Oktober 08, 2026

Waspada Premium Deception: 250 APK Palsu Pencuri Pulsa via Langganan Premium

Pernah merasa pulsa tiba-tiba berkurang padahal tidak sedang menelepon, SMS-an, atau membeli paket apa pun? Jangan langsung menyalahkan operator. Bisa jadi ada malware yang diam-diam mendaftarkan nomormu ke layanan premium berbayar — dan tagihannya dipotong lewat pulsa atau tagihan operator.

Itulah modus kampanye siber bernama "Premium Deception" yang diungkap tim riset Zimperium (zLabs). Selama kurang lebih 10 bulan, para pelaku mengedarkan hampir 250 aplikasi Android palsu yang menyamar sebagai aplikasi populer, lalu memakai aplikasi-aplikasi itu untuk menguras pulsa korban lewat mekanisme carrier billing. Yang bikin merinding: sebagian prosesnya berjalan sepenuhnya otomatis, tanpa perlu korban menekan apa pun.

Apa Itu Premium Deception?

Menurut analisis zLabs, kampanye ini berjalan dari Maret 2025 hingga pertengahan Januari 2026. Para pelaku membuat hampir 250 aplikasi palsu yang meniru merek-merek terkenal, di antaranya:

  • Facebook Messenger
  • Instagram Threads
  • TikTok
  • Minecraft
  • Grand Theft Auto (GTA)

Malware ini tidak menyerang secara acak. Ia membaca kode operator dari kartu SIM korban, lalu mencocokkannya dengan daftar target yang sudah ditanam di dalam kode. Negara yang menjadi sasaran adalah Malaysia, Thailand, Rumania, dan Kroasia — termasuk operator seperti DiGi, Celcom, Maxis, dan U Mobile di Malaysia, serta TrueMove H di Thailand.

Yang perlu dicatat: ketika laporan ini dipublikasikan, sebagian infrastruktur pelaku masih online. Artinya kampanyenya belum sepenuhnya padam.

Cara Kerja Malware-nya: Licik dan Hampir Sepenuhnya Otomatis

zLabs mengidentifikasi tiga varian malware dengan tingkat kecanggihan yang berbeda. Semuanya punya satu tujuan: mendaftarkan korban ke layanan premium tanpa persetujuan.

Varian 1: Otomatisasi penuh (target pelanggan DiGi Malaysia)

Ini varian paling canggih. Alurnya seperti ini:

  1. Malware membaca kode operator SIM dan memastikan korban memakai operator target.
  2. Wi-Fi dimatikan paksa agar seluruh trafik lewat jaringan seluler — karena portal billing operator hanya mengenali pelanggan lewat koneksi seluler.
  3. Portal billing resmi DiGi dibuka di WebView tersembunyi (jendela browser yang tidak terlihat korban).
  4. Malware menjalankan JavaScript injection untuk mengeklik tombol "Request TAC" (kode verifikasi).
  5. Kode OTP yang masuk lewat SMS disadap otomatis, diisikan ke formulir, dan langganan dikonfirmasi.

Korban tidak melihat apa-apa. Tiba-tiba pulsa berkurang atau tagihan membengkak.

Varian 2: Target dinamis via server C2 (target Thailand)

Varian ini mengambil daftar target langganan langsung dari server command-and-control (C2) milik pelaku, sehingga targetnya bisa diganti kapan pun tanpa update aplikasi. Malware juga mengirim SMS dengan jeda 60 dan 90 detik — jeda yang disengaja untuk mengelabui sistem deteksi fraud otomatis — serta memanen session cookie dari halaman billing yang disembunyikan.

Varian 3: Lapor via Telegram

Varian ketiga dilengkapi pelaporan real-time lewat bot Telegram. Setiap kali ada perangkat terinfeksi, permission diberikan, atau SMS premium terkirim, pelaku langsung dapat notifikasi. Operasi kriminal yang dikelola seperti dashboard bisnis.

Trik paling licik: menyalahgunakan SMS Retriever API

SMS Retriever API adalah fitur resmi dari Google yang memungkinkan aplikasi membaca kode OTP secara otomatis, supaya pengguna tidak perlu mengetik manual. Di kampanye ini, fitur baik-baik itu justru disalahgunakan untuk menyadap OTP tanpa sepengetahuan korban.

Agar korban tidak curiga, malware menampilkan prompt verifikasi palsu — misalnya seolah-olah korban sedang memverifikasi akun game. Padahal kode yang dimasukkan korban (atau yang disadap otomatis) dipakai untuk mengotorisasi langganan berbayar di belakang layar. zLabs menemukan sekitar 12 short code SMS premium yang disalahgunakan dalam kampanye ini.

Dan kalau aplikasi jahat ini terpasang di perangkat yang operatornya tidak masuk daftar target? Ia hanya menampilkan halaman web biasa yang terlihat normal — trik untuk menghindari kecurigaan sekaligus lolos dari deteksi.

Indonesia Belum Jadi Target — Tapi Jangan Santai Dulu

Faktanya harus disampaikan jujur: Indonesia tidak masuk daftar negara target dalam kampanye ini. Daftar resminya hanya Malaysia, Thailand, Rumania, dan Kroasia.

Tapi ada tiga alasan kenapa kamu tetap harus waspada:

  1. Ekosistemnya identik. Malaysia dan Thailand punya budaya prabayar dan potong pulsa yang persis seperti Indonesia. Pola serangan yang berhasil di sana tinggal disalin ke sini.
  2. Budaya sideload APK sama kuatnya. Google memastikan tidak satu pun dari hampir 250 aplikasi jahat itu ada di Google Play Store. Artinya korban mendapatkannya dari luar Play Store — pola yang juga umum di Indonesia (APK mod, APK game bajakan, dan sejenisnya).
  3. Infrastrukturnya belum mati total. Sebagian server pelaku masih online, dan varian dengan target dinamis (via C2) bisa diarahkan ke negara mana pun kapan saja.

Cara Mengecek dan Melindungi Diri

Kabar baiknya, ada langkah-langkah praktis yang bisa langsung kamu lakukan:

  1. Rutin cek sisa pulsa dan tagihan. Kalau berkurang tanpa sebab yang jelas, jangan didiamkan — itu sinyal pertama.
  2. Cek langganan premium yang aktif. Hubungi layanan pelanggan operatormu dan minta daftar semua langganan premium / value added service yang menempel di nomormu. Minta hentikan yang tidak kamu kenal.
  3. Jangan install APK dari sumber tidak jelas. Unduh aplikasi hanya dari Google Play Store. Tergiur APK mod atau game bajakan = membuka pintu untuk malware seperti ini.
  4. Periksa permission SMS pada aplikasi. Buka Settings > Apps, cek aplikasi yang punya izin SMS. Aplikasi game, wallpaper, atau edit foto tidak butuh akses SMS — kalau ada yang punya, curigai.
  5. Pastikan Google Play Protect aktif. Google menyatakan pengguna Android otomatis terlindungi dari varian malware yang sudah dikenal lewat Play Protect yang aktif secara default.
  6. Waspadai prompt verifikasi aneh. Jangan pernah memasukkan kode OTP ke jendela pop-up yang muncul tiba-tiba, apalagi dari aplikasi yang tidak kamu kenal.
  7. Kalau sudah terlanjur: hapus aplikasi asing yang mencurigakan, hubungi operator untuk menghentikan langganan dan menanyakan kemungkinan refund, lalu ganti password akun-akun pentingmu.

FAQ

Apakah pengguna Indonesia sudah jadi korban Premium Deception?

Belum ada laporan resmi yang menyebut korban di Indonesia. Target hardcoded malware ini adalah Malaysia, Thailand, Rumania, dan Kroasia. Namun polanya sangat relevan untuk diwaspadai di sini.

Apakah aplikasi di Google Play Store aman dari kampanye ini?

Google menyatakan tidak satu pun dari hampir 250 aplikasi jahat tersebut ditemukan di Play Store, dan Play Protect memblokir varian yang sudah dikenal. Tetap unduh aplikasi hanya dari Play Store dan jangan matikan Play Protect.

Kenapa malware-nya mematikan Wi-Fi?

Karena portal billing operator hanya bisa mengenali nomor pelanggan lewat koneksi data seluler. Dengan Wi-Fi mati, trafik dipaksa lewat jaringan seluler sehingga proses langganan premium bisa berjalan atas nama nomormu.

Apa itu SMS Retriever API dan kenapa bisa disalahgunakan?

Ini API resmi Android yang dibuat Google agar aplikasi bisa membaca kode OTP otomatis tanpa mengganggu pengguna. Sayangnya, malware menyalahgunakannya untuk menyadap OTP yang seharusnya menjadi lapisan verifikasi — justru dipakai untuk mengotorisasi langganan penipuan.

Pulsa saya berkurang sendiri, apa yang harus dilakukan?

Cek aplikasi asing yang baru terpasang dan hapus yang mencurigakan, lalu hubungi operator: tanyakan daftar langganan premium aktif di nomormu, minta hentikan semuanya yang tidak kamu daftarkan, dan tanyakan opsi pengembalian dana.

Apakah iPhone bisa kena malware ini?

Tidak. Kampanye Premium Deception khusus menargetkan Android lewat file APK. Pengguna iPhone tidak terdampak oleh kampanye ini secara spesifik.

Kesimpulan

Premium Deception menunjukkan betapa seriusnya kejahatan siber yang menyasar tagihan operator — bukan mencuri password, bukan mengenkripsi data, tapi langsung menguras pulsa lewat langganan premium fiktif. Tekniknya canggih: WebView tersembunyi, JavaScript injection, penyalahgunaan API resmi Google, sampai laporan via Telegram.

Meski Indonesia belum masuk daftar target, rumusnya sudah terbukti berhasil di negara tetangga dengan ekosistem yang mirip. Pertahanan terbaiknya sederhana dan gratis: unduh aplikasi hanya dari Play Store, periksa permission aplikasi secara berkala, dan jangan pernah anggap remeh pulsa yang berkurang misterius.

Pulsa yang hilang diam-diam itu bukan sekadar sial — bisa jadi ada yang sedang mengambilnya.

Sumber