Skip to content
Apa Itu Modus Penipuan Deepfake? Risiko Verifikasi Transaksi dan Cara Mengatasinya

Apa Itu Modus Penipuan Deepfake? Risiko Verifikasi Transaksi dan Cara Mengatasinya

Cybersecurity Insights

Oleh Cisometric Marketing Team, Diterbitkan pada September 28, 2026

Pada Mei 2026, seorang pebisnis di Singapura kehilangan sedikitnya S$4,9 juta setelah mengikuti konferensi video Zoom palsu. Rapat tersebut menampilkan sosok tiruan Perdana Menteri Lawrence Wong dan sejumlah pejabat tinggi lain. Modus ini menggabungkan deepfake dengan skenario resmi palsu untuk meyakinkan korban mentransfer dana. Apa sebenarnya deepfake, dan mengapa manipulasi ini begitu sulit dikenali?

Executive Summary

  • Dalam penipuan transaksi, deepfake dimanfaatkan untuk memengaruhi orang yang berwenang tanpa perlu mengeksploitasi sistem perbankan.

  • Penyerang memanfaatkan data publik untuk meniru identitas eksekutif dan menyusun komunikasi bisnis yang meyakinkan.

  • Mengenali wajah atau suara rekan kerja dalam rapat virtual bukan berarti instruksi transfer yang diterima benar-benar sah.

  • Pengendalian risiko menuntut verifikasi out-of-band, kontrol ganda maker-checker, serta disiplin prosedur saat menghadapi permintaan mendesak.

Apa Itu Deepfake?

Deepfake adalah konten berupa audio, gambar, atau video yang dibuat atau dimanipulasi menggunakan AI untuk meniru rupa atau suara seseorang. Dalam penipuan, penyerang memanfaatkan teknologi ini untuk merancang komunikasi seolah-olah berasal dari pihak yang berwenang, sehingga mendorong korban mentransfer dana atau memberikan informasi sensitif.

Bagaimana Deepfake Meniru Wajah dan Suara?

Foto, rekaman wawancara, webinar, dan video publik menyediakan bahan referensi bagi penyerang untuk meniru rupa dan suara seseorang. Kloning suara juga memungkinkan peniruan dilakukan melalui panggilan telepon atau pesan audio, tanpa video.

Bagaimana Deepfake Digunakan untuk Menipu Perusahaan?

Dalam penipuan korporasi, deepfake membuat permintaan penipu terasa seperti komunikasi wajar dari eksekutif yang dikenal. Sasaran penyerang bukan mencari celah teknis pada sistem pembayaran, melainkan memengaruhi karyawan yang memiliki wewenang dalam mengeksekusi transaksi.

Meniru Eksekutif dalam Komunikasi Kerja

Penyerang memanfaatkan informasi yang tersedia secara publik untuk menyusun komunikasi yang terasa familiar bagi korban. Foto eksekutif dipasang pada akun pesan, sedangkan video internet dipakai agar rapat virtual tampak autentik. Dalam beberapa skema, korban juga diminta merahasiakan kegiatan tersebutsehingga tidak mengonfirmasikannya ke rekan kerja.

Memanfaatkan Akses Transaksi yang Sudah Ada

Saat staf berwenang mengeksekusi transfer, sistem TI mencatatnya sebagai tindakan oleh akun yang valid. Sistem otentikasi dapat memastikan bahwa login dilakukan oleh akun yang sah, tetapi tidak dirancang untuk mengetahui bahwa keputusan di balik transfer didasarkan pada instruksi yang telah dimanipulasi. Hal ini menuntut pengamanan transaksi melalui verifikasi alur kerja tambahan di luar izin akun.

Mengapa Verifikasi Identitas Bisa Gagal?

Dalam pekerjaan sehari-hari, melihat wajah dan mendengar suara orang yang dikenal membuat sebuah permintaan terasa wajar. Ketika interaksi virtual dianggap sudah cukup sebagai konfirmasi, organisasi menghadapi risiko manipulasi instruksi transaksi.

Mengapa Wajah dan Suara Terasa Meyakinkan?

Melihat wajah dan mendengar suara pihak yang dikenal membuat arahan terasa kredibel, terutama ketika arahan datang dari atasan atau eksekutif yang memiliki wewenang. Tekanan hierarki atau permintaan yang mendesak dapat membuat staf enggan mengonfirmasi ulang, sehingga manipulasi berhasil.

Mengenal Wajah Belum Tentu Mengesahkan Instruksi

Tantangan terbesarnya sederhana, mengenali wajah seseorang di layar tidak otomatis berarti instruksi yang mereka berikan itu sah. Saat meeting virtual, kita sering merasa aman karena melihat dan mendengar rekan kerja sendiri. Padahal, urusan transfer dana butuh standar verifikasi yang berbeda dari sekadar mengenali siapa yang bicara di layar.

Kasus Arup dan Singapura Menunjukkan Pola yang Serupa

Data dan kasus yang tercatat menunjukkan bahwa sasaran kejahatan ini terus meluas, baik dari besaran kerugian maupun profil jabatan yang dibidik penyerang. Di Indonesia, konferensi pers Rapat Dewan Komisioner OJK mencatat IASC menerima 1.379 laporan penipuan terindikasi AI sejak November 2024 hingga Juni 2026. Sebanyak 13 laporan masuk pada akhir 2024 dan 1.366 laporan selama 2025 hingga Juni 2026, dengan penipuan investasi deepfake serta kloning suara dan wajah paling mendominasi.

Sementara di Singapura, peringatan resmi Kepolisian Singapura pada Februari 2026 mencatat sedikitnya 10 kasus peniruan eksekutif perusahaan sejak awal 2025 dengan kerugian melampaui S$13,5 juta. Dalam sejumlah insiden, korban diarahkan ke konferensi video Zoom di mana penipu memanipulasi tampilan digital untuk meniru sosok eksekutif.

Kasus Arup dan Video Call CFO Palsu

Arup adalah firma teknik dan desain multinasional asal Inggris dengan sekitar 17.000 karyawan di 34 negara, di balik proyek seperti Sydney Opera House. Pada Januari 2024, staf keuangan kantor Hong Kong menerima pesan atas nama CFO soal transaksi rahasia dan sempat mencurigai request tersebut. Keraguan hilang setelah konferensi video yang seluruh pesertanya ternyata deepfake.

Menurut The Guardian, seluruh peserta rapat virtual itu merupakan rekayasa AI. Pelaku mengarahkan 15 transaksi ke lima rekening dengan total HK$200 juta atau sekitar US$25,6 juta. Manajemen Arup menegaskan bahwa insiden itu terjadi tanpa kompromi terhadap sistem internal perusahaan.

Tiruan Pejabat dalam Konferensi Zoom Singapura

Lebih dari dua tahun kemudian, pola serupa muncul di Singapura dengan memanfaatkan rekaman publik, audio tiruan, dan identitas pejabat negara. Pada Mei 2026, seorang pebisnis kehilangan S$4,9 juta setelah rapat Zoom yang menampilkan tiruan Perdana Menteri Lawrence Wong dan pejabat tinggi lain. Korban diminta menandatangani perjanjian kerahasiaan, lalu diarahkan ke pembahasan bantuan pendanaan terkait situasi di Selat Hormuz, sebagaimana dilaporkan Kepolisian Singapura.

Analisis CNA pada Agustus 2026 menemukan penipu memakai rekaman video lama, memanipulasi audio, dan menyisipkan grafis agar rangkaian rekaman itu terlihat seperti konferensi Zoom langsung. Polisi mencatat audio disiarkan lewat satu akun utama dengan gerak bibir tidak selaras. Setelah rapat, pihak yang mengaku pengacara mengarahkan transfer dana hingga korban mengonfirmasi langsung ke pejabat terkait.

Dua kasus ini menunjukkan identitas yang dikenal dipakai untuk membangun kepercayaan sebelum korban memutuskan transaksi. Organisasi tidak hanya perlu mengenali manipulasi, tetapi juga memastikan instruksi transaksi diverifikasi melalui jalur terpisah sebelum dana dipindahkan.

Langkah Memperkuat Verifikasi Transaksi

Tidak ada satu kontrol tunggal yang menutup semua celah, sehingga verifikasi perlu berlapis. Kewaspadaan terhadap ciri deepfake dapat dilatih, misalnya lewat trik 3 jari untuk mengenali deepfake saat video call. Lapisan penentunya adalah konfirmasi instruksi lewat jalur yang terpisah dari kanal penerimaannya, serta persetujuan transaksi bernilai besar yang tidak bertumpu pada satu orang. Bagian berikut menguraikan tiap kontrol beserta penerapannya pada beberapa skenario transaksi.

Verifikasi Lintas Saluran yang Independen

Dalam panduan Business Email Compromise (BEC) FBI IC3, verifikasi out-of-band direkomendasikan untuk menangani manipulasi instruksi transfer. Petugas otorisasi perlu mengonfirmasi instruksi melalui nomor telepon resmi di direktori internal perusahaan, bukan kontak dalam pesan atau undangan rapat.

Batasan Otorisasi dan Kontrol Ganda

Prinsip kontrol ganda (maker-checker) memastikan inisiator transaksi tidak dapat mencairkan dana sepihak. Bagi Bank Umum, penguatan pemisahan fungsi dan pengendalian internal dapat ditempatkan sebagai bagian dari pengelolaan risiko penyelenggaraan TI sesuai ketentuan POJK Nomor 11/POJK.03/2022 agar otorisasi transaksi tidak bertumpu pada satu individu.

Disiplin Prosedur pada Permintaan Mendesak

Staf keuangan perlu tetap mengikuti prosedur standar meskipun permintaan disertai tekanan waktu atau alasan kerahasiaan. Lembaga Jasa Keuangan dapat mengacu pada POJK Nomor 12 Tahun 2024 dalam menerapkan pilar pencegahan fraud, di mana salah satu penerapannya berupa verifikasi faktual perubahan rekening rekanan ke kontak resmi terdaftar.

Rujukan di bawah berlaku bagi Bank Umum dan Lembaga Jasa Keuangan. Organisasi lain dapat memakainya sebagai acuan best practice.

Situasi Transaksi

Potensi Risiko

Kontrol yang Disarankan

Ketentuan Relevan

Instruksi transfer bernilai besar via rapat virtual

Identitas pemohon belum dikonfirmasi melalui saluran lain

Verifikasi out-of-band ke nomor resmi internal

Tata kelola dan pengamanan TI

Permintaan darurat disertai klausul kerahasiaan

Pengabaian prosedur verifikasi standar

Eskalasi persetujuan ke pejabat berwenang lain

Manajemen risiko TI dan pengamanan informasi

Perubahan nomor rekening rekanan bisnis

Pengalihan dana ke rekening penampung

Konfirmasi faktual ke kontak rekanan terdaftar

Pengendalian dan audit intern

Pemecahan nominal transfer (structuring)

Transaksi lolos dari batas otorisasi tunggal

Kontrol ganda maker-checker dan agregasi harian

Strategi anti-fraud, pencegahan dan deteksi

Kontrol tersebut memastikan ada pemeriksaan tambahan sebelum satu komunikasi yang dimanipulasi berujung pada transaksi. Memadukan verifikasi lintas saluran dan pemisahan otorisasi membantu mengurangi risiko transaksi yang didasarkan pada identitas palsu.

Bagaimana Cisometric Membantu Kesiapan Organisasi?

Organisasi perlu menyiapkan proses yang matang dan staf yang disiplin untuk menjalankan verifikasi untuk menghadapi penipuan berbasis manipulasi identitas. Cisometric membantu organisasi mengevaluasi efektivitas kontrol otorisasi transaksi dan melatih ketahanan staf terhadap rekayasa sosial melalui dua layanan terarah.

Mengevaluasi Alur dan Kebijakan Transaksi

Melalui layanan Compliance, Risk, dan Audit, Cisometric meninjau kepatuhan prosedur dalam proses transaksi. Evaluasi ini mencakup pemetaan kontrol maker-checker, verifikasi saluran terpisah, dan kesiapan tata kelola terhadap regulasi seperti POJK Nomor 11/POJK.03/2022 serta POJK Nomor 12 Tahun 2024, termasuk penanganan permintaan transaksi tidak biasa.

Menguji Kesiapan Staf Lewat Simulasi Rekayasa Sosial

Melalui layanan VAPT, simulasi rekayasa sosial (social engineering) menguji respons karyawan terhadap manipulasi email, pesan instan, dan telepon. Pengujian ini membantu mengukur apakah prosedur verifikasi dijalankan saat staf menghadapi skenario komunikasi mendesak yang menyerupai taktik penipuan.

Dengan meninjau proses dan menguji respons staf secara langsung, organisasi dapat melihat apakah kontrol yang dirancang benar-benar dijalankan ketika menghadapi permintaan transaksi yang mencurigakan. Langkah ini membuat wewenang finansial karyawan lebih sulit disalahgunakan penyerang.

Artikel ini disajikan untuk edukasi keamanan siber dan bukan nasihat hukum formal. Ketentuan POJK Nomor 11/POJK.03/2022 dan POJK Nomor 12 Tahun 2024 mengikat Lembaga Jasa Keuangan di bawah yurisdiksi OJK, sementara organisasi lain dapat mengadopsinya sebagai acuan praktik terbaik manajemen risiko.

FAQ

Apakah deepfake hanya digunakan dalam panggilan video?

Tidak selalu. Penyerang juga dapat menggunakan kloning suara melalui telepon atau pesan audio untuk meniru seseorang tanpa menggunakan video. OJK juga mencatat kloning suara dan wajah sebagai salah satu bentuk penyalahgunaan AI dalam berbagai laporan penipuan transaksi finansial.

Bagaimana mengetahui video atau suara hasil manipulasi AI?

Indikator visual dapat mencakup ketidaksinkronan gerak bibir dengan audio, bentuk jari tangan yang tidak normal atau distorsi tampilan latar belakang. Namun, pemeriksaan visual manual tidak cukup andal sebagai dasar tunggal untuk menyetujui transaksi finansial. Untuk transaksi bernilai tinggi, tanda-tanda tersebut sebaiknya diperlakukan sebagai alasan untuk melakukan verifikasi tambahan, bukan sebagai satu-satunya dasar keputusan.

Apakah MFA cukup untuk menghadapi penipuan deepfake?

MFA melindungi otentikasi login akun, tetapi tidak memvalidasi kebenaran instruksi transfer yang diterima karyawan. Penipuan deepfake menargetkan kepercayaan pihak yang berwenang, sehingga organisasi membutuhkan kontrol pemisahan tugas dan verifikasi saluran terpisah.

Apa yang harus dilakukan jika menerima permintaan transaksi yang mencurigakan?

Tunda transaksi dan lakukan konfirmasi ulang melalui nomor resmi pemohon di direktori internal perusahaan. Jika dana sudah ditransfer, segera hubungi bank pengirim dan minta penanganan atau upaya penarikan kembali dana sesuai prosedur yang tersedia.

Anda mungkin menyukai ini...

Kami menggunakan cookie untuk meningkatkan pengalaman menjelajah, menganalisis lalu lintas situs, dan menyajikan konten yang relevan. Pilih cookie mana yang Anda izinkan. Kebijakan Privasi