Kebanyakan daripada kita mempunyai "penanda amaran" mental untuk "akaun saya digodam": e-mel tetapan semula kata laluan yang tidak kita minta, mesej mengenai log masuk dari bandar yang tidak dikenali, atau akaun yang tiba-tiba dikunci. Penanda amaran itu masuk akal ketika ancaman utama ialah seseorang meneka atau memaksa kata laluan anda secara brute-force. Ia hampir tidak berguna langsung terhadap kaedah capaian yang muncul dalam insiden-insiden baru-baru ini, yang direka khas untuk mengelak daripada mencetuskannya.

Dua contoh daripada beberapa minggu lalu menggambarkan corak ini. Malwarebytes mendokumenkan satu penipuan WhatsApp (diterbitkan 3 Ogos 2026) di mana mangsa dipandu melalui apa yang kelihatan seperti "persediaan WhatsApp Web" — kadangkala pada domain wa.me yang sebenar — dan akhirnya memasukkan satu kod yang menghubungkan peranti penyerang kepada akaun mereka. Tiada kata laluan ditaip di mana-mana, jadi tiada e-mel tetapan semula kata laluan dihantar dan tiada makluman log masuk gagal tercetus. Peranti penyerang hanya menjadi satu lagi entri senyap dalam senarai peranti bertaut akaun tersebut, dengan capaian penuh untuk membaca dan menghantar, yang kemudiannya mereka gunakan untuk menjalankan penipuan yang sama terhadap kenalan mangsa. Secara berasingan, Microsoft memberi amaran mengenai satu kempen yang dipanggilnya "CaptiveCrunch" yang memintas pelancong pada portal captive Wi-Fi hotel dan persidangan, mengalihkan mereka ke halaman log masuk palsu yang mengumpul bukan sahaja kata laluan tetapi juga kod peranti dan token OAuth — kelayakan yang memberikan capaian tanpa pernah menjana sebarang notis "log masuk baharu" seperti yang akan dijana oleh pertukaran kata laluan.

Benang penghubungnya: kedua-dua serangan ini menyasarkan mekanisme sesi dan kebenaran akses — peranti bertaut, pemberian OAuth, kod peranti — dan bukannya kata laluan itu sendiri. Sistem makluman terbina dalam akaun anda direka untuk mengawasi pintu depan. Kaedah-kaedah ini masuk melalui pintu sisi yang tidak dipantaunya.

Apa yang perlu dilakukan

Anda tidak boleh menunggu makluman yang tidak akan datang. Sebaliknya, anggap semakan peranti bertaut dan aplikasi yang dibenarkan sebagai satu rutin yang anda lakukan sendiri, sama seperti anda memeriksa bateri pengesan asap. Berikut ialah langkah konkrit, mengikut urutan:

1. Semak peranti bertaut/aktif pada aplikasi pemesejan

  • WhatsApp: Settings → Linked Devices. Apa-apa yang anda tidak kenali, ketik dan pilih "Log out."
  • Telegram: Settings → Devices. Idea yang sama — tamatkan mana-mana sesi yang bukan peranti yang secara fizikal berada di tangan anda sekarang.
  • Signal: Settings → Linked Devices, semakan yang sama.

2. Semak sesi aktif dan capaian aplikasi pihak ketiga pada akaun teras anda

  • Google: myaccount.google.com/security → "Your devices" dan "Third-party apps with account access." Batalkan apa-apa yang tidak dikenali, dan beri perhatian khusus kepada aplikasi yang anda benarkan capaian berbulan-bulan atau bertahun-tahun lalu dan telah dilupakan — kebenaran lama sama boleh digunakan oleh penyerang seperti kebenaran baharu.
  • Microsoft: account.microsoft.com/security → "Sign-in activity" dan "App permissions."
  • Apple ID: Settings → [nama anda] → semak senarai peranti di bahagian bawah.
  • Facebook/Instagram: Settings → "Where you're logged in" / "Active sessions," ditambah "Apps and websites" untuk capaian pihak ketiga yang disambungkan.

3. Berwaspada terhadap mana-mana proses yang meminta anda memasukkan kod dan bukannya kata laluan

Proses "pautkan peranti ini" yang sah memang menggunakan kod — itu bukan tanda bahaya yang semestinya. Apa yang sepatutnya menghentikan anda ialah pencetusnya: jika gesaan memasukkan kod muncul disebabkan oleh mesej daripada kenalan ("undi untuk saya," "lihat ini"), portal captive Wi-Fi awam, atau mana-mana pautan yang bukan anda mulakan sendiri, anggap ia sebagai ancaman sehingga terbukti sebaliknya. Tutup gesaan itu dan pergi terus ke aplikasi atau akaun berkenaan, bukannya meneruskan daripada pautan tersebut.

4. Semak sama ada e-mel anda pernah terdedah dalam kebocoran data yang diketahui

Have I Been Pwned (haveibeenpwned.com), yang dikendalikan oleh penyelidik keselamatan Troy Hunt, ialah perkhidmatan percuma dan mantap untuk menyemak sama ada alamat e-mel anda muncul dalam kebocoran data yang diketahui — ia cukup dipercayai sehingga kerajaan negara turut menggunakannya untuk domain mereka sendiri (pusat keselamatan siber nasional Nepal menjadi kerajaan ke-47 yang menyertainya, menurut laporan minggu ini). Ia tidak akan mengesan pencerobohan peranti bertaut, tetapi ia merupakan semakan pantas dan percuma yang berbaloi dijalankan ke atas alamat e-mel utama anda, dan ia merupakan langkah pertama yang tepat jika anda mengesyaki sebarang masalah akaun dan tidak tahu di mana hendak bermula.

5. Pada rangkaian yang tidak dipercayai — Wi-Fi hotel, Wi-Fi persidangan, Wi-Fi lapangan terbang — elakkan log masuk ke mana-mana akaun sensitif melalui halaman portal captive itu sendiri

Jika halaman log masuk Wi-Fi hotel atau tempat majlis meminta kemas kini perisian, dialog "semakan keselamatan," atau log masuk Microsoft/Google sebelum memberikan capaian internet, berhati-hatilah — sambung dahulu, kemudian lakukan log masuk sebenar anda melalui sambungan selular telefon anda atau VPN, bukannya melalui apa-apa halaman yang diberikan oleh rangkaian tersebut.

Jadualkannya dalam kalendar

Satu kali pembersihan sahaja menyelesaikan masalah hari ini, tetapi bukan masalah suku tahun akan datang. Pilih peringatan berulang — suku tahunan adalah kadar yang munasabah, atau kaitkan dengan sesuatu yang anda sudah lakukan secara berkala, seperti pertukaran musim atau bil berulang — dan lalui semula langkah 1 dan 2 di atas untuk dua atau tiga akaun paling penting anda: e-mel utama, aplikasi pemesejan yang paling kerap anda gunakan, dan mana-mana akaun yang berkaitan dengan kewangan anda. Ia mengambil masa kurang daripada lima belas minit sebaik sahaja anda tahu di mana menu-menu berkenaan berada, dan ia merupakan satu-satunya cara yang boleh dipercayai untuk mengesan capaian yang direka khas supaya tidak memberi amaran kepada anda.