JagaShieldEnglish

Phishing/smishing, termasuk mesej TAC/OTP bank palsu

Terakhir disemak: 20 Ogo 2026

Mesej palsu menyamar sebagai bank anda melalui SMS, e-mel atau WhatsApp, dengan pautan ke halaman log masuk palsu untuk mencuri kelayakan anda, atau permintaan terus untuk kongsi TAC/OTP yang baru dihantar kepada anda. Mesej yang hanya memberitahu OTP anda ("jangan kongsi dengan sesiapa") adalah normal dan selamat — bahaya hanya wujud apabila mesej meminta anda menyerahkan kod itu.

Bagaimana penipuan ini biasanya berfungsi

Smishing (phishing melalui SMS) dan phishing (e-mel atau web) kedua-duanya menyamar sebagai bank, e-dompet, kurier, atau agensi kerajaan untuk mendapatkan maklumat yang anda tidak akan berikan kepada orang asing dalam keadaan biasa. Terdapat dua versi yang biasa.

Versi pertama menghantar pautan kepada anda — melalui SMS, e-mel, atau WhatsApp — ke halaman palsu yang direka kelihatan tepat seperti skrin log masuk bank anda. Anda menaip nama pengguna dan kata laluan (dan kadangkala nombor kad anda), dan maklumat itu terus pergi kepada penipu, yang kemudian log masuk ke akaun sebenar anda.

Versi kedua melangkau halaman palsu sepenuhnya dan terus meminta: satu mesej atau penelefon yang mendakwa daripada bank anda memberitahu kata laluan sekali guna (TAC/OTP) sudah atau akan dihantar kepada anda, dan meminta anda membacanya, membalas dengannya, atau meneruskannya "untuk sahkan identiti anda" atau "untuk batalkan transaksi." Sesiapa yang memegang kod itu boleh menyelesaikan transaksi pada akaun anda secara langsung.

Perbezaan paling penting untuk diingat

Bank anda akan menghantar mesej OTP sebenar sepanjang masa — untuk log masuk, pindahan, dan pembayaran kad. Mesej yang hanya memberitahu kod itu, seperti "OTP anda ialah 123456. Jangan kongsi dengan sesiapa," adalah sepenuhnya normal dan bukan ancaman semata-mata.

Penipuan itu bukan pada kod yang dihantar kepada anda — ia adalah apabila seseorang meminta anda menyerahkan kod itu kepada mereka. Tiada bank, agensi kerajaan, atau perkhidmatan sah akan menelefon, menghantar mesej, atau e-mel meminta anda membaca, menaip ke dalam borang, atau meneruskan TAC/OTP. Jika mesej atau penelefon meminta anda menyerahkan kod berbanding hanya memberitahu anda tentangnya, itulah penipuan.

Tanda amaran

Jika anda sedang disasarkan sekarang

Jangan tekan pautan itu, dan jangan kongsi, baca, atau teruskan sebarang TAC/OTP kepada sesiapa, tidak kira siapa mereka mendakwa. Jika anda tidak pasti sama ada mesej itu benar, pergi terus ke aplikasi atau laman web rasmi bank anda — jangan melalui pautan dalam mesej — atau telefon bank anda menggunakan nombor pada kad anda atau laman web rasmi mereka, bukan nombor yang diberikan dalam mesej.

Jika anda sudah kongsi TAC/OTP

Rujuk Saya sudah beri TAC/OTP kepada seseorang — apa perlu dibuat sekarang untuk langkah tepat seterusnya — halaman ini mengenai cara mengenali dan mengelak corak ini, bukan prosedur pemulihannya.

Jika anda sudah kehilangan wang

Rujuk Kena scam di Malaysia? 24 jam pertama untuk apa perlu dibuat seterusnya — siapa dihubungi, dalam susunan apa, dan apa perlu disimpan sebagai bukti.

Soalan Lazim

Bank saya hantar OTP yang saya tidak minta — adakah itu bermakna saya sudah ditipu?

Tidak semestinya. OTP yang tidak diminta boleh bermakna seseorang lain memiliki kata laluan anda dan cuba log masuk atau membuat transaksi dengannya, yang patut diambil serius — tetapi mesej OTP itu sendiri hanyalah bank menjalankan tugasnya. Langkah bahaya adalah jika anda kemudian kongsi kod itu dengan sesiapa. Jika anda tidak memintanya, jangan kongsi, dan pertimbangkan menukar kata laluan perbankan anda sebagai langkah berjaga-jaga.

Pautan itu kelihatan tepat seperti laman web sebenar bank saya — bagaimana saya boleh bezakan?

Semak domain sebenar dalam bar alamat huruf demi huruf berbanding mempercayai rupa halaman itu, kerana halaman palsu boleh menjadi tiruan yang sempurna. Jika ragu, jangan tekan pautan itu sama sekali — buka aplikasi perbankan anda terus atau taip sendiri alamat web bank anda yang diketahui.

Adakah panggilan telefon yang minta OTP saya berbeza daripada mesej teks yang minta perkara sama?

Tidak — permintaan itu sendiri adalah tanda amaran tanpa mengira saluran. Sama ada ia tiba sebagai panggilan, SMS, mesej WhatsApp, atau e-mel, tiada bank atau agensi sebenar perlu anda sebut, taip, atau teruskan TAC/OTP kepada mereka.

Senarai semak

  • Mesej minta anda tekan pautan dan log masuk untuk "sahkan" atau "buka semula" akaun bank anda
  • Mesej minta anda balas, baca, atau teruskan TAC/OTP kepada sesiapa, termasuk yang mendakwa daripada bank anda
  • Nombor penghantar, alamat e-mel, atau domain pautan sedikit berbeza daripada yang sebenar milik bank anda
  • Nada mendesak — "akaun anda akan digantung," "aktiviti luar biasa dikesan" — mendesak anda bertindak dalam beberapa minit