Menemukan nomor telepon atau email Anda secara online tidak secara otomatis berarti akun telah diretas. Ini mungkin kontak publik yang disengaja, profil lama, daftar people-search, catatan kebocoran, atau bukti pengambilalihan aktif. Respons yang tepat tergantung pada mana yang terjadi.
Amankan akun apa pun yang menunjukkan aktivitas tidak sah terlebih dahulu. Penghapusan dari mesin pencari bisa menunggu; kontrol atas email dan nomor telepon Anda tidak bisa.
Klasifikasikan insiden sebelum bertindak
| Yang Anda temukan | Apa yang ditetapkan | Tindakan pertama |
|---|---|---|
| Alamat di halaman publik | Identifikator dapat ditemukan | Catat URL dan minta penghapusan sumber jika tidak diinginkan |
| Alamat disebutkan dalam pemberitahuan kebocoran | Layanan melaporkan bahwa data tertentu telah bocor | Konfirmasi pemberitahuan melalui situs resmi layanan dan identifikasi bidang yang bocor |
| Login atau perubahan kata sandi yang tidak terduga | Kemungkinan kompromi akun | Gunakan proses pemulihan resmi penyedia dari perangkat tepercaya |
| Telepon tiba-tiba kehilangan layanan | Kemungkinan SIM swap atau port-out, di antara penyebab lain | Hubungi operator melalui nomor tepercaya segera |
| Tagihan atau akun yang tidak dikenal | Kemungkinan penipuan finansial atau pencurian identitas | Hubungi institusi, tinjau kredit, dan gunakan proses pemulihan resmi |
| Lebih banyak spam setelah publikasi | Alamat mungkin ada di daftar pemasaran atau penipuan | Filter dan laporkan pesan; jangan menyimpulkan akses akun tanpa bukti lain |
Simpan pemberitahuan, URL sumber, stempel waktu, peringatan login yang tidak terduga, dan nomor kasus. Jangan klik tautan pemberitahuan kebocoran sampai Anda mengonfirmasi insiden di domain resmi perusahaan atau melalui detail kontak yang ditemukan secara independen.
Jika akun email mungkin terkompromi
Email sering menjadi saluran pemulihan untuk akun lain, jadi lindungi sebelum profil sosial atau akun belanja.
- Gunakan halaman pemulihan akun resmi penyedia dari perangkat yang Anda percayai.
- Ubah kata sandi menjadi nilai yang panjang dan unik. Jika kata sandi lama digunakan ulang, ubah di mana pun kata sandi itu digunakan.
- Keluar dari sesi lain dan hapus perangkat yang tidak Anda kenali.
- Aktifkan autentikasi multi-faktor. Lebih baik gunakan kunci keamanan atau metode tahan phishing lainnya ketika penyedia mendukungnya; aplikasi autentikator umumnya merupakan cadangan yang lebih baik daripada hanya mengandalkan pesan teks.
- Periksa alamat email pemulihan, nomor telepon pemulihan, kata sandi aplikasi, dan aplikasi yang terhubung.
- Periksa aturan penerusan, filter, delegasi, email terkirim, dan email terhapus untuk perubahan yang tidak Anda buat.
- Beri tahu kontak jika pesan dikirim dari akun Anda, terutama permintaan uang atau tautan.
FTC secara khusus merekomendasikan mengubah kata sandi, mengeluarkan setiap perangkat, mengaktifkan autentikasi dua faktor, memeriksa informasi pemulihan, dan menghapus aturan penerusan yang tidak dikenal setelah memulihkan akun email.
Jika nomor telepon mungkin terkompromi
Nomor publik menciptakan risiko spam dan peniruan identitas, tetapi tidak dengan sendirinya memberikan kontrol atas saluran kepada seseorang. Kehilangan layanan, peringatan operator yang tidak terduga, atau pesan reset kata sandi yang tidak Anda minta dapat mengindikasikan upaya SIM swap atau port-out.
Hubungi operator menggunakan situs web resmi, aplikasi, toko, atau nomor dari tagihan - bukan tautan dalam peringatan. Minta untuk:
- mengonfirmasi apakah SIM, eSIM, pemilik akun, atau operator berubah
- memulihkan kontrol jika terjadi perubahan tidak sah
- mereset kata sandi dan PIN akun operator
- mengaktifkan kunci nomor, kunci port, atau perlindungan transfer terkuat yang tersedia
- mendokumentasikan insiden dan memberi Anda nomor kasus
Setelah kontrol dipulihkan, ubah kata sandi pada akun yang menggunakan telepon untuk pemulihan, cabut sesi yang tidak dikenal, dan ganti autentikasi berbasis SMS dengan metode yang lebih kuat jika memungkinkan. Tinjau akun bank, kartu, pembayaran, dan email untuk perubahan yang dibuat selama kehilangan layanan.
Tanggapi data yang benar-benar bocor
Pemberitahuan kebocoran harus menyebutkan kategori mana yang terlibat. Sesuaikan respons dengan kategori tersebut:
- Email atau telepon saja: harapkan phishing dan peniruan identitas yang ditargetkan; amankan akun dan pantau kebocoran baru.
- Kata sandi atau rahasia autentikasi: ubah segera di mana pun kata sandi itu digunakan ulang dan cabut sesi atau token.
- Identifikator pemerintah atau data finansial: ikuti respons pencurian identitas resmi, pantau akun yang terpengaruh, dan pertimbangkan pembekuan kredit atau peringatan penipuan jika berlaku.
- Catatan medis, pekerjaan, atau sensitif lainnya: ikuti rute regulator dan organisasi yang sesuai untuk jenis catatan dan yurisdiksi tersebut.
Di Indonesia, Undang-Undang Nomor 27 Tahun 2022 tentang Perlindungan Data Pribadi (UU PDP) memberikan hak kepada subjek data untuk menerima informasi tentang pemrosesan data, mengakses dan memperoleh salinan data pribadi mereka, melengkapi atau memperbaiki data yang tidak akurat, dan meminta penghentian pemrosesan atau penghapusan data. Ketika terjadi kegagalan perlindungan data pribadi, pengendali data wajib memberikan pemberitahuan tertulis dalam waktu 3×24 jam kepada subjek data dan lembaga pengawas, menjelaskan data apa yang bocor, kapan dan bagaimana kebocoran terjadi, serta langkah perbaikan yang diambil. Jika organisasi yang mengalami kebocoran tidak memenuhi kewajiban ini, Anda dapat mengajukan keluhan kepada lembaga pengawas perlindungan data pribadi.
Di Amerika Serikat, FTC mengatakan pembekuan kredit gratis dan harus ditempatkan pada masing-masing dari tiga biro kredit utama; peringatan penipuan satu tahun dapat ditempatkan melalui satu biro, yang harus memberi tahu dua lainnya. Jika informasi disalahgunakan, IdentityTheft.gov menyediakan rencana pemulihan dan surat.
Jangan membeli produk pemantauan secara refleks. Pertama periksa apakah organisasi yang bocor, bank, perusahaan asuransi, atau pemberi kerja Anda sudah menyediakannya, biro mana yang dipantau, seberapa sering diperiksa, dan jenis penyalahgunaan apa yang tidak dapat dilihat.
Hapus salinan publik yang tidak diinginkan
Jika identifikator hanya dipublikasikan, bekerja dari sumber ke luar:
- hapus atau perbaiki halaman sumber atau bidang akun
- opt out dari daftar broker, jika itu sumbernya
- minta penghapusan dari hasil pencarian berdasarkan kebijakan mesin saat ini
- gunakan alat konten usang setelah sumber berubah
- pantau URL atau catatan baru
Results about you Google dapat menemukan dan memantau hasil yang didukung yang berisi alamat rumah, nomor telepon, atau alamat email. Penghapusan pencarian yang disetujui tidak menghapus halaman sumber, jadi selesaikan kedua lapisan jika memungkinkan.
Bersiap untuk phishing yang ditargetkan
Setelah identifikator dan konteks menjadi publik, penipuan dapat terdengar meyakinkan. Perlakukan pesan yang tidak terduga tentang kebocoran, pengiriman, perubahan gaji, peringatan bank, atau pemulihan akun sebagai tidak tepercaya sampai Anda memverifikasinya melalui saluran independen.
- Jangan pernah membagikan kode sekali pakai dengan penelepon atau pengirim pesan teks.
- Jangan menyetujui prompt MFA yang tidak Anda mulai.
- Buka aplikasi perusahaan atau ketik alamat yang diketahui sendiri alih-alih mengikuti tautan pesan.
- Beri tahu keluarga atau rekan kerja tentang upaya peniruan identitas jika nama atau peran mereka digunakan.
- Simpan pesan yang mengancam atau penipuan sebelum memblokir dan melaporkannya.
Di Indonesia, jika Anda menerima panggilan atau pesan dari nomor yang mencurigakan atau diduga terlibat dalam penipuan, Anda dapat:
- Memeriksa apakah nomor tersebut telah dilaporkan sebelumnya melalui aduannomor.id (layanan Kementerian Komunikasi dan Informatika)
- Melaporkan nomor mencurigakan ke aduannomor.id dengan bukti seperti tangkapan layar atau rekaman suara, atau menghubungi call center 159 sebagai alternatif
- Memahami bahwa pemblokiran nomor memerlukan bukti, bukan hanya kecurigaan
Layanan aduannomor.id mencatat lebih dari 57.000 laporan sepanjang 2023, dengan 13.638 nomor diblokir setelah verifikasi bukti.
Apakah Anda memerlukan nomor telepon atau alamat email baru?
Biasanya, tidak. Kata sandi unik, MFA yang kuat, pengaturan pemulihan yang aman, perlindungan operator, pemfilteran, dan penghapusan sumber lebih tidak mengganggu. Mengubah identifikator juga tidak menghapus riwayat publik lamanya.
Pertimbangkan perubahan ketika akun atau nomor tidak dapat dipulihkan, pelecehan yang ditargetkan berlanjut meskipun ada kontrol, atau rencana keselamatan memerlukan saluran baru. Pindahkan akun penting dengan sengaja, jaga identifikator baru tetap pribadi, dan jangan publikasikan pesan penerusan yang menghubungkan identifikator lama dan baru.
Jika orang yang kasar mungkin memantau perangkat atau akun Anda, gunakan perangkat yang lebih aman dan cari rencana keselamatan yang berpusat pada penyintas sebelum membuat perubahan yang terlihat. FTC mencatat bahwa perubahan akun atau perangkat dapat memberi tahu pelaku kekerasan dan bahwa bukti mungkin perlu disimpan terlebih dahulu.
Untuk inventaris yang lebih luas, gunakan audit kebocoran data publik. Untuk pembersihan sumber dan indeks, ikuti alur kerja penghapusan hasil pencarian.