Anda meminta pembantu AI mencari halaman log masuk bank anda, laman daftar masuk syarikat penerbangan anda, atau pautan muat turun untuk sesuatu perisian. Ia menjawab serta-merta, dengan URL yang boleh diklik. Anda mengkliknya, halaman itu kelihatan betul, lalu anda menaip e-mel dan kata laluan anda. Urutan tunggal itu — tanya, klik, taip — semakin menjadi salah satu tabiat yang secara senyap-senyap lebih berbahaya dalam era AI, kerana pembantu itu boleh tersilap tentang pautan tersebut tanpa menyedari kesilapannya.

Dua cara berasingan AI boleh memberikan pautan buruk kepada anda

Yang pertama mudah: model AI kadangkala mencipta URL yang tidak wujud, atau yang membawa ke domain yang tidak pernah didaftarkan oleh syarikat sebenar. Ini bukan kes terpencil yang bersifat hipotetikal — ia ialah mod kegagalan yang didokumentasikan dengan baik tentang cara model ini menjana teks, dan keadaannya menjadi lebih buruk bagi syarikat yang lebih kecil atau lebih baharu, yang maklumat latihannya kurang dipercayai oleh model.

Yang kedua ialah perkara yang wajar dipandang serius sekarang: penyerang telah mula mendaftarkan domain yang menyerupai jenama sebenar, khususnya untuk menangkap trafik yang dihantar oleh sistem AI kepada mereka. Penyelidik keselamatan di ESET menerangkan perkara ini dalam rangkuman Julai 2026 mereka sebagai "phantom squatting" — membeli domain yang menyerupai domain sebenar dan meletakkannya untuk memintas pautan yang dijana oleh alat AI dan sistem beragen lalu diberikan kepada pengguna. (welivesecurity.com) Dengan kata lain, ini bukan sekadar tentang model yang tersalah ingat URL — ini tentang penyerang yang secara aktif mengeksploitasi hakikat bahawa orang kini mempercayai pautan yang dicadangkan AI seperti mereka dahulu mempercayai hasil teratas Google.

Walau apa pun, kegagalan itu kelihatan sama dari tempat anda berada: pautan yang munasabah, halaman yang kelihatan sah, dan borang yang meminta maklumat. AI itu tidak sengaja menipu anda — ia tidak mempunyai cara untuk mengesahkan web secara langsung seperti yang anda boleh lakukan.

Perkara yang sebenarnya perlu dilakukan sebelum anda memasukkan apa-apa

Anda tidak perlu terus-menerus mencurigai setiap pautan yang diberikan AI. Anda hanya memerlukan satu tabiat: sahkan sebelum menaip, bukan selepasnya.

  • Jangan klik — taip semula perkara yang sudah anda ketahui. Jika anda sudah mengetahui syarikat itu (bank, syarikat penerbangan atau pembekal utiliti anda), jangan ikuti pautan AI sama sekali. Buka tab baharu dan taip domain yang sudah anda percayai berdasarkan ingatan, atau gunakan penanda halaman yang anda simpan sendiri. Langkah ini sahaja menewaskan pautan yang dihalusinasikan dan pautan yang didaftarkan penyerang, kerana ia mengeluarkan AI daripada laluan tersebut sepenuhnya.
  • Jika anda belum mengetahui domain sebenar, baca pautan itu sebelum mengkliknya, bukan selepas. Halakan kursor ke atasnya (pada komputer desktop) atau tekan lama (pada telefon mudah alih) untuk melihat destinasi sebenar, bukan sekadar teks paparan. Beri perhatian khusus kepada perkataan tambahan, tanda sempang, huruf yang ditukar, atau domain peringkat teratas yang tidak dikenali (.info, .cc, .top berbanding .com) — tanda klasik domain yang menyerupai domain sebenar.
  • Semak silang domain itu dengan carian bebas sebelum memasukkan apa-apa. Cari nama syarikat tersebut menggunakan enjin carian biasa dan bandingkan domain hasil organik teratas dengan domain yang diberikan AI kepada anda. Jika kedua-duanya tidak sepadan aksara demi aksara, berhenti.
  • Biarkan pengurus kata laluan menjadi penentu terakhir. Jika anda menggunakannya dan ia tidak menawarkan untuk mengisi automatik pada halaman yang dihantar oleh AI kepada anda, anggap itu sebagai tanda amaran yang nyata — pengurus kata laluan memadankan kelayakan dengan domain tepat tempat kelayakan itu disimpan, jadi ia tidak akan mengisi automatik pada domain yang menyerupainya, walaupun domain itu kelihatan sama persis pada pandangan anda.
  • Jangan sekali-kali menampal maklumat sensitif ke dalam halaman yang anda buka melalui pautan yang dijana AI pada kunjungan pertama. Ini termasuk kata laluan, kod sekali guna, nombor kad dan nombor pengenalan. Jika pembantu itu mengarahkan anda ke suatu tempat untuk log masuk atau membuat bayaran, pergi ke sana sendiri dan gunakan sesi tersebut.
  • Anggap perkara ini dua kali lebih penting dalam alat AI "beragen" — jenis alat yang bukan sekadar mencadangkan pautan, malah boleh menyemak imbas, mengisi borang atau mengambil tindakan bagi pihak anda. Jika agen itu memilih tempat untuk dituju dan perkara yang hendak dihantar tanpa menunjukkan destinasi terlebih dahulu, minta ia menunjukkan URL tepat sebelum meneruskan, atau lakukan langkah itu sendiri secara manual.

Perubahan asas yang sedang berlaku

Sebab perkara ini memerlukan tabiat tersendiri, bukannya diserap ke dalam nasihat pancingan data biasa, ialah sumber pautan buruk itu telah berubah. E-mel pancingan data datang dengan niat yang jelas — seseorang cuba memperdaya anda. Pembantu AI pula cuba membantu anda, namun masih boleh membawa anda ke arah yang salah, sama ada melalui kesilapannya sendiri atau kerana penyerang telah memasang perangkap khusus di tempat trafik AI lazimnya berakhir. Kewaspadaan anda cenderung menurun apabila sumber itu terasa membantu dan bukannya berniat jahat. Kekalkan langkah pengesahan tanpa mengira cara pautan itu sampai kepada anda: jika pautan itu akan menerima kata laluan, pembayaran atau kod, sahkan domain tersebut sendiri sebelum anda menaip apa-apa ke dalamnya.