Ada pola yang berulang di hampir setiap insiden keamanan digital di Indonesia: jalur masuk yang paling produktif bukan yang paling baru, melainkan yang paling tua dan paling jarang diaudit. Istilah fake BTS kembali mencuat pada akhir Juli 2026 setelah sejumlah pengguna melaporkan menerima pesan pendek identik saat melintasi kawasan MRT ASEAN, Jakarta Selatan — pesan yang meminta penerimanya mengklik tautan penukaran poin yang akan kedaluwarsa, lengkap dengan nama bank yang tertera sebagai pengirim. Laporan Tempo, 31 Juli 2026, menyebut modus itu memanfaatkan layanan SMS yang masih berjalan di atas jaringan 2G. Bagi siapa pun yang pernah memegang pager insiden, ini bukan penemuan baru. Ini utang teknis yang akhirnya menagih.
Yang menarik bukan serangannya. Yang menarik adalah bahwa serangan itu masih bisa dieksekusi di tahun ketika operator sudah menutup jaringan 3G dan berbicara tentang komersialisasi 5G. Dalam istilah infrastruktur, ini setara dengan men-decommission sebagian besar klaster produksi, membiarkan satu node lama tetap menyala tanpa monitoring sama sekali, lalu berharap tidak ada yang menemukannya.
Arsitektur warisan yang tidak pernah dieksekusi penutupannya
Di banyak negara, penutupan 2G adalah proyek yang punya nama, tanggal, dan daftar pengecualian. Operator di Amerika Serikat dan Eropa menuntaskannya antara 2017 dan 2020 dengan pendekatan yang mirip migrasi basis data besar: inventarisasi dulu, baru matikan. Di Indonesia urutannya terbalik. Jaringan 3G disunset lebih dulu sekitar 2022 karena spektrumnya paling mudah dikonversi ke 4G, sementara 2G dibiarkan hidup dengan alasan yang selalu masuk akal secara operasional: masih ada perangkat machine-to-machine, mesin EDC di warung, meteran prabayar, dan puluhan juta ponsel fitur yang tidak akan pernah menerima firmware update apa pun.
Hasilnya sebuah anomali arsitektur. Lapisan bawah yang paling tua justru yang paling sedikit diawasi, karena secara resmi ia sudah dianggap tidak relevan. Tidak ada yang menulis dashboard untuk sistem yang seharusnya sudah mati. Tidak ada yang menganggarkan budget pemantauan spektrum untuk pita frekuensi yang katanya sedang menuju akhir masa pakai. Dalam praktik site reliability, ini adalah definisi paling murni dari zombie service: proses yang lolos dari kill switch karena semua orang mengira sudah dimatikan.
Broadcast tanpa autentikasi dua arah
Untuk memahami mengapa fake BTS semurah dan sesederhana itu, perlu diingat satu detail desain GSM yang sering luput dari diskusi publik. Pada 2G, autentikasi bersifat satu arah. Jaringan memverifikasi bahwa pelanggan yang meminta akses memang pemilik sah kartu SIM, lewat challenge-response berbasis kunci rahasia di dalam kartu. Namun perangkat pengguna tidak pernah memverifikasi apakah menara yang memancarkan sinyal itu benar menara operator. Kriteria pemilihan sel adalah sinyal terkuat, bukan identitas yang terverifikasi.
Artinya apa pun yang memancarkan sinyal lebih kuat di pita frekuensi yang benar akan diterima sebagai jaringan. Tidak perlu membobol switch, tidak perlu menyentuh HLR operator, tidak perlu kredensial apa pun. Cukup sebuah pemancar portabel, satu perangkat lunak sumber terbuka, dan lokasi dengan kepadatan manusia tinggi. Auditorium stasiun bawah tanah adalah pilihan yang rapi: ribuan perangkat, mobilitas rendah, dan tarikan sinyal dari luar relatif teredam.
Sekali perangkat tersambung ke pemancar asing itu, publikasi SMS massal menjadi sepele. Nama pengirim pada SMS bahkan pada jaringan resmi memang dirancang untuk bisa diatur oleh pengirim, warisan dari era ketika short message service diposisikan sebagai kanal internal operator. Dalam arsitektur sistem modern, ini analog dengan middleware yang menerima header dari klien tanpa sanitasi dan meneruskannya apa adanya — header injection, hanya saja kali ini yang tersuntik adalah nama institusi perbankan, dan korban membaca hasilnya di layar kunci ponsel.
Rasio sinyal terhadap sampah
Persoalannya tidak berhenti di satu modus. Laporan Kaspersky yang dirangkum Tempo, 13 Agustus 2026, menemukan bahwa separuh sambungan telepon yang masuk ke konsumen seluler Indonesia adalah spam, dengan Indonesia dan India menempati posisi teratas sebagai penerima. Promosi kartu kredit, penawaran pinjaman, survei fiktif. Bagi penerima, tidak ada cara mudah membedakan panggilan penipuan dari panggilan pemasaran sah, karena keduanya memakai infrastruktur yang sama dan sama-sama tidak diminta.
Secara matematis ini masalah signal-to-noise ratio yang sudah melewati titik kritis. Ketika separuh inbound queue berisi sampah, yang dimiliki pengguna bukan lagi kanal komunikasi, melainkan sebuah medium siaran dengan jalur balik yang dipinjamkan. Nilai sebuah kanal komunikasi turun bersama rasio sinyalnya, dan penurunan itu tidak linier — pada level tertentu, kanal berhenti berfungsi sebagai kanal dan berubah menjadi latar belakang yang diabaikan orang. Setiap pesan sah yang datang berikutnya otomatis masuk ke kategori yang sama.
Biaya inferensi di sisi manusia
Karena separuh panggilan adalah spam, verifikasi akhirnya dibebankan kepada pengguna. Di sinilah middleware terakhir dari seluruh pipeline ini ternyata bukan gateway operator atau mesin antispam, melainkan manusia yang sedang menunggu ojek, memegang ponsel satu tangan, dan memutuskan dalam tiga detik apakah nomor tak dikenal ini penting.
Penempatan biaya di titik terakhir adalah keputusan arsitektur yang buruk dengan konsekuensi yang dapat diprediksi. Biaya verifikasi per transaksi naik menjadi tinggi, latency pengambilan keputusan melonjak, dan yang paling berbahaya, ambang kewaspadaan bergeser. Setelah sekian lama terpapar sampah, peringatan yang sah memulai kehilangan hak istimewanya. Ini pola cascading failure yang akrab bagi siapa pun yang pernah mengelola sistem alerting: terlalu banyak notifikasi palsu membuat notifikasi asli diabaikan, dan kegagalan itu terjadi di dalam sistem saraf manusia, bukan di dalam sistem pemantauan.
Peringatan resmi yang dipasang bank dan regulator — bahwa institusi tidak pernah meminta kode OTP, bahwa petugas tidak pernah meminta data kartu — adalah mitigasi di tingkat prosedur untuk kegagalan yang berada di tingkat protokol. Memasang pengumuman di lobi tidak memperbaiki fondasi yang retak. Ia hanya menambah satu lapis turnstile yang bisa dilewati siapa saja yang mengetahui bahwa turnstile itu hanya diumumkan, tidak diterapkan.
Asymmetric scaling di ruang spektrum
Ekonomi industri ini asimetris dengan cara yang sulit dikalahkan. Sisi penyerang bekerja dengan biaya per unit yang rendah: satu instance perangkat pemancar bersifat ephemeral, bisa dikemas dalam tas, diaktifkan di satu titik, lalu dipindahkan ke titik lain sebelum ada tim yang tiba. Sisi bertahan harus mengawasi seluruh spektrum lisensi di 17.000 pulau, sepanjang waktu, dengan perangkat pemantau dan tenaga terlatih yang jumlahnya tidak tumbuh secepat jumlah titik kepadatan.
Pengawasan yang terpusat di kawasan padat Jakarta secara tak sengaja memperlihatkan asumsi yang tertanam di dalamnya: bahwa nilai ekonomi penipuan sebanding dengan nilai ekonomi perkotaan. Padahal rekayasa sosial bekerja persis sebaliknya. Penerima dengan akses layanan keuangan formal paling ringan, literasi verifikasi paling rendah, dan jarak geografis paling jauh dari kantor cabang justru memberikan cost of inference paling murah bagi penyerang. Dari lokalitas terbatas, modus yang sama tetap bisa menjangkau tempat-tempat yang infrastruktur pengawasannya paling tipis.
Decommissioning sebagai audit ketergantungan
Kesimpulan yang mudah adalah meminta regulasi baru. Yang lebih jujur adalah bahwa masalah ini tidak kekurangan instrumen hukum, melainkan kekurangan inventaris. Mematikan 2G secara riil bukan satu perintah, melainkan audit dependensi: mendata setiap perangkat M2M yang masih aktif, mengganti terminal EDC di puluhan ribu warung, menyubsidi penggantian perangkat bagi rumah tangga yang memakai ponsel fitur karena itu satu-satunya ponsel yang mereka miliki, dan menyelaraskan langkah empat operator agar tidak ada satu pun yang tertinggal menanggung pelanggan legacy sendirian.
Selama audit itu belum pernah benar-benar dituntaskan, penutupan jaringan hanya akan jadi pengumuman roadmap yang diperbarui setiap tahun, dan setiap tahun berikutnya pemancar palsu akan tetap punya tempat untuk berbicara kepada ribuan perangkat yang tidak pernah diajari cara menolak.
Log ditutup. Selama spektrum yang sudah dinyatakan kedaluwarsa masih menyala, tidak ada patch yang bisa dikirim lewat udara. Keamanan bukan fitur yang dipasang di ujung, melainkan asumsi yang ditanam di awal.