Langsung ke konten
Keamanan Digital

// artikel

Keamanan Email Bisnis dan Cara Mencegah Business Email Compromise

Memperkuat proses email bisnis agar perubahan pembayaran, permintaan data, dan instruksi mendesak tidak mudah disalahgunakan.

1 May 2026 3 mnt baca
Keamanan Email Bisnis dan Cara Mencegah Business Email Compromise

// data statistik

Statistik nyata terkait topik ini

Sumber terverifikasi

BEC, email bisnis, dan pengambilalihan akun merugikan karena pelaku mengeksploitasi kepercayaan pada proses kerja yang sudah dikenal.

Angka diringkas dari laporan publik. Gunakan tautan sumber untuk membaca metodologi, wilayah, dan periode data.

Business Email Compromise (BEC) adalah penipuan yang meniru pihak internal atau tepercaya, biasanya eksekutif atau vendor, untuk meminta transfer uang atau data. Penyerang sering tidak perlu membobol email. Mereka cukup menipu staf lewat pesan yang terlihat meyakinkan. Untuk UMKM, satu transfer ke rekening penipu bisa menghabiskan modal berbulan-bulan.

Mengapa BEC efektif

BEC memanfaatkan kewaspadaan yang turun saat ada tekanan. Email yang menyamar sebagai direktur minta transfer "rahasia dan mendesak", atau vendor mengabarkan "rekening bank berubah", terlihat wajar bagi staf yang sibuk. Penyerang mempelajari struktur dan istilah internal dari profil publik sehingga permintaannya terdengar akrab. Pertahanannya bukan teknologi canggih, melainkan proses verifikasi sederhana.

Langkah praktik mencegah BEC

Susun dari proses pembayaran hingga kewaspadaan staf. Setiap langkah menutup satu trik BEC.

1. Wajibkan verifikasi kanal kedua untuk perubahan pembayaran

Setiap permintaan transfer atau perubahan data bank harus diverifikasi lewat kanal lain, misalnya telepon ke nomor yang sudah dikenal. Bukan membalas email, dan bukan nomor yang tercantum di email itu sendiri. Aturan satu ini memutus sebagian besar skema BEC.

2. Curigai email mendesak yang minta kerahasiaan

Permintaan transfer mendesak, rahasia, atau "jangan beritahu siapa pun" adalah tanda klasik BEC. Tekanan dan kerahasiaan dirancang agar staf melewati prosedur verifikasi. Jadikan kewaspadaan terhadap kombinasi ini bagian dari budaya kerja.

3. Periksa alamat pengirim dengan teliti

Penyerang memakai domain yang mirip tapi tidak sama, misalnya perusaaan. Com alih-alih perusahaan. Com, atau nama tampilan "Direktur" dengan alamat asing. Latih staf melihat alamat sebenarnya, bukan hanya nama tampilan. Sedikit perbedaan ejaan adalah tanda peniruan.

4. Taruh aturan: tidak ada perubahan bank hanya lewat email

Tetapkan secara tertulis bahwa perubahan rekening vendor atau karyawan tidak boleh hanya berdasarkan email. Wajibkan formulir atau konfirmasi lisan dari pihak yang berwenang. Aturan tertulis membuat staf keuangan punya dasar untuk menolak permintaan mencurigakan.

5. Latih staf keuangan dan aktifkan MFA

Staf yang memproses pembayaran adalah sasaran utama. Latih mereka mengenali pola BEC secara berkala. Pada sisi teknis, aktifkan MFA pada email bisnis dan perketat aturan forwarding agar akun yang dibajak tidak dipakai mengirim permintaan palsu.

Contoh: email "direktur" yang minta transfer mendesak

Staf keuangan sebuah UMKM menerima email dari nama direktur yang meminta transfer mendesak ke rekening baru, dengan pesan "jangan diskusikan dulu sampai selesai". Karena ada aturan verifikasi kanal kedua, ia menelepon direktur lewat nomor yang dikenal dan mengetahui direktur tidak pernah meminta hal itu. Email berasal dari domain tiruan. Satu telepon menyelamatkan dana yang besar.

Jika transfer penipuan sudah terjadi

Hubungi bank segera dan minta pembekuan rekening penerima. Peluang ada dalam hitungan jam. Kumpulkan email, header, dan kronologi sebagai bukti, lalu laporkan ke polisi. Jika email bisnis Anda sendiri dibajak, ganti kata sandi, periksa aturan forwarding, dan keluarkan sesi asing. Tinjau proses agar pola serupa tertangkap lebih awal.

Kesalahan yang sebaiknya dihindari

  • Memproses permintaan mendesak tanpa verifikasi. Ketergesaan adalah alat utama BEC.
  • Mengubah data bank hanya lewat email. Satu permintaan palsu cukup untuk mengarahkan pembayaran ke penipu.
  • Hanya melihat nama tampilan, bukan alamat. Nama "Direktur" mudah dipalsukan. Alamat domain tidak.

Pertanyaan yang sering diajukan

Apa itu BEC?

Penipuan yang meniru pihak internal atau tepercaya, seperti pimpinan atau vendor, untuk meminta transfer uang atau data sensitif.

Cara paling efektif mencegah?

Verifikasi kanal kedua untuk setiap perubahan pembayaran. Telepon ke nomor yang sudah dikenal, bukan nomor di email.

Email " pimpinan" minta transfer rahasia?

Hampir pasti penipuan. Kombinasi mendesak, rahasia, dan minta transfer adalah ciri BEC klasik.

Sumber dan bacaan lanjutan

Catatan editorial: Artikel ini bersifat edukatif dan defensif. Untuk pelaporan penipuan aktual, gunakan kanal resmi bank dan otoritas yang berlaku di wilayah Anda.

Tentang penulis

Syukra
SyukraIndependent Cybersecurity Researcher

Saya riset threat intelligence dan hardening. Saya pakai Microsoft DR, Verizon DBIR, FBI IC3, ENISA sebagai sumber primer. Saya uji panduan di perangkat saya.

Komentar

comments powered by Disqus