Waspada Fake BTS, Modus Curi OTP Bank dan Bobol Rekening


Ilustrasi Menara BTS Operator Seluler

Ilustrasi Menara BTS Operator Seluler

SMS berisi kode OTP (One-Time Password) selama ini dianggap sebagai salah satu lapisan keamanan untuk melindungi akun digital. Kode tersebut biasanya dikirim ketika pengguna melakukan login, transaksi, mengganti kata sandi, atau mengubah informasi penting pada layanan perbankan dan aplikasi digital.

Namun, keberadaan OTP melalui SMS bukan berarti akun sepenuhnya aman. Perkembangan teknik penipuan siber membuat pelaku dapat memanfaatkan infrastruktur jaringan seluler untuk mengelabui perangkat korban. Salah satu metode yang perlu diwaspadai adalah Fake BTS.

Fake BTS merupakan teknik yang memungkinkan pelaku menggunakan perangkat tertentu untuk menyamar sebagai menara BTS (Base Transceiver Station) milik operator seluler. Dengan memanfaatkan kelemahan atau mekanisme tertentu pada jaringan seluler, perangkat korban di sekitar lokasi dapat diarahkan agar terhubung ke BTS palsu tersebut.

Dalam skenario kejahatan, teknologi ini dapat dimanfaatkan untuk mengumpulkan informasi jaringan, mengintersep komunikasi tertentu, menyebarkan SMS penipuan, hingga mendukung serangan yang bertujuan mencuri kredensial dan kode autentikasi korban.

Bagi pengguna layanan perbankan, ancaman ini menjadi semakin serius karena OTP masih digunakan oleh sejumlah layanan sebagai salah satu metode verifikasi transaksi.

 

Apa Itu Fake BTS?

Secara sederhana, Fake BTS adalah perangkat pemancar yang dibuat menyerupai BTS resmi milik operator seluler. BTS sendiri merupakan bagian penting dari jaringan telekomunikasi yang memungkinkan ponsel terhubung ke jaringan operator untuk melakukan panggilan, mengirim SMS, dan mengakses layanan data.

Dalam kondisi normal, ponsel akan mencari jaringan operator yang tersedia berdasarkan identitas dan parameter jaringan yang dikenali. Fake BTS mencoba memanfaatkan proses tersebut dengan memancarkan sinyal yang membuat perangkat di sekitarnya menganggapnya sebagai jaringan seluler yang dapat digunakan.

Teknologi seperti ini sering dikaitkan dengan istilah IMSI catcher atau perangkat intersepsi jaringan seluler. IMSI merupakan identitas pelanggan yang digunakan dalam jaringan seluler untuk mengenali pelanggan.

Ketika ponsel korban terhubung atau berinteraksi dengan perangkat semacam itu, pelaku berpotensi memperoleh informasi tertentu mengenai perangkat atau identitas pelanggan, bergantung pada teknologi jaringan, konfigurasi operator, dan kemampuan perangkat yang digunakan.

Yang perlu dipahami, Fake BTS bukan berarti setiap SMS OTP secara otomatis dapat dibaca atau diubah oleh perangkat tersebut. Kemampuan serangan sangat bergantung pada jenis jaringan yang digunakan, mekanisme autentikasi, konfigurasi operator, serta teknik tambahan yang digunakan pelaku.

Di sinilah istilah SS7 (Signaling System No. 7) juga sering muncul dalam pembahasan keamanan telekomunikasi.

SS7 merupakan kumpulan protokol pensinyalan yang digunakan jaringan telekomunikasi untuk bertukar informasi. Pada konfigurasi atau kondisi tertentu, kelemahan dalam sistem pensinyalan dapat disalahgunakan untuk melakukan berbagai bentuk serangan terhadap komunikasi dan layanan pelanggan.

Karena itu, Fake BTS dan eksploitasi SS7 sebaiknya dipahami sebagai dua teknik yang dapat berkaitan dalam ekosistem serangan telekomunikasi, tetapi bukan hal yang sama.

 

Bagaimana Fake BTS Bekerja?

Untuk memahami bahayanya, bayangkan sebuah ponsel sedang mencari jaringan operator yang tersedia. Pelaku kemudian menempatkan perangkat pemancar ilegal di lokasi tertentu. Perangkat tersebut berusaha tampil seperti BTS yang sah. Jika kondisi dan konfigurasi jaringan memungkinkan, ponsel di sekitar dapat berinteraksi dengan perangkat tersebut. Secara umum, skenario serangan dapat berlangsung melalui beberapa tahap.

  1. Pelaku Menempatkan Perangkat Pemancar
    Pelaku terlebih dahulu memasang perangkat yang mampu memancarkan sinyal radio seluler. Perangkat ini dirancang agar dapat berinteraksi dengan ponsel yang berada dalam jangkauannya. Lokasi menjadi salah satu faktor penting karena jangkauan sinyal menentukan perangkat mana yang berpotensi berinteraksi dengan Fake BTS.

  2. Ponsel Korban Terhubung atau Berinteraksi
    Ponsel secara otomatis melakukan pemilihan jaringan berdasarkan berbagai parameter teknis. Dalam kondisi tertentu, perangkat dapat diarahkan untuk menggunakan jaringan yang dipancarkan oleh BTS palsu atau mengalami penurunan teknologi jaringan. Situasi tersebut dapat dimanfaatkan pelaku untuk menjalankan teknik intersepsi atau serangan lanjutan.

  3. Pelaku Mengumpulkan Informasi
    Bergantung pada jenis perangkat dan teknik yang digunakan, pelaku dapat mencoba memperoleh informasi mengenai perangkat atau identitas pelanggan. Informasi tersebut kemudian dapat digunakan untuk mendukung serangan berikutnya, termasuk pemetaan target atau rekayasa sosial.

  4. SMS Penipuan Dikirim kepada Korban
    Salah satu risiko yang perlu diwaspadai adalah penggunaan infrastruktur telekomunikasi untuk mendukung penyebaran SMS penipuan. Korban dapat menerima pesan yang dibuat seolah-olah berasal dari bank, perusahaan teknologi, operator seluler, atau lembaga resmi lainnya.

    Pesan tersebut biasanya mengandung alasan mendesak, misalnya pemberitahuan transaksi, pembekuan rekening, verifikasi akun, pengembalian dana, atau perubahan sistem keamanan. Tujuannya adalah membuat korban panik dan segera mengikuti instruksi yang diberikan.

  5. Korban Diarahkan ke Situs Phishing
    SMS tersebut dapat menyertakan tautan menuju situs phishing. Tampilannya sengaja dibuat menyerupai halaman login bank atau layanan digital resmi. Korban kemudian diminta memasukkan username, password, PIN, nomor kartu, data pribadi, atau kode OTP. Begitu data dimasukkan, informasi tersebut dapat langsung diterima oleh pelaku.

  6. Data Digunakan untuk Mengambil Alih Akun
    Jika pelaku berhasil memperoleh kredensial dan faktor autentikasi yang diperlukan, mereka dapat mencoba mengakses akun korban. Dalam konteks perbankan, hal ini berpotensi menyebabkan transaksi tidak sah. Pada layanan lain, data yang dicuri dapat digunakan untuk mengambil alih akun e-wallet, marketplace, email, media sosial, atau layanan digital lainnya.

 

Mengapa OTP Bisa Menjadi Target?

OTP dirancang sebagai kode sementara yang hanya dapat digunakan dalam jangka waktu tertentu. Karena hanya berlaku sekali atau dalam waktu singkat, pengguna sering menganggap OTP tidak mungkin disalahgunakan. Padahal, OTP tetap dapat menjadi masalah apabila pelaku berhasil mendapatkannya pada waktu yang tepat.

Misalnya, seseorang mendapatkan username dan password korban melalui phishing. Pelaku kemudian mencoba login ke akun korban. Sistem mengirim OTP sebagai lapisan keamanan tambahan. Pada tahap inilah pelaku dapat mencoba memperoleh OTP melalui berbagai cara, termasuk rekayasa sosial, malware, pengambilalihan nomor, serangan terhadap sistem telekomunikasi, atau teknik intersepsi tertentu.

Artinya, OTP bukan pengganti keamanan menyeluruh. OTP hanyalah salah satu faktor autentikasi. Jika kode tersebut berhasil diketahui oleh orang lain, lapisan perlindungan tersebut dapat kehilangan efektivitasnya.

 

Apa Bahaya Fake BTS bagi Pengguna?

Ancaman Fake BTS tidak hanya berkaitan dengan pencurian SMS. Dampaknya dapat meluas apabila teknologi tersebut dikombinasikan dengan phishing, rekayasa sosial, malware, atau teknik pengambilalihan akun. Berikut sejumlah risiko yang perlu diperhatikan.

  1. Pencurian Dana
    Risiko paling serius adalah ketika kredensial dan kode autentikasi berhasil diperoleh pelaku. Dalam kondisi tertentu, informasi tersebut dapat digunakan untuk melakukan transaksi tidak sah melalui layanan perbankan atau keuangan.

    Namun, keberhasilan pencurian dana tidak otomatis terjadi hanya karena korban berada di dekat Fake BTS. Biasanya diperlukan rangkaian serangan lain untuk mendapatkan informasi yang dibutuhkan.

  2. Pembajakan Akun Digital
    OTP juga digunakan oleh berbagai layanan digital, termasuk marketplace, dompet digital, aplikasi komunikasi, dan layanan berbasis internet. Jika nomor telepon menjadi salah satu mekanisme utama untuk autentikasi atau pemulihan akun, pengambilalihan nomor dapat meningkatkan risiko account takeover.

  3. Pencurian Identitas Digital
    Pelaku tidak hanya mencari OTP. Informasi seperti nama lengkap, nomor telepon, alamat email, username, password, PIN, nomor kartu, dan data pribadi lainnya dapat dikumpulkan melalui situs phishing. Jika data tersebut dikombinasikan, pelaku dapat melakukan penipuan yang lebih meyakinkan.
  4. Nomor Ponsel Berpotensi Disalahgunakan
    Pengambilalihan nomor telepon atau SIM hijacking/SIM swap merupakan ancaman tersendiri. Pelaku dapat mencoba mengambil alih nomor korban melalui teknik tertentu, termasuk memanfaatkan data pribadi korban dan kelemahan proses verifikasi. Jika berhasil, kode verifikasi yang dikirim melalui SMS dapat masuk ke perangkat yang dikendalikan pelaku.

    Karena itu, keamanan nomor ponsel harus diperlakukan sebagai bagian penting dari keamanan identitas digital.

 

Ciri-Ciri SMS yang Perlu Dicurigai

Masyarakat sebenarnya dapat mengurangi risiko dengan mengenali pola penipuan. Waspadai SMS yang:

  • Meminta Anda mengklik tautan tertentu.
  • Mengatakan rekening akan segera diblokir.
  • Mengklaim terdapat transaksi mencurigakan.
  • Menawarkan pengembalian dana secara mendadak.
  • Meminta OTP, PIN, password, atau nomor kartu.
  • Menggunakan bahasa yang mengancam atau mendesak.
  • Mengarahkan pengguna ke alamat situs yang tidak dikenal.
  • Meminta pengguna menginstal aplikasi tertentu.
  • Mengaku berasal dari bank atau lembaga resmi tetapi menggunakan tautan mencurigakan.
  • Satu hal penting yang harus diingat: OTP adalah informasi rahasia.

Bank, operator seluler, maupun penyedia layanan resmi tidak semestinya meminta pengguna memberikan OTP kepada orang lain melalui telepon, chat, atau SMS.

 

Bagaimana Cara Melindungi Diri dari Fake BTS?

Menghindari Fake BTS sepenuhnya bukan sesuatu yang dapat dilakukan pengguna hanya dengan mengubah satu pengaturan di ponsel. Sebab, ancaman ini berkaitan dengan infrastruktur jaringan seluler. Namun, pengguna tetap dapat memperkecil dampaknya dengan memperkuat keamanan akun.

  • Jangan Klik Link dari SMS Mencurigakan
    Jangan langsung membuka tautan yang dikirim melalui SMS, terutama jika pesan tersebut berkaitan dengan rekening, pembayaran, hadiah, pengembalian dana, atau pembekuan akun. Jika ingin mengecek rekening, buka aplikasi bank secara langsung atau ketik alamat situs resmi bank secara manual. Jangan menggunakan tautan yang dikirim oleh pihak yang tidak dapat diverifikasi.

  • Jangan Pernah Membagikan OTP
    OTP harus diperlakukan seperti password. Jangan memberikan kode OTP kepada siapa pun, termasuk orang yang mengaku sebagai petugas bank, customer service, operator seluler, atau pihak berwenang. Jika seseorang meminta OTP dengan alasan untuk membatalkan transaksi atau mengamankan rekening, anggap hal tersebut sebagai tanda bahaya.

  • Gunakan Autentikasi yang Lebih Kuat
    Jika layanan menyediakan pilihan, pertimbangkan metode autentikasi yang lebih kuat daripada SMS. Misalnya, aplikasi authenticator, passkey, security key, atau mekanisme autentikasi berbasis perangkat. Namun, pilihan terbaik tetap bergantung pada layanan yang digunakan. Pengguna sebaiknya mengaktifkan metode keamanan tambahan yang memang tersedia secara resmi.

  • Aktifkan Notifikasi Transaksi
    Aktifkan notifikasi setiap kali terjadi transaksi pada rekening atau layanan keuangan. Dengan demikian, pengguna dapat segera mengetahui jika terjadi aktivitas yang tidak dikenal. Semakin cepat transaksi mencurigakan diketahui, semakin cepat pula pengguna dapat menghubungi penyedia layanan.

  • Jangan Menggunakan Nomor Ponsel sebagai Satu-Satunya Pengaman
    Nomor telepon memang praktis, tetapi jangan menjadikannya satu-satunya mekanisme pemulihan akun penting. Gunakan email pemulihan yang aman, kode cadangan, authenticator, passkey, atau metode keamanan lain jika tersedia.

  • Perbarui Sistem dan Aplikasi
    Pastikan sistem operasi ponsel dan aplikasi yang digunakan selalu diperbarui. Pembaruan dapat membawa perbaikan keamanan yang membantu mengurangi risiko dari berbagai jenis serangan digital.

  • Hati-Hati Memasang Aplikasi
    Jangan sembarangan menginstal aplikasi dari sumber yang tidak terpercaya. Aplikasi berbahaya dapat digunakan untuk mencuri informasi, membaca notifikasi, mengambil alih sesi login, atau melakukan tindakan lain tanpa sepengetahuan pengguna.

 

Apa yang Harus Dilakukan Jika Terlanjur Mengklik Link?

Kesalahan bisa terjadi. Yang penting adalah segera mengambil tindakan. Jika terlanjur memasukkan username atau password pada situs yang mencurigakan, segera ubah password melalui aplikasi atau situs resmi.

Jika informasi perbankan ikut diberikan, segera hubungi bank melalui kanal resmi. Jangan menggunakan nomor telepon atau tautan yang terdapat dalam SMS mencurigakan tersebut.  Jika OTP sudah diberikan kepada pihak lain, segera hubungi penyedia layanan dan jelaskan bahwa kode autentikasi telah diketahui pihak yang tidak berwenang. 

Pengguna juga sebaiknya memeriksa riwayat login, transaksi, perangkat yang terhubung, dan perubahan informasi akun. Jika terdapat transaksi tidak dikenal, laporkan secepat mungkin kepada bank atau penyedia layanan terkait.

 

Peran Operator, Bank, dan Pemerintah

Menghadapi ancaman seperti Fake BTS tidak bisa hanya dibebankan kepada pengguna.

Operator seluler memiliki peran penting dalam memperkuat keamanan jaringan dan mendeteksi aktivitas pemancar ilegal. Pemantauan spektrum frekuensi juga menjadi bagian penting untuk menemukan penggunaan perangkat radio yang tidak sesuai aturan.

Di sisi lain, bank dan penyedia layanan keuangan perlu menerapkan autentikasi berlapis sehingga keberhasilan mendapatkan satu faktor keamanan tidak langsung memberikan akses penuh kepada pelaku. Sistem juga dapat dirancang untuk mendeteksi pola transaksi tidak biasa, perangkat baru, perubahan nomor telepon, perubahan kredensial, atau aktivitas login yang mencurigakan.

Pemerintah dan lembaga terkait juga memiliki peran dalam penegakan hukum, pengawasan spektrum frekuensi, serta edukasi keamanan digital kepada masyarakat.

 

Kesadaran Pengguna Tetap Menjadi Pertahanan Penting

Teknologi keamanan terus berkembang, tetapi begitu pula teknik yang digunakan penjahat siber.

Fake BTS menunjukkan bahwa ancaman digital tidak selalu muncul dalam bentuk virus atau aplikasi berbahaya. Infrastruktur komunikasi yang digunakan sehari-hari juga dapat menjadi bagian dari sebuah skenario serangan.

Karena itu, masyarakat perlu memahami bahwa menerima SMS dari nomor atau nama pengirim yang terlihat resmi bukan jaminan bahwa pesan tersebut benar-benar aman. Jangan menjadikan keberadaan logo bank, nama pengirim, atau isi pesan yang terlihat meyakinkan sebagai satu-satunya dasar untuk percaya.

Biasakan melakukan verifikasi melalui aplikasi atau kanal resmi.

 

Kesimpulan

Fake BTS merupakan salah satu ancaman keamanan telekomunikasi yang perlu diwaspadai, terutama karena dapat dimanfaatkan sebagai bagian dari rangkaian serangan untuk menargetkan pengguna layanan digital dan keuangan.

Teknik ini bekerja dengan memanfaatkan perangkat yang menyamar atau berinteraksi sebagai BTS sehingga dapat menjadi bagian dari proses intersepsi komunikasi seluler. Dalam serangan yang lebih kompleks, Fake BTS dapat dikombinasikan dengan phishing, rekayasa sosial, eksploitasi jaringan, atau teknik pengambilalihan nomor untuk mencuri informasi penting.

Meski demikian, pengguna tidak perlu panik setiap kali menerima SMS OTP. Yang terpenting adalah memahami bahwa OTP bukan sesuatu yang boleh dibagikan, sementara tautan dalam SMS yang tidak terduga harus diperlakukan dengan sangat hati-hati.

Jika ingin mengakses mobile banking, gunakan aplikasi resmi. Jika menerima pemberitahuan transaksi, lakukan pengecekan langsung melalui aplikasi atau kanal resmi bank. Jika ada aktivitas mencurigakan, segera hubungi pihak bank.

Keamanan digital pada akhirnya bukan hanya persoalan teknologi. Kebiasaan pengguna dalam memeriksa informasi, menjaga OTP, menggunakan autentikasi berlapis, dan tidak mudah percaya pada pesan mendesak menjadi pertahanan penting untuk mencegah kerugian.

Jangan tunggu rekening terkuras untuk mulai peduli pada keamanan. Semakin kritis kita memeriksa setiap SMS, tautan, dan permintaan informasi pribadi, semakin kecil peluang pelaku memanfaatkan kelengahan kita.

Bagikan artikel ini

Komentar ()

Video Terkait