Spyware Morpheus Bisa Intip WhatsApp, Pengguna Android Perlu Waspada Spyware Morpheus menjadi perhatian baru di dunia keamanan digital setelah peneliti menemukan perangkat lunak mata mata yang menyamar sebagai aplikasi pembaruan ponsel Android. Program berbahaya ini disebut mampu mengambil alih akses WhatsApp secara diam diam, membaca isi layar, berinteraksi dengan aplikasi lain, merekam data sensitif, serta melemahkan perlindungan keamanan di perangkat korban.
Temuan ini pertama kali dipublikasikan oleh organisasi hak digital Italia, Osservatorio Nessuno, pada April 2026. TechCrunch melaporkan bahwa Morpheus menyamar sebagai aplikasi pembaruan ponsel dan mampu mencuri berbagai data dari perangkat target. Peneliti juga menyebut spyware ini terkait dengan IPS Intelligence, perusahaan Italia yang bergerak di bidang teknologi intersepsi komunikasi.
Morpheus Menyamar sebagai Aplikasi Pembaruan Ponsel
Kasus Morpheus menunjukkan bahwa serangan digital tidak selalu datang dalam bentuk tautan aneh yang mudah dikenali. Dalam laporan peneliti, spyware ini memakai kedok aplikasi pembaruan ponsel. Korban diarahkan untuk memasang aplikasi dengan alasan pemulihan akses atau pembaruan sistem.
Korban dibuat percaya sedang memperbaiki ponsel
TechCrunch menulis bahwa dalam pola serangan yang ditemukan, target lebih dulu mengalami gangguan data seluler. Setelah itu, target menerima SMS yang meminta mereka memasang aplikasi tertentu untuk memulihkan koneksi dan memperbarui ponsel. Aplikasi itulah yang kemudian menjadi pintu masuk Morpheus ke perangkat.
Cara seperti ini berbahaya karena memanfaatkan kebingungan pengguna. Saat koneksi internet tiba tiba bermasalah, banyak orang cenderung mengikuti instruksi yang terlihat resmi. Padahal, pembaruan sistem Android seharusnya dilakukan melalui menu pengaturan ponsel atau kanal resmi produsen, bukan lewat tautan SMS yang meminta pemasangan aplikasi dari luar toko aplikasi.
Disebut spyware berbiaya rendah
Peneliti menyebut Morpheus sebagai spyware berbiaya rendah karena tidak memakai teknik zero click seperti spyware kelas mahal. Zero click adalah serangan yang dapat masuk tanpa pengguna menekan tautan atau memasang aplikasi. Morpheus berbeda karena masih membutuhkan tindakan korban, yaitu memasang aplikasi berbahaya secara manual.
Meski disebut berbiaya rendah, kemampuannya tetap serius. Setelah masuk ke ponsel, Morpheus dapat memanfaatkan izin aksesibilitas Android, membuat layar palsu, dan mengarahkan pengguna untuk menyetujui hal yang tidak mereka pahami.
Cara Morpheus Bisa Mengintip WhatsApp
Salah satu bagian paling mengkhawatirkan dari Morpheus adalah kemampuannya mengambil akses WhatsApp. Serangan ini tidak bekerja dengan cara membobol enkripsi pesan secara langsung, melainkan dengan menyalahgunakan perangkat korban dan fitur penautan akun.
Memakai izin aksesibilitas Android
Setelah terpasang, Morpheus meminta izin aksesibilitas. Izin ini sebenarnya dibuat untuk membantu pengguna yang membutuhkan bantuan khusus saat memakai ponsel. Namun, bila diberikan kepada aplikasi berbahaya, izin tersebut dapat disalahgunakan untuk membaca konten di layar dan menekan tombol tertentu secara otomatis.
Notebookcheck melaporkan bahwa Morpheus menyalahgunakan fitur aksesibilitas Android untuk membaca konten di layar dan berinteraksi dengan aplikasi lain. Setelah itu, spyware menampilkan layar pembaruan palsu dan permintaan mulai ulang palsu.
Meniru tampilan WhatsApp dan meminta biometrik
Setelah ponsel dibuat seolah olah melalui proses pembaruan, Morpheus menampilkan tampilan yang meniru WhatsApp. Pengguna diminta melakukan verifikasi biometrik dengan alasan pemeriksaan akun. Tanpa disadari, persetujuan itu dapat dipakai untuk menambahkan perangkat baru ke akun WhatsApp korban.
Jika proses itu berhasil, penyerang dapat memperoleh akses ke pesan dan kontak WhatsApp korban. Inilah alasan mengapa pengguna perlu curiga bila WhatsApp tiba tiba meminta verifikasi yang tidak biasa, terutama setelah memasang aplikasi dari tautan luar.
Enkripsi WhatsApp Tetap Penting, tetapi Ponsel yang Terinfeksi Jadi Titik Lemah
WhatsApp dikenal memakai enkripsi ujung ke ujung untuk melindungi percakapan. Namun, enkripsi tidak sepenuhnya menyelesaikan masalah jika perangkat pengguna sudah diambil alih spyware. Pesan yang aman saat dikirim tetap bisa terbaca jika layar, akun, atau perangkat korban sudah dikendalikan.
Serangan menyasar perangkat, bukan hanya aplikasi
Morpheus menunjukkan bahwa celah utama bisa berada pada ponsel. Jika aplikasi berbahaya memperoleh izin luas, ia dapat memantau layar, meniru tampilan aplikasi resmi, dan mengarahkan pengguna untuk memberi persetujuan tanpa sadar.
WhatsApp sendiri mengakui bahwa malware perangkat seluler merupakan salah satu ancaman terbesar bagi privasi dan keamanan karena dapat memanfaatkan ponsel tanpa izin dan memakai WhatsApp untuk mengirim pesan tidak diinginkan. WhatsApp menyebut fitur Device Verification ditambahkan untuk membantu melindungi akun bila perangkat terkompromi.
Pengguna tetap punya peran penting
WhatsApp menyebut ada dua fitur yang perlu diaktifkan sendiri oleh pengguna, yaitu verifikasi dua langkah dan cadangan terenkripsi ujung ke ujung. Artinya, perlindungan otomatis dari aplikasi tetap perlu dibantu kebiasaan aman dari pemilik akun.
Pengguna yang tidak pernah memeriksa perangkat tertaut, jarang memperbarui aplikasi, dan mudah memasang aplikasi dari luar Play Store lebih rentan terkena serangan semacam ini. Kebiasaan digital harian menjadi garis pertahanan pertama.
Morpheus Bisa Melemahkan Perlindungan Ponsel
Selain menargetkan WhatsApp, Morpheus juga dirancang agar bertahan lama di perangkat korban. Laporan teknis Osservatorio Nessuno menunjukkan bahwa spyware ini mencoba mengganggu sejumlah fitur keamanan Android dan aplikasi keamanan.
Dapat mengganggu indikator kamera dan mikrofon
Osservatorio Nessuno menemukan perintah yang berupaya mematikan indikator kamera dan mikrofon pada Android. Indikator hijau di Android 12 ke atas biasanya muncul saat kamera atau mikrofon aktif. Jika indikator ini dilemahkan, korban dapat kehilangan tanda visual bahwa perangkat sedang mengakses sensor sensitif.
Temuan ini memperlihatkan bahwa Morpheus bukan hanya ingin membaca pesan. Spyware semacam ini juga dirancang untuk mengurangi tanda tanda mencurigakan agar korban tidak segera sadar.
Menargetkan aplikasi keamanan
Peneliti juga menemukan bahwa Morpheus mencoba menonaktifkan sejumlah aplikasi antivirus dan alat keamanan, termasuk Google SafetyCore, Bitdefender, Sophos, Avast, AVG, Malwarebytes, serta beberapa aplikasi pembersih dan keamanan lain yang populer di perangkat kelas bawah.
Security Affairs menyebut Morpheus dapat meminta hak admin perangkat, membuat dirinya aktif kembali setelah ponsel dinyalakan ulang, dan membuat penghapusan menjadi lebih sulit.
Tanda Ponsel Bisa Saja Sedang Tidak Aman
Tidak semua serangan spyware mudah dikenali. Namun, pengguna Android tetap bisa memperhatikan tanda tanda yang patut dicurigai. Tanda ini tidak selalu berarti ponsel pasti terinfeksi, tetapi cukup menjadi alasan untuk memeriksa perangkat lebih teliti.
Ada aplikasi asing setelah menerima SMS
Tanda pertama yang harus diwaspadai adalah munculnya aplikasi tidak dikenal, terutama setelah pengguna menekan tautan dari SMS, pesan WhatsApp, atau situs yang mengaku sebagai operator seluler, produsen ponsel, bank, kurir, atau layanan resmi.
Jika aplikasi itu meminta izin aksesibilitas, izin admin perangkat, izin membaca notifikasi, izin tampil di atas aplikasi lain, atau izin memasang aplikasi tambahan, pengguna harus berhenti. Aplikasi pembaruan resmi tidak semestinya meminta izin yang berlebihan melalui tautan pesan pribadi.
WhatsApp menampilkan permintaan yang tidak biasa
Pengguna perlu curiga bila WhatsApp tiba tiba meminta verifikasi biometrik dengan alasan yang tidak jelas, terutama setelah ponsel mengalami proses pembaruan dari aplikasi asing. Permintaan seperti itu dapat menjadi layar palsu yang meniru tampilan resmi.
Pemeriksaan juga perlu dilakukan bila tiba tiba ada perangkat tertaut yang tidak dikenal. Pada WhatsApp, pengguna dapat membuka menu Perangkat Tertaut untuk melihat komputer, browser, atau perangkat lain yang terhubung ke akun. Bila ada yang tidak dikenali, segera keluarkan perangkat tersebut.
Cara Mencegah Morpheus dan Spyware Serupa
Pencegahan terbaik dimulai dari kebiasaan memasang aplikasi. Morpheus tidak dilaporkan menyebar lewat Google Play Store dan tidak dapat memasang dirinya sendiri tanpa tindakan pengguna. Karena itu, titik paling penting adalah tidak memasang aplikasi dari tautan tidak dikenal. Notebookcheck menegaskan bahwa serangan ini bergantung pada korban yang memasang APK dari luar toko aplikasi resmi.
Jangan pasang aplikasi dari tautan SMS
Jika menerima SMS yang mengaku dari operator, produsen ponsel, bank, kurir, atau instansi tertentu lalu meminta pemasangan aplikasi, abaikan dan periksa melalui kanal resmi. Pembaruan Android sebaiknya dicek melalui menu Pengaturan, lalu Pembaruan Sistem. Pembaruan aplikasi sebaiknya dilakukan melalui Google Play Store.
Pengguna juga perlu menghindari file APK yang dibagikan lewat grup WhatsApp, Telegram, situs tidak jelas, atau iklan yang menjanjikan fitur premium. Banyak malware Android masuk lewat kebiasaan sideloading tanpa pemeriksaan sumber.
Aktifkan dan jangan matikan Play Protect
Google Play Protect dirancang untuk memeriksa aplikasi dan perangkat dari perilaku berbahaya. Google menjelaskan bahwa Play Protect memeriksa aplikasi dari Play Store sebelum diunduh, memeriksa aplikasi dari sumber lain, memberi peringatan, menonaktifkan, atau menghapus aplikasi yang dianggap berbahaya.
Pengguna dapat membuka Google Play Store, mengetuk ikon profil, memilih Play Protect, lalu memeriksa status pemindaian. Fitur Improve harmful app detection juga berguna bila pengguna pernah memasang aplikasi dari luar Play Store, karena dapat membantu Google menganalisis aplikasi yang belum dikenal.
Batasi izin aksesibilitas
Izin aksesibilitas tidak boleh diberikan sembarangan. Aplikasi yang layak mendapat izin ini biasanya aplikasi pembaca layar, alat bantu pengguna disabilitas, atau aplikasi resmi dengan fungsi jelas. Jika aplikasi baru yang tidak dikenal meminta izin aksesibilitas, anggap sebagai tanda bahaya.
Pengguna dapat membuka pengaturan Android, masuk ke bagian Aksesibilitas, lalu memeriksa daftar aplikasi yang mendapat izin. Matikan izin untuk aplikasi yang tidak dikenal. Jika aplikasi menolak dihapus atau terus aktif, ponsel perlu diperiksa lebih lanjut.
Periksa perangkat tertaut WhatsApp
Buka WhatsApp, masuk ke menu Perangkat Tertaut, lalu lihat daftar perangkat yang sedang terhubung. Keluarkan semua sesi yang tidak dikenal. Langkah ini penting karena serangan seperti Morpheus menargetkan penambahan perangkat ke akun WhatsApp korban.
Aktifkan juga verifikasi dua langkah di WhatsApp. Fitur ini menambahkan PIN enam digit saat nomor didaftarkan kembali. Walau bukan perlindungan tunggal untuk semua jenis serangan, verifikasi dua langkah memberi lapisan keamanan tambahan terhadap penyalahgunaan akun. WhatsApp menyebut verifikasi dua langkah sebagai fitur opsional yang menambah keamanan akun.
Langkah Jika Ponsel Terlanjur Mencurigakan
Jika pengguna merasa sudah memasang aplikasi mencurigakan, jangan panik. Hal terpenting adalah memutus kemungkinan akses penyerang, mengamankan akun utama, lalu memeriksa perangkat dengan hati hati.
Putus koneksi dan amankan akun
Segera nyalakan mode pesawat atau matikan data seluler dan WiFi. Dari perangkat lain yang aman, ubah kata sandi email utama, akun media sosial, akun perbankan, dan layanan penting. Periksa WhatsApp dari perangkat utama dan keluarkan perangkat tertaut yang tidak dikenal.
Jika ada transaksi mencurigakan, hubungi bank atau penyedia dompet digital. Jangan menunggu sampai kerugian membesar. Banyak serangan digital memakai akses awal untuk mencuri OTP, membaca pesan, atau mengambil alih akun lain.
Hapus aplikasi asing dan periksa izin
Masuk ke pengaturan aplikasi dan cari aplikasi yang tidak dikenal. Periksa juga izin aksesibilitas, izin admin perangkat, izin notifikasi, izin tampil di atas aplikasi lain, dan izin pemasangan aplikasi tidak dikenal. Cabut izin yang mencurigakan, lalu hapus aplikasi tersebut.
Jika aplikasi tidak bisa dihapus, pengguna dapat mencoba masuk ke mode aman, lalu menghapusnya dari sana. Bila tetap tidak berhasil, bawa ponsel ke pusat layanan resmi atau teknisi tepercaya. Untuk kasus berat, reset pabrik mungkin diperlukan, tetapi data penting harus dicadangkan dengan hati hati agar malware tidak ikut terbawa.
Pengguna Indonesia Perlu Lebih Teliti Saat Menerima Pesan Resmi Palsu
Indonesia memiliki jumlah pengguna Android dan WhatsApp yang sangat besar. Kondisi ini membuat pesan palsu yang mengatasnamakan operator, kurir, bank, layanan pemerintah, dan toko daring mudah menyebar. Morpheus memang dilaporkan dalam kasus yang berkaitan dengan Italia, tetapi caranya tetap relevan untuk pengguna di mana saja.
Pesan resmi tidak selalu benar benar resmi
Banyak penipuan digital memakai bahasa formal, logo meyakinkan, dan alasan mendesak. Ada yang meminta pembaruan aplikasi, konfirmasi paket, cek tagihan, unduh undangan, atau verifikasi akun. Pengguna perlu memeriksa sumber pesan sebelum menekan tautan.
Jika pesan mengaku dari operator, buka aplikasi resmi operator atau hubungi layanan pelanggan. Jika mengaku dari bank, jangan tekan tautan. Buka aplikasi bank yang sudah terpasang atau hubungi nomor resmi yang ada di kartu atau situs resmi.
Keluarga dan pekerja perlu diedukasi
Ponsel sering dipakai untuk urusan keluarga, pekerjaan, dan keuangan. Karena itu, edukasi keamanan digital tidak boleh hanya diberikan kepada pengguna yang paham teknologi. Orang tua, pelajar, pekerja lapangan, pelaku usaha kecil, dan pengguna baru Android juga perlu tahu bahwa pembaruan ponsel tidak dilakukan lewat file kiriman SMS.
Di kantor, admin IT perlu mengingatkan karyawan agar tidak memasang aplikasi dari luar sumber resmi. Perangkat kerja yang terinfeksi spyware dapat membuka akses ke percakapan internal, dokumen, kontak pelanggan, dan data perusahaan.
Perlindungan Ponsel Dimulai dari Kebiasaan Sehari Hari
Morpheus memberi pelajaran bahwa spyware modern dapat terlihat sederhana di awal, tetapi sangat merusak setelah masuk ke perangkat. Ia tidak perlu selalu membobol sistem dengan teknik mahal. Cukup dengan membuat pengguna percaya, memberi izin, dan mengikuti layar palsu, ponsel bisa berubah menjadi alat pengawasan.
Pengguna Android perlu disiplin memasang aplikasi hanya dari sumber resmi, menjaga Play Protect tetap aktif, memeriksa izin aplikasi, memperbarui sistem, mengaktifkan verifikasi dua langkah WhatsApp, dan rutin memeriksa perangkat tertaut. Bila ponsel mulai menunjukkan tanda aneh setelah menerima SMS atau memasang aplikasi tidak dikenal, pemeriksaan harus segera dilakukan sebelum akun dan data pribadi berpindah tangan.
