Lompat ke kandungan utama
6 minit bacaan

Penipuan dalam talian Oktober 2026: 95% mangsa pindahkan duit sendiri, dan tiga taktik yang sedang aktif

Bank Negara mendedahkan RM1.9 bilion pindahan penipuan dihalang pada separuh pertama 2026, dan 95% kes bermula dengan mangsa memindahkan wang sendiri. Ini tiga taktik yang sedang aktif, dan cara menyemaknya dalam 15 minit.

Siber penipuan dalam talianscam Malaysiadeepfake Bank NegaraWhatsAppNSRC 997
Padlock kecil di atas buku nota dan telefon dengan skrin gelap di meja kayu, lambang menyemak sebelum memindahkan wang
Imej dijana AI.

Dalam ucapannya di Kuala Lumpur pada 6 Oktober 2026, Gabenor Bank Negara Malaysia Abdul Rasheed Ghaffour menyebut satu angka yang perlu dibaca dua kali: kira-kira 95% kes penipuan dalam talian di negara ini berlaku kerana mangsa sendiri yang memindahkan wang. Bukan kerana sistem bank ditembusi, bukan kerana kad dicuri. Mangsa diyakinkan, kemudian memindahkan wang atas kerelaan sendiri. Itu sebabnya pertahanan paling murah bukan teknologi baharu, tetapi tabiat mengesahkan sebelum menekan butang pindah.

Apa yang berubah pada minggu pertama Oktober 2026

Angka itu dikongsi di Persidangan Antarabangsa Jenayah Kewangan dan Pembiayaan Keganasan (IFCTF) 2026, edisi ke-16, yang berlangsung 5 hingga 7 Oktober 2026 di Pusat Konvensyen Kuala Lumpur. Persidangan itu dianjurkan Asian Institute of Chartered Bankers bersama Compliance Officers' Networking Group, dengan sokongan Bank Negara Malaysia, Suruhanjaya Sekuriti Malaysia dan Labuan FSA.

Sektor kewangan menghalang kira-kira RM1.9 bilion pindahan penipuan sepanjang Januari hingga Jun 2026. Untuk perbandingan, angka sepanjang 2025 ialah RM1.2 bilion. Bank Negara juga menyatakan lebih RM37 bilion aset dipulihkan dalam lima tahun terakhir, dan Interpol menganggarkan penipuan yang dibantu AI 4.5 kali lebih menguntungkan daripada kaedah lama. AICB, dalam kenyataan yang sama, menyebut kerugian penipuan yang dilaporkan secara terbuka mencecah RM2.8 bilion pada 2025.

  • RM1.9 bilion: nilai pindahan penipuan yang dihalang antara Januari dan Jun 2026, melebihi RM1.2 bilion bagi seluruh 2025.
  • 95%: bahagian kes penipuan dalam talian yang bermula dengan mangsa memindahkan wang sendiri.
  • 4.5 kali: anggaran Interpol tentang keuntungan penipuan yang dibantu AI berbanding kaedah lama.
  • RM37 bilion: aset yang dipulihkan dalam tempoh lima tahun.
  • 27,000 lebih institusi pelapor kewangan dan bukan kewangan yang berada dalam pengawasan Bank Negara.

Infrastruktur yang menangani kes ini juga bukan perkara setahun dua. Gabenor menyebut Pusat Anti-Jenayah Kewangan Kebangsaan, NSRC, National Fraud Portal dan MyFINet sebagai saluran perkongsian maklumat antara bank, polis dan pengawal selia, disokong lebih 27,000 institusi pelapor. Bagi pembaca, maksudnya mudah: keupayaan menghentikan satu pindahan wang bergantung pada seberapa pantas maklumat bergerak antara institusi, bukan pada saiz satu bank sahaja.

Bacaan mudahnya: penapis teknikal di bank bertambah baik, tetapi titik paling lemah masih manusia yang dihubungi ketika terburu-buru. Tiga corak di bawah adalah yang paling kerap muncul pada September dan Oktober 2026.

Taktik 1: iklan dan video tiruan yang memakai muka orang berkuasa

Halaman amaran rasmi Bank Negara Malaysia menyenaraikan iklan janaan AI dan video tiruan (deepfake) yang menyamar sebagai Gabenor antara kandungan yang sedang menipu orang ramai. Caranya seragam: meminjam kredibiliti sebuah institusi supaya tawaran pelaburan, pinjaman atau produk kewangan yang pada asalnya mencurigakan kelihatan sah.

Dua peraturan menutup sebahagian besar kes ini. Pertama, jangan percaya pautan di dalam iklan; taip sendiri alamat laman rasmi. Untuk urusan berkaitan Bank Negara, pengesahan boleh dibuat melalui BNMLINK di bnmlink.bnm.gov.my. Kedua, Bank Negara menegaskan ia tidak akan meminta bayaran deposit keselamatan dan tidak meminta pemindahan wang ke akaun peribadi untuk apa-apa urusan.

Taktik 2: fail yang menyamar dokumen, dihantar oleh kenalan sendiri

Pada 29 September 2026, pengguna di Malaysia melaporkan menerima fail ZIP yang dinamakan sehingga kelihatan seperti dokumen PDF, dihantar daripada nombor kenalan yang kelihatan sah. Fail itu tidak menyertakan permintaan wang. Ia menyertakan arahan supaya dibuka di komputer. Setelah dibuka, perisian hasad dipasang di latar belakang dan akaun yang sudah dijangkiti menyebarkan fail sama kepada kenalan lain melalui WhatsApp.

Menjadikan fail sebagai senjata bukan perkara baharu. Microsoft Defender Experts merekodkan kempen yang bermula pada akhir Februari 2026, menggunakan mesej WhatsApp untuk menghantar skrip Visual Basic dan backdoor MSI. Bank di Malaysia pun memberi peringatan berulang mengenai fail VBS, ZIP, MSI dan EXE, termasuk OCBC Malaysia dan UOB Malaysia yang meminta pelanggan tidak membuka fail sebegitu walaupun ia datang daripada kenalan.

Dua ayat mencukupi untuk menapis majoriti serangan jenis ini: dokumen tidak pernah perlu dibuka di komputer untuk disemak, dan aplikasi tidak pernah perlu dipasang daripada pautan dalam mesej. Kalau penghantar benar-benar meminta anda memasang sesuatu, telefon nombornya yang lama sebelum berbuat demikian.

Taktik 3: laman salinan portal rasmi yang tidak meminta apa-apa

Pada Ogos 2026, MyCERT mengeluarkan advisori MA-1480.082026 mengenai laman palsu parkpeark[.]xyz yang meniru portal letak kereta Park@Perak, park.perak.my. Domain itu didaftarkan pada 25 Ogos 2026. Yang membezakan serangan ini daripada phishing biasa: laman tersebut tidak meminta apa-apa. Tiada borang log masuk, tiada halaman bayaran, tiada fail untuk dimuat turun.

Sebaliknya, satu rangka tersembunyi bersaiz sifar pada baris pertama laman memuatkan rantaian eksploit yang dihoskan di infrastruktur berasingan. Menurut MyCERT, membuka laman itu dalam Safari pada iPhone yang menjadi sasaran sudah cukup untuk menyebabkan peranti terjejas: kod penyerang berjalan dalam pelayar, keluar dari kotak pasir dan memasang saluran kawalan jauh. Data SMS, buku alamat, foto, kata laluan dalam Keychain dan frasa benih dompet mata wang kripto berada dalam jangkauan.

Bahayanya bukan kerana tekniknya, tetapi kerana tiada tanda kepada mangsa. Tiada ikon aplikasi, tiada notis kebenaran, tiada permintaan kata laluan. Seseorang boleh membuka laman, tidak menjumpai rekod letak kereta, menutupnya, dan tidak pernah mengaitkan kerugian wang beberapa bulan kemudian dengan lawatan itu. Langkah paling praktikal ialah menggunakan penanda buku atau menaip alamat rasmi, dan tidak membuka pautan portal kerajaan daripada mesej yang tidak diminta.

Bagi pemilik laman dan sistem kecil, ada pengajaran tambahan. Laman salinan sebegini bukan sahaja menyerang pelawat, tetapi turut mencemarkan nama portal sebenar yang ditiru. Kalau laman anda mempunyai portal yang sering dicari orang, pantau aduan pelawat tentang pautan hampir sama, dan pastikan hanya satu alamat rasmi yang dipromosikan dalam semua bahan anda.

Kenapa 30 minit pertama lebih berharga daripada laporan yang sempurna

Pusat Respons Penipuan Kebangsaan (NSRC) beroperasi 24 jam sehari di Menara 2 MCMC, Cyberjaya, dan nombornya 997. Kerja pusat ini bukan menyiasat kes, tetapi membekukan akaun dengan pantas sebelum wang dipindahkan lagi. Rekod 2025 menunjukkan skala kerjanya: 146,167 panggilan aduan dikendalikan, 138,915 akaun berkaitan disyaki dibekukan, dan kira-kira RM34.05 juta dihalang daripada jatuh ke tangan sindiket.

Pemulangan dana kepada mangsa melalui proses earmarking pula naik daripada RM508,479.39 pada 2024 kepada RM6.65 juta pada 2025, dengan RM1.44 juta lagi disita setakat Januari 2026. Untuk mangsa, urutannya jelas: hubungi 997 dan talian penipuan bank dahulu, kemudian buat laporan polis dalam tempoh 24 jam supaya siasatan boleh bermula.

Senarai semak 15 minit sebelum memindahkan wang

  • Tutup perbualan dengan pihak yang menghubungi anda, kemudian cari nombor rasmi institusi itu sendiri.
  • Kalau ia berkenaan pelaburan, semak siapa yang mengawal selia platform itu dan nama sebenar syarikat dalam rekod pendaftaran perniagaan.
  • Ingat bahawa agensi kerajaan tidak menyelesaikan kes melalui pemindahan wang ke akaun peribadi, dan tidak meminta deposit keselamatan.
  • Kalau ia berkenaan famili dalam kecemasan, telefon nombor lama orang itu, bukan nombor yang baru muncul dalam mesej.
  • Jangan pasang sebarang aplikasi daripada mesej, termasuk yang kononnya untuk membuka fail atau menyemak akaun.
  • Jangan beri kod OTP atau TAC kepada sesiapa. Tiada pegawai bank, polis atau kastam yang memerlukan kod itu.
  • Simpan tangkapan skrin mesej, nombor akaun penerima dan nama bank sebelum membuang apa-apa bukti.
  • Beritahu satu orang lain tentang urusan itu. Tekanan masa yang dikenakan penipu hilang sebaik sahaja ada orang kedua membaca mesej itu.
Contoh ayat untuk menghentikan urusan tanpa berdebat:

"Saya tidak boleh teruskan tanpa pengesahan bertulis. Sila e-mel butiran urusan ini daripada alamat rasmi, dan saya akan hubungi nombor rasmi institusi anda untuk mengesahkannya."

Ayat itu bukan sopan-santun kosong. Penipu bergantung pada perbualan yang tidak boleh disemak. Sebaik sahaja urusan perlu melalui saluran rasmi yang boleh anda hubungi sendiri, banyak kes mati di situ.

Di mana melapor, dan apa yang perlu disebut

  • NSRC 997: pembekuan akaun dan pindahan yang masih dalam proses, beroperasi 24 jam.
  • Cyber999 CyberSecurity Malaysia: 1-300-88-2999, e-mel cyber999@cybersecurity.my, atau +60 19 2665850 untuk panggilan kejadian 24 jam.
  • Aduan SKMM di aduan.skmm.gov.my: mesej penipuan, nombor telefon dan pautan palsu.
  • BNMLINK di bnmlink.bnm.gov.my: kalau mesej atau kandungan mendakwa datang daripada Bank Negara Malaysia.
  • Laporan polis dalam 24 jam: perlu untuk siasatan dan untuk rujukan tuntutan kepada bank.
Amaran penting: tiada agensi kerajaan atau bank meminta anda memasang aplikasi kawalan jauh. Ketika melapor, sebutkan butiran tepat - masa transaksi, jumlah penuh, nombor akaun penerima dan nama bank. Butiran inilah yang mempercepatkan pembekuan akaun.

Baca juga di laman ini

Sumber yang disemak

Maklumat dalam tulisan ini disemak dengan sumber di bawah. Bila keadaan berubah (harga, waktu, terma), sumber inilah yang paling tepat - bukan halaman ini.

Dapat tulisan baharu terus ke e-mel

Sekali sekala sahaja: panduan web, berita AI, dan tempat menarik di Kelantan. Tiada iklan, dan e-mel encik tidak dikongsi dengan sesiapa.

Berhenti langgan bila-bila masa, satu klik.

Komen pembaca

Belum ada komen pada artikel ini. Jadilah yang pertama.

Tinggalkan komen

Emel tidak akan dipaparkan.

Komen disemak dahulu sebelum dipaparkan.

Kongsi WhatsApp Facebook

Berkaitan halaman ini

Pautan afiliasi Shopee - saya mungkin menerima komisen, harga awak tetap sama.

Senarai penuh ada di kedai afiliasi.

Rujukan yang mungkin berguna

Pautan rujukan - anda dapat ganjaran pendaftaran, saya juga dapat ganjaran. Tiada kos tambahan untuk anda.

Minyak

Setel - Isi minyak di Petronas, dapat RM3

Setel ialah aplikasi pembayaran minyak di stesen Petronas, bayar terus dari telefon. Dengan kod rujukan di bawah, anda dan saya masing-masing menerima RM3 selepas anda belanja RM30 untuk minyak atau di Kedai Mesra.

Ganjaran: RM3 untuk kedua-dua pihak selepas belanja RM30 (tertakluk syarat Setel)

Kod: ffgaa

Daftar di Setel

Afiliasi

Shopee Affiliate - Jana komisen dengan berkongsi pautan produk Shopee

Program afiliasi rasmi Shopee. Kongsi pautan produk, dan anda menerima komisen bagi setiap jualan yang berlaku melalui pautan anda. Daftar melalui pautan ini dan masukkan kod rujukan 7FZB2E9, saya menerima ganjaran rujukan, dan anda tidak dikenakan sebarang kos tambahan.

Ganjaran: Komisen bagi setiap jualan melalui pautan anda (kadar ditetapkan Shopee mengikut kategori produk)

Senarai penuh (bank digital, minyak, penghantaran) ada di halaman rujukan. Maklumat di atas ialah ringkasan terma penyedia - sila semak terma penuh di laman rasmi mereka.