Modus Baru Penipu Bobol Kartu Kredit Lewat DANA QR, Tak Perlu OTP
Jakarta, CNBC Indonesia - Belakangan ini marak terjadi modus pembobolan kartu kredit yang meresahkan. Korban melaporkan adanya transaksi misterius tanpa persetujuan, bahkan terjadi tanpa adanya kode One Time Password (OTP) yang dikirimkan ke ponsel mereka sebagai lapisan keamanan.
Dalam sejumlah kasus, para korban mendapati adanya tagihan transaksi yang tidak pernah mereka lakukan dengan mencatatkan nama keterangan 'DANA QR'. Padahal, para korban mengaku tidak pernah, atau merasa tidak pernah, menghubungkan kartu kredit mereka ke layanan dompet digital DANA.
Pakar Keamanan Siber Alfons Tanujaya menjelaskan bahwa skenario paling masuk akal adalah pelaku telah mengantongi data lengkap kartu kredit korban, yang meliputi nomor kartu, masa berlaku, kode CVV, serta nama pemilik.
Langkah pertama yang biasanya dilakukan pelaku adalah menguji apakah kartu tersebut masih aktif dengan cara melakukan percobaan transaksi senilai Rp0 secara berulang kali.
"Kartu ditautkan keakun DANA milik pelaku s
endiri. Kartu dipakai membayar QRIS merchant yang nilainya mudah dicairkan, seperti top-up aset kripto atau belanja di e-commerce," ujar Alfons dalam keterangan resminya, dikutip Rabu (23/9/2026).
Transaksi tersebut dapat terjadi tanpa adanya OTP yang masuk ke nomor korban karena, menurut Alfons, OTP tidak selalu dikirimkan pada setiap transaksi, melainkan hanya pada situasi atau nominal tertentu saja.
Oleh karena itu, pelaku bahkan tidak perlu membobol akun DANA korban. Cukup berbekal data informasi kartu kredit yang valid, pelaku sudah bisa mengeksekusi transaksi secara sah di sistem pembayaran.
Alfons juga menjelaskan bahwa kemunculan atau absennya OTP sangat bergantung pada algoritma sistem manajemen risiko (risk system) dari pihak bank penerbit. Jika sebuah transaksi dinilai aman oleh sistem, maka pembayaran dapat diloloskan begitu saja tanpa verifikasi tambahan.
"Artinya, transaksi yang lolos tanpa OTP adalah transaksi yang oleh sistem risiko bank dinilai 'aman', dan penilaian itu keliru. Tanggung jawabnya bersama: sistem risiko bank penerbit dan kontrol di aplikasi pembayaran sama-sama meloloskan," jelas Alfons.
Sumber Kebocoran Data Kartu Kredit
Terkait dari mana pelaku bisa mendapatkan data sensitif tersebut, Alfons menduga ada beberapa celah utama kebocoran:
-
Malware Infostealer: Perangkat korban disusupi virus pencuri data yang mampu merekam data autofill kartu di browser, kata sandi, hingga cookie.
-
Web Skimming: Skrip berbahaya yang menanam di situs tertentu untuk merekam data kartu saat diketik oleh pengguna.
-
Phishing: Penipuan lewat situs palsu yang menyamar sebagai promo, kurir ekspedisi, atau bank untuk mengelabui korban agar memasukkan data kartu.
-
Kebocoran Pihak Ketiga: Kebocoran data dari rantai pemrosesan pembayaran (payment processor).
"Ini mungkin terjadi, tetapi paling butuh bukti. Korban tersebar lintas bank. Karena itu, sumber kebocoran kemungkinan besar berada di luar sistem satu bank tertentu," pungkas Alfons.
(fab/fab) [Gambas:Video CNBC]