“Ini spam?”
Emailnya terlihat sangat meyakinkan.
National Tax Agency Jepang. e-Tax. “Penting”. Pengembalian pajak. Batas waktu. Catatan keamanan. Kebijakan privasi. Alamat resmi. Nomor badan. Copyright.
Sampai bagian paling bawah pun masih tampak resmi.
Mungkin terlalu resmi.
Lalu ada angka pengembalian pajak spesifik, puluhan ribu yen. Otak sempat berpikir:
“Serius?”
Namun tautannya membongkar semuanya.
Email itu mengenakan jas National Tax Agency.
Label namanya berbunyi:
shoofimafi[.]com
Jas pemerintah.
Label nama .com misterius.
Selesai.
Yang menakutkan: phishing modern tidak harus terlihat seperti surat aneh penuh salah ketik. National Tax Agency Jepang sendiri memperingatkan dalam pembaruan 18 Maret 2026 bahwa pelaku menggunakan logo dan karakter e-Tax yang tampak autentik [1].
Pertanyaannya sekarang bukan:
“Apakah kelihatannya mencurigakan?”
Melainkan:
“Apakah strukturnya autentik?”
1. Tampak profesional adalah bagian dari serangan
Email palsu ini menumpuk tanda-tanda kredibilitas:
- nama National Tax Agency dan e-Tax
- jumlah pengembalian pajak spesifik
- tenggat waktu
- referensi autentikasi My Number
- jam layanan
- teks privasi
- alamat dan data registrasi resmi
- tombol HTML yang rapi
Masing-masing terlihat masuk akal.
Dan semuanya mudah disalin.
National Tax Agency mengonfirmasi adanya phishing yang memalsukan nama/alamat pengirim dan menggunakan logo e-Tax [1]. Council of Anti-Phishing Japan juga menyatakan bahwa situs phishing sering menyalin situs resmi dan bisa sangat sulit dibedakan hanya dari tampilan [2].
Jadi ini bukan bukti kuat:
“bahasanya natural” “logonya benar” “ada alamat” “ada kebijakan privasi”
Informasi publik bisa disalin.
Penipu juga bisa membuat footer dengan rajin.
2. Bongkar URL, penyamarannya runtuh
Tautan mencurigakan, setelah dibuat aman, berbentuk seperti ini:
hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp
Sekilas ada “chiba-city.jp” di bagian akhir.
Terdengar seperti pemerintah daerah.
Namun URL tidak dibaca berdasarkan kesan.
Panduan konsumen 2026 dari Council of Anti-Phishing Japan menjelaskan bahwa pada URL biasa, domain berada antara “https://” dan “/” pertama [2].
Jadi:
- skema: hxxps
- host sebenarnya: shoofimafi[.]com
- path: /HNG2lycwWJ.chiba-city[.]jp
“chiba-city.jp” bukan tujuan.
Itu hanya teks di path.
Bukan gedung kantor pajak.
Itu gedung asing dengan tulisan mirip pemerintah di lorongnya.
e-Tax resmi memakai keluarga domain e-tax.nta.go.jp.
Tautan ini tidak.
Berhenti di sini.
3. Instruksi mengunduh aplikasi Android e-Tax bahkan salah secara sejarah
Email meminta pengguna Android mengunduh “aplikasi e-Tax.”
Namun situs resmi menyatakan layanan aplikasi Android “e-Tax” berakhir pada 4 Januari 2021 [3].
Email tahun 2026 yang berkata:
“Belum punya aplikasi Android e-Tax? Unduh di sini”
telah menemukan mesin waktu.
Anda menunggu pengembalian pajak.
Yang muncul justru aplikasi yang sudah mati sejak 2021.
Kit phishing bisa memakai ulang teks lama yang dulu benar. Mengetahui kondisi layanan saat ini membuat “informasi lama yang pernah benar” menjadi tanda bahaya.
4. Kronologi pajaknya juga tidak masuk akal
Pesan itu pada September 2026 mengklaim pengembalian sudah ditetapkan berdasarkan tahun penghasilan 2026 penuh, 1 Januari sampai 31 Desember.
National Tax Agency menjelaskan bahwa pajak penghasilan dihitung untuk satu tahun kalender penuh dari 1 Januari sampai 31 Desember dan proses pelaporan normal dilakukan setelahnya [4].
Pada September, 31 Desember belum terjadi.
Email itu sudah menghitung pendapatan masa depan.
Ini bukan administrasi pajak.
Ini ramalan.
Tentu saja ada pengembalian yang sah di tengah tahun atau yang berkaitan dengan tahun sebelumnya. Pertanyaan yang tepat:
Apakah periode yang diklaim email cocok dengan tanggal ketika email mengaku hasilnya sudah final?
Desain bisa disalin sempurna. Kalender institusional lebih sulit dipalsukan dengan konsisten.
5. Bagaimana email e-Tax yang asli berperilaku
Menurut e-Tax, notifikasi resmi memakai format tetap dan tampil berasal dari:
e-Tax(National Tax Electronic Filing and Payment System)info@e-tax.nta.go.jp [5]
Tetapi jangan jadikan ini jalan pintas baru.
Pengirim yang terlihat benar belum membuktikan keaslian.
National Tax Agency memperingatkan bahwa nama dan alamat pengirim yang ditampilkan bisa dipalsukan [1].
Sinyal perilaku yang lebih kuat:
secara umum, email resmi e-Tax tidak mencantumkan URL di isi pesan [1][5].
Untuk status pengembalian, instruksi resmi meminta pengguna membuka situs e-Tax sendiri, masuk ke versi web, lalu menuju My Page → bagian refund/tax → status proses refund [6].
Jangan biarkan email memilih tujuan.
Buka portal resmi sendiri.
6. HTTPS, ikon gembok, dan footer rapi bukan kartu identitas
Nasihat lama “cari HTTPS dan gembok” tidak cukup lagi.
Council of Anti-Phishing Japan menjelaskan bahwa situs phishing juga dapat memakai koneksi terenkripsi dan sertifikat yang valid; ikon gembok saja tidak membuktikan situs itu milik organisasi yang Anda maksud [2].
HTTPS terutama berarti:
“koneksi ke server ini terenkripsi.”
Bukan:
“server ini milik National Tax Agency.”
Anda bisa berkomunikasi dengan penipu melalui enkripsi yang sangat aman.
Tetap penipuan.
Logo, alamat, nomor registrasi, kebijakan privasi, dan copyright juga dapat disalin.
7. Rutinitas 30 detik
1) Jangan gunakan tautan di email
Refund, tunggakan, verifikasi identitas, suspend akun, tenggat, hadiah.
Semakin emosional, semakin penting menjauh dari tautan.
2) Untuk uang, pajak, atau akun, buka layanan resmi secara independen
Gunakan bookmark sendiri, aplikasi resmi, atau alamat resmi yang Anda ketik sendiri.
Panduan 2026 juga menyarankan akses melalui URL yang diketahui benar atau aplikasi resmi, bukan mengandalkan tautan dari pesan yang belum terverifikasi [2].
3) Jika memeriksa URL, lihat host
Periksa bagian antara “https://” dan “/” pertama.
Nama merek di path tidak mengubah server yang sebenarnya.
4) Periksa waktu institusional
Apakah tahun pajak sudah selesai? Apakah aplikasi masih beroperasi? Apakah prosedurnya benar-benar ada?
5) Jangan dikendalikan oleh “bagaimana kalau ini benar?”
Jika refund benar, seharusnya tetap terlihat saat Anda membuka layanan resmi sendiri.
Jika masalah pajak benar, seharusnya bisa diverifikasi melalui kanal resmi.
8. Mengapa ini penting sekarang
Council of Anti-Phishing Japan menerima 82.338 laporan phishing pada Agustus 2026, sekitar 24,5% lebih banyak dari bulan sebelumnya [7].
Phishing yang menyamar sebagai lembaga publik juga meningkat.
Laporan yang sama mencatat email HTML dengan tampilan bersih dan penyalahgunaan layanan online resmi, membuat penilaian visual semakin tidak andal [7].
Stereotip lama berbahaya:
“bahasa buruk berarti phishing” “desain jelek berarti penipuan” “penipuan pasti kelihatan”
Asumsi yang lebih aman:
anggap tampilannya akan lolos.
Lalu validasi strukturnya.
9. Jika Anda sudah mengeklik
Hanya membuka halaman
Jika belum memasukkan apa pun atau mengunduh file, tutup dan jangan lanjutkan.
Kemudian buka layanan resmi secara mandiri untuk memeriksa status sebenarnya.
Memasukkan ID atau kata sandi
Masuk ke layanan resmi melalui jalur tepercaya dan ubah kredensial.
Jika kata sandi yang sama dipakai di layanan lain, ubah juga.
Memasukkan data kartu
Hubungi penerbit kartu melalui kanal resmi sesegera mungkin dan ikuti instruksi pemblokiran atau penggantian.
Memasang aplikasi Android yang tidak dikenal
Risikonya lebih tinggi daripada sekadar membuka halaman web.
Hentikan penggunaan jaringan yang tidak perlu, lindungi akun penting dari perangkat tepercaya lain, lalu periksa ponsel dengan fitur keamanan resmi atau dukungan profesional.
Jangan langsung menganggap menghapus aplikasi otomatis menyelesaikan masalah.
Kesimpulan: periksa struktur, bukan kostum
Emailnya kuat secara visual.
National Tax Agency. e-Tax. Refund. Tenggat. Privasi. Alamat. Registrasi.
Semuanya ada.
Namun strukturnya runtuh:
- domain tujuan bukan milik National Tax Agency
- mempromosikan aplikasi Android yang berhenti pada 2021
- kronologi tahun pajak tidak masuk akal
- pola navigasinya tidak cocok dengan panduan resmi e-Tax
Kalimat yang berguna:
“Justru karena terlihat resmi, tampilan bukan bukti.”
Jasnya National Tax Agency.
Label namanya .com misterius.
Baca label namanya.
Sources
- e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
- フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
- e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
- 国税庁, 「所得税のしくみ」 nta.go.jp
- e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
- e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
- フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp
