikan notifikasi tentang login baru, reset kata sandi, atau perubahan pengaturan keamanan.
- Jika ada yang tidak beres, segera ubah kata sandi Anda dan cabut sesi aktif.
- Gunakan log aktivitas (jika tersedia) untuk memeriksa login dan perangkat terkini.
Bagaimana perusahaan berkontribusi terhadap masalah ini
Tidak semua kesalahan terjadi pada pengguna — beberapa terjadi pada penyedia layanan:
- Kebijakan kata sandi yang lemah atau ketinggalan jaman.
- Perlindungan yang buruk terhadap kredensial yang disimpan.
- Kurangnya alat keamanan yang mudah digunakan dan panduan yang jelas.
Sebagai pengguna, Anda dapat:
- Lebih memilih layanan dengan praktik keamanan transparan dan dukungan 2FA.
- Perlakukan layanan apa pun dengan postur keamanan yang lemah sebagai “kepercayaan rendah” dan jangan gunakan kembali kredensial penting di sana.
Ringkasan: apa yang dapat Anda lakukan hari ini
Untuk mengurangi risiko peretasan akun secara signifikan:
- Gunakan pengelola kata sandi dan kata sandi unik untuk setiap layanan.
- Aktifkan autentikasi dua faktor untuk semua akun penting.
- Tetap waspada terhadap upaya phishing dan periksa alamat sebelum login.
- Selalu perbarui perangkat Anda dan bersihkan dari malware**.
- Batasi paparan publik atas data pribadi yang dapat digunakan untuk merugikan Anda.
Keamanan akun bukan tentang “tidak dapat diretas”. Ini tentang menghilangkan peluang termudah sehingga penyerang beralih ke target yang lebih sederhana.