Heboh Kartu Kredit Bobol Tanpa OTP, DANA Siap Ganti Rugi

Keringanan kartu kredit
Dua model memegang contoh Mandiri kartu kredit Pertamina Mastercard ketika diluncurkan di Jakarta, beberapa waktu lalu. Antara/Widodo S Jusuf

JAKARTA (gokepri) – Kepanikan melanda pengguna kartu kredit di media sosial Threads beberapa hari terakhir. Sejumlah nasabah dari bank swasta hingga BUMN melaporkan limit kartu kredit mereka mendadak terkuras untuk transaksi kode QR di dompet digital DANA.

Anehnya, pembobolan ini terjadi tanpa adanya permintaan kode One Time Password (OTP). Ironisnya, mayoritas korban bahkan tidak pernah memiliki akun DANA. Lantas, bagaimana kejahatan siber ini bisa terjadi?

Pakar Keamanan Siber sekaligus Wakil Ketua Umum 2 Aptiknas, Alfons Tanujaya, membongkar modus penipuan ini. Menurutnya, akar masalah bukan pada peretasan aplikasi DANA di ponsel korban, melainkan dari kebocoran data kartu kredit di tempat lain. “Korban tidak perlu punya akun DANA untuk menjadi korban. Yang dipakai oleh pelaku murni hanya data kartunya,” tegas Alfons, Selasa (22/9).

Baca Juga: Konsumsi Melambat, BI Perpanjang Relaksasi Kartu Kredit

Data sensitif yang meliputi nomor kartu, masa berlaku, nama pemilik, hingga kode CVV ini diduga kuat didapatkan pelaku melalui serangan malware (infostealer) pada aplikasi bajakan, web skimming, atau modus phishing.

Setelah mengantongi data curian tersebut, pelaku akan mengujinya dengan transaksi bernominal nol rupiah. Jika kartu terbukti aktif, kartu kredit korban akan langsung ditautkan ke akun DANA milik pelaku sendiri. Dari sinilah pelaku leluasa menggasak limit kartu kredit korban, memutarnya melalui transaksi di merchant QRIS yang mudah dicairkan, seperti top up aset kripto atau belanja di e-commerce.

Mengapa sistem bank membiarkan transaksi tersebut lewat tanpa konfirmasi OTP ke ponsel korban? Alfons menjelaskan, hal ini merupakan imbas dari celah pada sistem risiko keamanan bank penerbit kartu. Pada teknologi otentikasi 3-D Secure generasi terbaru, pengiriman OTP didasarkan pada skor risiko (risk scoring).

“Artinya, transaksi yang lolos tanpa OTP adalah transaksi yang oleh sistem risiko bank keliru dinilai sebagai transaksi ‘aman’,” jelas Alfons.

Selain itu, ia juga menyoroti lemahnya kontrol kecepatan transaksi (velocity check) pada sistem perbankan. Sistem gagal mendeteksi dan memblokir secara otomatis pola transaksi berulang dengan nominal yang identik dalam hitungan detik. Kombinasi celah dari sistem risiko bank penerbit dan kontrol aplikasi pembayaran inilah yang membuat pelaku leluasa menguras limit korban.

Bp batam banner link sep 2027

DANA Blokir Akun Pelaku dan Janjikan Refund Penuh

Menanggapi gelombang aduan ini, platform dompet digital DANA langsung mengambil tindakan cepat. Director of Communications DANA Indonesia, Olavina Harahap, menyampaikan permohonan maaf kepada para korban dan memastikan sistem keamanan perusahaan akan terus diperkuat agar insiden serupa tidak terulang.

Olavina menegaskan pihaknya telah memblokir seluruh akun DANA yang terindikasi disalahgunakan oleh komplotan pelaku. DANA berkoordinasi dengan bank penerbit kartu untuk mengembalikan dana korban secara penuh, sejalan dengan kebijakan perlindungan DANA Protection.

Bagi nasabah yang telanjur menjadi korban, Olavina memberikan arahan langkah klaim pengembalian dana. Langkah pertama yang harus dilakukan adalah segera menghubungi bank penerbit kartu kredit untuk memblokir kartu dan menyanggah transaksi yang tidak dilakukan. Setelah itu, korban dapat langsung mengirim pesan (DM) ke akun Instagram resmi @dana.id dengan menyertakan nama bank penerbit dan nomor laporan sanggahan dari bank.

Apabila laporan tersebut telah diverifikasi, DANA akan memproses pengembalian dana atau limit ke bank penerbit dalam kurun waktu 24 jam. Nantinya, dana yang dikembalikan akan otomatis tercantum pada lembar tagihan bulan berikutnya sesuai dengan prosedur dan kebijakan masing-masing bank.

Sebagai langkah preventif, Olavina mengingatkan masyarakat untuk tidak pernah membagikan informasi rahasia seperti PIN, OTP, CVV, hingga nomor kartu kredit secara utuh kepada siapa pun, termasuk pihak yang mengaku sebagai petugas bank.

Melihat skala dari kejahatan ini, Alfons mendesak regulator seperti Bank Indonesia (BI) dan Otoritas Jasa Keuangan (OJK) untuk segera turun tangan.

“Yang dibutuhkan saat ini adalah investigasi sumber kebocoran data, pengetatan otentikasi saat menautkan kartu ke e-wallet, dan kepastian bahwa korban tidak menanggung kerugian yang bukan kesalahannya,” tutup Alfons. ANTARA

Baca Juga: Keringanan Kartu Kredit Diperpanjang hingga Akhir Tahun

Cek Berita dan Artikel yang lain di Google News

Pos terkait