QR Code, Link Pembayaran, dan Chat AI: Kombinasi Baru Penipuan Digital

QR code punya satu sifat yang bikin dia sangat nyaman sekaligus berbahaya: kita tidak bisa membaca tujuan akhirnya dengan mata telanjang.

Kita lihat kotak hitam putih.

Scan.

Baru setelah itu tahu apa yang terjadi.

Dalam kehidupan Jakarta, QR sudah normal banget. Menu restoran. Parkir. Tiket. Pembayaran. Event. Wi-Fi. Registrasi. Promo.

Karena terlalu biasa, refleks scan ikut menjadi biasa.

Scammer suka kebiasaan yang dilakukan tanpa banyak berpikir.

FTC pada April 2026 memberi contoh yang sangat jelas. Mereka menerima laporan scam pesan pelanggaran lalu lintas palsu yang menampilkan pemberitahuan resmi, nomor kasus, ancaman konsekuensi, dan QR code. Korban diarahkan scan QR untuk membayar. Kalau diikuti, korban bisa dibawa ke situs yang mencuri data, malware, atau pembayaran palsu.

Beberapa tahun sebelumnya FTC juga sudah memperingatkan bahwa scammer bisa menempel QR palsu di tempat fisik atau mengirim QR lewat pesan dengan cerita paket, masalah akun, atau aktivitas mencurigakan.

Yang berubah sekarang adalah lapisan chat.

AI bisa membuat percakapan di sekitar QR jauh lebih meyakinkan.

Misalnya lo dapat pesan:

“Kak, pembayaran order tadi terdeteksi double. Untuk refund, silakan scan QR berikut, nanti sistem otomatis mengembalikan dana.”

Kalimatnya rapi.

Kalau lo bertanya, bot atau operator yang dibantu AI bisa menjawab.

“Tenang Kak, QR ini bukan pembayaran.”

“Tidak perlu masukkan PIN.”

“Ini hanya sinkronisasi refund.”

Masalahnya, narasi chat tidak menentukan apa yang dilakukan aplikasi.

Layar pembayaran yang menentukan.

Kalau setelah scan aplikasi menunjukkan “bayar Rp950.000”, jangan percaya chat yang bilang itu refund.

Baca tindakan sebenarnya.

Ini rule penting: jangan biarkan orang lain mendeskripsikan transaksi untuk lo.

Lihat sendiri apa yang aplikasi minta.

Apakah bayar?

Login?

Authorize?

Link device?

Masukkan credential?

Install file?

QR hanya pintu.

Risikonya ditentukan oleh apa yang ada di balik pintu.

Ada tiga kategori yang perlu dibedakan.

Pertama, QR pembayaran.

Kalau lo scan QR di kasir, lihat nama merchant dan nominal.

Pastikan cocok.

Kalau nominal dimasukkan manual, cek lagi sebelum confirm.

Kalau QR terlihat ditempel di atas QR lain, jangan pakai.

Ini sudah pernah menjadi pola scam di berbagai tempat, karena penipu dapat menaruh QR miliknya di lokasi fisik.

Untuk pembayaran di warung atau restoran, kalau nama penerima aneh, tanya staf.

Jangan merasa malu.

Kedua, QR link.

QR bisa membuka website.

Di sinilah phishing masuk.

Website mungkin terlihat seperti bank, marketplace, undangan, layanan pemerintah, atau halaman login email.

Jangan langsung memasukkan credential.

Periksa domain.

Kalau konteksnya sensitif, lebih baik tutup dan buka aplikasi resmi sendiri.

FTC juga menyarankan menghindari QR dari email atau text yang tidak diharapkan, terutama kalau mendorong tindakan cepat.

Ketiga, QR untuk linking atau autentikasi.

Ini bisa lebih berbahaya karena korban mungkin tanpa sadar memberikan akses akun atau menautkan perangkat baru.

Pada 2026 Meta menambah warning di WhatsApp untuk pola device-linking mencurigakan. Artinya QR tidak selalu berhubungan dengan uang langsung. Kadang target pertama adalah akun.

Begitu akun diambil alih, scammer bisa menyerang kontak korban.

Jadi kalau seseorang mengirim QR dan bilang “scan supaya akun terverifikasi”, pahami dulu apa yang sebenarnya dilakukan fitur tersebut.

Jangan scan karena orangnya terdengar meyakinkan.

Chat AI membuat masalah lebih tricky karena scammer bisa menangani pertanyaan korban secara real-time.

Dulu phishing sering satu arah.

Pesan.

Link.

Selesai.

Sekarang korban bisa bertanya:

“Ini resmi?”

“Kenapa domain beda?”

“Kenapa harus scan QR?”

AI bisa menghasilkan alasan.

“Domain khusus campaign.”

“Link pembayaran secure.”

“QR hanya berlaku lima menit.”

“Proses ini untuk keamanan.”

Jawaban cepat menciptakan ilusi customer service nyata.

Jadi jangan mengukur legitimacy dari responsiveness.

Model AI bisa respons dalam hitungan detik.

Institusi asli malah kadang lebih lambat.

Ironis, tapi penting.

Ada contoh lokal yang relevan. Komdigi pada Maret 2026 mengklarifikasi hoaks tautan pendaftaran undian BRI yang beredar di media sosial. Tautannya bukan kanal resmi BRI, meminta data pribadi, dan berujung pada permintaan transfer uang.

Contoh itu tidak harus menggunakan QR untuk menunjukkan pola fundamentalnya.

Brand familiar.

Promo menarik.

Link.

Data.

Uang.

Kalau QR dipasang menggantikan link, visualnya malah bisa terasa lebih aman karena domain tidak langsung terlihat.

Itulah kenapa user perlu memperlakukan QR sebagai link yang disamarkan.

Bukan sebagai simbol aman.

Ada juga kombinasi fake customer service.

Lo komplain di media sosial.

Akun palsu membalas.

Masuk DM.

Diarahkan ke WhatsApp.

Bot ngobrol rapi.

Lalu dikirim QR untuk “refund”.

Dalam satu alur ada empat layer trust:

Brand logo.

Social account.

Chat personal.

QR.

Setiap layer membuat layer berikutnya terasa normal.

Padahal semuanya bisa dikendalikan scammer.

Cara memutusnya adalah kembali ke kanal independen.

Buka aplikasi marketplace.

Buka aplikasi bank.

Hubungi brand dari website resmi.

Jangan menyelesaikan dispute melalui jalur yang ditemukan di komentar random.

Untuk bisnis, QR juga punya risiko operasional.

Restoran atau toko yang menggunakan QR pembayaran harus rutin memeriksa materi fisik.

Pastikan tidak ada sticker lain menutupi QR.

Staf perlu tahu nama merchant yang seharusnya muncul di layar customer.

Kalau customer bilang penerima berbeda, jangan dianggap sepele.

Untuk event, print material dengan QR registrasi atau tiket juga perlu dikontrol.

Scammer bisa membuat QR palsu yang mengarah ke form pencurian data.

Semakin publik lokasi QR, semakin mudah dimanipulasi secara fisik.

Untuk perusahaan, jangan meminta karyawan scan QR sensitif dari email tanpa konteks.

Phishing modern sering memanfaatkan QR untuk melewati kebiasaan orang yang sudah terlatih melihat link mencurigakan.

Email mungkin terlihat bersih karena tidak ada URL panjang.

Hanya gambar QR.

Begitu scan pakai HP, proses pindah dari keamanan laptop ke mobile browser.

User juga mungkin lebih sulit memeriksa domain di layar kecil.

Ini membuat QR menarik untuk attacker.

Kalau organisasi sering menggunakan QR, edukasi staf tentang konteks legitimate.

Kapan QR dipakai.

Untuk apa.

Domain akhirnya ke mana.

Apa yang tidak pernah diminta.

Standar predictable membuat anomaly lebih gampang terlihat.

Ada rule bagus untuk pembayaran: scan tidak pernah berarti approve.

Scan hanya langkah melihat.

Approval baru terjadi setelah lo membaca layar.

Merchant.

Nominal.

Jenis transaksi.

Kalau ada yang salah, cancel.

Banyak scam berhasil karena user memperlakukan scan dan bayar sebagai satu gerakan.

Pisahkan mental process-nya.

Scan.

Stop.

Baca.

Baru approve.

Hal yang sama untuk link.

Klik bukan login.

Buka link tidak berarti lo harus masukkan password.

Kalau halaman meminta credential dan konteksnya tidak diharapkan, tutup.

Buka layanan asli lewat bookmark, aplikasi, atau alamat yang lo ketik sendiri.

Ada juga payment link yang dikirim lewat chat.

Payment link bisa legitimate.

Banyak bisnis menggunakannya.

Yang perlu diverifikasi bukan format link, tapi merchant dan konteks.

Apakah lo memang sedang membeli sesuatu?

Apakah nominal cocok?

Apakah domain provider benar?

Apakah seller bisa diverifikasi?

Apakah link datang dari kanal yang expected?

Kalau link datang dari akun baru yang mengaku customer service, standard-nya beda.

AI bisa membuat alasan apa pun untuk menjelaskan kenapa jalur pembayaran berubah.

Jangan biarkan storytelling mengganti transactional evidence.

Kalau sudah terlanjur scan QR dan memasukkan credential, ganti password melalui layanan resmi dan aktifkan autentikasi tambahan.

Kalau device ter-link, keluarkan perangkat tidak dikenal.

Kalau uang terkirim, hubungi bank atau payment provider secepatnya dan laporkan melalui IASC untuk penanganan finansial, serta ke polisi untuk proses hukum.

IASC menjelaskan bahwa pelaku dapat memindahkan dana dalam hitungan menit, jadi kecepatan laporan punya dampak.

Simpan QR atau screenshot-nya jika aman.

Simpan chat.

Link.

Nama akun.

Nomor rekening.

Waktu transaksi.

Semua membantu kronologi.

Di 2026, QR bukan teknologi baru.

Justru itu masalahnya.

Kita sudah terlalu nyaman.

AI juga bukan sihir baru yang otomatis mencuri uang.

Dia menjadi amplifier untuk chat, impersonation, dan improvisasi cerita.

Ketika keduanya digabung, scam terlihat sangat modern, tapi defense-nya tetap basic.

Jangan scan dari tekanan.

Jangan percaya narasi chat.

Baca layar transaksi.

Verifikasi kanal.

Dan kalau ada pilihan antara menyelesaikan masalah lewat QR random atau membuka aplikasi resmi sendiri, pilih jalur yang sedikit lebih ribet.

Friction kecil sering menjadi harga termurah untuk menjaga uang tetap di rekening yang benar.

Untuk keluarga, ajarkan aturan visual yang simpel: setelah scan QR, baca nama penerima dan nominal dengan suara keras sebelum menekan bayar. Kebiasaan ini mungkin terasa lebay, tapi memaksa otak keluar dari mode autopilot. Untuk orang tua, instruksi konkret seperti ini jauh lebih mudah dipakai daripada nasihat umum tentang phishing.

Untuk bisnis, QR resmi sebaiknya punya ownership yang jelas. Siapa yang mencetak, siapa yang memeriksa, dan siapa yang mengganti kalau rusak. Materi pembayaran yang tidak dikelola seperti aset security membuka ruang manipulasi fisik.

QR bukan perintah. Link bukan kewajiban. Chat bukan bukti. Ketiga hal itu hanya input yang tetap perlu diverifikasi sebelum uang, data, atau akses berpindah.

QR bukan perintah. Link bukan kewajiban. Chat bukan bukti. Ketiga hal itu hanya input yang tetap perlu diverifikasi sebelum uang, data, atau akses berpindah.

QR bukan perintah. Link bukan kewajiban. Chat bukan bukti. Ketiga hal itu hanya input yang tetap perlu diverifikasi sebelum uang, data, atau akses berpindah.

QR bukan perintah. Link bukan kewajiban. Chat bukan bukti. Ketiga hal itu hanya input yang tetap perlu diverifikasi sebelum uang, data, atau akses berpindah.

QR bukan perintah. Link bukan kewajiban. Chat bukan bukti. Ketiga hal itu hanya input yang tetap perlu diverifikasi sebelum uang, data, atau akses berpindah.

QR bukan perintah. Link bukan kewajiban. Chat bukan bukti. Ketiga hal itu hanya input yang tetap perlu diverifikasi sebelum uang, data, atau akses berpindah.

QR bukan perintah. Link bukan kewajiban. Chat bukan bukti. Ketiga hal itu hanya input yang tetap perlu diverifikasi sebelum uang, data, atau akses berpindah.

Scroll to Top