Bagaimana penipuan ini biasanya berfungsi
Anda menerima mesej — biasanya melalui WhatsApp atau SMS — yang kelihatan seperti daripada syarikat kurier, bank, atau agensi kerajaan. Ia mungkin mendakwa bungkusan anda gagal dihantar, akaun bank anda perlu "kemas kini segera," atau anda layak menerima bayaran balik cukai atau utiliti. Mesej itu mengandungi pautan untuk memuat turun dan memasang aplikasi terus sebagai fail .apk, bukan melalui Google Play Store atau Apple App Store.
Memasang aplikasi dengan cara ini — dipanggil sideloading — memerlukan anda memintas semakan keselamatan biasa telefon anda, selalunya dengan menekan "benarkan pasang daripada sumber tidak diketahui." Selepas dipasang, aplikasi palsu itu meminta kebenaran yang tidak pernah diperlukan oleh aplikasi kurier atau perbankan sebenar: capaian perkhidmatan kebolehcapaian, kebenaran membaca mesej SMS anda, atau keupayaan melihat dan mengawal apa yang berada pada skrin anda.
Dengan kebenaran itu diberikan, penyerang boleh membaca kata laluan sekali guna (OTP/TAC) yang dihantar ke telefon anda, melihat semua yang berlaku pada skrin anda secara langsung, dan dalam sesetengah versi mengawal telefon anda dari jauh — membuka aplikasi perbankan anda sendiri dan memindahkan wang tanpa anda dapat menghalangnya pada masa itu.
Tanda amaran
- Sebarang mesej yang meminta anda memasang aplikasi untuk "terima bungkusan," "sahkan akaun," atau "tuntut bayaran balik"
- Fail itu adalah .apk, atau anda digesa membenarkan "pasang daripada sumber tidak diketahui"
- Aplikasi meminta kebenaran kebolehcapaian, SMS, atau pembacaan skrin sejurus selepas dipasang
- Mesej datang daripada nombor yang tidak disimpan atau siaran WhatsApp umum, bukan daripada aplikasi atau saluran rasmi bank atau kurier anda
Jika anda sedang disasarkan sekarang
Jangan pasang aplikasi itu. Padam mesej tersebut dan jangan tekan pautan itu. Jika anda mahu semak isu bungkusan, bayaran balik, atau akaun, pergi terus ke aplikasi atau laman web rasmi kurier atau bank — jangan melalui pautan yang dihantar kepada anda — atau telefon nombor yang sudah anda simpan, bukan nombor daripada mesej itu.
Jika anda sudah memasang aplikasi itu
Rujuk Saya pasang APK daripada WhatsApp — apa perlu dibuat sekarang untuk langkah pemulihan yang tepat — halaman ini mengenai cara mengenali dan mengelak corak ini, bukan prosedur pembuangannya.
Jika anda sudah kehilangan wang
Rujuk Kena scam di Malaysia? 24 jam pertama untuk apa perlu dibuat seterusnya — siapa dihubungi, dalam susunan apa, dan apa perlu disimpan sebagai bukti — semasa peluang membeku pindahan masih ada.
Soalan Lazim
Adakah bahaya memasang mana-mana fail .apk, atau hanya yang daripada mesej penipuan?
Mana-mana .apk yang dipasang di luar Play Store memintas pengimbasan keselamatan piawai Google, jadi ia membawa risiko lebih tinggi secara umum. Bahaya khusus di sini ialah .apk yang dihantar tanpa diminta melalui mesej dan menyamar sebagai aplikasi kurier, bank, atau kerajaan — corak itu hampir selalu perisian hasad yang direka untuk mencuri OTP dan capaian skrin.
Saya sudah pasang aplikasi itu tetapi tidak nampak apa-apa yang pelik — adakah saya masih berisiko?
Ya. Aplikasi ini direka berjalan senyap di latar belakang tanpa tanda jelas, kadangkala menunggu sehingga anda membuka aplikasi perbankan untuk bertindak. Ikut langkah pembuangan dalam Saya pasang APK daripada WhatsApp — apa perlu dibuat sekarang walaupun belum nampak apa-apa yang salah.
Bolehkah ini berlaku pada iPhone juga, bukan hanya Android?
Sideloading fail .apk secara khusus adalah mekanisme Android. Penipuan iPhone yang menyasarkan hasil sama — capaian jauh atau kecurian kelayakan — biasanya menggunakan pemasangan profil palsu atau pautan phishing sebaliknya, jadi jenis fail berbeza tetapi tujuan asasnya (mengawal peranti atau akaun anda) adalah sama.