Penipuan & malware

Bisakah kunci sandi diphishing?

Kunci sandi adalah salah satu peningkatan keamanan terbaik yang bisa dilakukan kebanyakan orang: ketik data Anda di halaman penipuan yang mirip aslinya dan tidak ada yang bisa dicuri penipu. Bagian itu masih benar. Namun pada 2026, para peneliti mendokumentasikan sebuah celah — penipu tidak menyerang kunci sandi, mereka menyerang login cadangan yang lebih lemah di sebelahnya. Berikut cara kerjanya, dengan bahasa sederhana.

Mengapa kunci sandi sulit diphishing

Kunci sandi menggantikan kata sandi Anda dengan sebuah rahasia yang tersimpan di ponsel atau laptop Anda dan terikat pada satu situs web yang persis. Saat Anda masuk, perangkat Anda memeriksa alamat web yang asli sebelum melakukan apa pun. Mendarat di halaman penipuan yang mirip aslinya dan kunci sandi cukup menolak bekerja — tidak ada kode atau kata sandi bagi penipu untuk diambil dan dipakai ulang.

Perlindungan itu nyata, dan itulah mengapa kunci sandi layak dipakai. Masalahnya bukan pada kunci sandi. Masalahnya ada pada segala cara lain yang masih diizinkan akun Anda untuk masuk.

Titik lemah: login cadangan Anda

Saat Anda menyiapkan kunci sandi, metode masuk yang lebih lama biasanya tetap aktif — kata sandi, kode pesan teks, kode aplikasi, atau tautan reset email. Semua itu ada sebagai “berjaga-jaga,” agar Anda tidak terkunci di luar jika kehilangan perangkat.

Penipu tahu ini. Alih-alih melawan kunci sandi, mereka mengarahkan Anda ke salah satu cadangan yang lebih lemah itu, karena kode yang bisa Anda baca atau ketik adalah sesuatu yang bisa membuat Anda tertipu untuk menyerahkannya. Kunci sandi sudah menjalankan tugasnya; penipuan hanya memutarinya.

Triknya, dengan bahasa sederhana

Dorongan “penurunan”: sebuah halaman login palsu diam-diam menyembunyikan opsi kunci sandi dan hanya menawarkan “masuk dengan kode” atau “gunakan kata sandi saja.” Anda mengikutinya dan memasukkan kode — yang diketikkan penipu ke situs asli pada saat yang sama.

“Peningkatan keamanan” palsu: sebuah pesan atau pop-up mengatakan Anda harus “mendaftar ulang” atau “menambahkan kunci sandi baru.” Mengikutinya sebenarnya mendaftarkan perangkat penipu ke akun Anda. Dan telepon pusat bantuan: seseorang yang menyamar sebagai dukungan meminta Anda membacakan kode pemulihan “untuk memverifikasi identitas Anda.” Dalam setiap kasus kunci sandi tetap bertahan — Anda hanya dituntun memutarinya.

Cara melindungi diri

Curigai setiap login yang melewati kunci sandi Anda. Jika sebuah halaman tiba-tiba meminta kode atau kata sandi padahal kunci sandi Anda biasanya langsung berfungsi, berhentilah, dan buka sendiri situsnya dari bookmark atau aplikasinya. Jangan pernah membacakan kode atau frasa pemulihan kepada siapa pun — dukungan asli tidak akan meminta. Dan abaikan permintaan “tambahkan kunci sandi baru” yang tidak Anda mulai; hanya tambahkan kunci sandi dari dalam pengaturan aplikasi itu sendiri.

Bila layanan mengizinkan, nonaktifkan cadangan yang paling lemah: tinggalkan kode pesan teks demi kode aplikasi atau kunci sandi kedua. Dan simpan file Anda yang paling sensitif sepenuhnya di luar urusan login — tersimpan dalam penyimpanan terenkripsi di perangkat Anda sendiri, sehingga bahkan akun online yang dibajak pun tidak membuka apa pun.

Di mana Sealby berperan

Sealby menyimpan foto, catatan, dan file pribadi Anda dalam sebuah vault yang dienkripsi dengan AES-256 di iPhone Anda, yang hanya bisa dibuka oleh Anda. Ini bukan layanan login dan tidak bisa mengelola kunci sandi Anda — dan memang tidak mengklaim begitu.

Yang ia bagikan dengan kebiasaan kunci sandi yang baik adalah satu gagasan: sebuah kunci hanya sekuat kunci cadangannya. Simpan apa yang paling penting di balik kunci yang hanya Anda kendalikan, dan anggap setiap permintaan untuk beralih ke cara masuk “cadangan” sebagai alasan untuk melambat.

Ini adalah edukasi umum, bukan saran keamanan. Taktik penipuan dan pengaturan akun berubah seiring waktu dan berbeda menurut layanan serta perangkat — periksa sumber tepercaya yang terbaru dan waspadai setiap langkah masuk yang tak terduga.

Jawaban singkat

Haruskah saya berhenti memakai kunci sandi?

Tidak. Kunci sandi tetap jauh lebih aman daripada kata sandi, karena tidak ada rahasia yang bisa dipakai ulang untuk dicuri dan kunci sandi tidak berfungsi di situs mirip aslinya. Risiko yang dijelaskan di sini ada pada login cadangan yang lebih lemah di sebelahnya, bukan pada kunci sandi itu sendiri.

Bagaimana saya tahu sebuah halaman login itu asli?

Jangan menilai dari tampilannya — halaman penipuan menyalin yang asli. Buka sendiri situsnya dari bookmark atau aplikasinya alih-alih mengikuti tautan, dan curigalah jika kunci sandi Anda tiba-tiba dilewati demi kode atau kata sandi.

Seseorang meminta saya membacakan sebuah kode. Apakah itu pernah boleh?

Tidak. Kode yang dikirim ke ponsel Anda atau ditampilkan di aplikasi adalah kunci, bukan pemeriksaan identitas. Dukungan asli tidak akan pernah meminta Anda membacakannya. Siapa pun yang melakukannya sedang mencoba masuk sebagai Anda pada saat itu.

Apa yang harus saya lakukan jika sudah terlanjur menyerahkan kode atau menyetujui sebuah permintaan?

Bertindaklah cepat. Buka situs atau aplikasi yang asli, ganti kata sandi Anda, dan periksa daftar perangkat yang masuk atau sesi aktif — hapus yang tidak Anda kenali. Lalu tinjau metode login cadangan akun dan nonaktifkan yang paling lemah.

← Pelajari

Brankas Anda sudah menunggu.

Unduh Sealby dan amankan yang penting. Penyiapannya kurang dari satu menit, dan tanpa perlu membuat akun.

Unduh di App Store

iPhone & iPad · iOS 17+ · Gratis