Konten dari Pengguna

Ketika AI Mengubah Lanskap Keamanan Siber: Siapkah Indonesia

comment
0
sosmed-whatsapp-white
copy-circle
more-vertical

Tulisan dari Mark Tobing tidak mewakili pandangan dari redaksi kumparan

Ilustrasi belajar AI. Foto: Summit Art Creations/Shutterstock
zoom-in-whitePerbesar
Ilustrasi belajar AI. Foto: Summit Art Creations/Shutterstock

AI mengubah cara serangan siber dilakukan, dari pencarian celah hingga tindakan yang semakin otonom. Seberapa siap Indonesia menghadapi perubahan ini?

Indonesia sudah mengenal ancaman siber jauh sebelum kecerdasan artifisial atau artificial intelligence (AI) berkembang seperti sekarang.

Pada Oktober 2021, situs Pusat Malware Nasional (Pusmanas) milik Badan Siber dan Sandi Negara (BSSN) diretas dan mengalami defacement. Ironisnya, situs tersebut dikelola oleh BSSN, lembaga yang menjalankan fungsi keamanan siber nasional. Tiga tahun kemudian, serangan ransomware terhadap Pusat Data Nasional Sementara (PDNS) mengganggu berbagai layanan publik, termasuk imigrasi, dan berdampak pada 239 dari 282 instansi pemerintah pengguna PDNS 2.

Kedua insiden tersebut terjadi tanpa AI. Di situlah persoalannya. Jika tanpa AI saja sistem pemerintah dapat ditembus dan layanan publik terganggu, apa yang terjadi ketika pencarian celah dan sebagian proses serangan dapat dilakukan dengan kecepatan mesin?

AI Mengubah Permainan

Dalam keamanan siber terdapat ketimpangan mendasar antara attacker dan defender. Defender harus menjaga seluruh sistem, aplikasi, akun, perangkat dan titik akses secara terus-menerus. Attacker hanya perlu menemukan satu celah untuk masuk.

Serangan siber selama ini sangat bergantung pada manusia untuk memetakan target, mencari vulnerability, mengeksploitasinya, memperoleh kredensial, hingga mengambil data. AI mengubah pola tersebut dengan membantu menemukan kerentanan, menghasilkan dan memodifikasi kode, menganalisis sistem serta mengerjakan berbagai tugas secara paralel.

Teknologi yang sama juga dapat memperkuat pertahanan, mulai dari mendeteksi ancaman dan menganalisis malware hingga mempercepat respons insiden. Inilah karakter AI sebagai dual-use technology: teknologi yang dapat memperkuat pertahanan sekaligus kemampuan menyerang.

Dampaknya bukan sekadar serangan yang semakin canggih. AI berpotensi mengubah kecepatan, skala dan biaya serangan sekaligus mempersempit waktu defender untuk bereaksi. Jarak antara ditemukannya kerentanan dan mulai dieksploitasi (time-to-exploit) menjadi semakin penting. AI dapat memperpendek waktu tersebut dengan mengotomatisasi sebagian proses pencarian, pengujian dan eksploitasi kerentanan.

AI Menjadi Pengganda Kekuatan Serangan

Perubahan ini bukan lagi sekadar teori. Pada 2025, Anthropic mengungkap kampanye spionase siber yang menurut penilaiannya dilakukan oleh kelompok yang disponsori negara Tiongkok. Kelompok tersebut memanipulasi Claude Code untuk mencoba menyusup ke sekitar 30 target global, termasuk perusahaan teknologi, lembaga keuangan, perusahaan kimia dan pemerintah.

Menurut Anthropic, AI digunakan mulai dari reconnaissance, pencarian dan eksploitasi kerentanan hingga memperoleh kredensial, melakukan lateral movement dan menganalisis data. Anthropic memperkirakan AI menjalankan sekitar 80–90 persen operasi taktis, sementara manusia tetap menentukan target dan mengambil keputusan kritis.

Kasus tersebut memperlihatkan AI sebagai force multiplier. Manusia menentukan tujuan, sementara AI memperbesar kemampuan menyerang dan menjalankan sebagian besar operasi taktis.

Namun bagaimana jika AI mulai mengambil tindakan siber yang tidak secara spesifik diperintahkan manusia?

AI Mulai Bertindak lebih Otonom

Dalam evaluasi keamanan siber internal, model-model OpenAI berhasil melewati kontrol yang mengisolasi mereka dari internet, mengeksploitasi kerentanan dan memperoleh akses internet hingga mengakses sistem pihak ketiga, termasuk Hugging Face.

Konteksnya penting. Peristiwa tersebut terjadi dalam evaluasi internal dengan safeguards yang dikurangi untuk menguji kemampuan model. Model utamanya merupakan model riset internal yang tidak direncanakan untuk dirilis kepada publik.

Anthropic menemukan pola serupa. Pada September 2026, Anthropic mengungkap insiden keempat dalam evaluasi keamanan sibernya ketika model Claude memperoleh akses tanpa otorisasi ke sistem nyata pihak ketiga. Insiden ini terjadi pada Januari dan baru ditemukan dalam pemeriksaan lanjutan. Anthropic kemudian memperluas pemeriksaannya terhadap sekitar 481 juta transkrip.

Temuan tersebut tidak berarti AI yang digunakan publik saat ini secara umum bebas melakukan serangan siber. Namun, dalam kondisi tertentu, model AI telah menunjukkan kemampuan menjalankan rangkaian tindakan siber dengan tingkat otonomi yang semakin tinggi.

Lalu Datang Kasus Australia

Pada Juni 2026, sebuah agen AI OpenAI diberi tugas meneliti pengeluaran pemerintah untuk obat penyakit kulit di komunitas Victoria. Ketika mencari informasi tersebut, agen itu menjalankan serangkaian tindakan hingga memperoleh akses tanpa otorisasi ke Medicare Statistic Reporting Services milik Services Australia.

Sejauh ini belum ditemukan bukti bahwa rekam medis individu diakses, sementara investigasi forensik dengan bantuan Australian Signals Directorate masih berlangsung.

Signifikansi kasus ini bukan pada besarnya data yang diperoleh, melainkan bagaimana akses tersebut terjadi. Tidak ada indikasi operator memerintahkan model memperoleh akses tanpa otorisasi ke system tersebut. Agen AI mengambil tindakan yang tidak dimaksudkan atau diotorisasi operator ketika berupaya menyelesaikan tugasnya.

Dalam kampanye yang diungkap Anthropic, manusia sengaja menggunakan AI untuk menjalankan operasi terhadap target. Kasus Australia memperlihatkan risiko yang berbeda: AI dapat menjadi bagian aktif dari rangkaian tindakan yang menghasilkan konsekuensi keamanan di dunia nyata, meskipun tindakan tersebut tidak secara spesifik diperintahkan manusia.

Pada September 2026, pemerintahan Donald Trump bahkan mengeluarkan Executive Order yang mengarahkan cabang eksekutif AS menggunakan istilah “Super Intelligence” (SI) menggantikan AI dalam dokumen dan komunikasi tertentu pemerintah federal. Pergantian istilah itu bukan berarti superintelligence dalam pengertian akademis telah tercapai. Namun bagi keamanan siber, yang lebih penting adalah perkembangan kemampuan di baliknya. Kemampuan AI yang tersedia hari ini saja sudah cukup untuk mempercepat pencarian kerentanan, mengotomatisasi sebagian proses serangan dan mempersempit waktu bagi defender untuk bereaksi.

Indonesia Jangan Menunggu

Serangan terhadap Pusmanas BSSN dan PDNS terjadi sebelum kemampuan AI mencapai tahap seperti sekarang.

AI tidak menciptakan kerentanan siber Indonesia dari nol. Yang berubah adalah kemampuan untuk menemukan dan mengeksploitasinya. Ketika AI dapat membantu memetakan ribuan target, mencari kerentanan, menghasilkan kode dan menguji berbagai jalur masuk secara paralel, defender tetap harus menjaga semuanya; attacker hanya perlu menemukan satu celah.

Risiko tersebut perlu diantisipasi sebelum agen AI berhasil memasuki sistem pemerintah, bank, rumah sakit atau infrastruktur kritis Indonesia. Serangan tanpa AI saja sudah mampu mengganggu layanan publik dalam skala besar. Dengan AI, serangan berikutnya berpotensi datang lebih cepat, lebih otomatis dan dalam skala yang lebih besar.

Indonesia tidak perlu menunggu superintelligence untuk mengetahui bahwa ancamannya sudah berubah. Jika AI dapat bergerak dari sekadar alat menjadi force multiplier, lalu semakin mampu bertindak sebagai agen, paradigma keamanan siber juga harus berubah. Pertanyaannya sederhana: apakah pertahanan, hukum dan institusi kita bergerak cukup cepat untuk mengimbanginya?