9 mins read

Modus Penipuan Kartu Kredit yang Menyasar Bisnis dan Cara Mencegahnya

featured image modus penipuan kartu kredit

Mekari Insight

  • Penipuan kartu kredit dapat terjadi melalui pencurian data kartu, pengambilalihan akun, atau penggunaan kartu perusahaan tanpa izin.
  • Modus yang perlu diwaspadai mencakup phishing, penipuan mengatasnamakan bank, card-not-present fraud, skimming, account takeover, dan SEO fraud.
  • Bisnis menghadapi risiko tambahan karena satu perusahaan dapat memiliki banyak cardholder, transaksi online, serta pengeluaran dari berbagai tim dan lokasi.
  • Finance perlu mengatur cardholder, spending limit, merchant, akses akun, notifikasi, dan proses rekonsiliasi untuk mengendalikan penggunaan kartu.
  • Mekari Limitless Card menyediakan virtual dan physical corporate card dengan pengaturan limit, kebijakan penggunaan, dan pemantauan transaksi melalui Mekari Expense.

Penipuan kartu kredit sering dimulai dari pencurian data atau akses akun sebelum transaksi terjadi. Pelaku dapat memanfaatkan phishing, social engineering, website palsu, atau data kartu yang sudah terekspos.

Risiko penipuan keuangan di Indonesia juga terus menjadi perhatian. Hingga 31 Agustus 2026, OJK mencatat 668.441 laporan yang masuk ke Indonesia Anti-Scam Centre (IASC), dengan 659.419 rekening dilaporkan telah diblokir. Data ini mencakup berbagai jenis penipuan transaksi keuangan, sehingga tidak dapat digunakan sebagai angka khusus credit card fraud.

Di lingkungan bisnis, pengendalian kartu juga berkaitan dengan penggunaan corporate card untuk perjalanan, software subscription, digital advertising, pembelian operasional, dan kebutuhan lainnya. Finance perlu mengetahui siapa yang memegang kartu, tujuan penggunaannya, dan bagaimana transaksi tersebut masuk ke proses pengeluaran perusahaan.

Ringkasan Modus Penipuan Kartu Kredit

ModusCara KerjaRisiko bagi BisnisKontrol Utama
PhishingMengambil data kartu melalui pesan, email, atau situs palsuData cardholder tereksposEdukasi dan verifikasi channel
Penipuan Mengatasnamakan BankMenyamar sebagai customer serviceData kartu dan OTP diberikan ke pelakuVerifikasi melalui channel resmi
Promo, Poin, atau Kenaikan LimitMenggunakan hadiah atau benefit sebagai umpanCardholder diarahkan ke situs palsuVerifikasi promo dan pembatasan penggunaan
Card-Not-Present FraudMenggunakan data kartu tanpa kartu fisikTransaksi online tanpa otorisasi3-D Secure, limit, dan virtual card
SkimmingMengambil data kartu dari ATM atau terminalPenyalahgunaan kartu fisikTerminal aman dan monitoring transaksi
Account TakeoverMengambil alih akun yang terhubung dengan kartuAkses akun dan transaksi tanpa otorisasiMFA dan akses berbasis peran
Kartu Hilang atau DicuriKartu fisik digunakan pihak lainTransaksi sebelum kartu diblokirPemilik kartu jelas dan pemblokiran cepat
Penyalahgunaan InternalKartu dipakai di luar kebijakan perusahaanSpending leakage dan pelanggaran kebijakanLimit, policy, dan monitoring
SEO FraudSitus atau iklan palsu muncul di hasil pencarianKaryawan diarahkan ke channel palsuVerifikasi domain dan channel resmi

1. Phishing Data Kartu Kredit

Phishing terjadi ketika pelaku membuat pesan, email, atau situs yang menyerupai bank atau penyedia layanan terpercaya. Pelaku kemudian meminta nomor kartu, masa berlaku, CVV/CVC, atau OTP.

Pada 18 Agustus 2026, BCA memperbarui peringatan tentang phishing kartu kredit melalui email, media sosial, dan WhatsApp. Salah satu contoh yang disebut adalah email palsu yang menyerupai e-statement atau notifikasi transaksi.

Cara Mencegahnya

Gunakan aplikasi atau website resmi bank ketika melakukan verifikasi. Simpan channel resmi yang biasa dipakai agar cardholder memiliki rujukan saat menerima pesan yang mencurigakan.

Untuk perusahaan, edukasi cardholder perlu menjadi bagian dari strategi anti fraud. Karyawan perlu mengetahui jenis data yang bersifat rahasia dan jalur pelaporan ketika menemukan transaksi atau pesan yang mencurigakan.

2. Penipuan Mengatasnamakan Bank

Pelaku menghubungi korban melalui telepon atau chat dan mengaku sebagai customer service bank. Mereka biasanya mengangkat isu transaksi yang tidak dikenal, pemblokiran kartu, atau masalah keamanan agar korban segera mengikuti instruksi.

Pada 22 Juni 2026, BCA memperingatkan modus ketika penipu mengaku sebagai customer service dan menawarkan bantuan memblokir kartu kredit. Pelaku kemudian meminta nomor kartu, masa berlaku, CVV/CVC, dan OTP melalui link atau form.

Cara Mencegahnya

Verifikasi setiap permintaan melalui kanal resmi bank. Saat menerima telepon yang mengatasnamakan bank, akhiri percakapan lalu gunakan nomor layanan yang tersimpan di kartu atau aplikasi resmi.

Untuk corporate card, Finance dapat menetapkan prosedur khusus untuk perubahan limit, pemblokiran, atau permintaan informasi kartu. Cardholder kemudian memiliki jalur yang jelas ketika menerima instruksi terkait kartu.

3. Penipuan Promo, Poin, atau Kenaikan Limit

Pelaku memanfaatkan promo, reward points, cashback, hadiah, atau tawaran kenaikan limit sebagai umpan. Korban kemudian diarahkan ke website atau form yang meminta data kartu dan OTP.

Pada 11 Agustus 2026, BCA memperingatkan modus informasi poin yang mengarahkan korban ke situs palsu. Situs tersebut meminta nomor kartu kredit, masa berlaku, dan OTP dengan alasan verifikasi hadiah atau cashback.

Cara Mencegahnya

Periksa promo melalui aplikasi atau website resmi bank. Masukkan data kartu hanya pada halaman yang berasal dari domain resmi.

Dalam pengelolaan corporate card, Finance dapat menetapkan kartu berdasarkan tujuan pengeluaran. Kartu untuk digital advertising, misalnya, dapat memiliki penggunaan yang berbeda dari kartu untuk perjalanan dinas atau operasional cabang.

4. Card-Not-Present Fraud

Card-not-present (CNP) fraud terjadi ketika pelaku menggunakan data kartu untuk transaksi tanpa kehadiran kartu fisik. Contohnya mencakup pembelian online, pembayaran melalui website, dan transaksi melalui telepon.

Risiko ini relevan bagi bisnis yang menggunakan kartu untuk digital advertising, SaaS, marketplace, software, atau pembayaran vendor internasional. Saat data kartu terekspos, pelaku dapat mencoba transaksi pada merchant yang menerima pembayaran tanpa kartu fisik.

Cara Mencegahnya

Gunakan 3-D Secure ketika tersedia, aktifkan notifikasi transaksi, dan sesuaikan limit dengan kebutuhan. Perusahaan juga dapat menggunakan VCC untuk bisnis agar payment credential dapat dipisahkan menurut vendor atau tujuan.

Penggunaan virtual card juga memungkinkan perusahaan membuat payment credential khusus untuk subscription, advertising, atau vendor tertentu. Pemisahan ini membuat Finance lebih mudah menelusuri transaksi berdasarkan kebutuhan bisnis.

5. Skimming

Skimming terjadi ketika pelaku memakai perangkat tertentu untuk mengambil data kartu saat transaksi melalui ATM atau terminal pembayaran. Data tersebut kemudian dapat digunakan untuk transaksi tanpa izin atau pembuatan kartu tiruan.

Bagi perusahaan, risiko ini berkaitan dengan penggunaan kartu fisik untuk perjalanan dinas, kebutuhan cabang, logistik, atau transaksi di merchant. Cardholder dapat melaporkan transaksi yang tidak dikenal agar Finance dapat segera melakukan pemeriksaan.

Cara Mencegahnya

Gunakan ATM dan terminal pembayaran yang terpercaya. Periksa kondisi perangkat sebelum transaksi dan perhatikan adanya perangkat atau bagian yang terlihat berbeda dari kondisi normal.

Finance juga perlu mengaktifkan notifikasi transaksi dan memiliki prosedur pelaporan kartu. Untuk pengeluaran operasional, Physical Card dapat digunakan dengan kepemilikan dan kontrol pengeluaran yang lebih jelas.

6. Account Takeover

Account takeover terjadi ketika pelaku mendapatkan akses ke akun yang terhubung dengan kartu melalui phishing, pencurian kredensial, atau social engineering. Setelah memperoleh akses, pelaku dapat mengubah informasi akun atau melakukan transaksi tanpa otorisasi.

Risiko ini juga muncul pada akun bisnis yang mengelola corporate card atau sistem pembayaran. Perusahaan membutuhkan pengamanan akses sekaligus pemantauan aktivitas untuk mengenali perubahan yang tidak sesuai dengan pola penggunaan.

Cara Mencegahnya

Gunakan MFA, password yang unik, dan akses berbasis peran. Batasi hak akses sesuai tanggung jawab setiap pengguna.

Pada 10 Juli 2026, BNI mengingatkan nasabah BNIdirect cash dan BNIdirect bisnis untuk menjaga User ID, password, OTP, token, serta informasi kartu dan data perusahaan.

7. Kartu Kredit Perusahaan Hilang atau Dicuri

Kartu yang hilang atau dicuri dapat digunakan oleh pihak lain sebelum perusahaan atau penerbit kartu memblokirnya. Risikonya meningkat ketika kartu fisik digunakan oleh banyak karyawan untuk kebutuhan operasional.

Finance perlu memiliki catatan cardholder dan mengetahui tujuan setiap kartu. Informasi tersebut mempercepat pemeriksaan ketika kartu hilang atau muncul transaksi yang tidak dikenali.

Cara Mencegahnya

Tetapkan pemegang kartu dan tujuan penggunaan sejak kartu diterbitkan. Review akses ketika karyawan pindah divisi, berhenti bekerja, atau tidak lagi membutuhkan kartu.

Aktifkan notifikasi transaksi agar penggunaan kartu terlihat lebih cepat. Untuk pengeluaran tertentu, perusahaan dapat memisahkan kartu berdasarkan kebutuhan sehingga satu kartu tidak menampung seluruh transaksi operasional.

8. Penyalahgunaan Kartu Kredit Perusahaan oleh Internal

Corporate card juga menghadapi risiko dari penggunaan internal. Karyawan dapat melakukan transaksi pribadi, memakai kartu di luar kategori yang diizinkan, atau menggunakan limit untuk kebutuhan yang tidak berkaitan dengan pekerjaan.

Finance akan lebih sulit menemukan penyalahgunaan ketika laporan hanya menunjukkan total tagihan. Data transaksi berdasarkan cardholder, merchant, kategori, dan tujuan pengeluaran memberi konteks yang lebih jelas saat proses review.

Cara Mencegahnya

Tetapkan cardholder, tujuan penggunaan, spending limit, dan kategori transaksi yang diperbolehkan. Review transaksi berdasarkan pola penggunaan dan dokumen pendukungnya.

Kerangka Fraud Triangle dapat digunakan untuk memahami bagaimana kesempatan muncul ketika kontrol internal lemah. Risiko ini juga berkaitan dengan expense fraud, seperti pengeluaran pribadi atau transaksi yang sulit dipertanggungjawabkan.

Mekari Limitless Card memungkinkan perusahaan menetapkan cardholder, spending limit, dan kebijakan penggunaan, lalu memantau transaksi melalui Mekari Expense.

9. Situs atau Iklan Palsu di Mesin Pencari

Penipuan kartu kredit juga dapat dimulai saat seseorang mencari informasi sendiri melalui Google. Dalam modus SEO Fraud, pelaku membuat website atau iklan palsu agar muncul ketika pengguna mencari layanan seperti penutupan kartu, pembatalan transaksi, pengecekan poin, atau kenaikan limit.

Pada 4 Mei 2026, BNI menjelaskan bahwa fraudster dapat menggunakan Google Ads atau situs palsu untuk menargetkan pencarian terkait layanan kartu. Pengguna kemudian diarahkan ke halaman yang meminta data seperti nomor kartu, tanggal kedaluwarsa, CVV, PIN, atau OTP.

Cara Mencegahnya

Periksa domain sebelum membuka halaman layanan bank. Gunakan aplikasi atau website resmi yang sudah diketahui dan simpan nomor layanan bank pada kontak perusahaan atau perangkat cardholder.

Pada 28 Juli 2026, BNI juga mengingatkan nasabah BNIdirect cash dan BNIdirect bisnis untuk menggunakan kanal resmi ketika membutuhkan bantuan serta menyimpan nomor layanan yang benar sejak awal.

Bagaimana Finance Mengurangi Risiko Penipuan Kartu Kredit Bisnis?

Pengendalian kartu perlu mencakup seluruh siklus transaksi, mulai dari penetapan cardholder sampai rekonsiliasi. Setiap kontrol memiliki fungsi berbeda dan perlu disesuaikan dengan pola penggunaan kartu.

AreaKontrolTujuan
Pemegang kartuTetapkan cardholderMenentukan pihak yang bertanggung jawab
LimitSesuaikan dengan kebutuhanMembatasi nilai transaksi
Online transactionGunakan virtual card dan autentikasi tambahanMengurangi exposure payment credential
MerchantBatasi merchant atau kategori bila tersediaMengendalikan penggunaan kartu
MonitoringAktifkan notifikasi transaksiMempercepat pemeriksaan transaksi
ApprovalTerapkan approval untuk transaksi tertentuMenambah kontrol sebelum pengeluaran
Akses akunGunakan MFA dan akses berbasis peranMelindungi akses pengelolaan kartu
Kartu tidak aktifSegera nonaktifkan kartu yang sudah tidak digunakanMengurangi akses yang tidak diperlukan
RekonsiliasiCocokkan transaksi dengan bukti dan tujuan bisnisMemastikan transaksi dapat dipertanggungjawabkan

Finance juga perlu menghubungkan transaksi kartu dengan proses procurement dan expense. Untuk pembelian yang memiliki purchase order, Three Way Matching dapat digunakan untuk mencocokkan purchase order, penerimaan barang, dan invoice sebelum pembayaran diproses.

Baca Juga: 11 Cara Deteksi Fraud Pengeluaran Perusahaan dan Solusinya

Bagaimana Mekari Expense Membantu Mengontrol Penggunaan Kartu Bisnis?

Kontrol corporate card perlu berjalan bersama proses pengeluaran perusahaan. Finance perlu melihat siapa yang menggunakan kartu, berapa nilai transaksinya, serta apakah pengeluaran tersebut sesuai dengan kebijakan dan tujuan bisnis.

Mekari Limitless Card tersedia dalam bentuk virtual dan physical corporate card. Perusahaan dapat menetapkan cardholder, spending limit, kebijakan penggunaan, serta memantau transaksi melalui Mekari Expense.

Untuk pembayaran online, virtual card dapat dibuat berdasarkan vendor atau kebutuhan seperti software subscription dan digital advertising. Pemisahan ini membantu Finance menjaga penggunaan kartu tetap sesuai dengan tujuan yang sudah ditetapkan.

Di luar corporate card, Mekari Expense menyediakan Fraud AI Checker untuk menemukan pola seperti nominal yang tidak biasa, ketidaksesuaian vendor, dan transaksi duplikat dalam business spend. Kapabilitas ini berada pada ranah pengendalian spend secara lebih luas.

Frequently Asked Questions

Apa yang harus dilakukan perusahaan setelah data kartu diketahui pihak lain?

Apa yang harus dilakukan perusahaan setelah data kartu diketahui pihak lain?

Hubungi bank atau penyedia kartu melalui channel resmi untuk mengamankan kartu dan meninjau transaksi terakhir. Perusahaan juga perlu memeriksa akun dan kredensial yang terkait dengan kartu.

 

Apakah kartu virtual lebih aman dari kartu fisik?

Apakah kartu virtual lebih aman dari kartu fisik?

Kartu virtual dapat membatasi exposure ketika perusahaan menggunakannya secara terpisah untuk vendor atau kebutuhan tertentu. Tingkat perlindungan tetap bergantung pada limit, akses, autentikasi, dan pengelolaan kartu.

 

WhatsApp Icon WhatsApp sales