Apa yang dulunya merupakan sumber daya teknis yang hanya diperuntukkan bagi lingkungan logistik kini telah menjadi elemen sehari-hari di Spanyol. Kita berbicara tentang kode QR , persegi dengan pola hitam dan putih yang kita pindai setiap hari untuk melihat menu, membayar parkir, mengakses acara, atau terhubung ke Wi-Fi bar. Namun, kemudahannya memiliki sisi negatif: kemudahan pembuatan dan penggunaannya telah membuka pintu bagi penipuan baru yang berkembang pesat karena popularitasnya.
Segalanya berkembang pesat di tahun 2020. Dengan datangnya pandemi virus corona, bisnis harus beradaptasi dengan cepat dan menemukan kode QR sebagai jalan pintas untuk menawarkan menu tanpa kertas dan tanpa kontak. Perubahan kebiasaan ini akan terus berlanjut, dan saat ini kode tersebut tidak hanya masih digunakan di industri perhotelan, tetapi juga untuk pembayaran, tiket digital, prosedur administratif, atau bahkan untuk mengakses jaringan Wi-Fi tanpa perlu mengetik kata sandi yang panjang. Namun, seiring waktu, kode QR juga menjadi target yang menarik bagi penjahat siber, yang menyebut metode serangan baru mereka sebagai QRishing . Dan dalam hal ini, titik lemah biasanya adalah kecerobohan pengguna.
Apa itu kode QR dan bagaimana cara kerjanya?
Kode QR (Quick Response code) adalah tag optik yang menyimpan informasi secara dua dimensi. Tidak seperti barcode tradisional yang hanya menyimpan data dalam satu arah, kode QR mendistribusikannya secara horizontal dan vertikal dalam sebuah grid. Struktur ini memungkinkan lebih banyak konten untuk dimasukkan dalam ruang yang sama dan juga menggabungkan sistem koreksi kesalahan yang memungkinkan kode tersebut dibaca bahkan dengan kerusakan sebagian atau noda kecil.
Proses pembuatannya sederhana: sebuah generator mengubah konten yang diinginkan (URL, teks, nomor telepon, atau data koneksi Wi-Fi) menjadi bit, menempatkannya dalam grid, dan menambahkan tiga kotak sudut yang membantu kamera mengorientasikan dirinya. Kemudahan pembuatan ini telah melipatgandakan penggunaannya, tetapi juga membuka pintu bagi siapa pun untuk membuat kode QR untuk tujuan jahat tanpa memerlukan pengetahuan teknis.
Di antara jenis kode QR yang paling umum adalah kode QR statis dan dinamis. Kode QR statis menyimpan informasi dalam format tetap, jadi jika Anda perlu mengubah kontennya, Anda harus membuat kode baru dan mendistribusikannya kembali. Ini berguna untuk data yang tidak berubah, seperti nomor seri atau pendaftaran sekali saja. Kode QR dinamis, di sisi lain, bekerja melalui pengalihan singkat: kode QR mengarah ke alamat perantara yang dapat dimodifikasi, jadi jika Anda mengubah tujuan setelah mencetaknya, Anda tidak perlu mencetak ulang apa pun. Ini adalah pilihan yang dipilih oleh restoran dan toko karena memungkinkan mereka untuk memperbarui menu atau penawaran tanpa membuat kode baru setiap minggu.
Sisi gelapnya: beginilah cara kerja QRishing.
Masalah muncul ketika penjahat siber mulai melihat kode QR sebagai saluran yang sempurna untuk penipuan. QRishing adalah varian dari phishing tradisional di mana penyerang mencetak kode palsu dan menempelkannya di atas kode yang sah atau menempatkannya di lokasi publik seperti meteran parkir, rambu parkir, dinding, atau papan pengumuman. Ketika korban memindainya, mereka akan diarahkan ke situs web palsu yang menyamar sebagai perusahaan, bank, atau layanan resmi, dengan tujuan mencuri kata sandi, data pribadi, atau informasi perbankan.
Salah satu trik yang paling umum melibatkan menempelkan stiker di atas kode QR asli , misalnya, di meja restoran atau rambu pembayaran parkir. Jika kode tersebut tampak terkelupas, tidak sejajar, atau memiliki kualitas cetak yang berbeda dari bagian rambu lainnya, sebaiknya jangan dipindai. Ada juga kasus paket yang tidak diminta tiba di rumah dengan kode QR untuk "konfirmasi pengiriman" atau "lacak pengiriman," yang sebenarnya mengarah ke situs web palsu. Pesan WhatsApp yang mengajak pengguna untuk memindai kode untuk menghubungkan perangkat, padahal sebenarnya mereka memberikan akses pihak ketiga ke akun tersebut, adalah penipuan lain yang sering digunakan di Spanyol dan seluruh Eropa.
Musim liburan secara signifikan meningkatkan risiko. Pada bulan Agustus, bertepatan dengan prosedur penutupan akhir tahun dan perekrutan musiman, para ahli memperingatkan bahwa penjahat siber memperluas kampanye mereka untuk mencakup seluruh lingkungan perjalanan: tiket pesawat yang tiba melalui pos "mendesak", peniruan platform pemesanan, dan pengembalian dana palsu untuk penundaan atau biaya yang belum dibayar. Lebih lanjut, vishing (peniruan suara) telah berkembang dengan penggunaan kloning suara bertenaga AI untuk menipu karyawan dan mendapatkan transfer atau perubahan rekening bank. Dalam kasus ini, rekomendasi para ahli jelas: ketika dihadapkan dengan panggilan atau pesan mendesak, waspadai dan verifikasi asal-usulnya melalui saluran lain sebelum mengambil tindakan apa pun.

Cara mendeteksi kode QR palsu sebelum memindainya
Institut Keamanan Siber Nasional Spanyol (INCIBE) telah mengeluarkan peringatan tentang hal ini sejak beberapa waktu lalu. Rekomendasi utamanya adalah untuk melihat pratinjau URL sebelum membukanya . Baik di Android maupun iPhone, alamat tujuan akan muncul setelah memindai kode, jadi luangkan beberapa detik untuk meninjaunya. Jika domain tidak sesuai dengan nama resmi perusahaan, jika terdapat kesalahan ketik atau karakter aneh, atau jika itu adalah tautan yang dipersingkat, sebaiknya tinggalkan saja tanpa mengkliknya.
Tanda bahaya lainnya adalah jika ponsel Anda meminta Anda untuk mengunduh file APK, yang sangat berbahaya pada perangkat Android karena dapat menginstal malware. Anda juga harus waspada jika ponsel meminta Anda untuk memasukkan kata sandi atau detail bank segera setelah membuka halaman. Situs web yang sah jarang meminta informasi jenis ini pada kunjungan pertama melalui kode QR.
Di antara kiat-kiat praktis yang berulang kali ditekankan oleh para ahli adalah:
- Pindai hanya kode dari sumber tepercaya, sebaiknya pada penyangga tetap dan bukan pada stiker tambahan.
- Periksa alamat web sebelum membuka tautan dan jangan percaya pada layanan pemendek tautan.
- Gunakan kamera bawaan ponsel Anda, bukan aplikasi pihak ketiga, untuk memindai.
- Hindari memasukkan informasi pribadi atau perbankan jika situs tersebut menimbulkan sedikit pun kecurigaan.
- Pastikan sistem operasi dan aplikasi di ponsel Anda selalu diperbarui.
Jika Anda sudah memindai kode yang mencurigakan dan memasuki situs web yang tidak dikenal, hal pertama yang harus Anda lakukan adalah segera menutupnya. Jika Anda memasukkan kata sandi, ubah sesegera mungkin di situs web resmi layanan tersebut dan aktifkan verifikasi dua langkah. Jika Anda mengunduh aplikasi yang tidak dikenal, hapus instalasinya dan jalankan pemindaian keamanan pada perangkat Anda. Selain itu, ada baiknya untuk meninjau aktivitas pada rekening bank yang terhubung dan, jika Anda melihat transaksi yang tidak biasa, hubungi bank Anda untuk memblokir kartu tersebut. Bertindak cepat dapat membuat perbedaan antara ketakutan besar dan ketidaknyamanan sederhana.
Di luar penipuan: kode QR juga memiliki sisi positifnya
Terlepas dari risikonya, kode QR tidak seharusnya dikutuk. Kode QR tetap menjadi alat yang berguna, ekonomis, dan sangat serbaguna bagi bisnis dan lembaga pemerintah. Kode QR memungkinkan akses ke dokumen dan video, pembayaran, tiket digital, informasi museum, berbagi lokasi, dan koneksi Wi-Fi tanpa perlu memasukkan kata sandi. Kemudahan transisinya dari kertas ke perangkat seluler menjelaskan mengapa, bahkan setelah pandemi, kode QR tetap menjadi bagian integral dari kehidupan kita sehari-hari. Kuncinya adalah menggunakannya dengan bijak dan memperhatikan saran yang sering diberikan oleh para ahli keamanan siber: jangan pernah bertindak impulsif dan selalu verifikasi saluran sebelum mengambil tindakan apa pun.
Jadi, lain kali Anda mengeluarkan ponsel untuk memindai kode di jalan, di taksi, atau di bar, luangkan beberapa detik untuk memeriksa perangkat dan alamat situs web yang dituju dengan cermat. Teknologi telah membuat pembukaan halaman hanya membutuhkan waktu satu detik, tetapi kecepatan yang sama juga menguntungkan mereka yang ingin menipu Anda. Dengan sedikit perhatian, kode QR akan terus menjadi sesuatu yang mempermudah hidup kita tanpa membahayakan data kita.
