Quishing: Jangan Terpedaya dengan QR Code Palsu



Kenali ancaman di sebalik QR Code dan cara melindungi maklumat peribadi serta organisasi

QR Code kini menjadi sebahagian daripada kehidupan seharian, sama ada untuk membuat pembayaran, melihat menu restoran, mendaftar program, mengakses laman web, mendapatkan maklumat dan pelbagai urusan lain. Namun, di sebalik kemudahan tersebut, QR Code turut boleh disalahgunakan oleh penjenayah siber sebagai medium penipuan. Tahukah anda bahawa QR Code boleh digunakan untuk menipu pengguna? Ancaman ini dikenali sebagai Quishing, iaitu teknik phishing yang menggunakan QR Code untuk mengarahkan mangsa ke laman web palsu atau berbahaya.

Apa Itu Quishing?

Quishing ialah gabungan perkataan “QR Code” dan “Phishing”.

Dalam serangan Quishing, penjenayah siber menggunakan QR Code untuk menyembunyikan pautan sebenar yang ingin diberikan kepada mangsa. Apabila QR Code diimbas, pengguna mungkin dibawa ke laman web yang kelihatan seperti laman rasmi tetapi sebenarnya merupakan laman palsu yang dikawal oleh penyerang.

Tujuannya adalah untuk memperdaya pengguna supaya:

  • Memasukkan nama pengguna dan kata laluan.

  • Memberikan maklumat peribadi.

  • Memasukkan maklumat perbankan atau kad pembayaran.

  • Memberikan kod OTP atau kod pengesahan.

  • Memuat turun aplikasi atau fail berbahaya.

  • Memberikan akses kepada akaun atau maklumat organisasi.

Perkara penting untuk diingat:

⚠️ QR Code itu sendiri bukanlah “virus”. Risiko datang daripada pautan atau kandungan yang dibuka selepas QR Code tersebut diimbas.



 

Bahaya Quishing di Kafe dan Tempat Awam

Bayangkan situasi berikut:

Anda berada di sebuah kafe dan ingin melihat menu. Di atas meja terdapat QR Code yang kelihatan seperti QR Code rasmi restoran.

Anda mengimbasnya menggunakan telefon.

Tanpa disedari, QR Code tersebut telah ditampal oleh pihak yang tidak bertanggungjawab di atas QR Code asal. Anda kemudiannya diarahkan ke sebuah laman web yang menyerupai laman rasmi restoran.

Laman tersebut mungkin meminta anda memasukkan maklumat pembayaran atau maklumat peribadi.

Dalam beberapa saat sahaja, maklumat anda mungkin telah jatuh ke tangan penipu.

Situasi seperti ini bukan terhad kepada kafe. QR Code palsu juga boleh muncul di:

  •  Restoran dan kedai

  •  Mesin atau kawasan pembayaran parkir

  •  Bangunan dan pejabat

  •  Poster dan papan kenyataan

  • Tiket atau bahan promosi

  • Tempat awam

  •  E-mel dan aplikasi permesejan

Oleh itu, jangan menganggap QR Code selamat hanya kerana ia berada di tempat yang kelihatan dipercayai.


Quishing Boleh Berlaku di Pejabat

Persekitaran pejabat juga tidak terkecuali daripada ancaman ini.

Sebagai contoh, seorang kakitangan menerima e-mel yang kelihatan seperti pemberitahuan rasmi daripada perkhidmatan organisasi. E-mel tersebut mendakwa bahawa pengguna perlu membuat pengesahan akaun dan menyediakan QR Code untuk diimbas menggunakan telefon.

Selepas diimbas, pengguna dibawa ke laman log masuk yang kelihatan seperti laman rasmi.

Pengguna memasukkan nama pengguna dan kata laluan organisasi tanpa menyedari bahawa laman tersebut adalah palsu.

Maklumat tersebut kemudiannya boleh digunakan oleh penyerang untuk cuba mendapatkan akses kepada akaun e-mel, dokumen, sistem atau perkhidmatan organisasi yang lain.

⚠️ Ingat:

QR Code yang diterima melalui e-mel, WhatsApp, Telegram atau platform lain juga perlu diperiksa sebelum diimbas.


6 Tanda QR Code Mungkin Mencurigakan

1. QR Code ditampal di atas QR Code asal

Periksa keadaan QR Code sebelum mengimbas, terutamanya di tempat awam. Jika kelihatan seperti terdapat pelekat atau tampalan baharu di atas kod asal, jangan teruskan.

2. Anda menerima QR Code tanpa sebab yang jelas

Jika seseorang menghantar QR Code dan meminta anda mengimbasnya tetapi anda tidak pasti tujuannya, berhenti dan semak terlebih dahulu.

3. Pautan yang dibuka kelihatan pelik

Selepas mengimbas, lihat alamat laman web yang dipaparkan.

Berhati-hati dengan alamat yang:

  • Mengandungi ejaan pelik.

  • Menggunakan nama domain yang tidak dikenali.

  • Mempunyai tambahan perkataan atau simbol yang mencurigakan.

  • Tidak sepadan dengan laman web rasmi organisasi atau perkhidmatan tersebut.

4. Laman web meminta maklumat sensitif

Berhenti jika laman tersebut meminta:

- Kata laluan
- Maklumat kad
- OTP / kod pengesahan
- Maklumat peribadi
- Maklumat akaun organisasi

Jangan masukkan maklumat tersebut jika anda tidak pasti laman itu sah.

5. Mesej cuba membuat anda panik

Contohnya:

“Akaun anda akan disekat dalam masa 24 jam.”

atau

“Sahkan akaun sekarang untuk mengelakkan akses anda ditamatkan.”

Teknik ini digunakan untuk membuatkan pengguna bertindak terburu-buru tanpa sempat membuat pemeriksaan.

6. Anda diminta memuat turun sesuatu

Berhati-hati jika selepas mengimbas QR Code, anda diarahkan untuk memuat turun aplikasi, fail atau perisian yang tidak dijangka.



4 Langkah Sebelum Scan QR Code

1. STOP — Berhenti seketika

Jangan terus mengimbas hanya kerana QR Code tersebut kelihatan mudah atau menarik.

Tanya diri sendiri:

“Adakah saya benar-benar perlu mengimbas QR Code ini?”

Jika QR Code datang daripada e-mel atau mesej yang tidak dijangka, lebih baik jangan mengimbasnya.

2. CHECK — Periksa sumber

Pastikan QR Code datang daripada sumber yang boleh dipercayai.

Jika anda berada di kafe atau premis perniagaan dan ragu-ragu dengan QR Code yang dipaparkan, semak dengan pihak premis terlebih dahulu.

3. CHECK — Semak URL

Selepas mengimbas, jangan terus memasukkan maklumat.

Periksa alamat laman web yang dipaparkan dan pastikan ia sepadan dengan laman rasmi. Beri perhatian kepada kesalahan ejaan, domain yang pelik atau alamat yang tidak sepadan dengan organisasi berkenaan.

4. PROTECT — Jangan berikan maklumat sensitif

Jangan masukkan kata laluan, OTP, maklumat bank atau maklumat sulit organisasi hanya kerana diminta oleh laman yang dibuka melalui QR Code.

Jika ragu-ragu, tutup laman tersebut dan gunakan laman web atau aplikasi rasmi secara terus.


Sudah Terlanjur Scan? Jangan Panik

Mengimbas QR Code yang mencurigakan tidak semestinya bermaksud anda telah menjadi mangsa.

Tindakan anda selepas itu adalah penting.

Jika hanya mengimbas:

  • Tutup laman web tersebut.

  • Jangan masukkan sebarang maklumat.

  • Jangan muat turun fail atau aplikasi yang mencurigakan.

  • Elakkan daripada meneruskan sebarang arahan pada laman tersebut.

Jika sudah memasukkan kata laluan:

  • Tukar kata laluan dengan segera melalui saluran rasmi.

  • Jika melibatkan akaun organisasi, maklumkan kepada pihak IT dengan segera.

  • Jika kata laluan yang sama digunakan pada akaun lain, tukarkan kata laluan tersebut juga.

Jika melibatkan maklumat kewangan:

Hubungi pihak bank melalui saluran rasmi dengan segera dan maklumkan mengenai transaksi atau maklumat yang mungkin telah terdedah.

Kesimpulan

Quishing membuktikan bahawa ancaman siber boleh hadir dalam bentuk yang kelihatan biasa dan dipercayai, termasuk QR Code yang kita gunakan setiap hari. Oleh itu, jangan menganggap sesuatu QR Code itu selamat hanya kerana ia dipaparkan di tempat awam, diterima melalui e-mel atau kelihatan seperti daripada sumber yang dipercayai. Sentiasa semak sumber, periksa alamat laman web selepas imbasan dan elakkan daripada memberikan maklumat sensitif seperti kata laluan, OTP atau maklumat kewangan kepada laman yang mencurigakan.

Keselamatan siber merupakan tanggungjawab bersama. Dengan mengamalkan sikap “Think Before You Scan”, kita dapat mengurangkan risiko menjadi mangsa penipuan dan membantu melindungi maklumat serta sistem organisasi. Jika ragu-ragu, jangan teruskan, semak terlebih dahulu dan pastikan setiap QR Code yang diimbas benar-benar selamat. 

Ulasan

Catatan popular daripada blog ini

7 Barang Tech Yang Menarik Tahun 2026

KEPENTINGAN MENGGUNAKAN FORMAT PDF UNTUK DOKUMEN RASMI PEJABAT

Kesan Algoritma: Bagaimana Media Sosial Membentuk Fikiran Tanpa Disedari