← Kembali ke Edukasi Anti-scam • analisis 7 Oktober 2026

Fraud QR Kartu Kredit: Mengapa OTP Bukan Jaminan

Ramai dibahas di media sosial, modus ini menunjukkan bahwa data kartu dapat disalahgunakan meski korban tidak memiliki akun dompet digital yang dipakai pelaku.

Ilustrasi kartu kredit, pembayaran QR, dan perisai keamanan
Visual edukasi Satpam Siber. Ilustrasi orisinal; bukan tangkapan layar kasus nyata.

Apa yang terjadi?

Fakta: ANTARA melaporkan analisis pakar keamanan siber tentang dugaan penyalahgunaan data kartu kredit untuk menautkan kartu ke akun DANA pelaku, lalu melakukan pembayaran melalui QR. Data yang disebut meliputi nomor kartu, masa berlaku, CVV, dan nama pemilik.

Fakta: Sumber yang sama menyebut data dapat berasal dari infostealer pada aplikasi bajakan, web skimming, atau phishing. Setelah kartu diuji lewat transaksi kecil atau nol rupiah, transaksi berulang dapat diarahkan ke merchant yang mudah dicairkan.

Batas fakta: Laporan tersebut adalah analisis pakar dan kesaksian korban yang diberitakan; belum ada rincian publik dalam sumber yang diperiksa tentang akar kebocoran setiap kartu, jumlah korban terverifikasi, atau keputusan tanggung jawab masing-masing bank.

Mengapa transaksi bisa lolos tanpa OTP?

Menurut penjelasan pakar yang dikutip ANTARA, 3-D Secure dapat menentukan apakah OTP dikirim berdasarkan skor risiko bank penerbit. Jadi, tidak munculnya OTP bukan bukti transaksi pasti aman. Ini bukan berarti OTP tidak berguna, tetapi OTP hanya salah satu lapisan pengamanan.

Interpretasi: Perlindungan paling kuat membutuhkan beberapa lapisan sekaligus: notifikasi transaksi, batas dan kontrol kartu, deteksi pola berulang, serta respons cepat ketika ada transaksi yang tidak dikenal.

Checklist untuk pemegang kartu

  1. Jangan bagikan CVV atau OTP. Bank tidak meminta OTP melalui telepon, chat, atau tautan.
  2. Aktifkan notifikasi transaksi. Periksa notifikasi segera, termasuk nominal kecil yang tidak Anda lakukan.
  3. Blokir kartu secepatnya. Gunakan aplikasi atau kanal resmi bank saat melihat transaksi mencurigakan.
  4. Ajukan sanggahan tertulis. Simpan nomor laporan, waktu kejadian, bukti notifikasi, dan kronologi.
  5. Periksa sumber kebocoran. Hapus aplikasi bajakan, tinjau situs tempat kartu dipakai, dan ganti kredensial dari perangkat yang bersih bila ada tanda phishing.

Apa yang perlu dilakukan bank dan platform?

OJK menyatakan penipuan digital bersifat lintas sistem dan membutuhkan kolaborasi antar-lembaga melalui ekosistem pelaporan seperti APPK, Satgas PASTI, dan Indonesia Anti-Scam Centre (IASC). Secara analitis, kasus seperti ini memperkuat kebutuhan verifikasi saat kartu ditautkan, pemantauan transaksi berulang, serta jalur pemulihan yang jelas—bukan hanya mengandalkan keputusan OTP.

Kesimpulan dan tingkat keyakinan

Kesimpulan: OTP bukan jaminan tunggal, dan pemilik kartu dapat terdampak meski tidak memakai dompet digital yang disebut dalam transaksi. Keyakinan tinggi untuk langkah praktis memblokir kartu, menghubungi bank melalui kanal resmi, dan tidak membagikan OTP. Keyakinan sedang untuk pola modus yang diberitakan karena rincian investigasi per kasus belum tersedia. Yang belum diketahui: skala insiden, sumber kebocoran kartu, serta mekanisme pemulihan tiap penerbit; jawabannya memerlukan keterangan resmi bank, regulator, dan hasil penyelidikan.


Sumber: ANTARA — Pakar ungkap celah modus fraud bobol kartu kredit lewat DANA QR; OJK — Jaga kepercayaan masyarakat, perkuat keamanan ekosistem keuangan digital; Komdigi — Antisipasi AI dalam kejahatan siber, terapkan security by design.