Pembobolan data adalah cara paling umum yang menyebabkan alamat email bocor di internet. Hal ini dapat menyebabkan alamat email tersebut muncul di forum daring, di dark web, dan ruang publik lainnya. Dibutuhkan rata-rata 277 hari untuk mengidentifikasi dan mengatasi pembobolan menurut laporan IBM tahun 2022(jendela baru), yang berarti mungkin perlu waktu sembilan bulan sebelum menyadari bahwa penyerang memiliki data pribadi Anda. Hal ini menimbulkan ancaman serius terhadap privasi dan keamanan daring Anda.

Satu-satunya cara untuk membatasi dampak kebocoran email adalah dengan memeriksa secara teratur apakah data pribadi telah dikompromikan. Dalam artikel ini, akan ditunjukkan cara memeriksa apakah email telah bocor dan apa yang dapat dilakukan untuk mengatasinya.

Tombol Dapatkan Proton Mail

Apa yang terjadi jika email bocor?

Data pribadi yang terekspos dalam pembobolan data selalu muncul di dark web setiap saat, menyebabkan berbagai masalah bagi korban. Berikut yang dapat terjadi jika penjahat siber berhasil mendapatkan email dan kata sandi Anda.

Peningkatan email spam dan phishing

Salah satu tanda peringatan terbesar bahwa email telah bocor adalah lonjakan spam dan email phishing di kotak masuk. Meskipun sebagian besar email spam hanya mengganggu, email phishing lebih berbahaya. Penipu phishing meniru pengirim resmi, seperti perusahaan kartu kredit atau penyedia layanan kesehatan, untuk mengelabui agar membocorkan informasi pribadi.

Trik umum lainnya adalah meniru layanan yang membocorkan informasi. Sebagai contoh, Twitter membocorkan lebih dari 200 juta email(jendela baru) pada akhir tahun 2022, dan sangat mudah bagi penyerang untuk menyertakan semua informasi yang diperlukan agar terlihat seperti email resmi dari layanan tersebut. Di sini, dapat dilihat contoh serangan “spear phishing” yang menargetkan pengguna Twitter dengan akun terverifikasi.

https://twitter.com/zackwhittaker/status/1587188619000922112?s=20

Untungnya, pertahanan terhadap penipuan phishing biasanya dapat dilakukan hanya dengan sedikit akal sehat. Waspadai frasa yang terdengar aneh, periksa dengan saksama alamat email pengirim pesan, dan hubungi mereka melalui kanal lain untuk mengonfirmasi bahwa email tersebut asli.

Jika mencurigai suatu email sebagai upaya phishing, jangan buka tautan atau lampiran apa pun dan segera laporkan email tersebut ke penyedia layanan email.

Serangan pengambilalihan akun

Jika kata sandi email juga bocor dalam pembobolan data, peretas dapat mengambil alih akun email dalam serangan pengambilalihan akun. Sering kali, mereka akan menggunakan informasi di kotak masuk untuk mengakses akun lain yang lebih sensitif, seperti perbankan daring atau akun media sosial. Mereka bahkan mungkin melakukan pemerasan menggunakan email atau memaksa membayar uang tebusan untuk mendapatkan kembali akses ke akun.

Pencurian identitas

Dampak lain yang mungkin terjadi dari kebocoran email adalah pencurian identitas. Pencurian identitas terjadi ketika peretas menyalahgunakan data pribadi untuk mengelabui orang lain dan organisasi agar mengira bahwa mereka adalah Anda. Mereka mungkin:

  • Mendaftar langganan dan kontrak baru atas nama Anda
  • Mengajukan kartu kredit baru, pinjaman, dan akun bank dengan rincian Anda
  • Melakukan pembelian ilegal 
  • Mengaku sebagai Anda dan meminta uang kepada teman serta keluarga Anda
  • Melakukan kejahatan menggunakan rincian Anda

Pencurian identitas memiliki konsekuensi yang merusak — hal ini dapat merusak karier dan reputasi secara serius, bahkan meninggalkan catatan kriminal.

Cara memeriksa kebocoran email

Mengingat maraknya pembobolan data, sangat penting untuk memantau tanda-tanda kebocoran email secara teratur. Cara terbaik untuk melakukannya adalah dengan mencari alamat email di basis data Have I Been Pwned (HIBP)(jendela baru), sebuah situs web yang dirancang oleh konsultan keamanan web Troy Hunt untuk membantu memeriksa apakah informasi pribadi telah dikompromikan. HIBP memungkinkan pencarian alamat email, nomor telepon, dan kata sandi.

Untuk mencari alamat email atau nomor telepon:

  1. Buka situs web Have I Been Pwned(jendela baru).
  2. Ketik alamat email atau nomor telepon di kolom pencarian dan klik pwned?

Untuk mencari kata sandi:

  1. Buka situs web Have I Been Pwned(jendela baru).
  1. Klik passwords yang terletak di menu navigasi atas.
  2. Ketik kata sandi di kolom pencarian dan klik pwned?

Cara menafsirkan hasil

Jika alamat email dan nomor telepon tidak mengalami pembobolan, pesan ini akan ditampilkan:

Sebaliknya, jika menemukan bahwa informasi telah bocor, pesan ini akan ditampilkan:

Jika mengetahui bahwa Anda menjadi korban kebocoran email, segera lakukan langkah-langkah berikut untuk melindungi diri.

Cara melindungi diri dari kebocoran email

Ubah kata sandi Anda

Hal pertama yang harus dilakukan setelah mengetahui email telah bocor adalah mengubah kata sandi pada akun yang terdampak. Ini dengan asumsi telah menggunakan kata sandi yang kuat dan unik untuk semua akun. Jika menggunakan kata sandi yang sama untuk beberapa akun dan salah satu akun tersebut bocor atau terdampak, maka harus mengubah kata sandi tersebut di setiap tempat penggunaannya. Ini adalah satu lagi alasan mengapa tidak boleh menggunakan kembali kata sandi — hal ini membuat pemulihan dari pembobolan menjadi lebih sulit.

Disarankan untuk menggunakan pengelola kata sandi sumber terbuka agar lebih mudah mengingat beberapa kata sandi yang kuat dan unik.

Pengelola kata sandi secara otomatis membuat dan menyimpan kata sandi yang rumit untuk setiap akun daring, sehingga menyulitkan peretas untuk membobolnya. Cukup ingat satu kata sandi utama yang memungkinkan masuk ke pengelola kata sandi.

Aktifkan autentikasi dua faktor

Saat mengubah alamat(-alamat) email dan kata sandi akun(-akun) daring, aktifkan juga autentikasi dua faktor (2FA) jika memungkinkan. Saat menggunakan 2FA, lindungi akun dari akses tidak sah dengan mewajibkan verifikasi tambahan selain kata sandi saat masuk. Ini biasanya berupa sesuatu yang dimiliki, seperti kunci keamanan atau perangkat seluler, atau sesuatu yang melekat pada diri, seperti pemindaian wajah atau sidik jari.

Kunci keamanan, yang juga dikenal sebagai kunci 2FA atau kunci perangkat keras (misalnya, YubiKeys(jendela baru)), adalah salah satu bentuk 2FA yang paling aman. Berbeda dengan kode satu kali yang dibuat oleh aplikasi autentikator yang terpasang di perangkat seluler, kunci keamanan tidak dapat di-spoofing, tidak terikat waktu, dan tidak memerlukan akses ke perangkat seluler. Karena berbentuk kunci USB, kunci keamanan ini dapat dengan mudah ditambahkan ke gantungan kunci dan dibawa ke mana saja. Sayangnya, tidak semua layanan mendukung kunci keamanan.

Beri tahu kontak Anda

Sebaiknya beri tahu kontak bahwa mereka mungkin menerima email aneh yang tampak dikirim dari Anda untuk mencegah mereka terkecoh oleh upaya phishing yang menggunakan (atau tampak menggunakan) alamat email Anda.

Jika telah mengaktifkan 2FA di akun email sebelum kebocoran terjadi dan yakin bahwa peretas tidak memiliki akses ke aplikasi autentikator atau kunci keamanan, langkah ini dapat dilewati.

Periksa laporan rekening bank dan kartu kredit dengan saksama

Sebaiknya periksa juga laporan rekening bank dan kartu kredit untuk mendeteksi aktivitas yang tidak biasa, seperti biaya yang tidak dikenali, pembelian dalam jumlah besar, atau bahkan perubahan pada alamat penagihan. Terkadang penjahat juga akan melakukan “pembayaran uji coba” kecil sebesar $1 atau $2 sebelum mencoba melakukan transaksi yang lebih besar.

Jika menemukan aktivitas mencurigakan, segera laporkan ke bank atau penyedia kartu kredit. Biasanya, bank atau perusahaan kartu kredit akan memberikan akun bank atau kartu kredit baru dan menutup yang lama.

Gunakan alias email

Menggunakan alias email adalah strategi yang berguna untuk menjaga privasi daring, terutama setelah terjadi kebocoran email. Dengan menggunakan alias email, alamat email utama dapat tetap pribadi dan membatasi jumlah informasi pribadi yang diberikan secara daring. Alias email dapat dibuat dengan dua cara:

  • Dengan menambahkan tanda plus (+): Tambahkan “+sesuatu” ke nama pengguna. Sebagai contoh, jika alamat email adalah bobsmith@proton.me, alias email dapat berupa bobsmith+finances@proton.me. Ini dikenal sebagai sub-pengalamatan email. 
  • Dengan membuat alias email baru dengan nama pengguna yang berbeda: Alias email yang benar-benar baru dapat dibuat untuk berbagai akun daring yang berbeda.

Catatan: Tidak semua penyedia layanan email mendukung fitur ini. Proton Mail mendukungnya, dan +alias juga ditawarkan secara gratis.

Meskipun nyaman dan praktis, penyerang dapat dengan mudah mengekstrak alamat email asli dari subalamat email dan menggunakannya dalam kampanye spam. Jika harus menggunakan subalamat email, pastikan alamat tersebut tidak mengandung nama asli.

Buat alias email unik secara otomatis

Cara yang lebih baik untuk membuat alias email baru adalah dengan menyiapkannya satu per satu. Namun, mengingat banyaknya akun daring yang digunakan setiap hari, mustahil untuk membuat alias email baru secara manual untuk semua akun tersebut. Mengatur dan mengelola kotak masuk sebanyak itu juga akan menjadi mimpi buruk secara logistik.

Oleh karena itu, disarankan menggunakan layanan alias email sumber terbuka, seperti SimpleLogin by Proton(jendela baru), untuk membuat alamat-alamat ini. SimpleLogin adalah ekstensi peramban, aplikasi web, dan aplikasi seluler yang memberikan alamat email anonim setiap kali mendaftar akun daring. Email yang dikirim ke alias akan langsung diteruskan ke kotak masuk.

Dengan SimpleLogin, alias khusus dapat dibuat sendiri atau membiarkan perangkat lunak membuatnya secara acak secara otomatis. Jika memutuskan untuk tidak menggunakan alias lagi, alias tersebut dapat dihapus dengan mudah.

Jangan buka tautan dan lampiran yang mencurigakan

Penyerang sering kali menggunakan email phishing untuk mengelabui agar mengungkapkan data pribadi di situs web penipuan atau menginstal malware(jendela baru) di komputer. Agar tetap aman, sebaiknya hanya buka email dan lampiran dari pengirim tepercaya serta berhati-hati terhadap email yang meminta tindakan segera (seperti mendesak untuk segera mengirim uang).

Saat ragu, hubungi pengirim melalui metode alternatif, seperti menelepon layanan bantuan resmi mereka, dan minta mereka untuk memverifikasi apakah benar mengirimkan email tersebut. Jika yakin sedang berhadapan dengan email phishing, segera laporkan ke penyedia layanan email.

Pantau alamat(-alamat) email secara teratur dari kebocoran

Memantau potensi kebocoran email secara cermat sangat membantu dalam melindungi informasi pribadi dan identitas daring. Monitoring secara berkala membantu mendeteksi dengan cepat dan merespons aktivitas tidak biasa serta insiden keamanan.

Fitur “Notify me” dari HIBP juga dapat digunakan untuk menerima notifikasi jika rincian pribadi dikompromikan dalam pembobolan data:

  1. Buka situs web Have I Been Pwned(jendela baru)
  2. Klik Notify me yang terletak di menu navigasi atas
  3. Masukkan alamat email dan pilih notify me of pwnage

Sebagai alternatif, akun Twitter(jendela baru) HIBP dapat diikuti untuk terus memantau semua pembobolan data terbaru. Jika memiliki pengelola kata sandi premium, seperti 1Password, pembaruan deteksi kebocoran otomatis juga dapat disiapkan, di mana 1Password akan mencari basis data HIBP secara berkala dan memberikan notifikasi jika ada rincian masuk yang muncul.

Pilih penyedia layanan email aman

Penyedia layanan email juga memainkan peran penting dalam mencegah akses tidak sah ke kotak masuk. Penyedia layanan bertanggung jawab untuk menerapkan langkah-langkah keamanan tangguh yang melindungi akun email dari ancaman siber, seperti peretasan, phishing, dan malware.

Sebagai penyedia layanan email terenkripsi terbesar di dunia, prioritas utama kami di Proton adalah melindungi privasi daring Anda dan memberdayakan Anda untuk memegang kendali atas data Anda. Saat menggunakan Proton Mail, fitur keamanan berikut dapat dinikmati:

  • Enkripsi end-to-end: Tidak ada seorang pun selain Anda dan penerima yang dituju yang dapat membaca pesan. 
  • Zero-access encryption: Semua data yang tersimpan di server kami sepenuhnya terenkripsi. Bahkan jika peretas membobol server kami, mereka tidak akan dapat membaca email Anda.
  • Alias email tambahan: Jika berlangganan paket berbayar Proton Mail, setidaknya 10 alias email tambahan dapat dibuat. Semua email yang dikirim ke alias akan masuk ke kotak masuk seperti biasa.
  • Blokir aktivitas mencurigakan: Sistem keamanan Proton Mail akan mengunci akun untuk sementara waktu jika mendeteksi perilaku mencurigakan, seperti seseorang yang mencoba meretas kotak masuk. Akun akan dibuka kuncinya saat identitas dapat dibuktikan dengan kode verifikasi (hanya dikirim ke alamat email pemulihan atau nomor telepon Anda).
  • Tinjau log keamanan: Di pengaturan akun Proton Mail, log keamanan dapat ditinjau dan akses ke sesi aktif apa pun dapat dicabut. Log lanjutan yang mencatat alamat IP untuk setiap acara di log keamanan juga dapat diaktifkan.
  • Filter spam yang kuat: Sistem deteksi spam pintar kami secara otomatis mendeteksi email spam dan mengarahkannya ke folder spam. Untuk kontrol yang lebih terperinci, alamat email juga dapat ditambahkan dan dihapus dari Daftar Blokir.
  • Autentikasi dua faktor (2FA) dan kunci keamanan: 2FA dapat digunakan untuk mengamankan akun Proton Mail. Kode sementara yang dibuat oleh aplikasi autentikator, YubiKey, dan kunci lain yang kompatibel dengan U2F/FIDO2 juga didukung. 
  • Perlindungan phishing: Perlindungan anti-phishing disediakan dengan PhishGuard, yaitu serangkaian fitur-fitur canggih yang dirancang khusus untuk memerangi phishing.
  • Langkah anti-spoofing untuk domain khusus: Untuk memberikan perlindungan dari serangan spoofing pada domain khusus, SPF, DKIM, dan DMARC didukung. 

Dengan melakukan monitoring email dari kebocoran, menerapkan kata sandi yang kuat, dan memanfaatkan fitur keamanan yang ditawarkan oleh Proton Mail, risiko kebocoran email dapat dikurangi dan data pribadi tetap aman dari ancaman siber.

Jika ingin mendukung misi kami dalam membangun internet yang lebih baik dan lebih pribadi, pertimbangkan untuk mendaftar akun Proton Mail gratis.