Smishing
Smishing adalah serangan phishing yang dilakukan lewat SMS atau pesan teks, di mana penyerang mengirim pesan palsu untuk mengelabui korban agar membocorkan data, mengklik tautan berbahaya, atau mengirim uang.
Definisi
Smishing, gabungan dari kata SMS dan phishing, adalah bentuk rekayasa sosial di mana penyerang mengirim pesan teks palsu untuk menipu penerima agar melakukan tindakan yang merugikan. Tindakan tersebut umumnya berupa mengklik tautan berbahaya, membalas dengan informasi sensitif seperti kode OTP atau data perbankan, menelepon nomor palsu, atau memasang aplikasi berbahaya. Smishing memakai tekanan psikologis yang sama seperti phishing lewat email, yaitu rasa mendesak, otoritas, ketakutan, atau iming-iming hadiah, tetapi disampaikan lewat SMS dan semakin sering lewat aplikasi pesan, tempat pesan terasa lebih pribadi dan tautan lebih sulit diperiksa.
Serangan smishing biasanya datang sebagai pesan singkat yang menyamar sebagai pengirim tepercaya: bank, kurir pengiriman, kantor pajak, operator telekomunikasi, atau helpdesk IT internal. Pesan itu menciptakan alasan untuk bertindak cepat, misalnya akun yang diblokir, paket yang tertahan, transaksi mencurigakan, atau hadiah yang akan kedaluwarsa, lalu menyertakan tautan atau nomor telepon. Karena layar ponsel kecil dan SMS tidak punya petunjuk verifikasi pengirim yang biasa diandalkan orang pada email, penerima sering tidak menyadari bahwa tautan singkat atau tautan mirip aslinya justru mengarah ke halaman pencuri kredensial, bukan ke layanan yang sebenarnya.
Smishing efektif karena pesan teks punya tingkat keterbacaan yang sangat tinggi dan biasanya dibaca dalam hitungan menit, serta karena orang cenderung lebih percaya pada ponselnya daripada kotak masuk emailnya. Penyerang memalsukan ID pengirim, menyalahgunakan layanan pemendek tautan, dan mendaftarkan domain yang mirip agar tampak sah. Pola yang umum menyasar kode OTP: korban dipancing ke halaman login palsu, memasukkan kredensial dan kode SMS, lalu penyerang memakai keduanya secara langsung untuk mengambil alih akun. Inilah salah satu alasan kode lewat SMS saja merupakan faktor kedua yang lebih lemah dibanding autentikasi berbasis aplikasi atau perangkat keras.
Smishing penting bagi organisasi yang teregulasi karena satu karyawan yang menekan tautan berbahaya di ponsel pribadi atau kantornya dapat membuka akses ke kredensial perusahaan, data nasabah, atau sistem pembayaran. Di pasar yang menjadikan pesan seluler sebagai saluran utama, permukaan serangannya luas dan volumenya tinggi. Bertahan dari smishing membutuhkan lebih dari sekadar penyaringan teknis: orang perlu mengenali tanda bahaya, memverifikasi permintaan lewat saluran resmi yang dikenal, dan tidak langsung menindaklanjuti tautan yang dikirim lewat teks. Hal ini membuat smishing menjadi persoalan risiko manusia, bukan sekadar persoalan teknis.
Sekilas info
- Tingkat keparahan
- Sedang-Tinggi
- Tingkat kejadian
- Sangat umum
- Target utama
- Pengguna ponsel, terutama nasabah bank dan pelanggan kurir
- Juga dikenal sebagai
- Phishing SMS
Cara kerjanya
- 1
Penyamaran: penyerang mengirim teks yang seolah berasal dari bank, kurir, operator telekomunikasi, atau helpdesk TI.
- 2
Urgensi: pesan menciptakan alasan untuk bertindak cepat, seperti akun yang diblokir, paket yang tertahan, atau hadiah yang akan kedaluwarsa.
- 3
Tautan atau nomor berbahaya: pesan menyertakan tautan ke halaman palsu atau nomor telepon untuk dihubungi.
- 4
Halaman menipu: tautan singkat atau mirip aslinya mengarah ke halaman yang meniru layar login atau pembayaran asli.
- 5
Penangkapan: korban memasukkan kredensial, OTP, atau detail pembayaran, yang langsung dipakai penyerang, sering untuk melewati verifikasi berbasis SMS.
Tanda peringatan
- Teks tak terduga tentang akun yang diblokir, paket tertahan, atau transaksi mendesak
- Tautan singkat atau tak dikenal yang tidak menunjukkan tujuan sebenarnya
- Pesan yang meminta Anda membalas dengan OTP, kata sandi, atau data bank
- ID pengirim yang tampak resmi tetapi permintaannya terasa janggal
- Tata bahasa atau format yang buruk dan tidak konsisten dengan pengirim yang mengaku
Cara bertahan
- Jangan pernah mengetuk tautan di pesan teks tak terduga; buka langsung layanan resminya
- Jangan pernah membalas teks dengan OTP, kata sandi, atau data perbankan
- Verifikasi pemberitahuan akun atau pengiriman yang tidak biasa lewat aplikasi atau situs resmi
- Gunakan autentikasi multifaktor berbasis aplikasi atau perangkat keras alih-alih kode SMS jika memungkinkan
- Laporkan teks mencurigakan ke operator telekomunikasi atau tim keamanan Anda
Contoh nyata
Seorang pelanggan di Surabaya menerima SMS yang mengaku bahwa pengiriman kurirnya tertahan menunggu biaya bea cukai kecil, disertai tautan untuk membayar. Tautan tersebut membuka halaman pembayaran yang meyakinkan dan menangkap detail kartu pelanggan, yang langsung dipakai penyerang untuk transaksi penipuan dalam satu jam.
Bagaimana Claro membantu
Claro memperlakukan smishing sebagai risiko manusia yang terukur, bukan sekadar masalah kotak masuk. Platform ini menjalankan simulasi smishing dan phishing yang terkendali untuk melihat siapa yang menindaklanjuti pesan teks mencurigakan, lalu mengubah momen itu menjadi micro-training singkat yang membangun kesadaran dalam bahasa penerima. Hasilnya menjadi masukan untuk skor risiko per pengguna dan per departemen, sehingga tim keamanan dapat menyasar orang dan unit yang paling rentan serta menunjukkan perubahan perilaku yang terukur dari waktu ke waktu. Untuk institusi di Indonesia yang teregulasi, Claro juga mengemas aktivitas ini menjadi bukti kepatuhan yang selaras dengan ketentuan OJK, BSSN, ISO 27001, dan UU PDP.
Pertanyaan yang sering diajukan
Apa itu Smishing?
Smishing adalah phishing yang dilakukan melalui SMS atau pesan teks, di mana pelaku mengirim pesan penipuan, sering menyamar sebagai bank, kurir, atau lembaga pemerintah, untuk menjebak Anda mengklik tautan atau membagikan informasi.
Mengapa smishing sangat efektif?
Pesan teks memiliki tingkat keterbacaan sangat tinggi dan biasanya dibaca dalam hitungan menit, dan orang cenderung lebih percaya pada ponselnya dibanding kotak masuk emailnya. Layar ponsel juga kecil, sehingga lebih sulit memeriksa tautan sebelum mengetuknya.
Apa perbedaan smishing dengan phishing?
Taktik psikologis dasarnya sama, tetapi smishing disampaikan lewat SMS atau aplikasi pesan, bukan email, sehingga menghilangkan banyak petunjuk verifikasi pengirim yang biasa diandalkan orang dan menjangkau kanal yang lebih sering diperiksa orang segera.
Apakah kode sekali pakai lewat SMS merupakan faktor autentikasi kedua yang kuat?
Lebih baik dibanding tanpa faktor kedua sama sekali, tetapi lebih lemah dibanding autentikasi berbasis aplikasi atau perangkat keras, karena serangan smishing bisa memancing korban memberikan kata sandi sekaligus kode SMS, sehingga penyerang bisa menyelesaikan login secara langsung.
Apa yang harus dilakukan setelah mengeklik tautan smishing?
Hindari memasukkan informasi apa pun di halaman yang muncul. Jika Anda sudah terlanjur memasukkan data, segera ganti kata sandi atau detail kartu terkait, dan laporkan insiden ini agar organisasi Anda bisa mewaspadai penipuan lanjutan.
Istilah terkait
Phishing
Phishing adalah serangan rekayasa sosial ketika pelaku menyamar sebagai pengirim tepercaya untuk menipu korban agar membocorkan kredensial, mengirim uang, atau memasang malware.
Vishing
Vishing adalah serangan rekayasa sosial berbasis suara di mana penelepon menyamar sebagai pihak tepercaya melalui telepon untuk mengelabui korban agar membocorkan informasi sensitif atau menyetujui tindakan penipuan.
Rekayasa Sosial
Manipulasi terhadap manusia agar membocorkan informasi sensitif atau melakukan tindakan berisiko dengan memanfaatkan kepercayaan, emosi, dan psikologi, bukan kelemahan teknis.
Pencurian Kredensial
Pencurian kredensial adalah pengambilan nama pengguna, kata sandi, dan data login lainnya, biasanya lewat halaman login palsu atau pesan yang mengelabui, agar penyerang bisa masuk ke akun dan sistem.
Kurangi risiko manusia Anda
Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo