Firma keamanan siber ESET menemukan puluhan aplikasi berbahaya di Google Play Store yang menjanjikan akses ilegal ke data pribadi pengguna. Total ada 28 aplikasi yang teridentifikasi dalam temuan tersebut, dengan jumlah unduhan mencapai 7,3 juta kali oleh pengguna Android di berbagai negara.
Rangkaian aplikasi ini disebut bagian dari kampanye bernama CallPhantom. Aplikasi-aplikasi itu menawarkan layanan untuk melihat riwayat panggilan, SMS, hingga log WhatsApp dari nomor telepon tertentu. Namun, ESET menyatakan informasi yang ditampilkan bukan data asli, melainkan hasil rekayasa sistem.
“Analisis kami menunjukkan bahwa data ‘riwayat panggilan’ yang disediakan oleh aplikasi ini sepenuhnya dibuat-buat,” ujar pihak ESET, seperti dikutip dari TechRadar, Selasa (12/5/2026).
Setelah laporan ESET terbit, Google menghapus seluruh aplikasi yang tercantum karena dinilai melanggar kebijakan platform dan berpotensi menimbulkan kerugian finansial bagi pengguna. Sebelum dihapus, aplikasi tersebut sempat menawarkan paket langganan berbayar dengan tarif mulai US$6 hingga US$80 atau sekitar Rp95 ribu sampai Rp1,27 juta.
ESET menjelaskan cara kerja aplikasi itu dengan membuat nomor telepon acak yang dipasangkan dengan nama, waktu, dan durasi panggilan yang sudah tersimpan dalam kode aplikasi. Data tersebut kemudian ditampilkan seolah-olah merupakan informasi asli untuk meyakinkan pengguna.
Salah satu aplikasi yang terdeteksi menggunakan nama “Call History of Any Number” dengan identitas pengembang “Indian gov.in”. Meski mengadopsi nama yang menyerupai instansi resmi, ESET memastikan aplikasi tersebut tidak memiliki hubungan dengan pemerintah India.
Menurut ESET, mayoritas korban penipuan berasal dari India. Laporan itu mencatat 53,7% total deteksi CallPhantom secara global ditemukan di negara tersebut. Aplikasi-aplikasi itu juga disebut secara otomatis menggunakan kode negara +91 untuk menyasar pengguna lokal, serta menyediakan metode pembayaran Unified Payments Interface (UPI) yang umum digunakan di India.
Google disebut menghadapi kendala dalam proses pengembalian dana kepada korban karena sebagian aplikasi tidak memakai sistem pembayaran resmi Google Play Store. Kondisi ini membuat transaksi dilakukan di luar pengawasan sistem penagihan Google.
Kasus ini pertama kali mencuat setelah pengguna Reddit membahas aplikasi mencurigakan pada November 2025. ESET kemudian melakukan investigasi lanjutan setelah menemukan aplikasi tersebut masih tersedia di Google Play Store pada Desember 2025.
Dalam kapasitasnya sebagai bagian dari App Defense Alliance, ESET menyampaikan temuan aplikasi berbahaya dan potensi penipuan kepada Google. Kerja sama ini ditujukan untuk memperkuat pengawasan terhadap aplikasi berisiko yang dapat lolos dari proses pemeriksaan awal.
Pengguna Android diimbau lebih berhati-hati sebelum mengunduh aplikasi, terutama dari pengembang yang tidak dikenal. Memeriksa ulasan dan komentar pengguna lain juga dinilai dapat membantu mendeteksi indikasi penipuan lebih awal.