Zero-Click Malware: Mengapa Pesan Biasa Tetap Perlu Diwaspadai
Peringatan tentang malware zero-click yang dapat memproses pesan tanpa klik. Kenali batas faktanya dan kebiasaan aman untuk melindungi ponsel.
Apa yang dimaksud “zero-click”?
Fakta: Dalam laporan resmi BPSDM Komdigi tentang workshop cybersecurity di Yogyakarta pada 31 Januari 2026, Wakil Menteri Komdigi disebut memperingatkan ancaman yang disebut zero-click virus: malware yang diklaim dapat aktif setelah pesan diterima, tanpa korban mengeklik tautan.
Batas fakta: Halaman workshop tersebut tidak menyertakan nama keluarga malware, indikator kompromi, versi sistem operasi yang terdampak, atau buletin teknis yang memungkinkan klaim itu diuji ulang. Artikel ini tidak menyatakan bahwa setiap SMS biasa dapat menginfeksi ponsel.
Interpretasi: Peringatan itu tetap relevan sebagai pengingat bahwa “saya tidak mengeklik” bukan satu-satunya kebiasaan aman. Sistem operasi, aplikasi pesan, dan komponen perangkat perlu diperbarui.
Kebiasaan aman yang bisa dilakukan sekarang
- Perbarui perangkat. Aktifkan pembaruan otomatis untuk sistem operasi dan aplikasi pesan dari toko aplikasi resmi.
- Jangan membalas pesan mencurigakan. Jangan membuka tautan, lampiran, atau memasang APK dari pesan yang tidak diharapkan.
- Verifikasi lewat kanal resmi. Jika pesan mengatasnamakan bank, operator, atau pemerintah, buka aplikasi atau situs resminya secara mandiri.
- Kurangi hak aplikasi. Tinjau akses SMS, notifikasi, aksesibilitas, mikrofon, dan administrator perangkat; cabut akses yang tidak diperlukan.
- Aktifkan pengamanan akun. Gunakan kunci layar, MFA atau passkey, dan password unik untuk email utama.
Tanda ponsel perlu diperiksa
Waspadai perubahan yang tidak Anda lakukan sendiri: baterai atau kuota tiba-tiba boros, aplikasi baru yang tidak dikenal, pop-up berulang, izin aksesibilitas aktif tanpa alasan, SMS keluar sendiri, atau notifikasi login dari perangkat asing. Tanda ini tidak membuktikan infeksi, tetapi cukup menjadi alasan untuk berhenti memasukkan kredensial dan meminta bantuan.
- Putuskan tindakan berisiko. Jangan login atau bertransaksi dari perangkat yang dicurigai.
- Amankan akun dari perangkat bersih. Ganti password email utama, keluarkan sesi asing, dan hubungi bank bila ada transaksi.
- Dokumentasikan. Catat waktu, nomor pengirim, aplikasi, notifikasi, dan perubahan yang terlihat.
- Minta bantuan resmi. Jangan memasang “aplikasi pembersih” dari tautan pesan.
Fakta, interpretasi, dan yang belum diketahui
Fakta: Panduan DJED Komdigi menjelaskan smishing dapat mengarahkan korban ke situs tiruan atau memasang malware. Namun sumber publik yang diperiksa belum memberi bukti teknis bahwa gelombang zero-click tertentu sedang menyebar luas di Indonesia.
Yang belum diketahui: Tidak tersedia rincian publik tentang nama malware, CVE, perangkat rentan, jumlah korban, atau indikator kompromi untuk klaim workshop tersebut. Verifikasi memerlukan buletin teknis dari vendor, BSSN/CSIRT, atau penyidik.
Keyakinan analisis: tinggi untuk anjuran pembaruan dan tidak memasang APK dari pesan. Keyakinan: sedang bahwa pesan tanpa klik adalah vektor risiko yang perlu diperhatikan. Keyakinan: rendah untuk skala penyebaran zero-click di Indonesia karena data insiden belum dipublikasikan.
Sumber: BPSDM Komdigi Yogyakarta — Workshop AI-Security #13 (31 Januari 2026); DJED Komdigi — Waspada Smishing; World Economic Forum — Global Cybersecurity Outlook 2026.