Teknologi deepfake mempermudah para penipu untuk menyamar sebagai profesional bisnis. Kini seorang penipu dapat mengikuti panggilan dengan kamera menyala dan menjawab pertanyaan secara real time secara meyakinkan, seolah-olah dirinya orang lain.
Ini adalah kanal ketiga penyamaran berbasis AI setelah email dan suara, sekaligus kanal yang paling kurang disiapkan oleh bisnis: Wajah dalam panggilan video terasa sepenuhnya manusiawi dan mustahil dipalsukan.
Sebelumnya, kami telah membahas bagaimana kampanye phishing berbasis AI lebih cepat dan mudah diluncurkan, serta bagaimana penggandaan suara meningkatkan jumlah upaya vishing. Dalam artikel ini, kami akan membahas apa yang terjadi saat identitas seseorang disalahgunakan melalui video deepfake dan cara mencegah anggota tim menjadi korban penipuan deepfake.
Apa yang membuat penipuan video deepfake berbeda
Penipuan lewat email mengandalkan rincian tertulis: nada yang tepat, konteks yang sesuai, dan permintaan yang terdengar masuk akal namun mendesak. Penggandaan suara mengandalkan pendengaran: suara yang akrab mengatakan sesuatu yang cukup mendesak sehingga melewati momen keraguan. Penipuan video deepfake melangkah lebih jauh dan mengompromikan satu nalus verifikasi yang paling jarang dipertanyakan orang: melihat wajah seseorang dan mendengarnya berbicara secara langsung, dalam panggilan yang tampak sama seperti rapat video lainnya di kalender.
Karyawan dilatih untuk bersikap skeptis terhadap email dan memeriksa ulang panggilan telepon yang tidak terduga. Nyaris tidak ada yang dilatih untuk mempertanyakan panggilan video tatap muka, karena video selama ini dianggap setepercaya rapat tatap muka fisik.
Bentuk penipuan baru ini menuntut evaluasi ulang terhadap apa yang boleh dianggap tepercaya di tempat kerja, serta seberapa mudah proses dapat dikesampingkan karena faktor mendesak.
Cara kerja penipuan deepfake dalam praktik
Penipuan video deepfake dapat muncul dalam beberapa bentuk berbeda. Yang paling sederhana adalah video deepfake hasil rekaman yang diputar dalam panggilan langsung, terkadang dengan penyerang mematikan kameranya sendiri dan mengaku mengalami masalah konektivitas untuk menjelaskan mengapa “eksekutif” tersebut tidak menanggapi pertanyaan lanjutan secara wajar.
Serangan yang lebih canggih menggunakan alat pengganti wajah secara real time selama panggilan langsung berlangsung, sehingga penyerang dapat menanggapi, mengangguk, dan bereaksi di saat itu juga, yang jauh lebih sulit dideteksi.
Pola ketiga kini telah muncul, yaitu yang menyasar rapat onboarding dan kepatuhan secara khusus. Sosok video sintetis yang menyamar sebagai auditor, karyawan baru, atau kontak HR dapat mengikuti seluruh rapat yang dirancang untuk mencuri akses sistem, jawaban keamanan, atau kredensial, justru karena rapat semacam itu dibangun di atas asumsi bahwa panggilan video dengan orang sungguhan pada dasarnya tepercaya.
Contoh penipuan deepfake di dunia nyata
Pada 2024, seorang karyawan keuangan di kantor Hong Kong milik Arup(jendela baru), sebuah perusahaan teknik yang berkantor pusat di Inggris, mengikuti panggilan video dengan sejumlah orang yang tampak sebagai CFO perusahaan dan beberapa kolega. Semua orang dalam panggilan itu adalah deepfake buatan AI, dibuat dari rekaman publik para eksekutif asli.
Mengira permintaan itu asli, karyawan tersebut menyetujui 15 kali transfer dengan total sekitar 25 juta USD sebelum penipuan itu terungkap, dan pun baru terungkap karena ia kebetulan menghubungi kantor pusat perusahaan yang sebenarnya mengenai “transaksi rahasia” yang baru saja diselesaikannya.
Kasus Arup tetap menjadi ilustrasi paling jelas tentang seperti apa serangan ini dalam skala besar, tetapi bukan kejadian tunggal. Fraud Report 2026 dari UK Finance(jendela baru) menemukan bahwa total kerugian akibat penipuan pembayaran mencapai 1,28 miliar poundsterling pada 2025, dan secara khusus menyoroti grup kriminal terorganisir yang semakin sering menggunakan deepfake, suara hasil penggandaan, dan identitas sintetis untuk menyamar sebagai figur tepercaya serta melewati pemeriksaan identitas.
Riset industri terpisah dari Sumsub(jendela baru) mencatat kenaikan upaya deepfake di Inggris sebesar 94% dibandingkan tahun sebelumnya, dan survei Gartner terhadap para pemimpin keamanan(jendela baru) menemukan bahwa 62% organisasi pernah mengalami beberapa bentuk serangan deepfake dalam dua belas bulan sebelumnya. Bisnis mana pun yang masih menganggap ini sebagai masalah masa depan tertinggal dari yang sudah ditunjukkan data.
Insiden Arup sangat mengajarkan apa yang perlu diwaspadai. Nalus awal karyawan tersebut tepat: ia menganggap email awal itu kemungkinan merupakan upaya phishing dan meminta panggilan video justru untuk mengonfirmasinya, persis langkah verifikasi yang direkomendasikan oleh sebagian besar pelatihan keamanan.
Kegagalan terjadi pada langkah berikutnya, ketika panggilan video itu sendiri dianggap sebagai bukti yang cukup, karena tidak ada yang memberi tahu bahwa wajah yang meyakinkan di layar tidak lagi bisa diandalkan. Pada momen itu, kegagalan disebabkan oleh pelatihan bisnis yang kurang memadai, bukan oleh karyawan tersebut.
Apa saja skenario penipuan deepfake yang mungkin terjadi?
Mekanisme yang dijelaskan di atas muncul dalam beberapa skenario berulang, masing-masing menyasar titik tekanan yang berbeda di dalam sebuah bisnis. Semuanya memakai trik dasar yang sama, yaitu wajah dan suara yang meyakinkan dalam panggilan yang tampak sepenuhnya normal, tetapi target dan tujuannya bisa berbeda.
Wajah CFO yang menyetujui transfer dana
Deepfake seorang eksekutif keuangan senior muncul dalam panggilan dan memerintahkan bawahannya memproses pembayaran mendesak yang bersifat rahasia. Kehadiran wajah yang akrab dan tampak langsung mengesampingkan keraguan yang seharusnya muncul jika hanya lewat email.
Auditor palsu yang mencuri kredensial sistem
Sosok sintetis yang menyamar sebagai auditor eksternal atau peninjau kepatuhan melakukan wawancara video dengan staf TI atau keuangan, yang dibingkai sebagai peninjauan rutin, dan mengajukan pertanyaan yang dirancang khusus untuk mengungkap rincian akses sistem, jawaban pertanyaan keamanan, atau informasi untuk masuk.
Manajer HR sintetis yang melakukan onboarding bagi karyawan baru
Kontak HR deepfake menyelenggarakan panggilan onboarding dengan karyawan yang benar-benar baru, atau dengan karyawan lama dengan alasan pembaruan kebijakan, lalu memanfaatkan sesi tersebut untuk mengumpulkan rincian tentang sistem internal, izin akses, atau informasi pemulihan kredensial.
Penyamaran sebagai anggota dewan untuk mengincar petugas keuangan
Deepfake seorang anggota dewan atau non-eksekutif senior mengikuti panggilan dengan petugas keuangan untuk menyetujui transaksi atau meminta informasi keuangan sensitif, mengandalkan otoritas peran yang secara budaya tidak boleh dipertanyakan oleh tim keuangan.
Mengapa penipuan deepfake lebih sulit dideteksi
Sebagian besar program pelatihan anti-phishing dan anti-vishing bekerja dengan mengajarkan orang untuk menambah hambatan pada proses yang sedang dipaksa cepat oleh seseorang: email dapat diteruskan ke TI untuk diperiksa ulang, dan panggilan telepon dapat diakhiri guna memverifikasi nomor telepon.
Panggilan video tidak mendapatkan pemeriksaan naluriah yang sama, karena selama bertahun-tahun panggilan video menjadi pengganti digital terdekat untuk berada dalam satu ruangan dengan seseorang. Karyawan jarang diminta mencurigai wajah koleganya, karena asumsi budaya di balik konferensi video adalah bahwa konferensi video sepenuhnya andal.
Asumsi inilah yang dieksploitasi oleh penipuan video deepfake. Penyerang tidak perlu mengalahkan skeptisisme karyawan terhadap permintaan itu sendiri. Mereka hanya perlu menyodorkan satu hal yang selama ini selalu mengakhiri keraguan: wajah yang akrab yang merespons secara wajar secara langsung.
Itu standar yang jauh lebih tinggi untuk dipenuhi karyawan, dan itulah mengapa protokol verifikasi untuk kanal ini perlu bersifat prosedural, bukan sekadar mengandalkan kepekaan seseorang menyadari ada yang tidak beres.
Ada juga dinamika sosial yang harus dihadapi. Mempertanyakan permintaan tertulis terasa seperti kehati-hatian biasa. Mempertanyakan panggilan telepon terasa wajar, karena penyamaran suara sudah menjadi risiko yang dikenal selama bertahun-tahun.
Namun mempertanyakan wajah dalam panggilan video, terutama wajah kolega senior, bisa terasa lebih mendekati tuduhan, dan justru itulah yang membuat karyawan ragu melakukannya meski ada yang terasa janggal dari interaksi tersebut. Menghapus beban sosial itu, menjadikan pertanyaan tersebut rutin dan wajar untuk diajukan alih-alih terasa canggung, sama pentingnya bagi upaya pencegahan deepfake dan pertahanan seperti kontrol teknis apa pun.
Protokol verifikasi yang memang dirancang untuk video
Buat kode
Kata kode atau isyarat yang telah disepakati sebelumnya melalui kanal terpisah adalah salah satu dari sedikit hal yang benar-benar tidak dapat dibuat oleh deepfake, karena hal tersebut tidak ada dalam rekaman publik mana pun yang bisa dipakai penyerang untuk melatih model.
Frasa sederhana yang dapat diganti atau sinyal fisik yang dikonfirmasi secara berkala di antara staf senior dan tim keuangan memberi karyawan sesuatu yang konkret untuk diminta, alih-alih mengandalkan perasaan subjektif bahwa panggilan terasa janggal.
Tetapkan aturan otorisasi secara baku
Otorisasi keuangan maupun pengungkapan kredensial tidak boleh pernah dilakukan hanya melalui panggilan video. Ini harus menjadi kebijakan konkret, bukan keputusan yang diserahkan kepada siapa pun yang sedang berada dalam panggilan: permintaan semacam itu, siapa pun yang tampak mengajukannya, memerlukan konfirmasi kedua melalui kanal yang benar-benar terpisah, menggunakan rincian kontak yang sudah tercatat dalam file, bukan apa pun yang diberikan selama panggilan itu sendiri.
Karyawan perlu izin yang eksplisit dan berulang untuk bertanya “apakah ini benar-benar Anda?” dalam panggilan apa pun, siapa pun yang tampak di layar. Mereka juga harus merasa nyaman meminta bukti melalui kanal lain bahwa orang tersebut benar-benar orang yang diklaimnya.
Nalus yang membuat orang enggan mempertanyakan figur senior justru inilah yang diandalkan serangan ini, dan nalus itu hanya hilang jika pimpinan menegaskan dengan jelas bahwa pertanyaan semacam itu selalu boleh diajukan.
Simpan rekaman
Merekam dan mencatat log rapat video sensitif, terutama yang melibatkan otorisasi keuangan, akses kredensial, atau onboarding, memberi bisnis sesuatu untuk ditinjau setelahnya jika permintaan tersebut ternyata penipuan, dan pengetahuan bahwa rapat tercatat log sendiri menjadi penghalang ringan bagi penyerang yang lebih suka beroperasi tanpa meninggalkan jejak.
Perlakukan panggilan video sama seperti email
Penipuan video deepfake berhasil karena mengeksploitasi satu-satunya kanal yang tidak pernah dilatih kepada karyawan untuk dipertanyakan. Penipuan lewat email sudah dijelaskan dalam kesadaran phishing, dan penipuan suara sudah diatasi dengan verifikasi panggilan balik serta pelatihan yang telah kami tulis tentang rekayasa sosial secara lebih luas.
Menyadari adanya panggilan video deepfake tidak mengharuskan karyawan menjadi analis forensik yang mampu mengenali video sintetis frame demi frame. Yang dibutuhkan adalah bisnis yang menerima bahwa wajah dan suara yang meyakinkan tidak lagi menjadi bukti apa pun dengan sendirinya, serta membangun kebiasaan verifikasi yang tidak bergantung pada kecurigaan seseorang di saat itu.
Memperkuat budaya tersebut bersama praktik yang lebih luas yang dibahas dalam panduan kami tentang membangun budaya keamanan tempat kerja yang kuat memberi tim nalus yang sama terhadap video seperti yang sudah dibangun oleh pelatihan yang baik untuk email dan panggilan telepon.
Koneksi kredensial: membatasi jangkauan kegagalan verifikasi
Apa pun bentuk serangan video deepfake, penipuan CFO, auditor palsu, atau kontak HR sintetis, pada akhirnya sasarannya adalah salah satu dari dua hal: transaksi finansial atau sekumpulan kredensial. Video hanyalah mekanisme pengirim untuk sebuah permintaan yang, jika berhasil, akan memindahkan uang secara langsung atau memberi penyerang akses untuk masuk dan menimbulkan kerusakan sesuai kehendaknya.
Karena itulah kebersihan kredensial penting, bahkan ketika serangan itu sendiri pada awalnya tidak ada hubungannya dengan kata sandi yang dicuri. Jika panggilan deepfake membujuk seseorang untuk menyerahkan kredensial, kata sandi yang unik dan autentikasi multifaktor membatasi jangkauan kredensial tunggal tersebut.
Prinsip pengendalian yang sama seperti yang telah dibahas dalam artikel tentang kompromi email bisnis juga berlaku di sini: Tujuannya bukan membuat setiap karyawan mampu mengalahkan serangan canggih secara individu, melainkan memastikan bahwa ketika verifikasi gagal sekali, kerusakannya tetap terkendali.
Pengelola kata sandi bisnis seperti Proton Pass for Business membuat pengendalian tetap realistis untuk dipertahankan: Fitur ini menghapus tekanan untuk menggunakan ulang kata sandi yang sama di berbagai akun serta memudahkan karyawan mengikuti kebijakan kata sandi Anda. Dipadukan dengan platform video konferensi yang aman dan budaya kerja yang menganggap jeda untuk verifikasi sebagai hal yang normal alih-alih mencurigakan, kombinasi itulah yang benar-benar membatasi kerusakan ketika panggilan video sendiri tidak lagi dapat sepenuhnya dipercaya.
Kurangi paparan tim Anda terhadap penipuan peniruan identitas dengan pengelola kata sandi bisnis.






