\"Quishing\": penipuan dengan kode QR dan tautan di SMS
QR di meteran parkir, di menu restoran, atau di SMS paket. Penipu memakai kode QR dan tautan pendek untuk menyembunyikan tujuanmu. Kami menjelaskan cara memeriksanya sebelum mengetuk.
NoCall
Panduan jelas dengan langkah-langkah untuk bertindak terhadap panggilan dan pesan mencurigakan.
Kamu memindai kode QR dan ponsel langsung membuka sebuah situs. Kamu tidak membaca alamat apa pun, tidak mengetik apa pun, tidak memutuskan hendak ke mana: QR yang memutuskan untukmu. Kenyamanan itulah yang dieksploitasi quishing (QR + phishing): kode QR dan tautan pendek yang menyembunyikan tujuannya untuk membawamu ke situs palsu pencuri data atau uang.
Quishing bukan teknik terpisah dari smishing (seperti SMS denda DGT palsu): ini tipuan yang sama dengan tautan yang lebih tersembunyi. SMS palsu DGT atau paket masih membiarkanmu melihat domain mencurigakan jika kamu perhatikan, sementara QR tidak memperlihatkan apa pun sampai kamu sudah memindainya.
Di mana QR palsu muncul
- Meteran parkir dan zona parkir. Stiker ber-QR palsu ditempel di atas QR asli milik pemda atau aplikasi pembayaran. Kamu pindai, mendarat di situs yang meniru pembayaran parkir, dan memasukkan kartumu. Inilah varian yang paling tumbuh di Spanyol.
- Menu restoran dan teras. QR ditempel di atas yang asli. Di sini tujuannya biasanya memasang aplikasi palsu padamu atau membawamu ke situs phishing dengan dalih apa pun.
- Denda dan pemberitahuan di kaca depan. Pemberitahuan sanksi palsu ber-QR "untuk membayar dengan diskon". Umpan yang sama seperti SMS denda palsu, di atas kertas.
- Paket dan pengiriman. QR di stiker atau SMS ("pindai untuk menjadwal ulang pengirimanmu"), varian penipuan paket.
- Email dan SMS ber-QR. Pesan memintamu memindai QR alih-alih mengetuk tautan, terkadang dengan dalih "verifikasi dua langkah" atau "keamanan". Ini juga berguna untuk melewati filter antiphishing, yang memeriksa tautan tapi bukan gambar.
- Kripto dan pembayaran. QR yang konon berisi alamat pembayaran atau "pengembalian dana". Sekali uang terkirim, tidak ada jalan kembali.
Aturannya: lihat tujuannya sebelum masuk
Dengan tautan biasa kamu bisa membaca alamat sebelum mengetuk. Dengan QR tidak bisa, jadi kamu harus menambahkan langkah itu secara manual:
- Pindai, tapi jangan masuk dulu. Kebanyakan ponsel menampilkan URL lengkap sebelum membukanya. Itulah saatnya memutuskan: baca seluruhnya, tanpa terburu-buru.
- Periksa domainnya. Harus domain resmi layanan itu, tanpa tanda hubung tambahan atau ekstensi aneh. Jika QR meteran parkir membawamu ke domain yang bukan milik pemda atau aplikasi resmi, itu palsu.
- Jika ada yang janggal, jangan masuk: pergi sendiri ke kanal resmi. Buka aplikasi resmi parkir, bank, atau toko dan urus di sana. Metode yang sama seperti untuk memverifikasi panggilan atau SMS dari bankmu.
- Waspadai QR yang mendesak. "Pindai sekarang", "peringatan terakhir", "paketmu dikembalikan hari ini". Urgensi adalah ciri khas penipuan, di QR sama seperti di SMS.
Dan tip fisik untuk QR yang ditempel di jalan: perhatikan apakah ada stiker di atas stiker lain. Jika QR meteran parkir ada di stiker yang tampak ditempel belakangan, atau menutupi kode lain di bawahnya, jangan pakai. Bayar dari aplikasi resmi yang sudah terpasang.
Yang harus dilakukan jika kamu sudah memindai dan memberi data
- Kamu memasukkan kartu di situs tujuan: telepon bankmu sekarang, blokir kartu dan minta yang baru. Awasi tagihan dalam minggu-minggu berikutnya.
- Kamu mengunduh aplikasi dari QR: hapus, jalankan antivirus ponsel dan tinjau izin yang kamu berikan (SMS, aksesibilitas, dan notifikasi adalah yang berbahaya).
- Kamu hanya memindai lalu menutup: hampir pasti tidak terjadi apa-apa. Memindai saja tidak memasang apa pun dan tidak memberi data; risiko mulai saat kamu berinteraksi dengan situs.
- Laporkan ke polisi dengan foto QR (jika di jalan, foto stiker dan lokasinya) dan tangkapan layar situs. Nomor 017 dari INCIBE memberi panduan gratis.
- Jika QR datang lewat SMS atau panggilan, laporkan nomornya di direktori nomor spam.
Pertanyaan cepat
Bisakah memindai QR meretas ponselku? Memindai saja, tidak: QR hanya berisi teks (biasanya URL). Bahayanya ada di situs tujuannya dan apa yang kamu lakukan di sana: memasukkan data, mengunduh berkas, atau memberi izin. Karena itu pembelaannya adalah memeriksa tujuan sebelum masuk.
Apakah tautan pendek (bit.ly dan sejenisnya) sama saja? Masalah yang sama, ya: menyembunyikan tujuan. Pemendek sah memungkinkan pratinjau (banyak dengan "+" di akhir URL), tapi aturan praktisnya sama: jika kamu tidak tahu tujuannya dan ia mendesakmu mengetuk, jangan ketuk dan pergi sendiri ke kanal resmi.
Bisakah bankku mengirimi QR yang sah? Bisa, misalnya untuk menautkan aplikasi atau mengonfirmasi transaksi... dalam proses yang KAMU mulai. QR bank yang datang tanpa kamu minta mengikuti aturan umum: jangan pakai dan masuk sendiri ke aplikasi resmi.
Bagaimana melindungi lansia dari ini? Dengan satu kalimat: "jangan membayar apa pun dengan memindai QR di jalan; pakai aplikasi yang sudah ada". Meteran parkir adalah titik kontak paling sering. Ada lebih banyak saran di cara melindungi lansia dari penipuan telepon.
Ringkasannya muat dalam satu baris: QR adalah tautan yang tidak bisa kamu baca, jadi bacalah sebelum masuk. Pindai, lihat URL-nya, dan jika bukan domain resmi, tutup dan pergi sendiri ke kanal resmi. Sedetik jeda itu meruntuhkan seluruh quishing.
Sumber dan tinjauan
Ditinjau:
Penomoran, alat operator, dan prosedur pelaporan dapat berubah. Verifikasi langkah sensitif dengan otoritas resmi yang ditautkan.
Detail artikel
Konten editorial yang ditinjau oleh NoCall dengan konteks praktis untuk mengenali panggilan dan pesan yang mencurigakan.
Menerima panggilan yang mencurigakan?
Cari nomornya di NoCall sebelum membagikan data, menghubungi kembali, atau mengeklik tautan apa pun.
Cari nomor telepon atau nama perusahaan (PLN, Telkomsel dan Indosat Ooredoo Hutchison...) untuk memeriksa apakah nomor tersebut pernah dilaporkan sebagai spam.
