Satgas Waspada Investasi mengidentifikasi sniffing sebagai kejahatan siber saat pelaku menyadap dan mencuri data pribadi korban secara ilegal menggunakan aplikasi tiruan. Rekayasa sosial ini sering dilancarkan melalui pesan singkat atau aplikasi perpesanan dengan menyamar sebagai kurir ekspedisi pengiriman paket maupun penyebar undangan digital, yang mengarahkan korban untuk mengunduh berkas berbahaya berekstensi Android Package Kit (APK).
Karakteristik File dan Trik Manipulasi Pelaku
Penyebaran malware dengan kedok berkas informasi paket atau undangan pernikahan memiliki pola khas yang dapat diidentifikasi secara visual maupun teknis:
Ortu Ungkap ABG di Jakbar Berkali-kali Dicabuli Kenalan di Medsos

- Ekstensi Berkas Berupa APK: Pelaku mengirimkan lampiran dokumen atau foto yang sebenarnya merupakan berkas aplikasi Android (.apk), bukan format dokumen digital (.pdf) atau gambar (.jpg/.png).
- Pencatutan Identitas Ekspedisi dan E-Commerce: Pesan dikirim seolah-olah berasal dari pihak kurir pengiriman barang untuk melacak paket atau petugas platform niaga elektronik. Akun pengirim kerap menggunakan nama resmi palsu yang mengandung saltik (typo), pengulangan huruf, atau susunan nama pengguna yang tidak wajar.
- Rekayasa Tautan Pemulihan dan Blokir Akun: Pesan sering memuat narasi darurat, seperti ancaman akun dibatasi atau diblokir, disertai tautan pemulihan palsu yang dirancang untuk menjebak korban.
- Instruksi Membuka Pinjaman Online: Dalam skenario pengambilalihan akun berkedok pemulihan sistem, penipu terkadang mengarahkan korban untuk membuat akun pinjaman online dengan klaim sebagai prosedur verifikasi.
Dampak Pencurian Data dan Pengambilalihan Akun (ATO)
Pemasangan aplikasi berbahaya tersebut memungkinkan pelaku menyusup ke sistem perangkat guna menyadap kode OTP, kredensial username, dan kata sandi transaksi perbankan. Praktik pencurian data ini bermuara pada Account Take Over (ATO), yaitu pengambilalihan akun pribadi secara melawan hukum.
Catatan Otoritas Jasa Keuangan (OJK) menunjukkan terdapat 2.688 kasus penipuan dengan modus ATO sepanjang periode Januari 2024 hingga Januari 2025. Begitu akses akun berpindah tangan, pelaku dapat mengubah data verifikasi, melakukan transaksi keuangan tanpa izin, serta menguras saldo tabungan korban.
Komisi III Minta Kasus Peredaran Dolar Singapura Palsu Diusut Tuntas

Indikasi Perangkat atau Akun yang Telah Disusupi
- Masuknya notifikasi aktivitas login dari perangkat baru atau lokasi geografis yang tidak dikenali.
- Akun mendadak terkunci dan tidak dapat diakses meskipun kata sandi yang dimasukkan sudah benar.
- Muncul aktivitas pengiriman pesan, pembaruan informasi profil, atau transaksi finansial yang tidak pernah dilakukan oleh pemilik sah.
Langkah Mitigasi dan Pencegahan Mandiri
Menjaga integritas data finansial memerlukan penerapan standar keamanan operasional pada perangkat pribadi:
- Batasi Sumber Pemasangan Aplikasi: Jangan pernah mengunduh atau memasang aplikasi dari tautan pihak ketiga di luar toko resmi seperti Google Play Store atau Apple App Store.
- Aktifkan Verifikasi Dua Langkah: Pasang proteksi autentikasi ganda (two-factor authentication) pada seluruh akun perbankan, dompet digital, dan media sosial.
- Perbarui Kata Sandi Finansial Secara Berkala: Lakukan penggantian kata sandi berkala untuk meminimalkan risiko eksploitasi jika salah satu kredensial sempat terkompromi.
- Pahami Batasan Institusi Resmi: Pihak perbankan tidak pernah meminta data pribadi, kata sandi, maupun kode OTP nasabah melalui sambungan telepon atau pesan singkat.






