Perdebatan tentang penggunaan AI untuk keamanan siber kembali mendapat contoh nyata. Pengembang ARTEX, sebuah proyek AI yang awalnya dibuat untuk membantu organisasi melakukan pengujian keamanan, mengumumkan bahwa proyek tersebut akan diubah menjadi closed source setelah alat itu dikaitkan dengan serangan terhadap sejumlah bank di Korea Selatan.
Reuters melaporkan pada 9 Oktober 2026 bahwa pengembang yang dikenal dengan akun GitHub Autumn-27 menyatakan ARTEX tidak akan lagi diperbarui atau didukung sebagai proyek terbuka. Keputusan itu diambil setelah perusahaan keamanan mengaitkan penggunaan ARTEX dengan kampanye serangan yang menargetkan nasabah bank Korea Selatan.
Dari alat pengujian keamanan menjadi sumber risiko
ARTEX pada awalnya bukan dibuat sebagai malware. Proyek tersebut dirancang sebagai sistem AI untuk membantu organisasi menilai risiko keamanan dengan menghubungkan model bahasa besar seperti ChatGPT, Claude, dan DeepSeek ke alur pengujian keamanan.
Masalahnya muncul ketika kemampuan yang dirancang untuk membantu pengujian dapat digunakan untuk tujuan ofensif. Dalam keamanan siber, garis antara alat pertahanan dan alat serangan memang sering tipis. Framework untuk menguji kerentanan dapat memberikan pengetahuan dan otomatisasi yang sama kepada pihak yang ingin mengeksploitasi sistem.
Apa yang terjadi pada kasus bank Korea Selatan?
Menurut laporan Reuters, perusahaan keamanan CrowdStrike mengaitkan penggunaan ARTEX dengan tersangka berusia 26 tahun yang berbasis di China dalam kampanye yang menargetkan bank-bank Korea Selatan. Investigasi terhadap serangan tersebut menyebut setidaknya sembilan bank terdampak sejak akhir September.
ARTEX sendiri tidak otomatis berarti bertanggung jawab atas seluruh aktivitas serangan tersebut. Pengembangnya mengatakan tujuan awal proyek adalah membantu organisasi melakukan pengujian risiko dan meningkatkan keamanan. Mereka juga menyatakan menolak penggunaan ilegal terhadap perangkat lunak tersebut.
Mengapa open source menjadi dilema untuk AI security?
Open source membawa manfaat besar bagi keamanan. Kode yang terbuka memungkinkan peneliti memeriksa implementasi, menemukan bug, membuat perbaikan, dan membangun alat baru di atas teknologi yang sudah ada. Transparansi ini menjadi salah satu alasan ekosistem keamanan siber berkembang cepat.
Namun, AI menambah dimensi baru. Ketika sebuah sistem dapat membantu menyusun langkah pengujian, mencari jalur serangan, membaca konfigurasi, atau mengoperasikan alat lain, kemampuan tersebut dapat mempercepat pekerjaan defender sekaligus mempercepat pekerjaan attacker.
Karena itu, masalahnya tidak sederhana menjadi open source versus closed source. Pengembang juga perlu mempertimbangkan dokumentasi, batas kemampuan, mekanisme akses, telemetry, izin penggunaan, serta bagaimana model dan tool dapat berinteraksi dengan sistem eksternal.
Pelajaran untuk perusahaan
Kasus ARTEX menunjukkan bahwa organisasi tidak cukup hanya membuat daftar software yang dipakai. Tim keamanan juga perlu memahami kemampuan otomatisasi yang dibawa sebuah alat, termasuk plugin, agent, model, dan konektor eksternal yang dapat ditambahkan kemudian.
Untuk sistem AI yang diberi akses ke lingkungan produksi, prinsip least privilege menjadi semakin penting. Agent sebaiknya hanya memiliki kredensial dan akses yang benar-benar diperlukan, sementara aktivitas berisiko tinggi tetap membutuhkan kontrol dan audit manusia.
Apakah menutup kode selalu menyelesaikan masalah?
Tidak selalu. Menutup repositori dapat mengurangi akses langsung terhadap implementasi, tetapi tidak otomatis menghapus kemampuan yang sudah diketahui atau salinan yang telah beredar. Pada saat yang sama, proyek closed source juga memiliki tantangan audit dan transparansi sendiri.
Yang lebih penting adalah bagaimana kemampuan AI dikendalikan ketika berhadapan dengan sistem nyata. Pengujian, pembatasan izin, logging, evaluasi penyalahgunaan, dan respons insiden menjadi bagian penting dari siklus hidup alat AI keamanan.
Kasus ARTEX menjadi pengingat bahwa kemampuan AI yang berguna untuk pertahanan dapat memiliki konsekuensi berbeda ketika dipindahkan ke konteks ofensif. Semakin mudah agent mengakses tool dan sistem eksternal, semakin besar pula kebutuhan terhadap kontrol yang dapat membatasi tindakannya.
Sumber: Reuters (9 Oktober 2026).
Leave a comment