Corak ini: business email compromise (BEC)
Ini adalah salah satu cara paling biasa perniagaan kehilangan wang akibat penipuan. Ia biasanya kelihatan seperti ini: satu e-mel, mesej WhatsApp, atau bahkan panggilan telefon susulan tiba mendakwa daripada pembekal yang dikenali, menyatakan akaun bank mereka telah "bertukar" — selalunya dengan sebab yang munasabah (pertukaran bank, audit, sistem kewangan baru) — dan meminta anda membayar invois seterusnya ke akaun baru itu.
E-mel atau mesej itu boleh kelihatan sangat meyakinkan: nama pembekal yang betul, nombor invois yang betul, malah domain yang hampir sama dengan yang sebenar. Itulah sebabnya semakan mesti dilakukan di luar saluran yang sama itu.
Pertahanan utama: telefon semula menggunakan nombor yang anda sudah percaya
Sebelum membayar sebarang invois yang akaun bank telah bertukar, atau apa-apa dalam arahan pembayaran kelihatan berbeza daripada biasa:
- Jangan balas e-mel atau mesej itu untuk "sahkan." Jika mesej itu sendiri adalah palsu, membalasnya hanya menghubungi scammer semula.
- Cari nombor telefon secara bebas — nombor yang anda sudah ada dalam rekod daripada interaksi yang dipercayai sebelum ini, atau yang anda cari sendiri di laman web rasmi pembekal (ditaip terus, bukan diklik daripada mesej yang mencurigakan).
- Telefon nombor itu dan sahkan secara lisan perubahan akaun tersebut dengan orang sebenar di pembekal sebelum membayar apa-apa.
Satu langkah ini — mengesahkan secara luar talian, melalui saluran yang tidak dikawal scammer — mengalahkan hampir semua percubaan business email compromise, kerana penipuan itu bergantung sepenuhnya pada anda mempercayai saluran yang sama dengan arahan palsu itu tiba.
Semak pendaftaran pembekal jika ia baru atau tidak dikenali
Jika ini adalah pembekal baru, atau salah satu yang anda tidak mempunyai sejarah panjang dengannya, cari nama syarikat atau nombor pendaftaran mereka melalui SSM untuk mengesahkan entiti itu benar-benar berdaftar. Ini tidak menggantikan langkah telefon semula di atas — scammer juga boleh mendaftarkan syarikat cengkerang — tetapi ia adalah semakan tambahan yang berguna, terutamanya digabungkan dengan mengesahkan invois dan butiran akaun secara terus dengan kenalan yang dikenali.
Pembayaran proksi DuitNow dan QR memerlukan kewaspadaan yang sama
Jangan anggap pembayaran proksi DuitNow (bertaut nombor telefon atau ID) atau kod QR lebih selamat daripada pindahan bank hanya kerana ia rel pembayaran yang lebih baharu. Jika akaun bertaut DuitNow "baru" atau kod QR tiba dengan permintaan untuk membayar ke situ berbanding akaun biasa anda, gunakan pengesahan lisan luar talian yang sama sebelum membayar — corak penipuan asasnya sama, hanya kaedah pembayaran yang berbeza.
Ini bukan tentang menolak setiap perubahan — tetapi mengesahkannya
Pembekal kadangkala memang benar-benar menukar bank, bergabung dengan entiti lain, atau mengemas kini butiran kewangan mereka. Intipati panduan ini bukan untuk menganggap setiap perubahan sebagai penipuan — tetapi bahawa dakwaan perubahan butiran bank adalah tepat jenis arahan yang tidak seharusnya dilaksanakan berdasarkan mesej semata-mata, tidak kira betapa rasmi ia kelihatan. Permintaan pembayaran digabungkan dengan dakwaan perubahan butiran bank adalah kombinasi berisiko tinggi kerana itulah rupa penipuan biasanya — sahkan setiap kali, dan bayar seperti biasa selepas anda melakukannya.
Jika anda mahu sesuatu mesej, e-mel atau invois disemak berbanding corak scam Malaysia yang dikenali sebelum anda bertindak, anda boleh semak melalui pemeriksa percuma kami.
Soalan Lazim
E-mel itu datang daripada alamat e-mel pembekal yang sebenar — bukankah itu sudah cukup?
Tidak. Alamat e-mel dan nama paparan boleh dipalsukan, dan scammer yang telah menceroboh akaun e-mel anda atau pembekal boleh menghantar mesej daripada alamat sebenar. Alamat e-mel semata-mata bukan pengesahan — panggilan telefon semula ke nombor yang anda sudah percaya itulah pengesahan sebenar.
Bagaimana jika saya tidak dapat menghubungi sesiapa melalui telefon sebelum tarikh bayaran?
Lengahkan pembayaran itu. Kelewatan sebentar untuk mengesahkan jauh lebih murah berbanding membayar ke akaun palsu, dan pembekal yang munasabah akan memahami semakan telefon semula bagi perubahan butiran bank. Jika anda benar-benar tidak dapat menghubungi mereka, jangan bayar ke akaun baru itu sehingga anda boleh.
Adakah pembayaran kod QR atau ID DuitNow lebih selamat berbanding pindahan bank untuk situasi ini?
Tidak — rel pembayaran tidak mengubah risiko asasnya. Kod QR "baru" atau akaun bertaut DuitNow yang dibentangkan bersama dakwaan perubahan butiran perlu disahkan dengan cara yang sama: panggilan telefon ke nombor yang anda sudah percaya, bukan balasan kepada mesej yang membawa perubahan itu.