← Kembali ke Edukasi Perangkat • analisis 1 Oktober 2026

Phantom Squatting: Saat AI Mengarang Situs Palsu

Jawaban AI yang menyertakan URL belum tentu menunjuk ke situs resmi. Peneliti Unit 42 menemukan alamat “halusinasi” yang kemudian didaftarkan dan dipakai untuk phishing.

Ilustrasi pengguna memeriksa alamat situs dari jawaban AI sebelum membukanya
Visual edukasi Satpam Siber. Ilustrasi orisinal; bukan tangkapan layar kasus nyata.

Apa yang ditemukan peneliti?

Fakta: Unit 42 dari Palo Alto Networks menyebut fenomena ini phantom squatting: model bahasa menghasilkan domain yang terdengar masuk akal tetapi belum pernah didaftarkan, lalu pelaku mendaftarkannya untuk menampung phishing atau malware.

Fakta: Dalam pengujian terhadap 913 merek, dua model menghasilkan 2,1 juta URL. Unit 42 melaporkan 13.229 URL telah diklasifikasikan berbahaya dan sekitar 250.000 domain “hantu” belum terdaftar saat dianalisis. Angka ini adalah hasil penelitian dan bukan ukuran jumlah korban di Indonesia.

Fakta: Salah satu contoh yang dijelaskan Unit 42 diprediksi pada 8 Maret 2026; 23 hari kemudian domain tersebut didaftarkan dan dipasangi kit phishing yang meniru marketplace layanan pos nasional. Contoh lain memiliki jeda 51 hari antara prediksi dan pendaftaran.

Mengapa pengguna bisa tertipu?

  1. Jawaban AI terlihat percaya diri. Format URL yang rapi bukan bukti bahwa domain itu resmi.
  2. Domain baru belum punya reputasi. Situs yang baru didaftarkan mungkin belum masuk daftar blokir atau sistem reputasi.
  3. Logo dan tampilan dapat disalin. Halaman yang mirip merek asli masih bisa meminta password, OTP, data kartu, atau APK.

Protokol aman sebelum membuka URL dari AI

  1. Jangan klik langsung. Salin nama layanan, bukan URL-nya, lalu cari situs resmi melalui bookmark, aplikasi resmi, atau kanal perusahaan.
  2. Periksa domain dari ejaan sampai ekstensinya. Waspadai domain baru, subdomain aneh, karakter mirip, dan halaman yang meminta tindakan mendesak.
  3. Jangan login atau membayar dari tautan hasil percakapan. Buka aplikasi atau ketik alamat resmi secara mandiri.
  4. Validasi jawaban penting. Minta AI menyertakan sumber, tetapi tetap baca sumber aslinya; untuk transaksi, konfirmasi lewat kanal kedua.

Untuk keluarga, UMKM, dan pengelola AI

Ajarkan keluarga bahwa “direkomendasikan AI” bukan sama dengan “resmi”. UMKM sebaiknya menyimpan bookmark layanan pajak, bank, marketplace, dan panel hosting; batasi akses login dari tautan yang belum diverifikasi. Pengelola sistem AI perlu memblokir agen agar tidak otomatis mengunduh atau mengirim kredensial ke URL yang dibuat model tanpa pemeriksaan manusia dan allowlist.

Batas fakta dan tingkat keyakinan

Keyakinan tinggi bahwa URL dari AI perlu diverifikasi sebelum digunakan: ini mengikuti temuan primer Unit 42 dan praktik anti-phishing. Keyakinan sedang bahwa fenomena ini akan berdampak luas pada pengguna Indonesia; penelitian yang dirujuk berskala global dan tidak memberikan hitungan korban Indonesia. Belum diketahui berapa banyak domain berbahaya yang menargetkan merek Indonesia. Hal itu perlu dipantau lewat riset pendaftaran domain, laporan registrar, dan peringatan BSSN/Komdigi.


Sumber: Unit 42, Palo Alto Networks — Phantom Squatting: AI-Hallucinated Domains as a Software Supply Chain Vector (30 Juni 2026); CSIRT Indonesia — Halusinasi AI Dimanfaatkan Hacker untuk Sebar Phishing; The Hacker News — Phantom Squatting Uses AI-Hallucinated Domains for Phishing (1 Juli 2026).