Loading theme
Really Free QR Code Generator··10 menit membaca

Quishing: Domain Phishing Terbanyak Adalah Generator QR

Lapisan pengalihan yang disisipkan generator QR “gratis” ke materi cetak biasa adalah lapisan yang sama yang diandalkan penyerang—dan ini menghapus pertahanan terakhir pemindai.


Tiga layanan pemendek yang paling disalahgunakan dalam phishing QR bukanlah infrastruktur kriminal yang dibuat khusus. Unit 42 dari Palo Alto menyebut qrco.de, me-qr.com, dan qrs.ly—domain pengalihan generator QR komersial biasa, lapisan yang sama yang disisipkan ke jutaan kode cetak sah.

Temuan itu mengubah argumen dalam blog ini dari opini menjadi bukti. Quishing—phishing yang dikirim melalui kode QR—berhasil karena kotak tercetak tidak dapat dibaca oleh mata. Namun, quishing *dapat dilakukan dalam skala besar* karena selama satu dekade bisnis yang sah mengajarkan kepada publik bahwa memindai domain pendek yang tidak dikenal adalah hal yang wajar.

Telemetri Unit 42 pada Februari 2026 rata-rata mencatat lebih dari 11.000 deteksi kode QR berbahaya per hari, dengan lalu lintas melalui pemendek QR naik 55% dari paruh pertama 2023 ke paruh pertama 2024, lalu naik 44% lagi hingga paruh pertama 2025. FBI dan FTC sama-sama telah mengeluarkan peringatan publik: Internet Crime Complaint Center menerbitkan PSA 220118 tentang penjahat yang mengutak-atik kode untuk mencuri dana dan kredensial, lalu menindaklanjutinya pada Juli 2025 terkait paket tidak diminta yang berisi kode QR, sementara FTC memperingatkan bahwa penipu menutupi kode sah dengan stiker mereka sendiri, terutama menyebut meteran parkir.

Mengapa kode QR tidak bisa diperiksa sebelum dipindai?

Orang telah diajari, dan cukup berhasil, untuk memeriksa tautan sebelum mengekliknya: arahkan kursor, baca domainnya, dan cari salah eja. Pertahanan itu bergantung pada kemampuan melihat URL.

Kode QR menggagalkan cara tersebut. Tujuannya dikodekan dalam pola yang tidak dapat diuraikan manusia dengan mata. Tidak ada kursor untuk diarahkan. Anda mengarahkan kamera ke sebuah kotak, lalu sesuatu terbuka atau tidak. Satu-satunya kesempatan untuk bertahan adalah pratinjau yang ditampilkan sebagian pemindai terlebih dahulu—dan di layar kecil, saat terburu-buru, pratinjau itu berupa rangkaian teks terpotong yang tidak dibaca kebanyakan orang.

Seperti apa serangan utamanya?

SeranganCara kerjanyaMengapa berhasil
Stiker penutupStiker QR tercetak ditempel di atas kode asli—pada meteran parkir, pengisi daya EV, papan meja, poster, loker pengiriman, dan papan donasiKonteks di sekitarnya yang meyakinkan. Korban memercayai meteran parkir, dan stiker tersebut ikut mendapatkan kepercayaan itu
Pengalihan pembayaranPemindaian membuka halaman pembayaran yang meyakinkan, baik hasil kloning maupun halaman umumMembayar melalui halaman yang tampak asing sudah menjadi pengalaman biasa di titik parkir dan pengisian daya
Pencurian kredensial melalui pos atau emailSurat atau email dengan kode QR dan alasan mendesak: masalah pengiriman, pemberitahuan pajak, atau verifikasi akunKode dapat melewati keamanan email yang memindai tautan tetapi tidak gambar, lalu mengarahkan korban ke ponsel pribadi
Bergabung ke Wi-Fi berbahayaKode tercetak bertuliskan "Wi-Fi Tamu Gratis" yang menghubungkan pengguna ke titik akses yang dijalankan penyerang dalam sekali ketukSebagian besar ponsel menawarkan koneksi otomatis; format muatannya tidak terlihat oleh pengguna

NCSC menyampaikan poin tentang email ini secara eksplisit: tidak semua alat keamanan memindai gambar, sehingga kode QR yang mengarah ke situs berbahaya dapat melewati filter yang akan menangkap tautan yang sama jika ditulis sebagai teks—dan pengguna cenderung memindainya dengan ponsel pribadi yang tidak memiliki perlindungan seperti komputer yang dikelola perusahaan. Halaman kode QR Wi-Fi kami menjelaskan format muatan tersebut; mengetahui bentuknya memungkinkan Anda memeriksanya.

Bagaimana pengalihan menghancurkan pertahanan terakhir?

Bayangkan setiap bisnis yang sah menggunakan kode statis yang memuat domain mereka sendiri. Pratinjau pemindai akan menampilkan restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Mudah dikenali. Pratinjau yang menampilkan x7q-cdn.click/8Hf2 akan terlihat jelas salah, karena berbeda dari semua kode sah yang pernah dipindai orang tersebut.

Namun, itulah bukan dunia yang kita jalani. Jumlah kode sah yang sangat besar—dari restoran, peritel, museum, lembaga transportasi, bahkan badan pemerintah—mengarah melalui domain pendek pihak ketiga yang tidak berarti apa-apa bagi orang yang memindainya. Akibatnya jelas: domain yang tidak dikenal dalam pratinjau QR tidak lagi memberi sinyal apa pun. Orang telah dilatih untuk melewatinya, ratusan kali, tanpa mengalami masalah.

Unit 42 menyatakan hasilnya secara gamblang: "Bahkan orang yang sadar keamanan dan memeriksa pratinjau URL sebelum memindai tidak dapat menentukan tujuan akhir ketika dihadapkan pada tautan yang dipendekkan." Industri pengalihan tidak menciptakan quishing. Industri itu menghapus satu-satunya heuristik yang dimiliki orang biasa untuk melawannya—mekanismenya dijelaskan dalam pembajakan pengalihan.

Tiga dampak sekunder

  • Penyamaran. Pengalihan dapat menyajikan tujuan berbeda kepada pengunjung berbeda—konten aman kepada peneliti, muatan sebenarnya kepada ponsel di kota target. Kode statis tidak dapat melakukan ini; muatannya tetap dan sama untuk semua orang.
  • Aktivasi tertunda. Kode dapat mengarah ke tempat yang tidak berbahaya selama berminggu-minggu, lolos pemeriksaan, lalu diubah setelahnya. Inilah kemampuan pengeditan yang dijual industri sebagai fitur.
  • Pencucian reputasi. Domain pemendek yang dikenal memberikan legitimasi pada apa pun yang diteruskannya.

Bagaimana melindungi diri saat memindai?

  1. Baca domain di pratinjau. Jika pemindai Anda tidak menampilkannya, gunakan pemindai yang menampilkan domain. NCSC merekomendasikan pemindai bawaan ponsel, bukan aplikasi dari toko aplikasi.
  2. Anggap kode dalam pos atau email yang tidak diminta sebagai berbahaya. Organisasi yang sah jarang meminta Anda memindai kotak tercetak untuk menyelesaikan masalah akun yang mendesak—kedua imbauan FBI di atas membahas hal ini secara tepat.
  3. Periksa stiker secara fisik. Cungkil bagian tepinya. Stiker yang ditempel di atas stiker adalah pengaturan quishing yang paling umum, dan dapat dideteksi dengan ujung jari.
  4. Jangan pernah memasukkan data pembayaran di halaman yang Anda buka melalui pemindaian. Buka layanan itu sendiri dengan mengetik alamatnya atau membuka aplikasinya.
  5. Dekode alih-alih memindai jika ragu. Foto kodenya dan baca muatannya di halaman dekoder kami tanpa membuka apa pun.

Bagaimana jika Anda sudah memindai kode berbahaya?

Memindai saja hampir tidak pernah membobol ponsel. Yang penting adalah apa yang terjadi setelahnya, jadi lakukan penanganan berdasarkan hal itu.

  1. Jika Anda hanya melihat halaman lalu menutupnya, kemungkinan besar Anda baik-baik saja. Catat domain tersebut jika perlu melaporkannya, lalu lanjutkan aktivitas.
  2. Jika Anda memasukkan kata sandi, segera ubah di situs yang sebenarnya, dan ubah juga di semua tempat Anda menggunakannya kembali. Aktifkan autentikasi multifaktor saat Anda berada di sana.
  3. Jika Anda memasukkan detail kartu, hubungi bank atau bekukan kartu di aplikasi perbankan sekarang, sebelum memeriksa hal lain. Laporkan sebagai halaman penipuan, bukan transaksi yang disengketakan.
  4. Jika Anda memasang sesuatu, hapus instalasinya, lalu periksa izin aplikasi serta izin administrator perangkat atau aksesibilitas yang mungkin dimintanya. Izin tersebut adalah muatan dalam sebagian besar kasus pada perangkat seluler.
  5. Jika Anda bergabung ke jaringan Wi-Fi melalui kode, lupakan jaringan tersebut dan anggap apa pun yang dikirim melalui jaringan itu saat terhubung dapat diamati.
  6. Laporkan. Di AS, IC3 milik FBI menerima laporan dan FTC menerima keluhan konsumen; di Inggris, laporkan ke Action Fraud. Jika kode tersebut berupa stiker pada infrastruktur publik, beri tahu juga pemilik permukaannya—otoritas parkir tidak dapat menghapus stiker yang tidak mereka ketahui.

Satu hal yang tidak boleh dilakukan: menganggap ini kesalahan Anda karena memindai. FBI dan FTC sama-sama mengeluarkan peringatan publik justru karena kode-kode ini sengaja dibuat tidak dapat dibedakan dari kode yang sah.

Bagaimana bisnis melindungi pelanggan?

Jika Anda mencetak kode QR, pilihan Anda menentukan apakah pelanggan sama sekali dapat melindungi diri.

  1. Gunakan kode statis yang memuat domain Anda sendiri. Pratinjau kemudian menampilkan nama Anda, satu-satunya sinyal verifikasi yang tersedia saat pemindaian. Ini adalah perubahan berdampak paling besar yang dapat Anda lakukan.
  2. Cetak URL dalam teks yang mudah dibaca di samping kode. Ini memberi orang cara yang tidak memerlukan pemindaian, sekaligus sesuatu untuk dibandingkan.
  3. Periksa kode fisik secara berkala. Stiker penutup hanya berfungsi selama tidak ada yang memeriksanya.
  4. Jangan pernah mengarahkan pelanggan melalui domain yang tidak memuat nama Anda. Hal itu mengajari mereka bahwa tujuan yang tidak jelas boleh digunakan, dan membuat Anda tidak mampu menjelaskan seperti apa kode sah milik Anda.

Ada keselarasan yang bermanfaat di sini: pilihan yang melindungi Anda dari penyanderaan langganan adalah pilihan yang sama yang melindungi pelanggan dari phishing.

Pertanyaan yang sering diajukan

Apa itu quishing?
Quishing adalah phishing yang menggunakan kode QR sebagai sarana pengiriman, bukan tautan yang dapat diklik. Kode tersebut mengarah ke halaman login, pembayaran, atau unduhan palsu. Istilah ini menggabungkan "QR" dan "phishing".
Bisakah memindai kode QR meretas ponsel saya?
Pemindaian saja hampir tidak pernah membobol perangkat. Bahayanya terletak pada tindakan berikutnya: memasukkan kredensial atau detail kartu di halaman yang terbuka, atau memasang sesuatu yang ditawarkan. Panduan FBI menyarankan untuk memeriksa URL setelah memindai dan sebelum memasukkan apa pun.
Apakah kode QR di restoran aman?
Umumnya ya—NCSC mencatat bahwa kode di pub dan restoran biasanya aman, serta menyarankan kehati-hatian yang jauh lebih besar terhadap kode yang datang melalui email. Risiko yang tersisa adalah stiker penutup, sehingga pemeriksaan fisik kode penting. Lihat kode QR menu restoran.
Bagaimana melihat tujuan kode QR tanpa memindainya?
Foto kode tersebut dan dekode gambarnya. Pembaca kami menampilkan muatan mentah di browser tanpa membukanya. Cara memeriksa tujuan sebenarnya kode QR juga membahas cara mengikuti rangkaian pengalihan.
Apakah kode QR statis lebih aman daripada kode dinamis?
Bagi orang yang memindai, ya, dalam dua hal: pratinjau menampilkan tujuan sebenarnya, bukan tautan pendek yang tidak jelas, dan tujuan itu tidak dapat diubah setelah dicetak. Kode dinamis dapat diarahkan ulang kapan saja, termasuk setelah diperiksa dan disetujui.

Buat kode statis yang menampilkan domain Anda sendiri di pratinjau: kode QR URL. Bacaan lanjutan: kebenaran tentang penipuan kode QR.


Siap untuk kode QR statis?

Buat satu di peramban Anda — tanpa akun, tanpa pelacakan, tanpa langganan. Apa yang Anda buat adalah milik Anda.