JagaShieldEnglish

Sahkan butiran bank pembekal sebelum bayar invois

Terakhir disemak: 20 Ogo 2026

Jangan sekali-kali bayar ke akaun "baru" hanya kerana e-mel, mesej WhatsApp atau invois menyatakan butiran telah bertukar. Telefon pembekal menggunakan nombor yang anda sudah ada dalam rekod, atau yang anda dapati di laman web rasmi mereka — bukan nombor yang diberikan dalam mesej itu sendiri — dan sahkan perubahan itu secara lisan sebelum membayar. Perubahan sah memang berlaku kadangkala, jadi intinya adalah mengesahkan secara luar talian mesej, bukan menolak setiap perubahan.

Corak ini: business email compromise (BEC)

Ini adalah salah satu cara paling biasa perniagaan kehilangan wang akibat penipuan. Ia biasanya kelihatan seperti ini: satu e-mel, mesej WhatsApp, atau bahkan panggilan telefon susulan tiba mendakwa daripada pembekal yang dikenali, menyatakan akaun bank mereka telah "bertukar" — selalunya dengan sebab yang munasabah (pertukaran bank, audit, sistem kewangan baru) — dan meminta anda membayar invois seterusnya ke akaun baru itu.

E-mel atau mesej itu boleh kelihatan sangat meyakinkan: nama pembekal yang betul, nombor invois yang betul, malah domain yang hampir sama dengan yang sebenar. Itulah sebabnya semakan mesti dilakukan di luar saluran yang sama itu.

Pertahanan utama: telefon semula menggunakan nombor yang anda sudah percaya

Sebelum membayar sebarang invois yang akaun bank telah bertukar, atau apa-apa dalam arahan pembayaran kelihatan berbeza daripada biasa:

  1. Jangan balas e-mel atau mesej itu untuk "sahkan." Jika mesej itu sendiri adalah palsu, membalasnya hanya menghubungi scammer semula.
  2. Cari nombor telefon secara bebas — nombor yang anda sudah ada dalam rekod daripada interaksi yang dipercayai sebelum ini, atau yang anda cari sendiri di laman web rasmi pembekal (ditaip terus, bukan diklik daripada mesej yang mencurigakan).
  3. Telefon nombor itu dan sahkan secara lisan perubahan akaun tersebut dengan orang sebenar di pembekal sebelum membayar apa-apa.

Satu langkah ini — mengesahkan secara luar talian, melalui saluran yang tidak dikawal scammer — mengalahkan hampir semua percubaan business email compromise, kerana penipuan itu bergantung sepenuhnya pada anda mempercayai saluran yang sama dengan arahan palsu itu tiba.

Semak pendaftaran pembekal jika ia baru atau tidak dikenali

Jika ini adalah pembekal baru, atau salah satu yang anda tidak mempunyai sejarah panjang dengannya, cari nama syarikat atau nombor pendaftaran mereka melalui SSM untuk mengesahkan entiti itu benar-benar berdaftar. Ini tidak menggantikan langkah telefon semula di atas — scammer juga boleh mendaftarkan syarikat cengkerang — tetapi ia adalah semakan tambahan yang berguna, terutamanya digabungkan dengan mengesahkan invois dan butiran akaun secara terus dengan kenalan yang dikenali.

Pembayaran proksi DuitNow dan QR memerlukan kewaspadaan yang sama

Jangan anggap pembayaran proksi DuitNow (bertaut nombor telefon atau ID) atau kod QR lebih selamat daripada pindahan bank hanya kerana ia rel pembayaran yang lebih baharu. Jika akaun bertaut DuitNow "baru" atau kod QR tiba dengan permintaan untuk membayar ke situ berbanding akaun biasa anda, gunakan pengesahan lisan luar talian yang sama sebelum membayar — corak penipuan asasnya sama, hanya kaedah pembayaran yang berbeza.

Ini bukan tentang menolak setiap perubahan — tetapi mengesahkannya

Pembekal kadangkala memang benar-benar menukar bank, bergabung dengan entiti lain, atau mengemas kini butiran kewangan mereka. Intipati panduan ini bukan untuk menganggap setiap perubahan sebagai penipuan — tetapi bahawa dakwaan perubahan butiran bank adalah tepat jenis arahan yang tidak seharusnya dilaksanakan berdasarkan mesej semata-mata, tidak kira betapa rasmi ia kelihatan. Permintaan pembayaran digabungkan dengan dakwaan perubahan butiran bank adalah kombinasi berisiko tinggi kerana itulah rupa penipuan biasanya — sahkan setiap kali, dan bayar seperti biasa selepas anda melakukannya.

Jika anda mahu sesuatu mesej, e-mel atau invois disemak berbanding corak scam Malaysia yang dikenali sebelum anda bertindak, anda boleh semak melalui pemeriksa percuma kami.

Soalan Lazim

E-mel itu datang daripada alamat e-mel pembekal yang sebenar — bukankah itu sudah cukup?

Tidak. Alamat e-mel dan nama paparan boleh dipalsukan, dan scammer yang telah menceroboh akaun e-mel anda atau pembekal boleh menghantar mesej daripada alamat sebenar. Alamat e-mel semata-mata bukan pengesahan — panggilan telefon semula ke nombor yang anda sudah percaya itulah pengesahan sebenar.

Bagaimana jika saya tidak dapat menghubungi sesiapa melalui telefon sebelum tarikh bayaran?

Lengahkan pembayaran itu. Kelewatan sebentar untuk mengesahkan jauh lebih murah berbanding membayar ke akaun palsu, dan pembekal yang munasabah akan memahami semakan telefon semula bagi perubahan butiran bank. Jika anda benar-benar tidak dapat menghubungi mereka, jangan bayar ke akaun baru itu sehingga anda boleh.

Adakah pembayaran kod QR atau ID DuitNow lebih selamat berbanding pindahan bank untuk situasi ini?

Tidak — rel pembayaran tidak mengubah risiko asasnya. Kod QR "baru" atau akaun bertaut DuitNow yang dibentangkan bersama dakwaan perubahan butiran perlu disahkan dengan cara yang sama: panggilan telefon ke nombor yang anda sudah percaya, bukan balasan kepada mesej yang membawa perubahan itu.

Senarai semak

  • Jangan sekali-kali bayar akaun yang bertukar berdasarkan e-mel atau mesej semata-mata, walaupun kelihatan rasmi
  • Telefon semula menggunakan nombor yang anda sudah ada dalam rekod atau daripada laman web rasmi pembekal — bukan nombor dalam mesej
  • Sahkan butiran akaun baru secara lisan dengan kenalan sebenar yang dikenali sebelum membayar
  • Semak pendaftaran SSM pembekal jika ia adalah rakan niaga baru atau tidak dikenali
  • Berhati-hati sama tahap dengan pembayaran proksi DuitNow atau kod QR ke akaun 'baru' — sahkan dengan cara yang sama