Keamanan Siber

Akun diretas: urutan pemulihan yang benar

Kebanyakan panduan menyebut tindakan yang sama. Yang jarang disebut adalah urutannya — dan justru urutan itu yang menentukan apakah penyerang benar-benar terusir.

Diagram lima langkah berurutan memulihkan akun yang diretas, dimulai dari mengamankan surel utama dan mengeluarkan seluruh sesi aktif
Mengganti kata sandi saja tidak mengusir sesi yang masih aktif.

Ringkasan

  • Amankan surel utama lebih dulu, apa pun akun yang diretas.
  • Mengganti kata sandi tidak mengusir sesi yang sudah aktif.
  • Aplikasi pihak ketiga menyimpan izinnya sendiri dan perlu dicabut terpisah.
  • Penyerang sering menambahkan jalur pemulihan diam-diam untuk masuk lagi nanti.
  • Periksa juga akun lain yang memakai kata sandi sama.
Urutan

Lima langkah, dan alasan urutannya

Melakukan kelimanya dengan urutan acak sering membuat sebagian pekerjaan terbuang. Mengganti kata sandi sebelum mengeluarkan sesi, misalnya, tidak menghentikan penyerang yang sudah berada di dalam.

LangkahYang dilakukanKenapa di posisi ini
1. Surel utamaGanti kata sandinya dan aktifkan faktor kedua terkuat.Surel adalah jalur pemulihan akun lain; bila ia jatuh, sisanya ikut jatuh.
2. Akun yang terdampakGanti dengan kata sandi baru, bukan turunan yang lama.Penyerang mencoba pola turunan lebih dulu sebelum mencoba yang lain.
3. Keluarkan semua sesiCari opsi keluar dari semua perangkat.Tanpa ini, token lama tetap memberi akses meski sandi sudah diganti.
4. Cabut aplikasi terhubungTinjau daftar aplikasi yang pernah diberi izin.Izin pihak ketiga berjalan lewat token sendiri yang tidak ikut gugur.
5. Periksa jalur pemulihanCek surel, nomor, dan aturan penerusan pesan.Jalur yang ditambahkan diam-diam adalah cara masuk kembali nanti.
Penjelasan

Kenapa mengganti kata sandi saja belum cukup

Bayangkan kata sandi sebagai kunci pintu depan, dan sesi sebagai tamu yang sudah telanjur berada di dalam rumah. Mengganti kunci pintu tidak mengeluarkan tamu yang sudah masuk.

Begitu pula di akun Anda. Penyerang yang sudah masuk memegang sesi aktifnya sendiri, dan sesi itu tidak peduli kata sandinya sudah berganti. Ia baru terusir ketika Anda menekan keluar dari semua perangkat.

Aplikasi pihak ketiga adalah tamu jenis kedua. Izinnya diberikan terpisah, hidup terpisah, dan harus dicabut terpisah pula lewat daftar aplikasi terhubung.

Penjelasan teknis soal token sesi ada di tulisan kami tentang langkah setelah data Anda bocor; artikel ini berfokus pada urutan tindakannya.

Tanda

Tanda akun sedang disusupi

Tidak semua penyusupan langsung terlihat. Penyerang yang sabar justru berusaha tidak menarik perhatian.

Surel yang hilang tanpa jejak. Aturan penerusan atau penghapusan otomatis dipasang agar Anda tidak melihat notifikasi.

Pemberitahuan masuk dari lokasi asing. Periksa daftar perangkat aktif, bukan hanya kotak masuk.

Permintaan kode yang tidak Anda minta. Ini menandakan seseorang sudah memegang kata sandi Anda dan sedang mencoba faktor kedua.

Perubahan kecil pada profil. Nomor pemulihan yang berubah satu digit mudah terlewat, dan itu memang tujuannya.

Setelah

Setelah akun pulih

Memulihkan akses bukan akhir pekerjaannya. Dua hal berikut menentukan apakah kejadian yang sama terulang.

Periksa akun lain yang memakai kata sandi sama. Kredensial dari satu kebocoran dicoba otomatis di banyak layanan. Bila Anda pernah memakai sandi itu di tempat lain, semua tempat itu perlu diganti.

Aktifkan faktor kedua yang tidak bergantung pada SMS. Nomor telepon bisa diambil alih, dan itu membuat kode sekali pakai ikut jatuh ke tangan yang salah.

Bila ada kerugian materiil, laporan ke kepolisian tetap berguna. Nomor laporannya sering diminta ketika Anda menyengketakan transaksi.

Baca juga

Panduan lain di IDN96

Kecerdasan Buatan

Menghitung biaya menjalankan AI

Komponen tagihan inferensi dan pola pemakaian yang bikin biaya membengkak.

Kecerdasan Buatan

Kecerdasan buatan adalah

Definisi, empat lapis istilah, jenisnya, dan batas kemampuannya.

Gadget

Panduan memilih smartphone

Menentukan prioritas, membaca klaim, dan menghitung biaya jangka panjang.

Tentang tulisan ini

Ditulis oleh
Beni Nur Halim, penulis keamanan siber, kanal Keamanan Siber. Bidang yang ia kuasai dan susunan penanggung jawab ada di halaman Redaksi.
Jenis tulisan
Penjelas evergreen. Menjelaskan cara kerja dan cara menilai, bukan melaporkan peristiwa bertanggal.
Cara kami menyusun
Setiap klaim ditelusuri ke sumber primer dan disunting oleh editor yang tidak menulis artikel ini. Alur lengkapnya dijelaskan di pedoman redaksi.
Menemukan kekeliruan?
Kirim ke [email protected] dengan menyertakan tautan halaman ini. Ditanggapi dalam satu hari kerja lewat prosedur koreksi.
Kepentingan komersial
Tulisan ini bukan konten bersponsor dan tidak dibayar pihak mana pun.

Rujukan

  • Bantuan Akun Google — langkah resmi mengamankan akun yang diretas atau disusupi, berbahasa Indonesia: support.google.com.
  • Bantuan Akun Google — melihat perangkat yang memiliki akses ke akun Anda: support.google.com.