Jakarta, CNN Indonesia -- Penipuan online modus kiriman file apk menyebar ke sektor lain, yakni pengiriman surat tilang di WhatsApp. Simak beberapa alasan untuk tak mempercayainya.
Sebelumnya, beberapa warganet mengunggah chat dari kontak yang mengaku sebagai kepolisian yang menyatakan penerima pesan sudah melanggar lalu lintas.
Pengirim juga meminta untuk membuka data berjudul 'Surat Tilang-1.0.apk' yang turut diunggah dalam pesan WhatsApp itu.
ADVERTISEMENT
SCROLL TO CONTINUE WITH CONTENT
"AWAS! Hati-hati terhadap penipuan menggunakan modus kirim surat tilang lewat WhatsApp seperti ini. Jangan sekali-kali mengklik/download file dgn ekstensi ".apk" dari orang tak dikenal di gadget anda," kicau akun @MurtadhaOne1.
Berdasarkan catatan CNNIndonesia.com, kiriman pesan yang menyertakan file berformat apk via WhatsApp atau Telegram atau aplikasi pesan singkat merupakan penipuan online dengan misi menguras rekening korban.
BSSN mengungkap modus pengiriman file [.apk] merupakan media yang paling sering yang digunakan oleh aktor jahat untuk menjebak korban.
Bagaimana cara efektif untuk mencegah jadi korban?
"Tidak asal membuka tautan atau executable file," ungkap lembaga tersebut di situsnya.
"Selain itu gunakan hanya mengunduh dan menginstal aplikasi dari sumber aplikasi resmi (Play Store atau iOS App Store). Teliti dalam memberikan izin akses terhadap aplikasi yang diinstal," menurut keterangan itu.
Untuk meningkatkan keamanan, BSSN menyarankan pembaruan sistem operasi, aplikasi/software, firmware, dan web browser secara berkala.
"Perbarui juga kata sandi secara berkala. Gunakan antivirus dan perangkat keamanan yang terkini serta lakukan pemindaian baik terhadap storage maupun memory secara berkala," tandas lembaga bermarkas pusat di Sawangan, Depok itu.
Untuk lebih lengkapnya, berikut alasan-alasan untuk menganggap kiriman apk, termasuk surat tilang online, merupakan penipuan:
Surat tilang tidak lewat WA
Polda Jawa Barat meminta masyarakat berhati-hati terhadap modus penipuan yang mengatasnamakan sistem tilang elektronik Electronic Traffic Law Enforcement (ETLE) melalui aplikasi pesan singkat WhatsApp.
"Hati-hati modus WhatsApp penipuan pembayaran tilang elektronik yang sekarang terjadi di masyarakat dengan mengatasnamakan tilang elektronik," ujar Kepala Bidang Humas Polda Jawa Barat Kombes Ibrahim Tompo, Jumat (7/10/22), dikutip dari Tribratanews.
Menurut lulusan Akpol 1993 ini, pemberitahuan tilang hanya dikirimkan melalui pesan SMS dari sistem tilang elektronik, tidak melalui pesan WhatsApp.
Selain itu, pembayaran denda tilang, hanya menggunakan kode Briva dan bukan nomor rekening. Ia meminta masyarakat yang menerima pemberitahuan pembayaran denda tilang elektronik selain SMS untuk segera menghubungi petugas Polri atau mengabaikannya.
Sementara, Direktur Lalu Lintas Polda Metro Jaya Kombes Sambodo Purnomo Yogo mengatakan bukti pelanggaran (tilang) lalu lintas, termasuk di jalan tol, akan dikirimkan via pos langsung ke alamat pelanggarnya.
"Surat konfirmasi berbentuk print out dan keesokan harinya akan diambil oleh PT Pos Indonesia untuk dikirim ke alamat sesuai dengan database kendaraan," ujarnya, dikutip dari Tribratanews.
Riwayat buruk
File apk atau Application Package File adalah format berkas yang digunakan untuk mendistribusikan dan memasang software atau aplikasi ke ponsel dengan sistem operasi Android.
Biasanya, apk tidak ada di toko aplikasi resmi seperti Google Playstore. File jenis ini kadang digunakan untuk mengetes aplikasi tertentu yang masih dalam tahap uji beta.
Masalahnya, sejumlah pihak membuat apk untuk menguras rekening korban.
"Waspadai modus penipuan menggunakan berkas Android Package Kit (.apk) undangan pernikahan elektronik. Berkas .apk tersebut dikirimkan melalui aplikasi perpesanan WhatsApp," dikutip dari keterangan Biro Hukum dan Komunikasi Publik Badan Siber dan Sandi Negara (BSSN).
"Jika penerima pesan mengakses berkas .apk tersebut maka penjahat akan mendapatkan akses terhadap SMS korban termasuk token SMS-banking," lanjut pernyataan itu.
Contoh kasusnya adalah penipuan modus apk via kiriman undangan pernikahan, Januari. Itu bermula dari pengakuan warganet yang mengaku menjadi korban sedot rekening usai mengklik file dengan format .apk dalam chat undangan pernikahan.
Judul file itu adalah 'Surat Undangan Pernikahan Digital' dengan ukuran 6,6MB. Isi pesannya "Kami harap kehadirannya".
Tim Cyber Crime Bareskrim Polri kemudian menangkap seorang mahasiswa berinisial AI (20). Warga Kabupaten Pinrang, Sulawesi Selatan, itu merupakan pembuat aplikasi undangan pernikahan tersebut.
Pada Desember 2022, modus sejenis terjadi lewat jalur pengiriman resi kurir J&T.
Tekniknya sama; penipu mengajak calon korbannya untuk membuka file apk yang dikirimkan untuk mengecek apakah isinya benar ditujukan kepada korban.
Pakar keamanan siber Nikko Enggaliano mengungkap modus apk ini kerap berganti 'kostum', dari mulanya kiriman resi paket menjadi undangan pernikahan dan bisa jadi bentuk apa pun.
Platform yang digunakan jadi media pengiriman pun bisa berbeda, contohnya WhatsApp dan Telegram.
Peringatan kemunculan kasus jelang Ramadhan di halaman berikutnya...
Teknik dan Peringatan
Ilustrasi. Tujuan akhir dari modus apk adalah mengambil alih rekening korban. (Istockphoto/iLexx)
Teknik setipe
BSSN mengungkap modus dasar kejahatan siber dengan format apk itu adalah ujungnya menguras rekening korban. Berikut tekniknya:
1. Pengiriman berkas .apk dikirim melalui aplikasi perpesanan.
2. Jika diklik, aplikasi tersebut akan meminta akses untuk melakukan aktivitas 'Baca SMS atau MMS'. Jika diizinkan, SMS yang tersimpan di Hp atau kartu SIM akan dapat dibaca oleh aktor jahat.
3. Aplikasi itu akan kembali meminta melakukan aktivitas 'Terima SMS' juga akan diminta. Jika diizinkan, pengirimnya dapat memonitor dan atau menghapus pesan tanpa sepengetahuan korban.
4. Akses selanjutnya yang diminta adalah untuk melakukan aktivitas 'Kirim SMS'. Jika diizinkan, aktor jahat dapat mengirimkan SMS berbayar tanpa perlu melakuan konfirmasi terlebih dahulu kepada korban.
5. Ketika semua permintaan tersebut diberikan, aplikasi tersebut terpasang di perangkat Android milik korban dan aktor jahat memiliki kemungkinan untuk mengakses riwayat informasi SMS Banking seperti kode PIN dari riwayat SMS yang biasanya tidak dihapus oleh korban.
6. Berbekal informasi tersebut, aktor jahat dapat melakukan pengiriman uang dari rekening korban.
Peringatan Kominfo
Direktur Jenderal Aplikasi Informatika Kementerian Komunikasi dan Informatika Semuel Abrijani Pangerapan mengatakan modus apk itu bisa berkembang lewat cara lain khususnya jelang bulan puasa.
[Gambas:Photo CNN]
"Ini bentar lagi Ramadan, nanti kirim lah foto-foto maupun ayat-ayat. Di situ disisipin lagi [apk], belum lagi lebaran, kirimlah foto-foto, atau kirim video. Ini bisa berbahaya," ujar dia, dalam Kick Off Literasi Digital Sektor Pendidikan, Kamis (23/2) di Jakarta.
Pada 2 Februari, Semuel juga mengatakan file yang dikirim penipu bisa dengan otomatis ter-install, sehingga bisa menyusup dan mengambil informasi penting di ponsel.
"Kalau di data-data itu ada data finansial, ya wassalam," ujarnya.
Dia menjelaskan file yang dikirim penjahat siber itu disebut Semuel bisa menyembunyikan malware di dalamnya. Aplikasi itu, kata dia, bisa menyusup ke smartphone sehingga mendapatkan informasi penting dari calon korban.
Pihaknya pun sedang berusaha meningkatkan keamanan digital alias digital safety lewat literasi digital agar bisa meminimalisasi kerugian masyarakat.
"Kami saat ini fokus kami adalah meningkatkan literasi terkait safety. Dari 3,54 itu digital safety cuman 3,12. Kalau masyarakat bisa membentengi dirinya bisa menghibdari penipuan-penipuan secara online, ini literasi kita harus naik jadi kita lebih fokus ke skill," ujar Semuel.