Bagi ratusan juta pengguna Android di Indonesia yang mengandalkan WhatsApp untuk komunikasi sehari-hari, sebuah temuan dari tim riset zLabs milik Zimperium pada pertengahan September 2026 layak jadi alarm serius. Peneliti mengidentifikasi keluarga malware Android baru bernama Mantax Otax — sebuah ancaman hibrida yang menggabungkan spyware pengintai penuh dan ransomware pengunci berkas dalam satu paket, dengan indikator bahasa dan berkas korban yang menunjuk secara spesifik ke pengguna Indonesia sebagai target utama. Ini bukan malware generik yang kebetulan menyasar banyak negara sekaligus; pola distribusi dan rekayasa sosialnya tampak dirancang khusus untuk kebiasaan digital masyarakat Indonesia, menjadikannya kasus yang wajib dipahami oleh setiap pengguna Android maupun tim keamanan siber perusahaan di tanah air.
Anatomi Infeksi: Dari APK Sideload hingga Kontrol Penuh Perangkat
Mantax Otax tidak menyebar lewat Google Play Store. Vektor utamanya adalah sideloading — korban dibujuk lewat pesan phishing dan rekayasa sosial di platform perpesanan untuk mengunduh berkas APK dari layanan berbagi file pihak ketiga, di luar jalur resmi yang diawasi Google Play Protect. Begitu terpasang, aplikasi jahat ini langsung meminta hak akses administrator perangkat (device administrator), lalu secara bertahap meminta izin untuk SMS, kontak, audio, gambar, dan yang paling berbahaya: layanan aksesibilitas (accessibility service).
Izin aksesibilitas inilah kunci dari seluruh kemampuan Mantax Otax. Fitur yang awalnya dirancang Google untuk membantu penyandang disabilitas berinteraksi dengan layar disalahgunakan untuk membaca dan menyimulasikan interaksi pada aplikasi lain — termasuk WhatsApp dan Telegram — tanpa perlu mengeksploitasi kerentanan teknis apa pun di aplikasi tersebut. Begitu izin ini diberikan, penyerang praktis memiliki kendali penuh atas fungsi inti perangkat korban.
Dua Wajah Ancaman: Mata-Mata yang Mengintip, Ransomware yang Mengunci
Kemampuan mata-mata (spyware) Mantax Otax tergolong sangat lengkap. Malware ini mampu mengekstraksi riwayat peramban, mencuri PIN kunci layar, memanen daftar kontak, log panggilan, dan pesan SMS — termasuk kode OTP autentikasi dua faktor yang dicegat langsung dari notifikasi sistem. Lebih jauh, ia dapat membaca profil akun dan isi percakapan WhatsApp serta kredensial dan riwayat obrolan Telegram lewat penyalahgunaan layanan aksesibilitas, melacak lokasi perangkat secara real-time, menginventarisasi aplikasi yang terpasang, hingga mengakses konfigurasi akun Google dan galeri media. Untuk pengawasan langsung, malware ini bisa merekam layar secara real-time dalam format MP4 lewat MediaProjection API, mengambil tangkapan layar diam-diam yang diunggah ke layanan hosting gambar publik, menyiarkan tampilan layar secara langsung, serta mengaktifkan kamera depan maupun belakang untuk memotret korban tanpa interaksi apa pun dari pengguna.
Sisi ransomware-nya tidak kalah agresif. Mantax Otax meminta kunci enkripsi unik dari server komando (C2) menggunakan Android ID perangkat korban, lalu memakai algoritma AES untuk mengunci berkas bertipe media, dokumen, arsip, basis data, dan kunci kriptografi, menambahkan ekstensi ".enc" pada setiap berkas yang terenkripsi, kemudian menghapus berkas asli secara permanen dari penyimpanan. Pada perangkat Android 9 ke bawah, malware ini melakukan penjelajahan rekursif mendalam ke seluruh penyimpanan eksternal; pada Android 10 ke atas, kemampuannya dibatasi oleh proteksi Scoped Storage sehingga hanya bisa menjangkau direktori berkas eksternal milik aplikasinya sendiri — sebuah pengingat konkret bahwa memakai versi Android terbaru memang memberi lapisan pertahanan nyata. Setelah proses enkripsi selesai, malware menimpa berkas gambar lokal dengan pesan "berkas Anda telah dienkripsi, bayar untuk mendekripsi" dan memaksa munculnya antarmuka obrolan interaktif di layar untuk negosiasi tebusan langsung dengan penyerang. Malware ini juga bisa menyamar sebagai proses penguncian sistem dan mencegat langsung PIN kunci layar korban untuk mempertahankan akses persisten ke perangkat.
Versi 2: Ketika Malware Berubah Jadi Alat Teror Psikologis
Yang membuat Mantax Otax makin mengkhawatirkan adalah kemunculan versi kedua yang ditemukan Zimperium dengan sejumlah fitur baru yang bergeser dari sekadar pencurian data ke intimidasi psikologis langsung. Versi ini beralih ke komunikasi berbasis WebSocket, menambahkan kemampuan mengunci layar dengan permintaan rekayasa sosial "hubungi administrator", memblokir akses ke aplikasi tertentu secara dinamis lewat perintah jarak jauh, serta menampilkan lapisan sentuh transparan penuh layar yang membekukan seluruh interaksi pengguna. Fitur paling meresahkan adalah kemampuan menampilkan overlay "jumpscare" — gambar atau video mengejutkan yang muncul berulang setiap 600 milidetik selama 2,5 detik — dikombinasikan dengan eksekusi text-to-speech jarak jauh yang bisa diatur bahasa, kecepatan, dan nada suaranya oleh penyerang. Kombinasi ini mengubah malware dari sekadar alat pencuri data menjadi instrumen intimidasi psikologis yang dirancang memaksa korban membayar tebusan lebih cepat karena tekanan emosional, bukan hanya kerugian data semata.
Infrastruktur Komando dan Kesalahan yang Membuka Tabir
Dari sisi infrastruktur, Mantax Otax mengambil alamat server komando (C2) secara dinamis dari sebuah repositori GitHub, dengan mekanisme registrasi perangkat yang mengirimkan lokasi, operator jaringan, dan versi sistem operasi Android korban ke endpoint pendaftaran C2. Komunikasi komando memanfaatkan infrastruktur Firebase milik Google — taktik yang makin umum dipakai malware modern karena lalu lintas ke domain Firebase cenderung tidak dicurigai oleh solusi keamanan jaringan konvensional. Peneliti Zimperium bahkan berhasil menemukan kesalahan konfigurasi pada server penyerang yang secara tidak sengaja mengekspos log percakapan pemerasan dan tangkapan layar panel C2 yang menunjukkan jumlah perangkat yang berhasil dikendalikan, meski angka pasti korban tidak diungkap secara publik dalam laporan tersebut.
Kenapa Target Spesifik Indonesia Ini Penting Dipahami
Zimperium secara eksplisit mencatat bahwa indikator bahasa dan berkas yang diperoleh dari korban menunjukkan pelaku ancaman secara spesifik menyasar pengguna di Indonesia. Ini berbeda dari kebanyakan malware Android global yang menyebar tanpa target geografis spesifik. Kombinasi antara tingginya pangsa pasar Android di Indonesia, kebiasaan berbagi berkas APK lewat aplikasi perpesanan untuk menghindari batasan ukuran unduhan resmi, serta ketergantungan tinggi pada WhatsApp sebagai kanal komunikasi utama menciptakan permukaan serangan yang sangat menarik bagi pelaku kejahatan siber lokal maupun regional yang memahami konteks tersebut. Sampai laporan ini terbit, belum ada pernyataan resmi dari BSSN, Kementerian Komunikasi dan Digital, maupun otoritas siber Indonesia lainnya terkait insiden ini — laporan yang beredar di media Indonesia sejauh ini sepenuhnya mengutip temuan riset Zimperium.
Langkah Pertahanan untuk Individu dan Organisasi
Sejumlah langkah konkret berikut relevan baik bagi pengguna individu maupun tim keamanan siber perusahaan yang mengelola perangkat Android karyawan:
- Hindari sideloading APK dari sumber tidak resmi. Jangan memasang aplikasi yang dikirim lewat tautan berbagi file di WhatsApp, Telegram, atau platform perpesanan lain, sekalipun tampak dikirim oleh kontak yang dikenal — akun kontak tersebut mungkin sudah terkompromi lebih dulu.
- Perlakukan permintaan izin aksesibilitas sebagai sinyal bahaya. Aplikasi di luar kategori aksesibilitas resmi (pembaca layar, alat bantu disabilitas) yang meminta izin ini nyaris selalu patut dicurigai; tolak permintaan tersebut kecuali sumbernya benar-benar tepercaya dan berasal dari Play Store.
- Perbarui ke versi Android terbaru. Proteksi Scoped Storage pada Android 10 ke atas terbukti signifikan membatasi kemampuan enkripsi massal ransomware seperti Mantax Otax dibanding perangkat Android 9 ke bawah.
- Aktifkan Google Play Protect dan solusi Mobile Threat Defense. Untuk perangkat korporat, pertimbangkan solusi deteksi ancaman seluler tingkat perusahaan yang mampu mendeteksi pola perilaku mencurigakan, bukan hanya tanda tangan malware yang sudah dikenal.
- Terapkan cadangan data terenkripsi dan terpisah dari perangkat. Karena enkripsi ransomware pada perangkat seluler sulit dipulihkan tanpa kunci dari penyerang, cadangan rutin ke penyimpanan cloud atau perangkat terpisah adalah pertahanan paling efektif terhadap kehilangan data permanen.
- Perkuat kebijakan BYOD dan manajemen perangkat seluler (MDM) korporat. Organisasi yang mengizinkan karyawan mengakses data perusahaan lewat perangkat pribadi perlu menegakkan kontrol aplikasi, larangan sideloading, dan segmentasi data kerja dari data pribadi lewat kontainerisasi (work profile) Android.
Bagi organisasi Indonesia, insiden semacam ini juga membawa konsekuensi kepatuhan yang nyata di bawah UU PDP No. 27/2022: bila perangkat karyawan yang terinfeksi malware semacam Mantax Otax ternyata menyimpan atau mengakses data pribadi pelanggan — misalnya lewat aplikasi CRM atau perbankan seluler perusahaan — dan data tersebut ikut tereksfiltrasi lewat kemampuan mata-mata malware ini, kewajiban notifikasi 3x24 jam kepada subjek data dan lembaga pengawas tetap berlaku sepenuhnya, terlepas dari fakta bahwa titik masuk awalnya adalah perangkat pribadi karyawan, bukan sistem inti perusahaan.
Penutup
Mantax Otax menandai evolusi yang patut diwaspadai dalam lanskap ancaman seluler Indonesia: malware yang tidak lagi hanya mencuri data secara diam-diam, tetapi menggabungkan pengintaian penuh, penguncian data lewat enkripsi, dan kini bahkan tekanan psikologis langsung untuk mempercepat pembayaran tebusan korban. Dengan sasaran yang secara eksplisit dirancang untuk konteks dan bahasa Indonesia, ancaman ini seharusnya menjadi pengingat bagi setiap pengguna Android di tanah air — dan setiap tim keamanan siber perusahaan yang bergantung pada perangkat seluler karyawan — bahwa kebiasaan sederhana seperti menolak sideloading APK dan berhati-hati memberi izin aksesibilitas kini menjadi garis pertahanan pertama yang sama pentingnya dengan kontrol keamanan di tingkat jaringan dan server.
