Amaran rasmi, bukan khabar angin
FBI — Internet Crime Complaint Center (IC3), amaran PSA250731
Diterbitkan pada 31 Julai 2025, amaran ini menerangkan satu skema khusus: bungkusan yang tidak diminta dihantar kepada orang awam, mengandungi nota dengan kod QR yang mengajak mereka mengimbasnya "untuk maklumat lanjut" — satu cara memulakan skema penipuan menerusi perantara fizikal yang tidak dijangka.
FTC (Federal Trade Commission) — amaran pengguna
FTC menerbitkan tiga amaran berbeza mengenai topik ini: pada Disember 2023, mengenai penipu yang menyembunyikan pautan berniat jahat dalam kod QR; pada Januari 2025, amaran khusus mengenai kod QR yang diterima bersama bungkusan yang tidak dijangka, mengalihkan pengguna ke laman phishing yang direka untuk mencuri kelayakan log masuk atau nombor kad bank; pada April 2026, amaran baharu mengenai SMS yang meniru notis kesalahan trafik, dengan kod QR untuk diimbas bagi membayar saman atau perbicaraan palsu.
Varian tol dan tempat letak kereta: pautan tersembunyi dalam imej
SMS itu kelihatan seperti notis rasmi — cap negeri, nombor kes — dan menawarkan dua pilihan: hadir ke "perbicaraan" yang dijadualkan, atau membayar saman dengan mengimbas kod QR. Apa yang didokumenkan dengan tepat oleh amaran FTC April 2026: teknik ini turut berfungsi untuk mengelak penapis spam, yang mengesan pautan bertulis sebagai teks tetapi tidak mengesan pautan yang tersembunyi dalam imej. Mengimbas kod itu membawa ke halaman pembayaran yang merekod maklumat bank, malah sebelum membincangkan risiko perisian hasad yang turut dipasang sekali.
Sumber: FTC Consumer Advice — "That text about a traffic violation is probably a scam", April 2026.
Kenapa vektor ini berkesan
Pautan biasa dalam e-mel boleh diperiksa dengan menghover kursor untuk mengesahkan alamat sebelum diklik. Kod QR pula tidak: ia perlu diimbas untuk mengetahui ke mana ia menuju, dan kamera telefon menyembunyikan langkah pengesahan yang telah dipelajari ramai orang untuk pautan teks. Inilah tepatnya sebab FTC dan FBI menyasarkan vektor ini secara khusus dalam amaran terkini mereka — bungkusan, meter tempat letak kereta, poster di tempat awam: bahan fizikal memberikan kesahan yang tidak akan dimiliki oleh pautan semata-mata.
Soalan lazim
Apakah quishing?
Gabungan perkataan "kod QR" dan "phishing": satu penipuan di mana kod QR palsu, selalunya ditampal pada bahan sebenar (bungkusan, meter tempat letak kereta, poster), mengalihkan mangsa ke laman web menipu, bukan laman web sah.
Adakah FBI benar-benar memberi amaran mengenai perkara ini?
Ya. Pusat aduan FBI (IC3) menerbitkan pada 31 Julai 2025 satu amaran khusus mengenai bungkusan yang tidak diminta yang mengandungi kod QR digunakan untuk memulakan skema penipuan.
Bagaimana mengesan kod QR palsu?
Berwaspada secara sistematik terhadap kod QR yang diterima melalui pos, ditampal pada bahan sedia ada, atau disertai mesej yang mencipta rasa segera. Langkah paling selamat: jangan sekali-kali imbas kod QR yang tidak dijangka, dan sahkan alamat yang dipaparkan sebelum meneruskan jika anda tetap mengimbas.
Adakah kod QR turut digunakan dalam SMS palsu tol atau saman?
Ya. Pada April 2026, FTC menerbitkan amaran mengenai SMS yang meniru notis kesalahan trafik, dengan kod QR untuk diimbas bagi membayar saman atau perbicaraan palsu — satu varian yang menyembunyikan pautan penipuan di dalam imej dan bukan teks, khusus untuk mengelak penapis spam yang mengesan pautan bertulis.
Liputan Singapura
🇸🇬Wanita 60 tahun kehilangan S$20,000 selepas mengimbas kod QR "tinjauan percuma" di kedai teh buih
Pada 7 Mei 2023, media tempatan Singapura (STOMP, Singapore Press Holdings) melaporkan kes seorang wanita berusia 60 tahun yang mengimbas kod QR pada pelekat yang ditampal di pintu kaca sebuah kedai teh buih, menjanjikan segelas teh susu percuma sebagai balasan mengisi tinjauan dalam talian. Imbasan itu mengarahkannya memuat turun sebuah aplikasi Android pihak ketiga untuk "menyelesaikan tinjauan" — sebenarnya perisian hasad yang memberikan penggodam akses kepada mikrofon, kamera dan Perkhidmatan Kebolehcapaian (Accessibility Service) telefonnya. Semasa dia tidur, penggodam log masuk ke aplikasi perbankannya dan memindahkan S$20,000 keluar daripada akaunnya tanpa pengetahuannya.
Sumber: STOMP (Singapore Press Holdings), 7 Mei 2023, stomp.sg.