Spyware yang bisa Anda beli dengan langganan
Kata “stalkerware” mencakup sekelompok perangkat lunak yang tampak sepenuhnya biasa: aplikasi komersial, dijual dengan sistem langganan, sering dipasarkan sebagai “kontrol orang tua” atau “pemantauan karyawan”. Sebuah kartu bank, sepuluh hingga empat puluh euro per bulan, dan siapa pun bisa memperoleh dasbor online yang menampilkan kehidupan sebuah ponsel: pesan, lokasi GPS terus-menerus, foto, riwayat penelusuran, catatan panggilan. Beberapa bahkan bisa mengaktifkan mikrofon.
Tidak ada keahlian teknis yang terlibat. Tidak ada eksploitasi rahasia, tak satu baris kode pun perlu ditulis. Produk ini dirancang agar bisa dipasang oleh siapa saja tanpa keterampilan sama sekali, dalam beberapa menit, di ponsel yang sedang mereka pegang. Setelah terpasang, aplikasi ini menyamar rapat: tanpa ikon, dengan nama proses yang tampak polos, tanpa apa pun di layar.
Skalanya sulit diukur dengan tepat, ini adalah perangkat lunak yang dibuat agar tidak terlihat. Angka-angka yang kita miliki adalah batas bawah, bukan batas atas: satu vendor antivirus saja mendeteksinya di puluhan ribu ponsel di seluruh dunia setiap tahun, dan Coalition Against Stalkerware, yang menghimpun sekitar empat puluh organisasi, melaporkan bahwa fenomena ini tidak surut. Dan itu hanya menghitung perangkat yang memiliki aplikasi keamanan: sisanya tidak pernah muncul dalam statistik apa pun.
Siapa yang memasang aplikasi ini? Seorang pasangan, mantan, orang tua yang melampaui batas, terkadang seorang atasan. Mari perjelas satu hal: di sebagian besar negara, memasang perangkat lunak pengawasan di ponsel orang dewasa lain tanpa persetujuannya adalah tindak pidana, apa pun hubungan antara kedua orang tersebut.
Lima menit akses fisik lebih merusak daripada virus apa pun
Inilah satu gagasan yang ingin kami tanamkan, karena ia membalik gambaran umum tentang ancaman. Meretas ponsel dari jarak jauh, tanpa interaksi apa pun dari korban, sangatlah sulit: eksploitasi yang memungkinkannya diperjualbelikan seharga jutaan dan digunakan untuk spionase negara, bukan untuk mengintai individu biasa. Jalur yang realistis jauh lebih pendek: mengetahui kode sandi Anda, dan berduaan dengan ponsel Anda selama lima menit.
Di Android, pemasangannya langsung: aktifkan “sumber tidak dikenal”, pasang aplikasinya, beri izin-izin yang kuat (aksesibilitas, administrasi perangkat), sembunyikan ikonnya. Di iPhone, memasang aplikasi mata-mata jauh lebih sulit, sehingga pengawasan biasanya menempuh jalur lain: kredensial akun Apple. Siapa pun yang mengetahuinya bisa membaca cadangan data, lokasi, foto, tanpa perlu memasang apa pun.
Konsekuensi praktisnya sederhana, dan tanpa biaya: kode buka kunci Anda adalah kunci pertama kehidupan digital Anda. Kode yang dibagikan “atas dasar kepercayaan”, tanggal lahir, kode yang sama selama bertahun-tahun, di situlah semuanya bermula. Menggantinya, dan merahasiakannya, kembali menjadi kebiasaan keamanan mendasar. Sama seperti tidak meninggalkan ponsel Anda tergeletak dalam keadaan tidak terkunci.
Tanda-tanda yang sebenarnya: dan tanda-tanda palsu
Mari kita singkirkan dulu tanda-tanda palsu, karena mereka hanya memupuk kekhawatiran yang sia-sia: baterai yang hangat, ponsel yang melambat, pemakaian data yang naik-turun. Gejala-gejala ini memiliki seribu penyebab yang tidak berbahaya, aplikasi yang ditulis buruk, baterai yang menua, pembaruan yang baru saja dilakukan. Perangkat lunak pengawasan modern dirancang khusus agar tidak membongkar dirinya seperti itu.
Tanda-tanda yang benar-benar layak Anda perhatikan ada di tempat lain. Yang pertama sama sekali bukan hal teknis: seseorang di sekitar Anda mengetahui hal-hal yang seharusnya tidak mereka ketahui, di mana Anda berada, apa yang Anda tulis, dengan siapa Anda berbicara. Sinyal itu, jika berulang, lebih berarti daripada gejala baterai apa pun.
Pada ponsel itu sendiri, carilah hal-hal yang bersifat struktural: aplikasi yang tidak Anda kenali yang memegang izin berlebihan (aksesibilitas, administrator perangkat), opsi “sumber tidak dikenal” yang aktif di Android tanpa Anda ingat pernah mengaktifkannya, perangkat asing yang masuk ke akun Google atau Apple Anda, berbagi lokasi yang tidak pernah Anda atur. Pemeriksaan ini ada di dalam pengaturan, hanya butuh beberapa menit, dan tidak memerlukan keterampilan khusus.
Apa yang harus dilakukan: dan apa yang tidak boleh dilakukan
Refleks yang bisa dimaklumi adalah langsung menghapus aplikasinya. Itu terkadang keliru: sebagian besar perangkat lunak ini memberi tahu orang yang memasangnya begitu ia berhenti melapor. Jika orang tersebut adalah bagian dari kehidupan sehari-hari Anda dan situasinya membuat Anda khawatir, penghapusan yang tiba-tiba bisa memperburuk keadaan. Dalam kasus itu, dokumentasikan terlebih dahulu (tangkapan layar, tanggal), lalu carilah bantuan, situs web Coalition Against Stalkerware, stopstalkerware.org, mencantumkan organisasi bantuan negara demi negara.
Jika Anda memutuskan untuk bertindak, lakukan secara berurutan:
- →Ganti kode buka kunci Anda: bukan tanggal lahir, bukan kode yang sudah diketahui orang terdekat.
- →Dari perangkat lain (ponsel teman, komputer tepercaya), ubah kata sandi email Anda, lalu kata sandi akun Google atau Apple Anda.
- →Tinjau perangkat dan sesi yang masuk ke akun-akun tersebut, dan hapus apa pun yang tidak Anda kenali.
- →Aktifkan autentikasi dua faktor untuk email dan akun utama Anda.
- →Sebagai upaya terakhir, reset ke setelan pabrik akan menghapus hampir semua perangkat lunak semacam ini: asalkan Anda kemudian menyiapkan ponsel dengan kata sandi baru, bukan dari cadangan yang sudah disusupi.
Apa yang dilakukan Trasimène
Pemantauan aplikasi Trasimène secara terus-menerus membandingkan aplikasi yang terpasang dengan daftar perangkat lunak pengawasan yang dikenal, yang diperbarui dari server, dan menandai kombinasi izin yang mencurigakan: sebuah aplikasi tak kasat mata yang menggabungkan aksesibilitas, mulai otomatis, dan aktivitas latar belakang permanen hampir tidak pernah memiliki alasan yang sah untuk ada.
Mari jujur soal keterbatasannya, karena itulah inti dari blog ini: tidak ada aplikasi keamanan yang bisa melihat segalanya. Pengawasan yang berjalan melalui kredensial akun Apple atau Google tidak pernah menyentuh ponsel, ia muncul di pengaturan akun, bukan dalam sebuah pemindaian. Itulah sebabnya artikel ini memandu Anda melalui kedua pemeriksaan, bukan hanya yang kami otomatiskan.
Tidak ada alasan untuk hidup dalam paranoia: pengawasan yang dijelaskan artikel ini tidak jatuh dari langit, ia datang dari orang terdekat, dan bisa dicegah dengan kebiasaan sederhana, kode milik Anda sendiri, akun yang terkunci rapat, sesekali memeriksa izin aplikasi. Jika suatu hari sisi teknis saja tidak cukup, karena situasinya melampaui ponsel, ada organisasi di sebagian besar negara yang siap membantu. Pemeriksaannya sendiri hanya butuh sepuluh menit. Layak dilakukan sekali, dan layak diulang dari waktu ke waktu.
- Kaspersky, "The State of Stalkerware in 2023", Securelist, 2024
- Coalition Against Stalkerware, "About", stopstalkerware.org
- Chatterjee, Doerfler, Orgad, Havron, Palmer, Freed, Levy, Dell, McCoy & Ristenpart, "The Spyware Used in Intimate Partner Violence", 2018 IEEE Symposium on Security and Privacy (SP)
- Marczak, Scott-Railton et al., Citizen Lab, "FORCEDENTRY: NSO Group iMessage Zero-Click Exploit Captured in the Wild", 2021
Periksa aplikasi di ponsel Anda