jkdimz.my.id

Riset · Keamanan Digital · No. 01

Anatomi sebuah link phishing

Setiap minggu, ribuan orang Indonesia mengklik link yang kelihatan resmi — bank, e-wallet, marketplace — lalu kehilangan akses akun mereka. Kebanyakan dari mereka tidak pernah membaca satu hal: domain-nya sendiri.

jkdimz.my.id · dimz · diperbarui Oktober 2026 · ~4 menit baca

Phishing bukan serangan teknis yang canggih. Ia adalah serangan terhadap perhatian. Penipu tidak menembus sistem bank Anda — ia menunggu Anda mengetik sendiri kredensial Anda ke situs miliknya. Seluruh tekniknya bermuara pada satu hal: membuat Anda percaya bahwa URL di address bar adalah milik pihak resmi, padahal bukan.

Kabar baiknya: URL punya struktur yang tidak bisa dipalsukan. Bagian yang menentukan "situs ini milik siapa" hanya ada satu, dan posisinya selalu sama. Masalahnya, browser menampilkan URL secara berlebihan — semua bagian tampak sama pentingnya, padahal tidak.

phishcheck — analisis langsungtty1
$ phishcheck http://secure-bca-verify.top/login
✗ DANGEROUS — skor 7/15 · umur domain < 7 hari · brand "bca" di subdomain · TLD .top
$ phishcheck https://www.bca.co.id
✓ SAFE — skor 0/15 · domain resmi · sertifikat valid · umur > 10 tahun
FIG. 0 — Output PhishCheck: contoh link yang sama, dua nasib berbeda.
https://secure-login.bca.com.ru-taxref123.xyz/verify?id=8812
        ↑ subdomain (bisa apa saja)
              ↑ teks penipu — bukan milik bca.com
                        ↑ subdomain lagi
                             ↑ DOMAIN SEBENARNYA — satu-satunya yang penting
FIG. 1 — Dari kiri ke kanan, semua sebelum garis miring pertama adalah teks yang bebas dipilih penipu.

Aturan praktisnya: baca URL dari kanan ke kiri, berhenti di garis miring pertama. Dua bagian terakhir sebelum slash itulah domain yang sebenarnya Anda tuju. Segala sesuatu di sebelah kiri hanyalah dekorasi — penipu bebas menulis bca.com, login, atau nama Anda di sana.

Lima pola yang berulang

Setelah mengamati ratusan kasus phishing lokal, pola yang muncul ternyata sempit dan berulang. Lima di antaranya paling sering:

01

Brand di subdomain

secure.bca.top-login.info — kata "bca" hanya subdomain. Domain sebenarnya top-login.info. Bank mana pun tidak pernah beroperasi di domain orang lain.

02

Domain berumur muda

Situs phishing biasanya hidup singkat dan terdaftar baru — umur di bawah 30 hari. Data pendaftaran bisa dilihat lewat whois atau RDAP secara gratis.

03

TLD murah massal

.top, .xyz, .icu, .click — mahal untuk dipasang di khalayak, murah untuk dibeli ribuan oleh satu aktor.

04

Karakter kembar

g00gle.com, paypa1.com, rnicrosoft.com — nol menggantikan O, satu menggantikan l, "rn" meniru m. Pada layar kecil, hampir tak terbaca bedanya.

05

Darurat buatan

"Akun diblokir 24 jam." "Klaim hadiah hari ini." Kepanikan mematikan skeptisisme. Pesan resmi institusi keuangan tidak pernah menuntut tindakan dalam hitungan menit.

Alat

PhishCheck

Saya membangun pemeriksa URL sederhana: kombinasi database Google Safe Browsing dan heuristik di atas — TLD, umur domain, impersonasi merek, karakter kembar. Gratis, tanpa akun.

Buka PhishCheck →

Tentang

Saya dimz. Situs ini adalah buku kerja saya di bidang keamanan digital — terutama rekayasa sosial dan phishing: bagaimana link penipuan dibangun, pola apa yang berulang, dan bagaimana cara memeriksanya sebelum kehilangan apa pun.

Segala yang saya pelajari akan didokumentasikan di sini. Tujuannya sederhana: membuat orang sedikit lebih sulit ditipu.

Kontak

Menemukan link mencurigakan, atau sekadar ingin berdiskusi soal keamanan:

dimz@jkdimz.my.id