Kartu Kredit Kena Transaksi DANA QR Tanpa OTP, Kok Bisa?
Pemegang kartu kredit mengeluh transaksi DANA QR tak dikenal tanpa OTP, diduga karena data bocor akibat lemahnya kontrol sistem; disarankan blokir dan sanggah.

Highlight Artikel
- Sejumlah pengguna kartu kredit mengeluhkan transaksi DANA QR tak dikenal tanpa kode OTP, meskipun mereka tidak memiliki akun DANA.
- Pakar keamanan siber menduga data kartu kredit korban bocor dan digunakan pelaku untuk ditautkan ke akun DANA mereka, memanfaatkan celah kontrol risiko bank dan aplikasi pembayaran.
- Transaksi Rp0 sebelumnya yang tidak dilakukan korban diduga kuat sebagai metode 'card testing' untuk memastikan kartu aktif sebelum digunakan untuk transaksi besar.
- Penyebab kebocoran data kartu diduga berasal dari infostealer, web skimming, phishing, atau kebocoran pihak ketiga, dengan tanggung jawab pengamanan yang harus dievaluasi baik oleh bank maupun dompet digital.
Uzone.id - Transaksi tak dikenal berlabel DANA QR tengah dikeluhkan sejumlah pengguna kartu kredit di media sosial, terutama di Threads. Sebagian korban mengaku tidak pernah memiliki akun DANA, tetapi kartunya tetap digunakan untuk bertransaksi tanpa kode OTP.
Salah satunya dialami Niko, karyawan swasta di Jakarta. Kartu kredit BCA miliknya dikenai transaksi senilai Rp2 juta dengan keterangan ‘DANA QR PT Indosat’, padahal ia tidak pernah membuat akun maupun memasang aplikasi DANA.“Gak pernah punya akun DANA, gak install aplikasi DANA juga. Transaksi yang tembus Rp2 juta ini juga gak ada email dari BCA. Tulisannya DANA QR PT Indosat, otentikasinya transaksi tanpa OTP,” katanya kepada Uzone.id lewat panggilan telepon.
Lalu, bagaimana kartu kredit orang yang tidak mempunyai akun DANA tetap bisa digunakan melalui dompet digital tersebut?
Kartu dari korban, akun DANA milik pelaku
Pakar keamanan siber, Alfons Tanujaya mengatakan, bukti yang beredar sejauh ini belum menunjukkan bahwa aplikasi DANA diretas. Menurutnya, kemungkinan paling masuk akal adalah pelaku lebih dulu mengantongi data lengkap kartu kredit korban.
Data tersebut meliputi nomor kartu, masa berlaku, CVV, dan nama pemiliknya. Pelaku kemudian menguji apakah kartu masih aktif sebelum menggunakannya untuk transaksi bernilai lebih besar.
Pola ini terlihat dari pengalaman Niko. Sebelum transaksi DANA QR senilai Rp2 juta terjadi, ia sempat menerima OTP untuk transaksi Airbnb bernilai Rp0 yang tidak pernah dilakukannya.
Alfons menduga, transaksi Rp0 tersebut merupakan bagian dari card testing, yaitu metode yang digunakan pelaku untuk memeriksa apakah data kartu yang dimilikinya masih aktif dan bisa digunakan.
Setelah kartu dipastikan aktif, pelaku diduga menautkan kartu tersebut ke akun DANA miliknya sendiri. Kartu kemudian digunakan untuk membayar QRIS pada merchant yang dananya relatif mudah dicairkan, seperti platform aset kripto dan e-commerce.
Dengan modus ini, korban tidak perlu memiliki akun DANA. Pelaku hanya membutuhkan data kartu kredit korban, sedangkan transaksi dilakukan melalui akun DANA yang berada di bawah kendalinya.
“Ini juga berarti tidak ada bukti bahwa aplikasi DANA diretas. Yang terjadi adalah fitur pembayaran yang sah disalahgunakan dengan data kartu curian, dan kontrol risikonya tidak cukup ketat untuk mendeteksi pola ini,” jelas Alfons dalam keterangan yang diterima Uzone.id.
Niko juga menemukan adanya percobaan transaksi lain senilai Rp1,1 juta pada 19 September setelah menghubungi Halo BCA. Transaksi tersebut gagal sehingga tidak muncul dalam riwayat transaksi di aplikasinya.
“Pas ditelusuri sama BCA, ada transaksi yang gak kelihatan di BCA, yaitu transaksi yang gagal. Ada transaksi lain tanggal 19 sebesar Rp1,1 juta, cuma gagal,” kata Niko.
Pola percobaan transaksi berulang juga terlihat dalam bukti korban lain yang dianalisis Alfons. Salah satu korban mengalami sembilan percobaan transaksi ke ‘DANA QR PINTU-KKI-DE’ pada 19 September dengan nominal masing-masing Rp2.010.000.
Dari sembilan percobaan tersebut, empat transaksi berhasil. Bahkan, tiga percobaan dilakukan secara berurutan dengan selang waktu hanya satu detik saja. Alfons meyakini, percobaan transaksi sesingkat itu hampir tidak mungkin dilakukan secara manual. Ada indikasi proses otomatisasi yang digunakan si pelaku.
“Kecepatan seperti itu bukan kerja manusia, melainkan otomatisasi. Pola berulang dengan nominal sama seharusnya memicu blokir otomatis, baik di aplikasi pembayaran maupun di bank. Faktanya, pola ini lolos,” katanya.
Fitur pembayaran QRIS menggunakan kartu kredit atau debit sebenarnya tersedia secara resmi di sejumlah dompet digital. Namun, verifikasi tambahan berupa CVV maupun OTP tidak selalu diminta pada setiap transaksi.
Alfons mencontohkan GoPay yang meminta pengguna memasukkan detail kartu dan OTP ketika menautkan kartu. Setelah kartu berhasil ditambahkan, verifikasi tambahan berupa CVV dan OTP hanya muncul pada kondisi tertentu.
Bukti dari korban lain juga memperlihatkan dua email notifikasi bank dengan keterangan ‘Otentikasi: Transaksi Tanpa OTP’. Transaksi tersebut masing-masing dilakukan ke ‘DANA QR PT Ajaib Fut’ senilai Rp2.024.000 dan ‘DANA QR PT Tokopedia’ sebesar Rp1.419.300.
Menurut Alfons, anggapan bahwa merchant tertentu memang tidak membutuhkan OTP terlalu menyederhanakan persoalan. Sebab, ada juga korban yang menerima kode OTP untuk transaksi DANA dan Airbnb yang tidak pernah mereka lakukan.
Dalam sistem 3-D Secure generasi baru, permintaan OTP ditentukan berdasarkan tingkat risiko transaksi. Keputusan untuk meminta atau tidak meminta OTP berada di tangan bank penerbit kartu.
Artinya, transaksi yang berhasil tanpa OTP kemungkinan dinilai aman oleh sistem risiko bank, meski sebenarnya dilakukan tanpa sepengetahuan pemilik kartu. Pada saat bersamaan, kontrol di aplikasi pembayaran juga gagal menghentikan transaksi berulang dengan nominal serupa.
Karena itu, Alfons menilai tanggung jawab dalam kasus ini tidak bisa dibebankan hanya kepada satu pihak. Sistem risiko bank penerbit dan kontrol keamanan pada aplikasi pembayaran sama-sama perlu dievaluasi.
Data kartu bisa bocor, dari mana?
Sampai sekarang, belum diketahui dari mana pelaku mendapatkan data kartu kredit para korban. Alfons menyebut beberapa kemungkinan, mulai dari infostealer, web skimming, phishing, hingga kebocoran pada pihak ketiga dalam rantai pemrosesan pembayaran.
Infostealer merupakan malware yang biasanya menumpang pada file APK atau aplikasi bajakan. Malware tersebut dapat mencuri data kartu yang dimasukkan melalui browser, kata sandi, hingga cookie pengguna.
Sementara web skimming dilakukan dengan menyisipkan kode berbahaya pada halaman pembayaran untuk merekam data kartu saat diketik pengguna. Data kartu juga bisa dicuri melalui situs phishing yang menyamar sebagai halaman promo, jasa pengiriman, atau situs perbankan.
Dalam kasus Niko, nomor CVV pada bagian belakang kartunya bahkan selalu tertutup stiker sejak pertama kali diterima. Ia dan istrinya sengaja melakukan hal tersebut agar nomor tersebut tidak terlihat orang lain.
“Pas aku telepon Halo BCA ditanya, ‘Pak, sudah pernah transaksi atau kasih tahu CVV ke orang lain gak?’ Faktanya, dari awal kartu itu CVV-nya ditutup pakai stiker karena aku dan istri agak parno,” ungkap Niko.
Meski demikian, menutup CVV secara fisik tidak sepenuhnya menghilangkan risiko apabila data kartu pernah dimasukkan ke situs atau aplikasi yang keamanannya bermasalah.
Karena korban berasal dari sejumlah bank berbeda, Alfons memperkirakan sumber kebocoran kemungkinan berada di luar sistem satu bank tertentu. Namun, dugaan tersebut tetap perlu dibuktikan melalui investigasi lebih lanjut.
Bank dan jaringan kartu dapat menelusuri merchant yang pernah digunakan secara bersamaan oleh para korban sebelum insiden terjadi. Metode yang disebut common point of purchase ini dapat membantu menemukan kemungkinan titik awal kebocoran data kartu.
Alfons juga membantah dugaan bahwa kasus tersebut disebabkan kebocoran session cookie DANA. Menurutnya, session cookie hanya menjadi penanda bahwa pengguna telah masuk ke sebuah akun dan tidak berisi nomor kartu beserta CVV.
Dugaan tersebut juga tidak sesuai dengan pola korban karena sebagian dari mereka, termasuk Niko, tidak pernah memiliki akun DANA. Kalaupun cookie ikut dicuri oleh infostealer, data tersebut hanya menjadi bagian dari kumpulan informasi yang diambil bersama kata sandi dan data kartu.
Kasus ini juga belum membuktikan bahwa Kartu Kredit Indonesia atau KKI telah dibobol. KKI merupakan skema yang berbeda dari kartu berlogo Visa atau Mastercard, sementara setidaknya salah satu kartu korban yang terlihat dalam bukti menggunakan BIN Mastercard.
Kendati demikian, arti label “PINTU-KKI-DE” dalam catatan transaksi korban masih belum diketahui. Alfons menilai DANA dan Bank Indonesia perlu memberikan penjelasan agar label tersebut tidak menimbulkan kesimpulan yang keliru.
“Akar masalah kasus ini ada dua. Pertama, data kartu kredit bocor dari sumber yang belum terungkap. Kedua, fitur pembayaran yang sah dieksploitasi karena autentikasi berbasis risiko dan kontrol kecepatan transaksi terlalu longgar,” jelas Alfons.
Ia menyarankan korban segera memblokir kartu dan meminta kartu pengganti melalui saluran resmi bank. Korban juga perlu mengajukan sanggahan tertulis serta menyimpan SMS OTP, email notifikasi, dan riwayat transaksi sebagai bukti.
Bank penerbit pun diminta mengevaluasi aturan transaksi tanpa OTP dan memblokir otomatis percobaan transaksi berulang dengan nominal serupa. Sementara dompet digital perlu memperketat proses penautan kartu, termasuk mewajibkan OTP, membatasi satu kartu agar tidak digunakan pada banyak akun, serta mencocokkan nama pemilik kartu dengan identitas akun.
“Yang dibutuhkan adalah investigasi sumber kebocoran, pengetatan autentikasi, dan kepastian bahwa korban tidak menanggung kerugian yang bukan kesalahannya,” pungkas Alfons.
FAQ Artikel
Mengapa ada transaksi DANA QR tanpa OTP padahal korban tidak memiliki akun DANA?
Pakar keamanan siber menjelaskan bahwa pelaku kemungkinan telah mengantongi data lengkap kartu kredit korban, lalu menautkannya ke akun DANA milik pelaku. Transaksi dilakukan dari akun pelaku menggunakan data kartu curian tersebut, sehingga korban tidak perlu memiliki akun DANA.
Apa itu 'card testing' dan bagaimana hubungannya dengan kasus ini?
'Card testing' adalah metode yang digunakan pelaku untuk memeriksa apakah data kartu kredit yang mereka miliki masih aktif dan dapat digunakan. Ini biasanya dilakukan melalui transaksi bernilai Rp0 yang tidak pernah dilakukan korban, seperti yang dialami salah satu korban sebelum transaksi besar terjadi.
Dari mana data kartu kredit korban bisa bocor?
Menurut Alfons Tanujaya, beberapa kemungkinan sumber kebocoran data kartu meliputi infostealer (malware), web skimming (penyisipan kode berbahaya di halaman pembayaran), situs phishing (situs palsu), atau kebocoran pada pihak ketiga dalam rantai pemrosesan pembayaran.
Siapa yang bertanggung jawab atas insiden transaksi tanpa OTP ini?
Tanggung jawab tidak dapat dibebankan hanya kepada satu pihak. Sistem risiko bank penerbit kartu dan kontrol keamanan pada aplikasi pembayaran, dalam hal ini DANA, sama-sama perlu dievaluasi karena dinilai terlalu longgar dalam mendeteksi pola transaksi mencurigakan dan berulang.
Apa yang harus dilakukan jika menjadi korban transaksi DANA QR tanpa OTP?
Korban disarankan untuk segera memblokir kartu kredit dan meminta kartu pengganti melalui saluran resmi bank. Selain itu, penting untuk mengajukan sanggahan tertulis kepada bank serta menyimpan semua bukti terkait, seperti SMS OTP, email notifikasi, dan riwayat transaksi.
Muhammad Faisal Hadi Putra
Jurnalis


