Impersonation dalam Cybersecurity dan Cara Membatasi Risikonya

Oktober 7, 2026 / Ditulis oleh: Admin

Impersonation dalam cybersecurity adalah tindakan menyamar sebagai orang atau institusi yang dipercaya korban untuk menipu atau mencuri data. Pelaku cukup membuat korban yakin bahwa lawan bicaranya sah.

Indonesia Anti-Scam Centre (IASC) menerima 65.914 laporan penipuan dengan modus impersonation atau fake call, terbanyak kedua setelah penipuan transaksi belanja. Angka itu bagian dari 668.441 laporan yang masuk hingga 31 Agustus 2026.

Bagi perusahaan, impersonation dalam cybersecurity berbahaya karena karyawan yang memegang akses dan dana ikut menjadi sasaran. Pembahasan di bawah mencakup cara kerja, jenis, ciri, dan dampaknya, lalu kontrol identitas serta akses untuk mencegahnya, termasuk satu kasus deepfake yang nyata.

Apa Itu Impersonation dalam Cybersecurity?

Dalam praktiknya, impersonation berarti memalsukan atribut identitas yang membuat seseorang dipercaya, mulai dari nama, jabatan, logo, alamat email, nomor telepon, sampai suara. Pelaku memakai atribut itu agar korban menuruti permintaan tanpa memeriksa lebih jauh.

Identitas yang ditiru biasanya punya otoritas atau kedekatan dengan korban, seperti atasan, bank, vendor, atau petugas instansi. CSIRT Kemenkes mengelompokkan impersonation sebagai serangan siber dalam kategori social engineering.

Phishing sering memakai impersonation sebagai umpan, tetapi keduanya berbeda: impersonation menitikberatkan penyamaran identitas, sedangkan phishing menitikberatkan pesan jebakan untuk mencuri data. Impersonation juga berbeda dari account takeover, karena pelaku membuat identitas tiruan, sedangkan pada account takeover pelaku menguasai akun asli milik korban.

Dari sudut identity and access management (IAM), impersonation berhasil saat klaim identitas diterima tanpa diverifikasi. Zero Trust mengatasi celah itu dengan prinsip “never trust, always verify” setiap permintaan dicek ulang, sekalipun datang dari nama yang dikenal.

Mengapa Impersonation Efektif Menipu Korban?

Impersonation efektif karena sasarannya rasa percaya korban. Pelaku menekan lewat rasa takut atau segan pada otoritas, sehingga korban bertindak sebelum sempat berpikir.

Data yang sudah bocor atau terbuka di media sosial bisa menjadi bahan penyamaran yang meyakinkan. Kalau pelaku menyebut nama atasan dan proyek yang sedang berjalan dengan tepat, karyawan yang paham teknologi pun sulit curiga.

Dampak Penyamaran bagi Perusahaan

Impersonation bisa merugikan perusahaan di 4 sisi sekaligus: uang, akses sistem, data pelanggan, dan reputasi. Soal uang, IASC mengingatkan bahwa penipu bekerja dalam hitungan menit dan langsung memindahkan dana ke puluhan rekening lain.

Akses sistem ikut terancam. M-Trends 2026 dari Mandiant mencatat voice phishing melonjak menjadi 11% intrusi pada 2025 dan menjadi vektor infeksi awal kedua tersering, dengan help desk TI sebagai salah satu target untuk melewati MFA.

Data pelanggan menyusul, karena kredensial yang diserahkan korban memberi pelaku akses yang tampak sah ke aplikasi dan datanya. Di dalam sistem, pelaku pun sulit dibedakan dari karyawan asli, dan jika data sampai bocor, kepercayaan pelanggan ikut terancam.

Cara Kerja Impersonation

Impersonation umumnya berjalan dalam 4 tahap, dari pengumpulan informasi sampai korban melakukan tindakan yang diminta. Alurnya sama untuk penyamaran lewat email, telepon, pesan singkat, maupun video.

  1. Pelaku mengumpulkan informasi target: Sumbernya bisa media sosial, situs perusahaan, profil profesional, atau data yang sudah bocor.
  2. Identitas palsu disiapkan: Bentuknya akun media sosial tiruan, domain email yang mirip, nomor telepon palsu, atau suara hasil rekayasa.
  3. Pelaku menekan korban: Pesan dibuat mendesak, misalnya akun akan diblokir atau transfer harus selesai hari ini.
  4. Korban bertindak: Tindakannya bisa berupa menyerahkan kata sandi atau kode OTP, mengklik tautan, memasang aplikasi, atau mentransfer uang ke rekening pelaku.

Jenis-Jenis Impersonation yang Sering Terjadi

Impersonation bisa dikelompokkan menjadi 7 jenis berdasarkan siapa yang ditiru pelaku. Tabel berikut merangkum identitas yang ditiru dan contoh situasinya.

JenisIdentitas yang DitiruContoh Situasi
Atasan atau eksekutif (CEO fraud)Direktur atau atasan langsungStaf keuangan menerima chat mendesak untuk mentransfer dana ke rekening baru
Karyawan atau help desk TIKaryawan atau petugas TIPenelepon mengaku karyawan yang terkunci dari akunnya, lalu meminta help desk mereset kata sandi dan MFA
Vendor atau mitraPemasok atau mitra bisnis langgananTagihan palsu dengan nomor rekening baru masuk ke tim finance
Layanan pelanggan atau bankPetugas bank atau marketplaceKorban diminta menyebutkan OTP untuk verifikasi akun
InstansiPejabat atau regulator seperti OJKKorban ditakut-takuti kasus hukum lalu diminta transfer
Kerabat atau temanKeluarga atau teman dekatPesan dari nomor baru meminta pulsa atau transfer darurat
Situs dan akun palsuPerusahaan atau merek resmiDomain mirip atau akun media sosial tiruan menjebak pelanggan agar login

OJK mencantumkan penipuan yang mengatasnamakan pejabat pemerintah dan penyamaran sebagai kerabat atau teman di antara modus yang ditangani dalam operasi bersama lintas negara Operation FRONTIER+.

Jenis-Jenis Impersonation yang Sering Terjadi

Impersonation Berbasis AI: Kasus Deepfake Arup

AI menambah cara baru untuk semua jenis di atas, karena wajah dan suara seseorang kini bisa ditiru dalam panggilan telepon maupun video. OJK mencatat 1.379 laporan penipuan keuangan yang terindikasi memakai AI di IASC sejak 22 November 2024 hingga akhir Juni 2026, dengan modus terbanyak penipuan investasi, terutama yang memakai deepfake.

Kasus Arup di Hong Kong menunjukkan seberapa jauh penyamaran berbasis AI bisa berjalan. Seperti dilaporkan Fortune, seorang karyawan mengikuti panggilan video dengan tiruan deepfake CFO dan rekan kerjanya pada 2024, lalu mentransfer US$25,6 juta (HK$200 juta) dalam 15 transaksi.

Karyawan itu sempat curiga, tetapi tetap mentransfer dana. Ia baru sadar tertipu setelah mengecek ke kantor pusat di Inggris, dan Arup mengonfirmasi bahwa suara dan gambar palsu dipakai.

Menurut Fortune, meminta lawan bicara menoleh atau mengubah sumber cahaya dapat membongkar deepfake, sebab wajah palsu bisa terdistorsi. Uji sederhana ini membantu, tetapi tidak menggantikan verifikasi lewat kanal kedua.

Ciri-Ciri Impersonation yang Perlu Diwaspadai

Ciri paling umum impersonation adalah permintaan yang mendesak dan menyangkut uang atau akses akun, tetapi sulit dibuktikan lewat kanal resmi. Tujuh tanda berikut membantu mengenalinya lebih awal.

  • Desakan waktu atau ancaman: Pelaku menekan korban agar bertindak sekarang, misalnya dengan ancaman blokir akun atau sanksi hukum.
  • Permintaan OTP atau PIN: Layanan resmi tidak meminta kode rahasia lewat telepon atau chat.
  • Permintaan reset akses di luar prosedur: Reset kata sandi atau pendaftaran ulang MFA diminta lewat telepon atau chat tanpa tiket resmi.
  • Alamat atau nama pengguna yang mirip tapi janggal: Periksa huruf yang tertukar dan domain email yang berbeda satu karakter.
  • Ajakan pindah kanal: Pelaku meminta percakapan dilanjutkan ke nomor atau akun pribadi supaya lepas dari pengawasan.
  • Perubahan nomor rekening mendadak: Rekening tujuan berganti atau memakai nama pribadi untuk tagihan perusahaan.
  • Menolak diverifikasi: Lawan bicara menghindar saat diminta menelepon balik lewat nomor resmi atau menunjukkan identitasnya.

Cara Mencegah Impersonation di Perusahaan

Pencegahan impersonation di perusahaan berjalan di dua lapis: prosedur verifikasi untuk orangnya, dan kontrol identitas serta akses untuk akunnya. Delapan langkah berikut bisa diterapkan bertahap, dan lapis kedua tetap menahan pelaku saat seorang karyawan telanjur tertipu.

  • Wajibkan verifikasi lewat kanal kedua untuk permintaan sensitif. Konfirmasi permintaan transfer atau perubahan rekening lewat telepon ke nomor resmi yang sudah tercatat, tanpa memakai nomor dari pesan tersebut.
  • Perketat verifikasi identitas di help desk. Reset kata sandi dan pendaftaran ulang MFA hanya diproses setelah peminta dicek lewat kanal terdaftar, misalnya telepon balik ke nomor resmi di data karyawan.
  • Aktifkan MFA pada akun penting. Karena korban masih bisa dibujuk menyerahkan kode OTP, metode tahan phishing seperti FIDO2 memberi perlindungan lebih kuat.
  • Terapkan conditional access. Identitas, perangkat, lokasi, dan tingkat risiko login dinilai sebelum akses diberikan, sehingga kredensial hasil tipuan tidak otomatis cukup untuk masuk.
  • Batasi hak akses dengan prinsip least privilege. Jika seorang karyawan berhasil ditipu, kerusakan terbatas pada akses yang ia miliki, sedangkan akun berhak istimewa butuh kontrol tambahan lewat privileged access management.
  • Pantau login yang janggal. Akses dari lokasi asing atau di luar jam kerja perlu memicu peringatan lewat monitoring akses aplikasi internal, supaya akun yang sudah dikuasai pelaku segera ditindak.
  • Amankan domain email dengan SPF, DKIM, dan DMARC. Ketiganya memverifikasi pengirim, sehingga pelaku sulit memalsukan alamat atas nama domain perusahaan.
  • Latih karyawan lewat simulasi penyamaran. Simulasi telepon, chat, email, dan video palsu membantu staf keuangan serta help desk terbiasa mengecek ulang sebelum bertindak.

Kesimpulan

Impersonation berhasil karena sasarannya kepercayaan orang, dan wajahnya terus berkembang dari email palsu sampai panggilan video deepfake. Pertahanan yang efektif memadukan prosedur verifikasi dengan kontrol identitas dan akses.

Kontrol identitas seperti MFA dan conditional access membuat kredensial hasil tipuan belum tentu cukup untuk masuk. Langkah awal yang paling mudah diterapkan adalah memastikan setiap permintaan sensitif, termasuk reset kata sandi di help desk, bisa diverifikasi lewat kanal kedua.

Siap Mengelola Identitas Digital sebagai Strategi Keamanan Bisnis?

Request demo sekarang dan pelajari bagaimana solusi IAM membantu memusatkan proses login pengguna melalui Single Sign-On (SSO), mengotomatisasi onboarding karyawan, serta melindungi data perusahaan dari akses tidak sah tanpa mengganggu produktivitas akibat login berulang.

FAQ

Apa bedanya impersonation dan phishing?

Impersonation adalah penyamaran identitas, sedangkan phishing adalah pesan jebakan untuk mencuri data atau uang. Keduanya sering dipakai bersamaan, misalnya email phishing yang menyamar sebagai bank.

Apakah impersonation sama dengan social engineering?

Impersonation adalah satu teknik di dalam social engineering. Teknik lain dalam rumpun itu antara lain phishing dan baiting.

Apakah impersonation bisa dipidana di Indonesia?

Bisa, karena UU PDP memidana penggunaan dan pemalsuan data pribadi yang menyertai penyamaran. Ancamannya penjara paling lama 5 tahun (Pasal 67 ayat 3) dan 6 tahun (Pasal 68), ditambah denda.

Bagaimana memastikan permintaan dari atasan lewat chat itu asli?

Hubungi atasan lewat kanal lain yang sudah dikenal, seperti telepon ke nomor resmi, lalu konfirmasi permintaannya. Jangan memakai nomor atau tautan yang tertera di pesan tersebut.

Apakah MFA cukup untuk mencegah impersonation?

Belum cukup. MFA melindungi akun, tetapi pelaku bisa membujuk korban menyerahkan kode OTP, sehingga prosedur verifikasi dan metode MFA tahan phishing tetap diperlukan.

Profil Adaptist Consulting

Adaptist Consulting adalah perusahaan teknologi dan kepatuhan yang berdedikasi untuk membantu organisasi membangun ekosistem bisnis yang aman, berbasis data, dan patuh.

Baca Artikel Terkait

✕