Kejahatan digital di sektor perbankan dan layanan keuangan terus berkembang dengan memanfaatkan berbagai saluran komunikasi digital, terutama aplikasi pesan instan. Salah satu ancaman yang kerap menargetkan masyarakat adalah pengiriman berkas berbahaya berformat Android Package Kit (APK) serta manipulasi informasi melalui teknik pengelabuan. Modus operandi ini dirancang untuk menyusup ke perangkat pribadi nasabah, mengambil alih data rahasia, dan akhirnya menguras saldo rekening secara tidak sah. Skala dampak finansial dari rangkaian kejahatan ini telah menimbulkan kerugian yang sangat besar bagi para korban di berbagai wilayah.
Berdasarkan data Otoritas Jasa Keuangan (OJK) yang dihimpun melalui Indonesia Anti Scam Center (IASC) per 14 Januari 2026, tercatat sebanyak 432.637 laporan pengaduan penipuan yang masuk ke dalam sistem pengawasan. Dari laporan tersebut, teridentifikasi sebanyak 721.101 rekening bank yang terkait langsung dengan aktivitas penipuan, termasuk kejahatan rekayasa sosial atau social engineering. Total kerugian finansial yang tercatat dari seluruh aduan masyarakat tersebut mencapai angka yang sangat fantastis, yakni Rp 9,1 triliun. Angka-angka ini menegaskan bahwa kejahatan siber berbasis manipulasi data pribadi dan peretasan rekening perbankan merupakan ancaman nyata yang membutuhkan perhatian serius dari seluruh kalangan masyarakat.
Definisi dan Karakteristik Phishing serta Social Engineering
Untuk memahami bagaimana para pelaku kejahatan digital melancarkan aksinya, masyarakat perlu mengenali dua pilar utama dalam tindak pidana siber sektor keuangan, yaitu teknik phishing dan social engineering. Keduanya kerap dipadukan untuk memperdaya korban agar secara sukarela atau tanpa sadar menyerahkan data akses keuangan mereka kepada pihak yang tidak bertanggung jawab.
Phishing didefinisikan sebagai upaya penipuan yang dilakukan dengan cara memancing atau menjebak korban agar bersedia memberikan data-data sensitif dan rahasia. Data sensitif yang menjadi target utama pelaku phishing meliputi nama pengguna (user ID), kata sandi (password), nomor identifikasi pribadi (PIN), serta kode sandi sekali pakai (One-Time Password atau OTP). Kode-kode dan data kredensial ini merupakan kunci otorisasi transaksi perbankan. Apabila informasi tersebut berhasil dikuasai oleh pelaku, kendali atas akun layanan keuangan korban akan berpindah tangan secara seketika.
Sementara itu, social engineering atau rekayasa sosial merupakan metode penipuan yang secara khusus mengeksploitasi dan memanfaatkan kelemahan psikologis manusia. Dalam praktiknya, pelaku social engineering berupaya membangun rasa percaya korban, menanamkan rasa panik yang mendalam, atau menjanjikan keuntungan tertentu. Kondisi psikologis yang tidak tenang atau rasa percaya yang berlebihan ini membuat korban lengah, sehingga tanpa sadar bersedia mengikuti arahan pelaku dan memberikan informasi penting yang seharusnya dijaga kerahasiaannya.
Modus Pengiriman File APK Melalui Pesan WhatsApp
Salah satu saluran utama yang digunakan oleh pelaku untuk menyebarkan perangkat perusak adalah aplikasi perpesanan WhatsApp. Dalam modus ini, pelaku kerap menyamar sebagai pihak tertentu, salah satunya bertindak seolah-olah sebagai kurir pengantar paket barang ekspedisi. Pelaku menghubungi calon korban secara tiba-tiba dan mengirimkan berkas digital yang disamarkan.
Pada kasus kurir palsu di WhatsApp, pelaku mengirimkan berkas berformat APK yang sengaja disamarkan seolah-olah merupakan dokumen foto resi pengiriman, foto paket kiriman, atau informasi pengecekan barang. Calon korban yang merasa sedang menantikan kiriman barang atau terdorong oleh rasa ingin tahu sering kali terkecoh dan langsung mengunduh serta memasang berkas tersebut ke ponsel pintar mereka. Pelaku memanfaatkan kelengahan pengguna yang tidak memperhatikan format ekstensi berkas yang sebenarnya diterima.
Dokumen foto atau gambar digital yang asli pada umumnya menggunakan format berkas seperti .jpg, .jpeg, atau .png. Namun, pada modus penipuan ini, berkas yang dikirimkan berakhiran ekstensi .apk, yang merupakan format mentah aplikasi untuk sistem operasi Android. Jika berkas aplikasi berbahaya ini berhasil dipasang pada perangkat, sistem ponsel korban akan langsung terpapar risiko pencurian data dan pengawasan jarak jauh oleh pihak penipu.
Bahaya Persetujuan Izin Aplikasi dan Pencurian Akses SMS
Bahaya utama dari berkas APK palsu yang terpasang di ponsel cerdas bermula dari persetujuan izin akses (permissions) yang diminta saat proses instalasi berjalan. Ketika calon korban menyetujui seluruh perizinan yang diminta oleh berkas APK tersebut, aplikasi jahat ini secara otomatis memperoleh kendali untuk mengakses berbagai fungsi sensitif di dalam sistem ponsel.
Ortu Ungkap ABG di Jakbar Berkali-kali Dicabuli Kenalan di Medsos

Salah satu fungsi paling krusial yang diincar oleh berkas APK perusak adalah akses terhadap kotak masuk dan pengiriman pesan singkat (SMS). Begitu aplikasi berbahaya tersebut terpasang dan mendapatkan izin penuh, semua data SMS yang masuk ke ponsel korban akan dicuri dan disalurkan langsung ke server pelaku penipuan. Kondisi ini membuat sistem pengamanan perbankan yang mengandalkan transmisi kode OTP melalui SMS menjadi tidak berfungsi sebagai benteng perlindungan, karena kode OTP tersebut langsung terbaca oleh pelaku tanpa sepengetahuan pemilik ponsel.
Tidak hanya mencuri data SMS, berkas aplikasi jahat yang telah disusupkan tersebut juga memiliki kapabilitas untuk memantau aktivitas penggunaan aplikasi perbankan pada ponsel korban. Ketika korban membuka dan menjalankan aplikasi mobile banking miliknya, perangkat perusak dapat mengamati data yang dimasukkan, merekam kredensial login, dan mengombinasikannya dengan data SMS yang telah dicuri. Melalui penguasaan terhadap data login dan kode OTP, pelaku dapat melakukan transaksi pengurasan saldo rekening perbankan korban secara leluasa.
Indikator Visual Akun Penipu dan Tanda-Tanda Situs Palsu
Selain mewaspadai lampiran berkas berbahaya, nasabah dituntut untuk mengenali karakteristik akun-akun penipu dan situs web palsu yang digunakan dalam skema phishing. Pelaku kejahatan digital sering kali membuat akun tiruan yang meniru lembaga resmi, namun selalu meninggalkan jejak ketidakteraturan yang dapat diidentifikasi.
Akun-akun penipuan dan phishing yang beroperasi di ruang digital biasanya menampilkan nama pengguna (username) dengan format yang tidak wajar. Ciri-ciri visual yang kerap ditemukan meliputi adanya kesalahan pengetikan (typo), penggunaan huruf ganda (double letter) yang disengaja, atau susunan kombinasi huruf dan angka yang aneh pada nama akun. Meskipun akun tersebut sekilas menampilkan foto profil, logo, atau nama yang terlihat seperti lembaga resmi, ketidaksesuaian ejaan dan format nama akun menunjukkan bahwa akun tersebut merupakan akun palsu atau abal-abal.
Di samping akun palsu, pelaku phishing juga kerap mengarahkan korban menuju situs web tiruan yang dibuat menyerupai halaman portal resmi perbankan. Indikator utama yang membedakan situs web perbankan yang sah dengan situs phishing adalah penggunaan protokol keamanan. Situs resmi lembaga perbankan selalu menggunakan protokol keamanan https:// pada bilah alamat webnya. Ketiadaan protokol https:// pada tautan yang diberikan menjadi tanda awal yang sangat jelas bahwa situs tersebut patut dicurigai dan berpotensi besar sebagai sarana penipuan pencurian kredensial.
Narasi Manipulatif Berkedok Urgensi dan Ancaman Akun Terblokir
Strategi psikologis yang diterapkan dalam kejahatan phishing dan social engineering sangat bergantung pada pembuatan pesan-pesan yang memicu kepanikan dan situasi mendesak. Pelaku memahami bahwa ketika seseorang dilanda kepanikan, kemampuan untuk berpikir logis dan berhati-hati akan menurun drastis.
Modus yang sangat sering dilancarkan adalah pengiriman tautan aneh kepada calon korban dengan dalih bahwa akun perbankan atau akun layanan digital yang mereka miliki sedang mengalami masalah atau telah terblokir. Pesan tersebut mengondisikan seolah-olah rekening nasabah berada dalam bahaya transaksi ilegal atau penutupan sepihak oleh sistem perbankan. Korban diminta untuk segera menekan tautan yang disediakan untuk membatalkan pemblokiran tersebut.
Pesan-pesan penipuan ini selalu disusun dengan gaya bahasa yang menekan dan membuat penerimanya panik, seperti instruksi untuk "cepat lakukan verifikasi sekarang juga" atau "konfirmasi data dalam waktu terbatas". Dorongan urgensi palsu ini sengaja diciptakan agar korban tidak sempat melakukan konfirmasi silang ke pihak bank resmi dan langsung memasukkan user ID, kata sandi, PIN, atau OTP ke dalam tautan phishing yang telah disiapkan pelaku.
Komisi III Minta Kasus Peredaran Dolar Singapura Palsu Diusut Tuntas

Skala Kerugian dan Upaya Penindakan OJK Bersama IASC
Kerugian yang ditimbulkan oleh praktik phishing dan social engineering memiliki dampak yang sangat masif, tidak hanya di tingkat domestik tetapi juga di kancah internasional. Sebagai contoh gambaran risiko global, tercatat ada nasabah dari salah satu bank raksasa di Singapura yang pernah mengalami kerugian hingga mencapai Rp 148,7 miliar akibat terjerat skema penipuan phishing. Kasus ini membuktikan bahwa penipuan digital mampu menguras dana dalam jumlah luar biasa besar apabila data keamanan berhasil dikuasai pelaku.
Di Indonesia, data historis aduan perbankan mencatat tingkat kerentanan yang konsisten. Hingga 31 Juli 2024, terdapat sebanyak 17.137 aduan terkait perbankan yang dilaporkan oleh masyarakat. Laporan-laporan tersebut mencakup berbagai permasalahan serius di sektor jasa keuangan, termasuk kasus pembobolan rekening nasabah dan praktik social engineering yang merugikan masyarakat luas.
Menanggapi ancaman kejahatan digital yang kian marak, OJK bersama instansi terkait terus melakukan langkah-langkah penegakan hukum dan penindakan tegas. Dalam kurun waktu antara tahun 2017 hingga Juli 2024, OJK telah berhasil memblokir sebanyak 9.889 entitas ilegal. Entitas-entitas ilegal yang ditindak tersebut mencakup berbagai platform investasi tanpa izin dan penyedia pinjaman daring ilegal yang beroperasi merugikan masyarakat.
Selain memutus akses entitas ilegal, tindakan nyata juga difokuskan pada penutupan rekening-rekening yang digunakan untuk menampung uang hasil kejahatan. Berdasarkan sistem penanganan terintegrasi di Indonesia Anti Scam Center (IASC), otoritas telah memblokir sebanyak 397.028 rekening bank yang terbukti terkait dengan aktivitas penipuan. Langkah pemblokiran ratusan ribu rekening ini dilakukan guna mempersempit ruang gerak pelaku dalam mencairkan atau memindahkan dana hasil kejahatan siber.
Langkah Pencegahan dan Perlindungan Keamanan Rekening Nasabah
Menghadapi kompleksitas modus penipuan berkedok berkas APK, tautan phishing, dan rekayasa sosial, nasabah wajib menerapkan langkah-langkah pencegahan secara mandiri dan disiplin demi menjaga keamanan aset keuangan mereka.
Tindakan pencegahan mendasar yang sangat dianjurkan antara lain:
- Mengaktifkan fitur verifikasi dua langkah (two-factor authentication) pada seluruh akun digital dan perbankan guna memberikan lapisan pertahanan ganda.
- Mengganti kata sandi (password) dan PIN layanan keuangan secara berkala untuk mencegah risiko pembobolan akun akibat kebocoran data.
- Langsung memblokir nomor telepon pengirim pesan apabila menerima pesan penipuan yang mencoba mengirimkan berkas mencurigakan, termasuk pesan berkedok kurir pengirim berkas APK.
- Menolak mengunduh, membuka, atau memberikan izin instalasi terhadap berkas berekstensi .apk yang dikirimkan oleh pihak tidak dikenal melalui aplikasi perpesanan WhatsApp.
- Memeriksa keaslian tautan situs web dengan memastikan adanya protokol keamanan https:// sebelum memasukkan informasi apa pun ke peramban.
- Meneliti identitas akun pengirim pesan dan mewaspadai akun dengan ejaan nama yang salah (typo), huruf ganda, atau nama pengguna yang aneh dan tidak wajar.
- Tetap tenang dan tidak terburu-buru ketika menerima pesan yang bernada panik atau mendesak seperti ancaman akun terblokir dan permintaan verifikasi kilat.
Dengan mengenali karakteristik manipulasi psikologis, memahami bahaya izin berkas APK yang mencuri data SMS, serta konsisten menerapkan protokol pengamanan akun, masyarakat dapat meminimalkan risiko kerugian finansial akibat kejahatan siber di era perbankan digital.






