Pesannya datang dari nomor yang tidak dikenal, atau kadang dari nomor teman yang akunnya sudah diambil orang. Isinya pendek: "Ini undangan pernikahan kami", "Paket Anda tertahan, cek resinya", atau "Tagihan pajak kendaraan Anda". Yang dilampirkan bukan gambar atau PDF, melainkan file berakhiran .apk.
File itu adalah aplikasi. Selama hanya diterima, ia tidak melakukan apa pun. Bahayanya dimulai pada saat ia dipasang.
Bentuk yang paling sering
Nama dan ceritanya berganti-ganti mengikuti musim, tetapi polanya hampir selalu salah satu dari ini:
- Undangan pernikahan atau acara. Memanfaatkan rasa ingin tahu: siapa yang menikah?
- Resi atau foto paket dari kurir. Ampuh karena hampir semua orang sedang menunggu kiriman.
- Surat tagihan, tilang, atau pemberitahuan pajak. Memanfaatkan rasa takut dan terburu-buru.
- Pemberitahuan dari bank, misalnya perubahan tarif transfer yang harus disetujui.
- Lowongan kerja atau hadiah undian, lengkap dengan "aplikasi pendaftaran".
Satu hal yang menyatukan semuanya: dokumen sungguhan tidak pernah dikirim sebagai aplikasi. Undangan berupa gambar atau PDF, resi berupa nomor yang dicek di situs kurir, dan tagihan resmi tidak datang lewat file yang harus dipasang.
Apa yang bisa dilakukannya setelah terpasang
Aplikasi semacam ini hampir selalu langsung meminta izin. Tiga yang paling berbahaya:
- Membaca SMS dan notifikasi. Kode OTP dari bank dan dompet digital ikut terbaca, lalu diteruskan ke penipu dalam hitungan detik. Inilah yang membuat rekening bisa terkuras walau kata sandinya tidak pernah diberikan.
- Aksesibilitas. Fitur yang sebenarnya dibuat untuk membantu penyandang disabilitas. Di tangan penipu, izin ini membuat aplikasi bisa membaca isi layar dan menekan tombol sendiri, seolah-olah pemilik ponsel yang melakukannya.
- Tampil di atas aplikasi lain. Dipakai untuk menutupi layar dengan tampilan palsu, misalnya halaman "sedang memperbarui sistem", sementara transaksi berjalan di baliknya.
Banyak dari aplikasi ini juga menyembunyikan ikonnya setelah dipasang, sehingga pemilik ponsel mengira tidak ada yang terjadi. Pola pencurian kode yang sama dijelaskan di verifikasi dua langkah dan keamanan akun: kode itu untuk dimasukkan, dan aplikasi yang bisa membacanya sama berbahayanya dengan orang yang memintanya.
Cara mengenalinya sebelum terlambat
- Lihat akhiran nama filenya. WhatsApp menampilkan jenis file. Kalau tertulis APK, berhenti di situ, apa pun judulnya.
- Peringatan "instal aplikasi tidak dikenal". Bila ponsel meminta izin memasang aplikasi dari WhatsApp atau dari pengelola file, itu tanda paling jelas. Dokumen tidak pernah meminta izin seperti ini.
- Nomor tidak dikenal, atau gaya bahasa yang tidak biasa dari nomor yang dikenal. Kalau ragu, tanyakan lewat telepon langsung, bukan lewat chat yang sama.
- Desakan waktu. "Segera", "hari ini terakhir", "paket akan dikembalikan". Penipuan selalu terburu-buru, karena berpikir sebentar sudah cukup untuk membatalkannya.
Pengaturan yang mencegahnya
Beberapa pengaturan di Android yang menutup sebagian besar jalannya:
- Matikan izin "instal aplikasi tidak dikenal" untuk WhatsApp, peramban, dan pengelola file. Letaknya biasanya di Setelan, Aplikasi, Akses aplikasi khusus. Nyalakan hanya saat benar-benar perlu, lalu matikan lagi.
- Pastikan Google Play Protect menyala. Ia memeriksa aplikasi yang dipasang dari luar Play Store dan sering memblokir yang sudah dikenal berbahaya.
- Matikan unduhan otomatis WhatsApp untuk dokumen, supaya file tidak menumpuk di memori tanpa disadari.
- Perbarui sistem operasi. Versi Android yang lebih baru membatasi izin aksesibilitas untuk aplikasi dari luar toko resmi.
Untuk anggota keluarga yang lebih tua, pengaturan ini sebaiknya disiapkan oleh orang lain sekali, lalu dibiarkan. Pendekatannya dibahas di menyiapkan Wi-Fi untuk orang tua dan lansia.
Kalau terlanjur dipasang
Urutannya penting. Yang pertama adalah memutus jalan keluarnya, bukan mencari aplikasinya:
- Matikan data seluler dan Wi-Fi, atau nyalakan mode pesawat. Ini menghentikan kode yang terbaca agar tidak terkirim.
- Hubungi bank lewat nomor resmi yang tertera di kartu atau di situs bank, dari ponsel lain. Minta pemblokiran sementara mobile banking dan kartu.
- Hapus aplikasinya. Cari di Setelan, Aplikasi, termasuk yang namanya asing atau tanpa ikon. Bila tidak bisa dihapus, cabut dulu izin aksesibilitas dan admin perangkatnya.
- Ganti kata sandi akun penting dari perangkat lain, dimulai dari surel utama.
- Bila ragu ponselnya sudah bersih, cadangkan foto dan kontak, lalu kembalikan ke setelan pabrik. Langkah membersihkan ponsel dibahas di cara aman menjual atau membuang HP lama.
Beri tahu juga kontak Anda. Akun WhatsApp yang sudah dikuasai sering dipakai mengirim file yang sama ke seluruh daftar kontak, dan pesan dari nomor yang dikenal jauh lebih mudah dipercaya.
Melaporkan
Nomor pengirimnya dapat dilaporkan langsung dari WhatsApp lewat menu laporkan dan blokir. Bila ada kerugian uang, simpan tangkapan layar chat, nomor pengirim, dan bukti transaksi sebelum menghapus apa pun, lalu laporkan ke bank dan kepolisian. Bila data pribadi ikut bocor, langkahnya ada di cara melaporkan kebocoran data pribadi.
Polanya sama dengan penipuan lain yang mengandalkan kepercayaan dan rasa terburu-buru, seperti penipuan mengaku teknisi internet dan penipuan QR code Wi-Fi. Yang membedakan hanya pintunya.
Pertanyaan yang sering diajukan
Apakah membuka chat atau mengunduh file APK saja sudah berbahaya?
Umumnya belum. File APK tidak berjalan sendiri hanya karena diterima atau diunduh. Bahayanya dimulai ketika file itu dipasang lalu diberi izin. Meski begitu, hapus file dan chat-nya, karena orang lain di ponsel yang sama bisa saja memasangnya.
Kenapa aplikasi palsu ini bisa mengambil uang di rekening?
Karena ia meminta izin membaca SMS dan notifikasi, sehingga kode OTP dari bank ikut terbaca dan diteruskan ke penipu. Sebagian juga memakai izin aksesibilitas untuk menekan tombol di layar seolah-olah pemilik ponselnya sendiri.
Apakah iPhone juga terkena penipuan jenis ini?
File APK hanya bisa dipasang di Android, jadi iPhone tidak terkena bentuk yang ini. Tetapi pesan yang sama sering hanya berganti bentuk menjadi tautan halaman palsu, dan itu tetap berbahaya di ponsel mana pun.