Pelajari

Penipuan “verifikasi Anda manusia” palsu

Trik bernama “ClickFix” sedang menyebar cepat. Sebuah situs web menampilkan sesuatu yang terlihat seperti kotak “verifikasi Anda manusia” biasa, lalu meminta Anda menekan beberapa tombol untuk melanjutkan. Tombol-tombol itu diam-diam menjalankan perintah tersembunyi yang menginstal malware — dan Anda sendiri yang melakukannya. Berikut cara kerjanya dan cara tetap aman, dengan bahasa sederhana.

Poin penting

  • CAPTCHA asli tidak pernah meminta Anda keluar dari browser atau mengetik perintah — itu hanya klik atau teka-teki kecil di dalam halaman.
  • Penipuan yang dijuluki “ClickFix” ini meniru tampilan “verifikasi Anda manusia” yang familier untuk mendapatkan kepercayaan Anda, lalu memberi Anda langkah-langkah yang diam-diam menjalankan malware.
  • Ini berhasil karena Anda sendiri yang menjalankan perintahnya, sehingga bisa lolos dari antivirus yang biasanya memblokir file yang diunduh.
  • Malware ini biasanya adalah infostealer yang menyalin kata sandi tersimpan dan detail akun dari komputer Anda.
  • Solusinya sederhana: jika “verifikasi” apa pun meminta Anda menekan tombol, menempelkan teks, atau membuka jendela sistem, tutup halamannya.

Seperti apa penipuan ini

Anda mengunjungi situs web — terkadang situs normal yang telah diretas — dan sebuah kotak muncul yang terlihat seperti pemeriksaan “verifikasi Anda manusia” biasa. Alih-alih kotak centang sederhana, ia mengatakan verifikasi “tidak berhasil” dan memberi Anda langkah-langkah untuk memperbaikinya: tekan satu kombinasi tombol, lalu yang lain, lalu Enter. Ia mungkin menambahkan panah atau hitung mundur agar Anda terburu-buru.

Peneliti keamanan menyebut trik ini “ClickFix.” Trik ini pertama kali dijelaskan pada 2024 dan sejak itu menyebar cepat, dan pada 2026 Komisi Perdagangan Federal AS (FTC) memperingatkan bahwa halaman CAPTCHA palsu menyuruh orang menjalankan perintah tersembunyi yang bisa menginstal malware.

Mengapa ini licik

CAPTCHA normal berjalan di dalam halaman web. Ia tidak pernah perlu Anda membuka apa pun di komputer Anda. Penipuan ini mengandalkan kebiasaan: orang sudah sangat terbiasa mengeklik kotak verifikasi sehingga mereka mengikuti langkah-langkah tanpa berhenti untuk berpikir.

Karena Anda sendiri yang menjalankan perintahnya, tidak ada file berisiko untuk diunduh dan tidak ada lampiran untuk dipindai — itulah sebabnya ia bisa lolos dari alat keamanan yang biasanya menangkap malware. Pada dasarnya, trik ini mengubah kepercayaan Anda sendiri menjadi jalan masuknya.

Apa yang dilakukan malware ini

Perintah tersembunyi itu biasanya menginstal “infostealer” — perangkat lunak yang diam-diam menyalin kata sandi tersimpan, cookie masuk browser, dan detail akun lainnya, lalu mengirimkannya ke penjahat. Dari situ mereka mungkin mencoba masuk ke email, bank, atau akun media sosial Anda.

Ini terutama menargetkan komputer — paling banyak Windows, dan semakin sering Mac — jadi ini paling penting saat Anda menjelajah di laptop atau desktop, bukan di ponsel.

Cara tetap aman

Anggap “verifikasi” apa pun yang meminta Anda menekan tombol, menempelkan teks, atau membuka jendela sistem sebagai penipuan, dan tutup halamannya. Pemeriksaan asli hanya berupa klik atau teka-teki di dalam halaman — tidak lebih.

Jangan pernah menempelkan perintah yang tidak Anda tulis sendiri, meskipun sebuah situs web menjanjikan bahwa itu akan “memperbaiki” sesuatu. Jaga komputer dan browser Anda tetap diperbarui. Jika Anda mengira telah menjalankan salah satu perintah ini, ubah kata sandi penting Anda dari perangkat yang Anda percaya dan aktifkan autentikasi dua faktor.

Di mana Sealby berperan

Sealby menyimpan foto pribadi, catatan, dan file Anda dalam brankas yang dienkripsi dengan AES-256 di iPhone Anda, yang hanya bisa dibuka oleh Anda. Ia tidak bisa menghentikan penipuan di komputer Anda, dan tidak mengklaim demikian.

Yang dibagikannya dengan kepekaan terhadap penipuan yang baik adalah gagasan sederhana: berhati-hatilah terhadap langkah apa pun yang meminta Anda menjalankan perintah atau menyerahkan akses, dan simpan apa yang paling penting di balik kunci yang hanya Anda kendalikan.

Ini adalah edukasi umum, bukan saran keamanan. Taktik dan kata-kata penipuan berubah seiring waktu dan berbeda menurut perangkat serta situs web — periksa sumber tepercaya terkini dan waspadai instruksi apa pun yang tidak terduga.

Jawaban singkat

Apakah ini sama dengan CAPTCHA biasa?

Tidak. CAPTCHA asli adalah klik atau teka-teki kecil di dalam halaman web. Jika ia meminta Anda menekan tombol di keyboard, menempelkan teks, atau membuka sesuatu di komputer Anda, itu penipuan — bukan langkah verifikasi.

Apakah ini memengaruhi iPhone?

Trik perintah ini terutama menargetkan komputer — paling banyak Windows, dan semakin sering Mac. Ponsel adalah target yang lebih kecil untuk penipuan khusus ini, tetapi kebiasaan yang dimanfaatkannya — mempercayai kotak yang terlihat familier — layak diingat di perangkat apa pun.

Bagaimana jika saya sudah mengikuti langkah-langkahnya?

Anggap kata sandi yang tersimpan di komputer itu mungkin terekspos. Dari perangkat yang Anda percaya, ubah kata sandi penting Anda dan aktifkan autentikasi dua faktor. Kemudian jalankan pemindaian keamanan pada komputer yang terpengaruh, atau minta bantuan seseorang yang bisa membantu.

Bagaimana situs web yang terlihat normal bisa menampilkan ini?

Penjahat membobol situs web biasa dan menambahkan kotak palsu itu, sehingga bisa muncul di situs yang pernah Anda gunakan sebelumnya. Melihatnya di situs yang familier tidak berarti aman untuk mengikuti triknya.

Brankas Anda sudah menunggu.

Unduh Sealby dan amankan yang penting. Penyiapannya kurang dari satu menit, dan tanpa perlu membuat akun.

Unduh di App Store

iPhone & iPad · iOS 17+ · Gratis