RABU, 30 SEPTEMBER 2026

Home  ›  Bisnis  ›  7,3 Juta Unduhan, Nol Data Nyata: Skema Penipuan C...

Bisnis

7,3 Juta Unduhan, Nol Data Nyata: Skema Penipuan CallPhantom di Google Play

ESET mengungkap 28 aplikasi mata-mata palsu di Google Play yang telah diunduh lebih dari 7,3 juta kali. Korban membayar untuk data yang tidak pernah ada.

7,3 Juta Pengguna Android Tertipu Aplikasi Mata-mata Palsu

Tujuh koma tiga juta kali diunduh. Tidak satu pun pengguna yang benar-benar mendapatkan data yang dijanjikan.

Itulah ringkasan dari skema penipuan CallPhantom, nama yang diberikan peneliti keamanan siber ESET untuk jaringan 28 aplikasi Android palsu yang sempat bebas melanglang di Google Play Store.

Modusnya sederhana, hampir keterlaluan. Aplikasi-aplikasi ini menjanjikan akses ke log panggilan, riwayat SMS, hingga percakapan WhatsApp milik orang lain. Pengguna diminta memasukkan nomor telepon target, lalu diminta membayar. Tarif berlangganan bervariasi mulai dari sekitar US$6 hingga US$80, setara Rp97.000 sampai Rp1,3 juta. Setelah dompet terkuras, yang muncul di layar hanyalah data fiktif yang dibuat-buat. Murni karangan.

Beberapa aplikasi bahkan lebih malas dari itu. Nomor telepon acak dipasangkan dengan nama dan riwayat panggilan yang sudah ditanam langsung di dalam kode program, bukan diambil dari mana pun. Aplikasi lain meminta alamat email korban, seolah data sedang "dikumpulkan", lalu mengirimkan rekaman palsu ke inbox. ESET memastikan tidak ada satu pun dari aplikasi ini yang pernah meminta izin sistem yang relevan untuk mengakses perangkat target.

Jujur saja, ini bukan serangan siber yang canggih. Penipuan murni berbalut antarmuka aplikasi.

ESET pertama kali mencium masalah pada November 2025 lewat laporan di Reddit. Investigasi lebih lanjut mengungkap pola yang konsisten di puluhan aplikasi berbeda. Salah satu aplikasi bernama "Call History of Any Number" bahkan menggunakan nama pengembang "Indian gov.in", seolah berafiliasi dengan pemerintah India. Tidak ada hubungannya sama sekali. Mayoritas korban memang berasal dari India dan kawasan Asia-Pasifik, tecermin dari pengaturan default kode negara +91 dan dukungan metode pembayaran lokal UPI.

Pertanyaannya: kenapa sebegitu banyak orang mau bayar untuk mengintip orang lain?

Sistem pembayaran yang dipakai juga sengaja dirancang membingungkan. Sebagian aplikasi memanfaatkan sistem resmi Google Play, yang artinya korban masih punya jalur mengajukan refund. Tapi sebagian lain menggiring pengguna ke layanan pembayaran pihak ketiga atau formulir kartu kredit langsung di dalam aplikasi, jalur yang jauh lebih sulit disengketakan. Satu trik lain yang ditemukan: ketika pengguna mencoba keluar dari aplikasi, muncul notifikasi menyerupai email baru yang mengklaim "hasil riwayat panggilan telah tiba", ujung-ujungnya mengarahkan ke halaman berlangganan berbayar.

Laporan ESET ke Google masuk pada 16 Desember 2025. Seluruh 28 aplikasi CallPhantom sejak saat itu telah dihapus dari Play Store. Google juga membatalkan langganan aktif yang diproses melalui sistemnya sendiri, meski nasib pengguna yang membayar lewat kanal pihak ketiga agaknya lebih tidak pasti.

Bagi yang pernah menginstal aplikasi semacam ini, langkah pertama adalah hapus sekarang, lalu periksa mutasi rekening dengan teliti. Kasus CallPhantom bukan soal malware atau kebocoran data. Ini soal jutaan orang yang rela bayar untuk mengintip orang lain, dan berakhir sebagai korban intipan finansial.