Mengungkap Siapa Dibalik SPM55
SPM55 adalah threat actor dari Indonesia yang menjual phishing atau scampage. Sebenarnya sudah pernah dibahas di thread Twitter tanggal 31 Oktober 2021 dibawah ini tapi karena ada sedikit update, saya tulis lagi saja disini.
Disclaimer: Semua data-data yang ada dalam tulisan ini dapat diakses oleh publik. Tidak ada data yang diperoleh secara ilegal.
SPM55 ini menjual berbagai macam scampage seperti Netflix, Coinbase, RobinhoodApp, Amazon dll.
Domain spm55-v2.com dibuat pada tanggal 2021โ10โ07. Mereka beli domain di RumahWeb dan hosting di IDCloudHost dengan informasi WHOIS dari Malaysia.
Ketika mendaftar pada webnya, saya harus verifikasi ID lewat bot Telegram dengan nama @spm55_bot.
Beberapa sosial media mereka saat ini sudah tidak aktif lagi.
Bisa dilihat admin grup diatas adalah user facebook dengan nama Alex ID dan akun tersebut cukup aktif mempromosikan SPM55 diberbagai grup facebook. Akun ini pun sudah tidak aktif lagi sekarang.
Admin grup Telegram SPM55 juga memiliki nama yang sama yaitu Alex ID dengan username alert_boyxd namun sekarang telah berganti username menjadi edzalex.
Mereka melakukan pembayaran menggunakan informasi dibawah ini.
081393455852 (OVO)
081365805811 (DANA)
rikacantik29@hotmail.com (PayPal) 1FPArS478SMXiPB6rvxKis9YHwU12MjE1D (BTC) 0x3f964f15d4ab848f3e9c9baa27d897bb793908e2 (ETH)
Dari dua nomor telepon diatas saya menemukan informasi sebagai berikut.
Pencarian atas nama Winarto Ako tidak banyak membuahkan hasil. Untuk nama RI** kemungkinan besar menggunakan nama RIKA sesuai dengan email PayPal diatas.
Untuk alamat dompet BTC ada 0.03387657 ($2,051.27) atau sekitar 30 juta Rupiah (pengecekan tanggal 31 Oktober 2021) dan alamat dompet EHT ada 0.03029439 ($130.45) atau sekitar 1,8 juta Rupiah (pengecekan tanggal 31 Oktober 2021).
Mereka juga pernah melakukan transfer cryptocurrency lewat Indodax.
Beberapa domain yang terkoneksi dengan SPM55 diataranya adalah brandalz.com dan shopskipco.com. Pada domain shopskipco.com ada logo SPM55 dengan metadata dari Makassar, Sulawesi Selatan.
Jika diperhatikan pada halaman transfer OVO ke nomor 081393455852 diatas ada foto/logo dengan nama/tulisan boyxd. Nama admin Telegram SPM55 juga ada kata boyxd.
Saya lalu Googling dengan keyword โboyxdโ dan menemukan halaman Linktree dengan gambar yang sama persis.
Lalu saya fokus ke username tersebut dan menemukan profil Kaskus dengan username yang sama yaitu boyxd dan nama tokonya adalah BoyXD Shop.
Profil Kaskus diatas menjual script phishing, akun facebook dan akun bukalapak. Ada dua nomor telepon yang ditemukan pada profil Kaskus tersebut yaitu 081320483670 dan 089602529852.
Ketika saya klik postingan Script Phishing Request dan Akun Facebook 100K/3, saya menemukan gambar yang sama lagi dan lokasi Cash On Delivery (COD) di Sumatera Utara.
Lalu saya coba melakukan reverse image dengan gambar tersebut dan menemukan lagi profil BoyXD Shop pada web pastiterjual.com menggunakan username cs-pypal.
Jualannya kurang lebih sama dengan profil di Kaskus sebelumnya. Saya juga menemukan nomor telepon 081320483670 dan 089602529852 pada profil tersebut. Pada dua postingannya yaitu Jual Akun Facebook dan Akun Bukalapak Berumur + CN memiliki lokasi di Sumatera Utara.
Menariknya pada postingan Akun Bukalapak Berumur + CN mencantumkan alamat di Sumatera Utara yaitu Gg. Amal, Perdamaian, Kec. Stabat, Kabupaten Langkat, Sumatera Utara 20811, Indonesia.
Dari nomor telepon yang ditemukan diatas, saya coba melakukan percobaan transfer OVO ke nomor 081320483670 dan muncul nama MU*****D SU****O.
Lalu dari hasil pencarian username boyxd saya juga menemukan profil PayPal atas nama Muhammad Suriono. :)
Kemungkinan besar boyxd adalah Muhammad Suriono dan berdomisili di Sumatera Utara. Nama Muhammad Suriono dapat dari hasil pencarian username dan nomor telepon di Kaskus dan pastiterjual.com. Percobaan transfer OVO dan profil PayPal. Sedangkan Sumatera Utara terkait dari postingan Kaskus dimana pembayaran secara COD di daerah Sumatera Utara.
Selain itu saya juga Googling menggunakan keyword โrikacantik29โ dan menemukan email rikacantik29@hotmail.com dan nomor telepon 081365805811 pernah mendaftarkan domain duitinaja.com dengan nama perusahaan Lainnya โ SPM55 (Rika Rika) dan alamat Wiyoro Baru III No21 RT10 Baturetno Banguntapan Bantul D Jawa tengah Daerah Istimewa Yogyakarta DIY 55197 ID.
Link2 pendukung lainnya:
https://gitlab.com/spm55
https://www.instagram.com/muhammadsuri/ ???
Jaga kesehatan! ๐ท๐ท๐ท
[OSINTUITION]