Sebanyak 28 aplikasi palsu sempat berkeliaran di Google Play, mengklaim punya kemampuan yang mustahil secara teknis: mengakses riwayat panggilan, SMS, hingga log WhatsApp dari nomor telepon mana pun. Total unduhan menembus 7,3 juta sebelum semuanya diberangus.
Temuan ini datang dari ESET, firma keamanan siber yang juga mitra App Defense Alliance Google. Mereka menamai klaster aplikasi berbahaya ini sebagai CallPhantom. Peneliti ESET Lukas Stefanko mengungkapkan bahwa pihaknya pertama kali mencium modus ini pada November 2025, bermula dari sebuah unggahan di Reddit yang membahas aplikasi bernama Call History of Any Number.
Setelah dianalisis, hasilnya gamblang. "Data 'riwayat panggilan' yang diberikan aplikasi itu sepenuhnya dibuat-buat, aplikasi menghasilkan nomor telepon secara acak dan mencocokkannya dengan nama tetap, waktu panggilan, serta durasi yang sudah tertanam langsung di dalam kode," kata Stefanko dalam laporan resmi ESET.
Sederhana tapi efektif untuk menipu. Aplikasi-aplikasi CallPhantom sengaja dirancang tanpa meminta izin akses sensitif kepada pengguna, karena memang tidak ada kemampuan nyata untuk mencuri data. Tampilannya bersih, antarmukanya minimalis, tidak ada tanda-tanda mencurigakan yang biasa memicu alarm pengguna awam. Yang tersisa hanyalah janji manis fitur pengintipan, lalu tagihan.
Model bisnisnya terbilang nekad. Pengguna diminta membayar untuk "membuka" fitur yang diklaim tersedia, dengan paket berlangganan mingguan, bulanan, hingga tahunan. Tarif tertinggi menyentuh US$80, sementara paket terendah rata-rata dipatok di kisaran €5. Yang lebih mengkhawatirkan, ESET menemukan tiga metode pembayaran berbeda yang digunakan, dua di antaranya dinilai melanggar kebijakan Google Play karena memakai kanal di luar sistem resmi, termasuk formulir kartu kredit yang langsung muncul di dalam aplikasi.
Target utamanya? India dan kawasan Asia Pasifik. Banyak aplikasi secara otomatis menampilkan kode negara +91 dan mengintegrasikan UPI, sistem pembayaran digital dominan di sana. Bukan kebetulan.
Google telah menghapus seluruh 28 aplikasi dari Play Store setelah menerima laporan ESET. Untuk pembelian lewat Google Play Billing, langganan aktif dibatalkan otomatis dan pengembalian dana masih dimungkinkan. Lain cerita bagi yang terlanjur memasukkan data kartu langsung di aplikasi atau membayar via pihak ketiga. Google angkat tangan. Pengguna harus berurusan sendiri dengan penyedia pembayaran masing-masing.
Kasus CallPhantom mengingatkan lagi bahwa lolos kurasi Play Store bukan jaminan aman. Aplikasi tanpa izin sensitif sekalipun bisa jadi alat penipuan yang sempurna, asal janjinya cukup menggoda dan penggunanya tidak terlalu teliti memeriksa apa yang sebenarnya mereka beli.