Penipuan pembayaran
Mengenali QR code palsu: lima pemeriksaan sebelum memindai
Kotak kecil berisi pola kotak-kotak semakin sering menggantikan tautan atau permintaan pembayaran. Itulah alasan modus ini berhasil: Anda tidak lagi menulis alamat, jadi Anda tidak lagi melihat ke mana Anda diarahkan. FBI sudah memperingatkan sejak 2022 bahwa penjahat siber memanipulasi kode QR, digital maupun fisik, untuk mengalihkan korban ke situs yang mencuri data masuk dan keuangan, dan bahwa kode yang dimanipulasi bisa mengalihkan pembayaran ke rekening penjahat (FBI IC3, PSA 220118). Lembaga konsumen Belanda (Consumentenbond) mendefinisikan penipuan QR secara harfiah sebagai memindai kode dan berakhir di tempat lain daripada yang Anda harapkan, biasanya situs palsu (Consumentenbond, QR-code-fraude, diperbarui 9 Juli 2026). Dan Fraudehelpdesk melihat kode ini muncul di tagihan palsu: "di dalam pesan ada tautan atau kode QR untuk membayar" (Fraudehelpdesk, saya menerima tagihan).
Aturan yang memutus pola ini: periksa selalu tujuan kode sebelum membayar atau mengisi data apa pun, dan jangan pernah memindai kode yang ditempel atau dikirim orang lain untuk Anda.
Jawaban langsung: lima pemeriksaan sebelum memindai kode QR
- Lihat tujuannya dulu, bukan setelah membayar. Kamera atau aplikasi pembayaran Anda umumnya menampilkan alamat web atau nama penerima sebelum Anda melanjutkan atau mengonfirmasi (Consumentenbond). Baca alamat itu seperti Anda membaca tautan di email phishing, dan perhatikan tanda aneh pada domainnya — itu juga tip polisi untuk kartu palsu yang dibuang ke kotak surat (RTL Nieuws, 9 April 2025).
- Tulis sendiri tujuan yang Anda kenal. Surat, email, atau tagihan dengan kode QR untuk pembayaran ke instansi pemerintah, bank, atau lembaga penagihan bukan alasan untuk memindai: buka sendiri aplikasi atau portalnya dan cari jumlahnya di sana. Kantor pajak Belanda tidak pernah mengirim kode QR untuk pembayaran lewat email (Belastingdienst, phishing), dan bank Anda tidak mengirim kode untuk pembayaran yang tidak Anda mulai sendiri.
- Di tempat umum, periksa apakah kode ditempel belakangan. Penjahat menempel kode mereka di atas kode asli pada mesin pembayaran, pengisi daya listrik, dan parkir otomatis; pada 2025 hal itu terjadi pada parkir otomatis di Den Haag dan sekitarnya, sebelumnya di stasiun pengisian daya di Belgia (Consumentenbond). Stiker yang mengelupas, kode di samping kode resmi, atau kode di tempat yang seharusnya tidak ada titik pembayaran: jangan dipindai.
- Waspadai desakan dan tautan singkat. Tautan singkat seperti bit.ly di dalam kode QR menurut Consumentenbond justru semakin mencurigakan, karena ruangnya cukup untuk alamat web lengkap (Consumentenbond). Hal yang sama berlaku untuk "paket Anda", "denda Anda", atau "hadiah Anda" dengan tenggat waktu: desakan adalah mekanismenya, bukan buktinya.
- Jangan pernah mengisi data masuk atau data kartu di halaman yang tidak Anda buka sendiri. Fraudehelpdesk mencatat kode QR di depan pintu yang mengarah ke situs undian amal palsu, tempat pelapor mengisi data kartu kredit dan alamat email mereka; organisasi aslinya tidak pernah meminta data kartu kredit (Fraudehelpdesk, Clubactie palsu). Hindari juga aplikasi pemindai QR yang tidak dikenal, karena aplikasi itu sendiri bisa jahat (Consumentenbond).
Dua bentuk, satu struktur
Bentuk A — kode yang ditempel atau dibuat ulang. Anda berdiri di depan mesin atau kasir dan memindai apa yang tergantung di sana. Kode sudah diganti atau dibuat ulang, dan pembayarannya masuk ke rekening orang lain (FBI IC3; Consumentenbond).
Bentuk B — kode datang kepada Anda. Surat, kartu di kotak surat, email, atau tagihan dengan kode QR untuk pembayaran, paket, atau "pengembalian dana" (RTL Nieuws; Fraudehelpdesk). Kode itu menuju ke halaman pembayaran palsu atau halaman masuk yang memanen data Anda.
Kedua bentuk punya satu kesamaan: keputusannya bukan saat Anda melihat kode, melainkan saat Anda memeriksa tujuannya. Kalau Anda tidak bisa melihat ke mana kode mengarah sebelum uang berpindah, jangan dipindai.
Apa yang bisa dan tidak bisa dilihat detektor
Tangkapan layar atau foto kode QR bisa Anda masukkan ke detektor gambar untuk melihat apakah gambarnya membawa pola yang umum pada citra hasil generator atau editan. Itu hanya triase: detektor tidak bisa melihat ke mana kode mengarah, tidak bisa membedakan kode sah dari kode jahat, dan kode palsu bisa mendapat skor rendah. Ke mana kode menuju hanya terlihat di kamera atau aplikasi pembayaran Anda sebelum melanjutkan (Consumentenbond).
Yang tidak bisa disimpulkan dari kode QR
- apakah kode itu milik usaha yang tercantum di poster, surat, atau mesin;
- apakah halaman pembayarannya milik organisasi yang disebut dalam pesan;
- apakah benar ada paket, denda, atau pengembalian dana untuk Anda;
- apakah ini penipuan; hanya bank atau penegak hukum yang bisa menetapkannya.
Untuk memeriksa berkasnya sendiri, gunakan pemeriksa gratis. Panduan terkait: bukti transfer palsu (jika "bukti pembayaran" ikut dikirim) dan pesan pengiriman palsu (jika "paket" jadi alasan Anda diminta memindai).
Jika Anda sudah memindai atau membayar
- Segera hubungi bank Anda lewat nomor yang Anda cari sendiri; kecepatan menentukan peluang pemblokiran atau penarikan kembali.
- Sudah mengisi data masuk atau data kartu? Segera ganti kata sandi akun tersebut dan blokir kartu yang Anda pakai di sana.
- Simpan semuanya: surat, kartu, email, foto kodenya, alamat web, dan waktunya.
- Laporkan ke otoritas yang berwenang dan ke organisasi yang namanya dipakai; bila ada kerugian, buat laporan polisi (Fraudehelpdesk, melaporkan penipuan).
Pertanyaan umum
Apakah memindai sendiri berbahaya?
Tidak serta-merta: bahayanya ada pada melanjutkan dan mengisi data, bukan pada pemindaiannya (Consumentenbond). Periksa dulu tujuan yang ditampilkan kamera atau aplikasi Anda sebelum melanjutkan.
Apakah skor detektor membuktikan kode QR itu palsu?
Tidak. Skor menggambarkan pola pada gambar dan tidak mengatakan apa pun tentang tujuan kode atau pengirimnya. Kode asli bisa mendapat sinyal karena kompresi, dan kode palsu bisa tetap tenang.
Bolehkah saya mengunggah foto kode QR ke detektor?
Unggah hanya berkas yang Anda berhak gunakan dan yang tidak memuat data pribadi orang lain. Foto surat Anda sendiri biasanya boleh; hindari kode yang disertai nama atau nomor rekening seseorang.
