Kebocoran data bukan lagi persoalan yang hanya terjadi pada perusahaan besar. Data pengguna dapat ikut terdampak ketika sebuah layanan mengalami insiden keamanan, database dicuri, atau informasi akun tersebar di internet. Masalahnya, seseorang sering kali baru mengetahui adanya kebocoran setelah menerima spam, pesan phishing, atau pemberitahuan keamanan dari sebuah layanan.
Karena itu, mengecek apakah alamat email pernah muncul dalam kebocoran data bisa menjadi salah satu langkah awal untuk mengetahui akun mana yang perlu diperiksa. Namun, hasil pemeriksaan juga perlu dipahami dengan benar. Email yang muncul dalam database kebocoran tidak otomatis berarti akun tersebut sedang diretas.
Kebocoran data atau data breach terjadi ketika data yang seharusnya terlindungi dapat diakses, dicuri, atau tersebar tanpa izin. Informasi yang terdampak berbeda-beda tergantung pada layanan dan jenis insiden.
Data yang bocor dapat berupa alamat email, nama, nomor telepon, nama pengguna, alamat, informasi akun, hingga data lain. Dalam kasus tertentu, password atau informasi autentikasi juga dapat ikut terdampak.
Hal penting yang perlu dipahami adalah bahwa tidak semua kebocoran memiliki tingkat risiko yang sama. Kebocoran alamat email saja berbeda risikonya dengan kebocoran email yang disertai password atau informasi sensitif lainnya.
Salah satu layanan yang dapat digunakan untuk memeriksa alamat email adalah Have I Been Pwned. Layanan tersebut memungkinkan pengguna mengetahui apakah alamat email tertentu tercatat dalam berbagai insiden kebocoran data yang telah diketahui.
Masukkan alamat email yang ingin diperiksa pada layanan tersebut, kemudian lihat apakah alamat tersebut ditemukan dalam riwayat kebocoran.
Jika hasil pemeriksaan menunjukkan adanya kebocoran, jangan langsung menganggap akun telah diambil alih. Perhatikan layanan atau insiden yang tercantum dan jenis data yang disebut terdampak.
Belum tentu.
Ini salah satu bagian yang paling sering disalahpahami. Sebuah alamat email dapat muncul dalam database kebocoran tanpa berarti seseorang saat ini dapat masuk ke akun tersebut.
Misalnya, sebuah layanan pernah mengalami kebocoran yang melibatkan alamat email pengguna. Jika password pada akun tersebut berbeda dengan password yang digunakan sekarang, risiko pengambilalihan akun bisa lebih rendah dibandingkan jika password lama masih digunakan di banyak layanan.
Risiko menjadi lebih serius apabila password yang ikut terdampak masih digunakan pada layanan lain. Dalam kondisi tersebut, penyerang dapat mencoba kombinasi email dan password yang sama pada berbagai situs.
Setelah menemukan bahwa sebuah email pernah terdampak kebocoran, langkah berikutnya bukan sekadar mengganti password pada satu layanan.
Periksa apakah password yang digunakan pada layanan yang terdampak juga pernah digunakan untuk akun lain.
Jika jawabannya iya, sebaiknya password pada akun-akun tersebut diganti dengan password yang berbeda. Jangan menggunakan satu password untuk email, media sosial, marketplace, layanan keuangan, dan akun lainnya.
Email utama perlu mendapat perhatian lebih karena biasanya digunakan untuk menerima tautan pemulihan password berbagai akun lain.
Password yang kuat tetap perlu dilengkapi dengan pemeriksaan aktivitas akun. Banyak layanan modern menyediakan halaman yang menampilkan perangkat atau sesi login yang sedang aktif.
Periksa daftar perangkat tersebut dan cari aktivitas yang tidak dikenali. Perhatikan perangkat, lokasi perkiraan, waktu aktivitas, serta jenis akses yang tersedia jika informasi tersebut ditampilkan oleh layanan.
Jika menemukan sesi yang tidak dikenal, keluarkan perangkat tersebut dari akun dan segera ganti password. Untuk akun penting, periksa juga apakah alamat email pemulihan, nomor telepon, atau metode autentikasi lainnya masih benar.
Password bukan satu-satunya lapisan perlindungan akun. Verifikasi dua langkah atau two-factor authentication menambahkan metode autentikasi lain setelah password.
Metodenya dapat berbeda tergantung layanan, misalnya aplikasi autentikator, passkey, atau metode keamanan lain yang tersedia.
Dengan lapisan tambahan tersebut, kebocoran password tidak secara otomatis memberikan akses penuh kepada pihak lain. Namun, pengguna tetap harus berhati-hati terhadap phishing yang mencoba mencuri kode verifikasi atau kredensial.
Keinginan untuk mengetahui apakah data pribadi pernah bocor justru dapat dimanfaatkan oleh penipu. Jangan memasukkan password, kode OTP, PIN, atau informasi perbankan ke situs yang mengaku dapat memeriksa kebocoran data.
Untuk pemeriksaan keamanan, gunakan layanan yang reputasinya jelas dan jangan pernah memberikan password akun utama hanya untuk mendapatkan hasil pemeriksaan.
Jika sebuah situs meminta password email agar dapat melakukan pemeriksaan, itu merupakan tanda bahaya. Pemeriksaan alamat email tidak seharusnya mengharuskan pengguna menyerahkan password akun.
Nomor telepon juga dapat menjadi bagian dari data yang terdampak kebocoran. Namun, pengguna perlu membedakan antara nomor telepon yang tersebar dan pengambilalihan nomor atau akun.
Nomor yang diketahui banyak pihak dapat meningkatkan risiko spam, penipuan, dan phishing. Akan tetapi, kemunculan nomor telepon dalam sebuah database tidak dengan sendirinya membuktikan bahwa nomor tersebut telah diambil alih.
Jika tiba-tiba kehilangan akses ke jaringan seluler, menerima pemberitahuan perubahan SIM yang tidak dilakukan sendiri, atau mengalami perubahan keamanan akun tanpa izin, segera hubungi operator dan periksa akun terkait.
Jangan melakukan semua perubahan secara acak. Prioritaskan akun berdasarkan tingkat kepentingannya.
Kebocoran data tidak selalu langsung terlihat. Beberapa tanda dapat muncul beberapa waktu setelah sebuah insiden keamanan terjadi.
Namun, satu tanda saja tidak cukup untuk membuktikan bahwa akun telah diretas. Spam, misalnya, dapat terjadi karena banyak alasan dan tidak selalu berkaitan dengan kebocoran data.
Istilah “data bocor” sering terdengar sangat luas, padahal jenis informasi yang terdampak bisa berbeda pada setiap insiden.
| Kondisi | Risiko yang Perlu Diperhatikan |
|---|---|
| Email terdampak | Spam, phishing, dan upaya penipuan yang lebih terarah. |
| Email dan nama pengguna terdampak | Pelaku dapat memiliki lebih banyak informasi untuk menyusun pesan penipuan. |
| Password terdampak | Risiko meningkat, terutama jika password yang sama masih digunakan di layanan lain. |
| Data pribadi tambahan terdampak | Risiko penyalahgunaan identitas dan penipuan dapat meningkat tergantung jenis datanya. |
Karena itu, pengguna tidak seharusnya hanya melihat apakah email ditemukan atau tidak. Yang lebih penting adalah memahami layanan apa yang terdampak dan jenis informasi apa yang terlibat.
Ada beberapa respons yang justru kurang efektif. Salah satunya adalah mengganti satu password tetapi tetap menggunakan password tersebut pada akun lain.
Kesalahan lain adalah menggunakan password yang hampir sama di banyak layanan. Misalnya, pengguna hanya mengubah beberapa angka di belakang password lama. Jika pola tersebut mudah ditebak, perubahan tersebut belum memberikan perlindungan yang optimal.
(1)