Melindungi akun Anda dari phishing, vishing, dan smishing
Istilah phishing menjelaskan penipuan pencurian identitas yang melibatkan situs web dan email atau pesan lain yang palsu. Tujuan serangan phishing adalah untuk mendapatkan akses ke akun dan informasi sensitif Anda. Penyerang dapat membuat situs web mereka sendiri yang meniru situs web tepercaya atau mengirimi Anda pesan yang seolah-olah berasal dari sumber tepercaya. Pesan phishing dapat berasal dari akun palsu atau akun yang telah diretas.
Penyerang juga mungkin mencoba taktik serupa untuk menyerang akun Anda dengan menggunakan vishing (voice phishing) dan smishing (SMS atau phishing teks) untuk mengumpulkan informasi sensitif. Anda harus berhati-hati agar tidak memberikan informasi sensitif melalui telepon dan tidak mengeklik tautan yang berpotensi membahayakan yang dikirim melalui SMS. Jika Anda curiga bahwa Anda mungkin telah menerima panggilan atau SMS phishing, Anda harus segera menghubungi Dukungan Shopify.
Pesan phishing mungkin meminta Anda untuk menyelesaikan tugas-tugas berikut:
- mengunjungi tautan
- mengunduh file
- membuka lampiran
- membalas dengan informasi pribadi atau kode autentikasi dua langkah
Jika Anda melakukan salah satu tindakan ini, Anda dapat menginfeksi komputer atau perangkat seluler Anda dengan malware, yaitu perangkat lunak berbahaya seperti worm, trojan, bot, dan virus. Setelah perangkat Anda terinfeksi, penyerang dapat memperoleh akses ke informasi pribadi Anda.
Penipuan phishing juga dapat mencakup permintaan langsung untuk informasi pribadi, seperti kredensial rekening bank Anda.
Penipuan phishing mungkin meminta Anda memberikan informasi pribadi dengan cara berikut:
- melalui email atau sistem pesan lain
- melalui formulir
- menggunakan nomor telepon palsu
- menggunakan alamat fisik palsu
Bahkan permintaan agar Anda memasukkan alamat email dan mengatur ulang sandi Anda pun bisa berbahaya.
Di halaman ini
- Mengenali email Shopify yang sah
- Ketahui tanda-tanda peringatan
- Shopify dan permintaan dokumen sensitif
- Sampaikan kekhawatiran menggunakan mode komunikasi lain
- Verifikasi bahwa koneksi Anda ke situs web menggunakan HTTPS
- Hanya buka lampiran atau tautan yang Anda harapkan akan diterima
- Berhati-hatilah saat menggunakan Wi-Fi publik
- Ikuti panduan pemerintah jika informasi pribadi Anda disusupi
Mengenali email Shopify yang sah
Shopify hanya akan mengirim email dari domain resmi seperti @shopify.com, @email.shopify.com, @em.shopify.com, dan @shopify-billpay.melio.com. Email dari layanan email publik seperti Gmail, Yahoo, Apple mail, atau Hotmail bukan berasal dari Shopify dan harus diperlakukan sebagai upaya phishing potensial.
Mengidentifikasi tautan aman di email Shopify
Untuk memastikan pengiriman email yang andal, Shopify mungkin menggunakan layanan pengirim tepercaya untuk berkomunikasi dengan penjual kami. Ini berarti tautan di email mungkin terlihat berbeda dan dapat menyertakan domain shopifysvc.com, yang aman untuk diklik.
Selalu periksa URL sebelum mengeklik. Hindari mengeklik tautan di email kecuali Anda yakin dengan keaslian pengirimnya. Jika Anda meragukan keaslian email, hubungi Dukungan Shopify untuk mendapatkan bantuan.
Tindakan yang harus dilakukan jika Anda mencurigai email phishing
Jika Anda tidak sengaja mengeklik tautan di email phishing, segera ambil tindakan:
- Ubah sandi akun Shopify Anda.
- Aktifkan autentikasi dua langkah untuk keamanan tambahan.
- Hubungi Dukungan Shopify untuk memeriksa akses tidak sah ke akun Anda.
Tanda-tanda email phishing
Waspadai tanda-tanda umum berikut bahwa suatu email mungkin merupakan upaya phishing:
- Email tak terduga dari layanan email gratis.
- Permintaan informasi pribadi.
- Tata bahasa dan ejaan yang buruk.
- Bahasa yang mendesak atau mengancam.
- Tautan ke situs web yang tidak dikenal.
Pentingnya autentikasi dua langkah
Mengaktifkan autentikasi dua langkah, yang juga dikenal sebagai autentikasi dua faktor atau autentikasi multifaktor, di akun Shopify Anda akan memberikan proses login yang lebih aman dengan menambahkan lapisan perlindungan ekstra dan mempersulit pengguna tidak sah untuk mengakses akun Anda, terutama jika Anda curiga telah menerima email phishing. Pelajari selengkapnya tentang mengamankan akun Anda dengan autentikasi dua langkah.
Verifikasi email yang mencurigakan
Jika Anda menerima email yang sepertinya berasal dari Dukungan Shopify tetapi terlihat aneh, verifikasi keabsahannya:
- Pastikan email berasal dari domain Shopify resmi seperti
@shopify.com,@email.shopify.com,@em.shopify.com, dan@shopify-billpay.melio.com. - Waspadai karakter atau tanda baca yang tidak biasa di alamat email.
- Jika ragu, hubungi Dukungan Shopify secara langsung melalui saluran resmi untuk konfirmasi.
Ketahui tanda-tanda peringatan
Anda dapat melindungi diri dari phishing dengan memahami tanda-tanda peringatannya. Baca pesan dengan cermat, tidak peduli dari siapa pesan itu berasal, dan periksa situs web dengan teliti, tidak peduli seberapa familier kelihatannya.
Bahasa yang samar atau umum
Meskipun phishing dapat diteliti dengan baik dan disesuaikan untuk Anda dan bisnis Anda, bahasa umum adalah ciri khas penipuan phishing. Waspadai pesan yang tampaknya berasal dari organisasi yang Anda percayai, tetapi dimulai dengan pernyataan samar seperti Yth. pemegang akun.
Selain itu, jika pesan menjanjikan peluang bisnis atau keuangan yang penting, tetapi tidak menyertakan cukup detail bagi Anda untuk memastikan bahwa pengirimnya mengenal Anda, maka itu mungkin penipuan.
Saya Frederick, seorang bankir.
Tlg hubungi saya secepatnya mengenai kemungkinan warisan dari kerabat yang telah meninggal.
Tidak bisa berbagi banyak via sms. Email saya di alamat di bawah ini.
Pesan bisnis dari akun pribadi
Penyerang yang canggih dapat mengumpulkan informasi yang cukup dari kehadiran online Anda untuk membuat pesan yang seolah-olah berasal dari kontak asli.
Pembaruan Harga GrosirHai Georgia:
Saya hanya ingin memberi Anda info terbaru. Berikut adalah spreadsheet harga grosir kami saat ini: fabric-prices-october.xls
Saya harap Anda puas dengan batch kemeja terakhir! Beri tahu saya jika ada pertanyaan atau masalah.
Julia Chan
Manajer Akun
Example Fabrics
Penyerang dapat meretas akun bisnis kontak Anda atau membuat akun pribadi palsu untuk mengirim pesan email phishing. Misalnya, jika nama pengguna untuk email pribadi kontak Anda, Julia, adalah juliachan3857, penyerang mungkin akan mengirimkan pesan email dari akun dengan nama pengguna juliachan9665. Bentuk serangan ini bergantung pada perilaku berikut:
- Orang sering kali tidak sengaja mengirim pesan email dari akun yang salah.
- Meskipun Anda mengetahui alamat email pribadi Julia, Anda mungkin tidak memeriksanya dengan teliti dan tidak menyadari perbedaannya.
Nada yang mengkhawatirkan atau terlalu bersemangat
Waspadai permintaan yang sensitif terhadap waktu yang mencoba menakut-nakuti Anda agar bertindak tanpa berpikir. Contohnya:
Kami mengalami kegagalan server yang parah. Balas dengan nama pengguna dan sandi Anda dalam 24 jam ke depan atau Anda akan kehilangan akses ke toko Anda secara permanen.
Pesan email mungkin memberikan penawaran yang tampaknya terlalu bagus untuk menjadi kenyataan, seperti diskon 90% dari perusahaan travel yang hanya tersedia jika Anda bertindak sekarang.
Salah eja, tata bahasa yang buruk, dan variasi gaya
Meskipun situs web atau pesan email penipuan mungkin terlihat profesional, mungkin ada kesalahan tipografi dan tata bahasa. Untuk menentukan apakah situs web atau pesan email mungkin merupakan penipuan, carilah penggunaan yang salah atau inkonsistensi dalam hal berikut:
- ejaan
- huruf besar
- angka
- tanda baca
- pemformatan
URL yang mencurigakan
Upaya phishing dapat menyertakan URL yang tampaknya sah jika Anda tidak melihatnya dengan cermat. Banyak upaya phishing menggunakan URL yang sengaja dipilih agar menyerupai URL yang sudah Anda kenal. Misalnya, jika Anda biasanya membeli pakaian renang dari Example Apparel di URL yang sah dan Anda menerima pesan email berisi tautan ke URL palsu, Anda dapat mengetahui bahwa pesan email tersebut adalah upaya phishing.
URL asli mengarahkan Anda ke situs di domain example-apparel.com, yang dimiliki oleh Example Apparel, dan URL palsu mengarahkan Anda ke situs berbahaya di domain com-aquatic.net, yang kemungkinan dimiliki oleh penjahat.
| URL sah | URL palsu |
|---|---|
| example-apparel.com/aquatic/swimmies | example-apparel.com-aquatic.net/swimmies |
Shopify dan permintaan dokumen sensitif
Shopify tidak pernah meminta informasi sensitif Anda secara langsung melalui pesan email yang berupa teks atau gambar, atau sebagai lampiran file.
Berikut ini adalah contoh dokumen sensitif:
- segala bentuk identifikasi
- sandi
- informasi kartu kredit
- informasi perbankan
- nomor identitas nasional, seperti SIN (social insurance number) atau SSN (social security number)
Shopify hanya meminta Anda untuk mengirimkan dokumen sensitif melalui halaman unggah aman yang diawali dengan app.shopify.com atau .shopify.com.
Sampaikan kekhawatiran menggunakan mode komunikasi lain
Bicaralah dengan orang yang dianggap sebagai pengirim pesan mencurigakan secara langsung atau melalui telepon dan selesaikan kekhawatiran tentang halaman web dengan berbicara kepada seseorang di organisasi tersebut.
Jika Anda menghubungi pengirim melalui telepon, gunakan nomor yang Anda simpan atau yang ditampilkan di beberapa sumber online tepercaya. Misalnya, jika Anda menerima permintaan informasi yang mencurigakan dari lembaga pajak melalui email, hubungi lembaga tersebut menggunakan nomor yang tertera di surat pemberitahuan pajak tahun lalu. Jangan menelepon nomor yang ditampilkan di situs web yang mencurigakan atau di pesan email.
Verifikasi bahwa koneksi Anda ke situs web menggunakan HTTPS
Saat Anda terhubung ke situs web mana pun yang mungkin meminta Anda memasukkan nama pengguna dan sandi atau data sensitif lainnya, verifikasi bahwa ikon gembok ditampilkan di samping URL di browser Anda.

Ikon gembok menunjukkan bahwa koneksi ke situs tersebut dienkripsi menggunakan protokol HTTPS. URL untuk koneksi terenkripsi diawali dengan https://, bukan http://. Koneksi yang menggunakan http:// mengirimkan data dalam bentuk teks biasa, yang berarti data dapat disadap dan dibaca saat dikirim.
Sebelum mengeklik tautan ke mana pun yang mengharuskan Anda memasukkan informasi, verifikasi bahwa URL diawali dengan https://.
Hanya buka lampiran atau tautan yang Anda harapkan untuk diterima
Jangan berinteraksi dengan lampiran, tautan, atau formulir, kecuali jika Anda memang mengharapkannya dan tahu apa isinya. Lampiran, tautan, atau formulir tersebut tidak hanya dapat mengalihkan Anda ke situs berbahaya yang dirancang untuk mencuri informasi Anda, tetapi juga dapat menginfeksi perangkat Anda dengan malware.
Ketika teks tautan adalah URL, verifikasi bahwa teks tersebut cocok dengan URL di tautan itu sendiri. Misalnya, tautan yang ditulis sebagai https://help.shopify.com di isi email mungkin mengarahkan Anda ke halaman phishing di URL lain.
Banyak serangan phishing mencoba memanfaatkan perbankan online. Jika Anda menerima pesan email yang mencurigakan dari bank Anda dengan penawaran khusus untuk fasilitas kredit, jangan klik tautan tersebut. Sebaliknya, masukkan URL bank Anda secara manual di jendela baru dan periksa apakah penawaran tersebut ditampilkan di dasbor akun Anda.
Berhati-hatilah saat menggunakan Wi-Fi publik
Wi-Fi publik memang praktis saat Anda tidak di rumah atau di kantor, tetapi menyediakan berbagai cara bagi penyerang untuk mendapatkan akses ke informasi Anda. Anda dapat mengurangi risiko dengan mengambil langkah-langkah untuk melindungi diri sendiri dan data Anda.
Verifikasi nama hotspot
Penyerang dapat membuat hotspot Wi-Fi tidak terenkripsi mereka sendiri yang namanya mirip dengan hotspot tepercaya di area yang sama, seperti jaringan di kedai kopi. Jika Anda terhubung ke hotspot phishing, penyerang dapat mengarahkan Anda ke halaman mereka sendiri tempat Anda dapat terpapar malware atau diminta memasukkan informasi pribadi.
Sebelum Anda terhubung ke hotspot, pastikan hotspot yang akan Anda gunakan adalah hotspot yang sah. Jika Anda tidak dapat menemukan nama hotspot yang dipasang di tempat yang mudah terlihat, tanyakan kepada karyawan di lokasi tersebut.
Nonaktifkan titik akses ke perangkat Anda
Bahkan jika Anda telah terhubung ke hotspot Wi-Fi publik yang sah, Anda masih bisa berisiko karena berada di jaringan yang sama dengan penyerang. Jaringan Wi-Fi publik jauh kurang aman daripada jaringan pribadi, seperti yang ada di rumah atau kantor Anda.
Lindungi diri Anda dengan mematikan berbagi file di dalam jaringan dan mengaktifkan firewall sebelum terhubung. Bahkan dengan tindakan pencegahan ini, tetap bukan ide yang baik untuk mengirim atau menerima konten sensitif apa pun menggunakan jaringan Wi-Fi publik.
Hanya kirim dan terima data sensitif melalui VPN
Jaringan pribadi virtual (VPN) membuat koneksi aman antara perangkat Anda dan server perusahaan VPN. Dari sana, server VPN meneruskan informasi Anda ke internet. Jika penyerang mendapatkan akses ke data yang Anda kirim dan terima melalui hotspot Wi-Fi publik, data tersebut dienkripsi dan tidak akan berguna bagi mereka.
Techradar dan PC Mag adalah referensi yang bagus untuk mulai mempelajari cara memilih VPN.
Tanpa VPN, opsi paling aman adalah menghindari pengiriman informasi sensitif melalui Wi-Fi publik.
Ikuti panduan pemerintah jika informasi pribadi Anda dibobol
Informasi identitas pribadi (PII) terdiri dari data yang dapat digunakan untuk mengidentifikasi orang tertentu, atau bahkan meniru identitasnya. PII mencakup jenis informasi berikut:
- nama lengkap
- alamat email
- alamat jalan
- nomor telepon
- nomor kartu kredit
- nomor identitas nasional, seperti SIN, SSN, atau paspor
- surat izin mengemudi
- tanggal lahir
Jika Anda memberikan informasi identitas pribadi melalui saluran yang mencurigakan, atau akun Shopify Anda dibobol, lihat panduan dari pemerintah Anda, seperti informasi dari pemerintah Kanada dan Amerika Serikat ini.
Kanada
Yang harus dilakukan:
Ajukan laporan:
Amerika Serikat
Yang harus dilakukan:
Ajukan laporan: