Pemimpin pemikiran

Ketika AI Meretas AI: Perbatasan Baru Ancaman Siber

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

Dalam beberapa tahun terakhir, teknologi AI telah berkembang secara signifikan. Dari chatbot sederhana yang dapat menjawab pertanyaan yang sering diajukan dan panggilan telepon hingga operasi presisi dan serangan siber hampir otonom. insiden di Hugging Face pada Januari 2026 menjadi tonggak yang mengkhawatirkan: agen AI menunjukkan untuk pertama kalinya kemampuan untuk secara otonom meretas platform AI. Kasus ini mengungkap masalah mendasar: langkah-langkah keamanan tradisional tidak efektif melawan AI yang menyerang. Namun apa arti semua ini bagi industri AI — dan apa yang sebenarnya perlu kita khawatirkan?

Apa yang Bisa Dilakukan AI untuk Penyerang Saat Ini

Bukanlah hal baru jika saya katakan bahwa kemampuan peretas dengan AI bergantung pada keterampilan dan tujuan penyerang. Aktor ancaman yang melakukan kampanye massal semakin sering menggunakan AI untuk pengintaian, pengembangan situs phishing, umpan, dll. Selain itu, AI sering digunakan oleh penyerang untuk pembuatan kode — yang disebut vibe coding. 

Vibe coding sendiri secara signifikan menurunkan hambatan masuk tidak hanya ke profesi TI tetapi juga mempermudah peretas untuk bergabung dalam bisnis kejahatan siber, di mana mereka menggunakan teknologi tersebut untuk mengembangkan dan memperbaiki malware mereka.

Selama setahun terakhir, puluhan kelompok APT telah mengonfirmasi bahwa serangan berbasis AI tidak lagi bersifat teoretis. Selain itu, saya yakin bahwa AI menjadi alat berbahaya di tangan penyerang — dan ini bukan berlebihan. Serangan APT hibrida adalah realitas modern. Maksudnya, operasi yang diarahkan manusia di mana AI berperan sebagai alat utama.

Yang penting di sini adalah AIM3 (AI Malware Maturity Model), yang mendefinisikan lima tingkat kecanggihan untuk ancaman berbasis AI, di mana L1 mencakup serangan eksperimental dan L5 mencakup serangan AI sepenuhnya otonom.

Pada tahun 2025, contoh pertama yang diketahui dari serangan L4 adalah terdeteksi — operasi yang dilakukan oleh GTG-1002. Dalam kasus ini, para aktor menugaskan instansi Claude Code untuk beroperasi dalam kelompok sebagai orkestrator dan agen penetration-testing otonom, dengan aktor ancaman dapat memanfaatkan AI untuk melaksanakan 80–90% operasi taktis secara mandiri.

Tren penting lainnya adalah bahwa penyerang menggunakan lebih dari satu solusi AI selama serangan. Sebagai contoh, TAT26-12 telah menggunakan dua sistem AI yang melayani peran komplementer. Selain itu, OpenAI digunakan untuk analisis massal otomatis di seluruh server korban internal: penyerang menganalisis laporan OpenAI dan memasukkan temuan relevan ke dalam sesi Claude, yang kemudian berfungsi sebagai asisten eksploitasi interaktif.

Kasus serupa lainnya diungkap pada Juli 2026, ketika aktor ancaman yang tidak disebutkan menggunakan Claude Code dan DeepSeek-v4-pro untuk serangan mereka. Claude Code berfungsi sebagai mesin eksekusi, mengelola penggunaan alat agen, eksekusi perintah bash, keberlangsungan sesi, dan paralelisasi tugas. DeepSeek-v4-pro, pada gilirannya, beroperasi sebagai model penalaran dasar, menangani logika serangan, pembuatan skrip, dan pengambilan keputusan.

Perlu dicatat bahwa tidak ada kasus terkonfirmasi serangan AI L5 yang terwujud di dunia nyata yang dapat disebutkan. Saya berasumsi bahwa aktor lanjutan akan menargetkan tingkat kecanggihan L3–L4 untuk ancaman AI, karena hal itu dapat membantu mereka memperluas dan melakukan cukup banyak serangan. Karena serangan L5 kompleks untuk diimplementasikan, setidaknya dalam waktu dekat mereka akan tetap bersifat teoretis.

AI di Dark Web

Di forum bawah tanah, AI biasanya disebutkan dalam diskusi tentang kemampuan umum masing-masing solusi dan dalam konteks pembuatan prompt. Namun, sebagian signifikan dari postingan secara langsung terkait dengan aktivitas berbahaya. Posting di platform siberkriminal terkenal mencakup topik seperti menggunakan AI untuk menemukan instruksi dalam mengonfigurasi infrastruktur penyerang dan metode menghindari deteksi oleh solusi antivirus populer; menggunakan AI untuk melewati prosedur KYC pada pertukaran cryptocurrency populer; membahas serangan AI yang dikenal; mengembangkan dan mendistribusikan malware; serta menggunakan AI untuk membuat halaman phishing yang meniru layanan online.

Tiga solusi AI yang paling sering disebutkan di forum cocok dengan yang paling umum terlihat dalam serangan oleh kelompok siberkriminal: Gemini, alat OpenAI, dan Claude Code. Gemini lebih sering digunakan dalam serangan besar, sementara ChatGPT lebih sering dibahas di forum. 

Industri AI sebagai Target

Selain menggunakan AI untuk melakukan serangan, aktor ancaman menargetkan solusi AI itu sendiri. Serangan terhadap alat AI jarang diungkapkan secara publik; namun, satu serangan semacam itu dapat memberikan dampak signifikan pada banyak perusahaan. Serangan terhadap pemasok AI dapat menghasilkan kampanye rantai pasokan, memungkinkan penyerang menembus pelanggan tanpa menargetkan mereka secara langsung.

Selain itu, pengembang AI juga dapat menjadi korban serangan rantai pasokan. Sebagai contoh, pada awal Mei 2026, TeamPCP menyuntikkan implan Mini Shai-Hulud yang berbahaya ke dalam paket npm yang dikompromikan; kampanye tersebut memengaruhi setidaknya dua vendor AI, di antara organisasi lainnya. Grup aktor ancaman mencuri sebagian repositori internal dari satu pemasok AI dan menjualnya di forum dark web.

APT41 mencoba jenis serangan lain dengan menggunakan Gemini untuk mendapatkan informasi tentang infrastruktur dan sistemnya. Upaya itu tidak berhasil, tetapi idenya sendiri cukup unik.

Selain itu, peneliti telah berulang kali melaporkan kerentanan kritis dalam berbagai solusi AI, termasuk CVE-2025-32711 (alias EchoLeak) di Microsoft 365 Copilot, CVE-2025-54135 (alias CurXecute) di Cursor IDE, CVE-2025-53109 di Model Context Protocol, CVE-2025-8217 di ekstensi Amazon Q Developer untuk VS Code, dan CVE-2025-34291 di Langflow AI. Dua yang terakhir diketahui dieksploitasi di dunia nyata.

Pertahanan Lama, Ancaman Baru

Seperti yang sudah diketahui, ada berbagai jenis solusi AI: berbasis cloud dan lokal. Apa yang saya rasa penting bagi komunitas AI untuk dipahami adalah bahwa solusi AI memiliki setidaknya masalah keamanan yang sama dengan aplikasi desktop dan berbasis cloud lainnya — atau bahkan lebih.

Ancaman pertama yang jelas adalah distribusi malware yang menyamar sebagai alat AI lokal yang sah — penyerang sering menggunakan sumber tepercaya seperti GitHub untuk itu. 

Contoh serupa lainnya adalah ekstensi asisten AI berbahaya yang dirancang untuk memantau aktivitas pengguna secara pasif, mengumpulkan URL yang dikunjungi dan cuplikan konten obrolan yang dihasilkan AI selama penelusuran rutin.

Dalam kebanyakan kasus, jika penyerang memperoleh akses ke riwayat pencarian pengguna, mereka dapat mendapatkan informasi tentang kehidupan pribadi dan berbagai proses kerja. Dengan demikian, ini menjadi ancaman bagi pengguna maupun perusahaan.

Jenis lain adalah teknik yang disebut AI token hijacking — kunci API, token sesi, dan perangkat yang dikompromikan menjadi target aktor yang menjual akses tersebut atau menggunakan rahasia yang dicuri untuk serangan mereka, misalnya untuk menjalankan tugas tersembunyi. Lingkup serangan tergantung pada data dan izin yang sudah tersedia dalam sesi korban. 

Teknik populer lain untuk AI yang ingin saya sebutkan adalah prompt injection, yang melibatkan penyisipan masukan berbahaya (prompt) untuk mengekstrak informasi yang tidak diinginkan atau sensitif dari sistem di luar apa yang dimaksudkan oleh pengembang.

Akses tak terbatas ke data sensitif meningkatkan risiko pelanggaran. Dengan kata lain, AI menjadi titik masuk tunggal — sering dengan hak istimewa yang tinggi — sehingga menarik perhatian lebih besar dari penyerang.

Cara Tetap Aman

Dalam konteks keamanan siber, beberapa prinsip dasar mungkin bahkan lebih penting daripada teknologi spesifik. Pertama, terapkan prinsip least privilege pada AI. Kedua, jangan pernah mempercayai konten eksternal. Dan yang terakhir namun tidak kalah penting, libatkan manusia dalam proses dan jangan biarkan model sendiri memutuskan siapa yang mendapatkan akses. Saya sangat merekomendasikan memeriksa bahwa semua poin telah ditempatkan untuk solusi AI Anda.

Alyona Shander adalah spesialis keamanan siber berpengalaman dengan lebih dari sembilan tahun penelitian tentang kelompok penjahat siber dan metode perburuan ancaman proaktif. Ia juga merupakan co‑penulis studi tentang aktivitas kelompok APT dan laporan serangan siber tahunan.