Quishing: Domain Phishing Terbanyak Adalah Generator QR
Lapisan pengalihan yang disisipkan generator QR “gratis” ke materi cetak biasa adalah lapisan yang sama yang diandalkan penyerang—dan ini menghapus pertahanan terakhir pemindai.
qrco.de, me-qr.com, dan qrs.ly—domain pengalihan generator QR komersial biasa, lapisan yang sama yang disisipkan ke jutaan kode cetak sah.Temuan itu mengubah argumen dalam blog ini dari opini menjadi bukti. Quishing—phishing yang dikirim melalui kode QR—berhasil karena kotak tercetak tidak dapat dibaca oleh mata. Namun, quishing *dapat dilakukan dalam skala besar* karena selama satu dekade bisnis yang sah mengajarkan kepada publik bahwa memindai domain pendek yang tidak dikenal adalah hal yang wajar.
Telemetri Unit 42 pada Februari 2026 rata-rata mencatat lebih dari 11.000 deteksi kode QR berbahaya per hari, dengan lalu lintas melalui pemendek QR naik 55% dari paruh pertama 2023 ke paruh pertama 2024, lalu naik 44% lagi hingga paruh pertama 2025. FBI dan FTC sama-sama telah mengeluarkan peringatan publik: Internet Crime Complaint Center menerbitkan PSA 220118 tentang penjahat yang mengutak-atik kode untuk mencuri dana dan kredensial, lalu menindaklanjutinya pada Juli 2025 terkait paket tidak diminta yang berisi kode QR, sementara FTC memperingatkan bahwa penipu menutupi kode sah dengan stiker mereka sendiri, terutama menyebut meteran parkir.
Mengapa kode QR tidak bisa diperiksa sebelum dipindai?
Orang telah diajari, dan cukup berhasil, untuk memeriksa tautan sebelum mengekliknya: arahkan kursor, baca domainnya, dan cari salah eja. Pertahanan itu bergantung pada kemampuan melihat URL.
Kode QR menggagalkan cara tersebut. Tujuannya dikodekan dalam pola yang tidak dapat diuraikan manusia dengan mata. Tidak ada kursor untuk diarahkan. Anda mengarahkan kamera ke sebuah kotak, lalu sesuatu terbuka atau tidak. Satu-satunya kesempatan untuk bertahan adalah pratinjau yang ditampilkan sebagian pemindai terlebih dahulu—dan di layar kecil, saat terburu-buru, pratinjau itu berupa rangkaian teks terpotong yang tidak dibaca kebanyakan orang.
Seperti apa serangan utamanya?
| Serangan | Cara kerjanya | Mengapa berhasil |
|---|---|---|
| Stiker penutup | Stiker QR tercetak ditempel di atas kode asli—pada meteran parkir, pengisi daya EV, papan meja, poster, loker pengiriman, dan papan donasi | Konteks di sekitarnya yang meyakinkan. Korban memercayai meteran parkir, dan stiker tersebut ikut mendapatkan kepercayaan itu |
| Pengalihan pembayaran | Pemindaian membuka halaman pembayaran yang meyakinkan, baik hasil kloning maupun halaman umum | Membayar melalui halaman yang tampak asing sudah menjadi pengalaman biasa di titik parkir dan pengisian daya |
| Pencurian kredensial melalui pos atau email | Surat atau email dengan kode QR dan alasan mendesak: masalah pengiriman, pemberitahuan pajak, atau verifikasi akun | Kode dapat melewati keamanan email yang memindai tautan tetapi tidak gambar, lalu mengarahkan korban ke ponsel pribadi |
| Bergabung ke Wi-Fi berbahaya | Kode tercetak bertuliskan "Wi-Fi Tamu Gratis" yang menghubungkan pengguna ke titik akses yang dijalankan penyerang dalam sekali ketuk | Sebagian besar ponsel menawarkan koneksi otomatis; format muatannya tidak terlihat oleh pengguna |
NCSC menyampaikan poin tentang email ini secara eksplisit: tidak semua alat keamanan memindai gambar, sehingga kode QR yang mengarah ke situs berbahaya dapat melewati filter yang akan menangkap tautan yang sama jika ditulis sebagai teks—dan pengguna cenderung memindainya dengan ponsel pribadi yang tidak memiliki perlindungan seperti komputer yang dikelola perusahaan. Halaman kode QR Wi-Fi kami menjelaskan format muatan tersebut; mengetahui bentuknya memungkinkan Anda memeriksanya.
Bagaimana pengalihan menghancurkan pertahanan terakhir?
Bayangkan setiap bisnis yang sah menggunakan kode statis yang memuat domain mereka sendiri. Pratinjau pemindai akan menampilkan restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Mudah dikenali. Pratinjau yang menampilkan x7q-cdn.click/8Hf2 akan terlihat jelas salah, karena berbeda dari semua kode sah yang pernah dipindai orang tersebut.
Namun, itulah bukan dunia yang kita jalani. Jumlah kode sah yang sangat besar—dari restoran, peritel, museum, lembaga transportasi, bahkan badan pemerintah—mengarah melalui domain pendek pihak ketiga yang tidak berarti apa-apa bagi orang yang memindainya. Akibatnya jelas: domain yang tidak dikenal dalam pratinjau QR tidak lagi memberi sinyal apa pun. Orang telah dilatih untuk melewatinya, ratusan kali, tanpa mengalami masalah.
Unit 42 menyatakan hasilnya secara gamblang: "Bahkan orang yang sadar keamanan dan memeriksa pratinjau URL sebelum memindai tidak dapat menentukan tujuan akhir ketika dihadapkan pada tautan yang dipendekkan." Industri pengalihan tidak menciptakan quishing. Industri itu menghapus satu-satunya heuristik yang dimiliki orang biasa untuk melawannya—mekanismenya dijelaskan dalam pembajakan pengalihan.
Tiga dampak sekunder
- Penyamaran. Pengalihan dapat menyajikan tujuan berbeda kepada pengunjung berbeda—konten aman kepada peneliti, muatan sebenarnya kepada ponsel di kota target. Kode statis tidak dapat melakukan ini; muatannya tetap dan sama untuk semua orang.
- Aktivasi tertunda. Kode dapat mengarah ke tempat yang tidak berbahaya selama berminggu-minggu, lolos pemeriksaan, lalu diubah setelahnya. Inilah kemampuan pengeditan yang dijual industri sebagai fitur.
- Pencucian reputasi. Domain pemendek yang dikenal memberikan legitimasi pada apa pun yang diteruskannya.
Bagaimana melindungi diri saat memindai?
- Baca domain di pratinjau. Jika pemindai Anda tidak menampilkannya, gunakan pemindai yang menampilkan domain. NCSC merekomendasikan pemindai bawaan ponsel, bukan aplikasi dari toko aplikasi.
- Anggap kode dalam pos atau email yang tidak diminta sebagai berbahaya. Organisasi yang sah jarang meminta Anda memindai kotak tercetak untuk menyelesaikan masalah akun yang mendesak—kedua imbauan FBI di atas membahas hal ini secara tepat.
- Periksa stiker secara fisik. Cungkil bagian tepinya. Stiker yang ditempel di atas stiker adalah pengaturan quishing yang paling umum, dan dapat dideteksi dengan ujung jari.
- Jangan pernah memasukkan data pembayaran di halaman yang Anda buka melalui pemindaian. Buka layanan itu sendiri dengan mengetik alamatnya atau membuka aplikasinya.
- Dekode alih-alih memindai jika ragu. Foto kodenya dan baca muatannya di halaman dekoder kami tanpa membuka apa pun.
Bagaimana jika Anda sudah memindai kode berbahaya?
Memindai saja hampir tidak pernah membobol ponsel. Yang penting adalah apa yang terjadi setelahnya, jadi lakukan penanganan berdasarkan hal itu.
- Jika Anda hanya melihat halaman lalu menutupnya, kemungkinan besar Anda baik-baik saja. Catat domain tersebut jika perlu melaporkannya, lalu lanjutkan aktivitas.
- Jika Anda memasukkan kata sandi, segera ubah di situs yang sebenarnya, dan ubah juga di semua tempat Anda menggunakannya kembali. Aktifkan autentikasi multifaktor saat Anda berada di sana.
- Jika Anda memasukkan detail kartu, hubungi bank atau bekukan kartu di aplikasi perbankan sekarang, sebelum memeriksa hal lain. Laporkan sebagai halaman penipuan, bukan transaksi yang disengketakan.
- Jika Anda memasang sesuatu, hapus instalasinya, lalu periksa izin aplikasi serta izin administrator perangkat atau aksesibilitas yang mungkin dimintanya. Izin tersebut adalah muatan dalam sebagian besar kasus pada perangkat seluler.
- Jika Anda bergabung ke jaringan Wi-Fi melalui kode, lupakan jaringan tersebut dan anggap apa pun yang dikirim melalui jaringan itu saat terhubung dapat diamati.
- Laporkan. Di AS, IC3 milik FBI menerima laporan dan FTC menerima keluhan konsumen; di Inggris, laporkan ke Action Fraud. Jika kode tersebut berupa stiker pada infrastruktur publik, beri tahu juga pemilik permukaannya—otoritas parkir tidak dapat menghapus stiker yang tidak mereka ketahui.
Satu hal yang tidak boleh dilakukan: menganggap ini kesalahan Anda karena memindai. FBI dan FTC sama-sama mengeluarkan peringatan publik justru karena kode-kode ini sengaja dibuat tidak dapat dibedakan dari kode yang sah.
Bagaimana bisnis melindungi pelanggan?
Jika Anda mencetak kode QR, pilihan Anda menentukan apakah pelanggan sama sekali dapat melindungi diri.
- Gunakan kode statis yang memuat domain Anda sendiri. Pratinjau kemudian menampilkan nama Anda, satu-satunya sinyal verifikasi yang tersedia saat pemindaian. Ini adalah perubahan berdampak paling besar yang dapat Anda lakukan.
- Cetak URL dalam teks yang mudah dibaca di samping kode. Ini memberi orang cara yang tidak memerlukan pemindaian, sekaligus sesuatu untuk dibandingkan.
- Periksa kode fisik secara berkala. Stiker penutup hanya berfungsi selama tidak ada yang memeriksanya.
- Jangan pernah mengarahkan pelanggan melalui domain yang tidak memuat nama Anda. Hal itu mengajari mereka bahwa tujuan yang tidak jelas boleh digunakan, dan membuat Anda tidak mampu menjelaskan seperti apa kode sah milik Anda.
Ada keselarasan yang bermanfaat di sini: pilihan yang melindungi Anda dari penyanderaan langganan adalah pilihan yang sama yang melindungi pelanggan dari phishing.
Pertanyaan yang sering diajukan
- Apa itu quishing?
- Quishing adalah phishing yang menggunakan kode QR sebagai sarana pengiriman, bukan tautan yang dapat diklik. Kode tersebut mengarah ke halaman login, pembayaran, atau unduhan palsu. Istilah ini menggabungkan "QR" dan "phishing".
- Bisakah memindai kode QR meretas ponsel saya?
- Pemindaian saja hampir tidak pernah membobol perangkat. Bahayanya terletak pada tindakan berikutnya: memasukkan kredensial atau detail kartu di halaman yang terbuka, atau memasang sesuatu yang ditawarkan. Panduan FBI menyarankan untuk memeriksa URL setelah memindai dan sebelum memasukkan apa pun.
- Apakah kode QR di restoran aman?
- Umumnya ya—NCSC mencatat bahwa kode di pub dan restoran biasanya aman, serta menyarankan kehati-hatian yang jauh lebih besar terhadap kode yang datang melalui email. Risiko yang tersisa adalah stiker penutup, sehingga pemeriksaan fisik kode penting. Lihat kode QR menu restoran.
- Bagaimana melihat tujuan kode QR tanpa memindainya?
- Foto kode tersebut dan dekode gambarnya. Pembaca kami menampilkan muatan mentah di browser tanpa membukanya. Cara memeriksa tujuan sebenarnya kode QR juga membahas cara mengikuti rangkaian pengalihan.
- Apakah kode QR statis lebih aman daripada kode dinamis?
- Bagi orang yang memindai, ya, dalam dua hal: pratinjau menampilkan tujuan sebenarnya, bukan tautan pendek yang tidak jelas, dan tujuan itu tidak dapat diubah setelah dicetak. Kode dinamis dapat diarahkan ulang kapan saja, termasuk setelah diperiksa dan disetujui.
Buat kode statis yang menampilkan domain Anda sendiri di pratinjau: kode QR URL. Bacaan lanjutan: kebenaran tentang penipuan kode QR.
Siap untuk kode QR statis?
Buat satu di peramban Anda — tanpa akun, tanpa pelacakan, tanpa langganan. Apa yang Anda buat adalah milik Anda.
Bacaan terkait
Dekode, Bukan Pindai: Baca Isi Kode QR Dahulu
Kode QR tidak dapat dibaca dengan mata, tetapi isinya bisa diambil dalam hitungan detik. Cara melihat tujuan sebelum melanjutkan—dan batasan pemeriksaan ini.
Log Pemindaian QR: Data Didapat, Anda Menanggung Risiko
Analitik pemindaian bukan fitur tambahan. Itulah alasan pengalihan dibuat—dan pihak yang menanggung risiko hukum bukan pihak yang memegang datanya.
Pembajakan Pengalihan Kode QR: Perantara Tak Terlihat
Ketika kode QR Anda berfungsi, perantara tak terlihat. Ketika ia rusak, sudah terlambat. Memahami model pengalihan adalah langkah pertama untuk menghindarinya.
Menu QR Restoran: Ubah Menu, Bukan Kode QR-nya
Anda diberi tahu bahwa Anda memerlukan kode yang bisa diedit. Yang sebenarnya berubah setiap hari adalah isi halaman menu, bukan alamatnya—dan kode statis menanganinya secara gratis.
Kebenaran Tentang Penipuan Kode QR: Bagaimana Generator "Gratis" Memeras Pengguna
Kode QR dinamis memungkinkan penyedia melacak, mengedit, menonaktifkan, dan memonetisasi kode Anda setelah Anda mencetaknya. Berikut cara skema ini bekerja dan cara menghindarinya.