QR code untuk Wi-Fi memang memudahkan. Pengunjung memindai, ponselnya menyambung, tidak ada kata sandi panjang yang perlu diketik. Cara membuatnya dibahas pada panduan membuat QR code Wi-Fi.

Tetapi ada satu sifat yang membuatnya berbeda dari cara lain: isinya tidak dapat dibaca mata.

Nama jaringan yang tertulis di papan dapat dibaca dan dicocokkan. QR code tidak. Anda baru tahu ia membawa Anda ke mana setelah ponsel melakukannya.

Cara penipuannya bekerja

Bentuknya sederhana, dan justru itu yang membuatnya berhasil: satu stiker ditempel di atas stiker yang asli. Tidak ada yang perlu diretas.

Sesudah itu ada dua arah yang biasa ditempuh.

Mengarahkan ke jaringan palsu

QR code Wi-Fi berisi nama jaringan dan kata sandinya. Kode palsu dapat menyebut jaringan lain, milik perangkat yang diletakkan di dekat situ, dengan nama yang mirip.

Setelah tersambung, seluruh lalu lintas pengunjung melewati perangkat itu. Ini serangan yang sama dengan yang dibahas pada panduan Wi-Fi palsu dan evil twin, hanya dengan cara mengajak yang lebih meyakinkan: stiker resmi di atas meja jauh lebih dipercaya daripada nama jaringan yang muncul di daftar.

Mengarahkan ke halaman tiruan

QR code juga dapat berisi alamat halaman biasa. Yang terbuka adalah halaman yang menyerupai halaman masuk Wi-Fi, meminta nomor ponsel, surel, kadang kata sandi akun.

Ini yang lebih sering terjadi, karena tidak menuntut perangkat apa pun. Cukup selembar stiker. Dan karena halaman masuk Wi-Fi memang biasa meminta data, lihat panduan captive portal, permintaan itu tidak terasa ganjil.

Mengenalinya sebelum memindai

Kodenya sendiri tidak dapat dinilai dengan mata. Yang dapat dinilai adalah stikernya.

  • Tertempel di atas sesuatu. Perhatikan tepinya, stiker di atas stiker biasanya meninggalkan bayangan tebal atau sudut yang terangkat.
  • Bahannya berbeda dari cetakan lain di tempat itu. Kafe yang menu dan papannya dicetak rapi jarang menempelkan QR pada kertas biasa.
  • Posisinya miring atau tidak sejajar dengan cetakan di sekelilingnya.
  • Ada di tempat yang tidak lazim: di pintu toilet, di tiang parkir, di meja tetapi tidak di meja lain.
  • Tanpa nama jaringan tertulis di sebelahnya. Ini yang paling penting, dan dibahas lagi di bawah.

Bila ragu, cara paling sederhana tetap berlaku: tanyakan kepada petugasnya. Satu pertanyaan menghapus seluruh keraguan, dan tidak ada tempat yang keberatan ditanya nama Wi-Fi-nya sendiri.

Yang perlu diperhatikan sesudah memindai

Sebagian besar ponsel menampilkan tujuannya sebelum melakukan apa pun. Bacalah, dan berhenti pada tiga keadaan ini:

  • Nama jaringannya tidak cocok dengan yang tertulis di tempat itu. Perhatikan huruf yang mirip, angka nol dan huruf O, huruf i besar dan l kecil.
  • Yang terbuka halaman, bukan tawaran menyambung. QR Wi-Fi yang asli menawarkan bergabung ke jaringan; ia tidak membuka peramban.
  • Halamannya meminta kata sandi akun, nomor kartu, atau kode dari SMS. Halaman masuk Wi-Fi yang wajar tidak pernah membutuhkan satu pun dari itu.

Yang terakhir adalah batas yang paling jelas. Tidak ada alasan sah bagi halaman Wi-Fi untuk meminta kata sandi surel atau media sosial Anda, apa pun yang tertulis di halamannya.

Bila terlanjur

  1. Putuskan sambungan, lalu lupakan jaringannya supaya ponsel tidak menyambung sendiri lain kali.
  2. Jangan memasukkan apa pun ke halaman yang sudah terbuka.
  3. Bila terlanjur memasukkan kata sandi akun, ganti kata sandi itu segera, dari jaringan lain, bukan dari jaringan yang sama. Alasannya sama seperti pada panduan langkah setelah Wi-Fi diretas: kata sandi baru yang dikirim lewat jalur yang sudah disusupi akan ikut terbaca.
  4. Beri tahu pemilik tempatnya. Stiker itu masih di sana untuk pengunjung berikutnya.

Yang perlu ditenangkan: sebagian besar lalu lintas hari ini terenkripsi, sehingga isinya tetap tidak terbaca meski jaringannya milik orang lain. Yang berisiko adalah apa yang Anda ketikkan sendiri ke halaman palsu, bukan yang lewat begitu saja. Perlindungan tambahannya dibahas pada panduan menggunakan Wi-Fi publik dengan aman dan panduan keamanan mobile banking di Wi-Fi.

Untuk pemilik tempat

Kerugiannya bukan pada Anda secara langsung, tetapi kejadian seperti ini terjadi di tempat Anda, dengan nama Anda, dan pengunjung akan mengingatnya begitu.

Empat langkah yang sepadan:

  • Cetak pada media yang sulit ditempeli. Akrilik berdiri, laminasi, atau langsung tercetak pada daftar menu. Stiker kertas di atas meja adalah yang paling mudah ditimpa.
  • Tulis nama jaringannya dengan huruf terbaca di sebelah kodenya. Ini langkah yang paling banyak menolong: pengunjung dapat mencocokkan apa yang muncul di ponselnya dengan apa yang tertulis, tanpa harus mempercayai kodenya.
  • Periksa berkala. Sekali seminggu sudah cukup, dan tidak memakan waktu satu menit.
  • Jangan meminta data yang tidak Anda butuhkan di halaman masuk. Halaman resmi yang meminta banyak hal melatih pengunjung untuk menganggap permintaan seperti itu wajar, dan itu justru memudahkan yang palsu. Batasnya dibahas pada panduan aturan pengumpulan data pelanggan.

Bila QR-nya menuju halaman masuk, pastikan alamatnya memakai nama domain Anda sendiri dan tetap sama dari waktu ke waktu. Alamat yang berubah-ubah membuat pengunjung tidak punya apa pun untuk dicocokkan.

Yang membuat QR code berguna, isinya tidak perlu dibaca, adalah juga yang membuatnya dapat dipalsukan. Tidak ada yang perlu diretas; cukup satu stiker di atas stiker.

Bagi pengunjung, dua kebiasaan menutup hampir semuanya: perhatikan stikernya sebelum memindai, dan baca nama jaringan yang muncul sebelum menyetujui. Halaman Wi-Fi yang meminta kata sandi akun adalah batas yang jelas, pada titik itu, berhenti.

Bagi pemilik tempat, satu langkah lebih menolong daripada yang lain: tuliskan nama jaringannya dengan huruf terbaca di sebelah kodenya. Itu memberi pengunjung sesuatu yang dapat mereka periksa sendiri.

Pertanyaan yang sering diajukan

Apakah memindai QR code Wi-Fi berbahaya?

Memindainya sendiri tidak. Yang berisiko adalah apa yang terjadi sesudahnya, menyambung ke jaringan yang bukan milik tempat itu, atau membuka halaman yang menyerupai halaman masuk. Bahayanya bukan pada pemindaiannya, melainkan pada tujuannya.

Bagaimana mengetahui QR code sudah ditempel ulang?

Perhatikan stikernya, bukan kodenya. Stiker yang tertempel di atas stiker lain, sudutnya terangkat, bahannya berbeda dari cetakan resmi tempat itu, atau posisinya sedikit miring, semuanya tanda yang layak dicurigai. Kodenya sendiri tidak dapat dibedakan dengan mata.

Apa yang harus dilakukan bila terlanjur memindai yang palsu?

Putuskan sambungan, lupakan jaringannya, dan jangan memasukkan apa pun ke halaman yang muncul. Bila sudah terlanjur memasukkan kata sandi suatu akun, gantilah kata sandi itu dari jaringan lain, bukan dari jaringan yang sama.

Bagaimana pemilik tempat melindungi pengunjungnya?

Cetak QR di media yang sulit ditempeli, laminasi, akrilik, atau langsung pada daftar menu, dan periksa berkala. Tuliskan juga nama jaringan dalam huruf yang terbaca di sebelah kodenya, supaya pengunjung dapat mencocokkan tanpa bergantung pada kode itu.