Menuju konten utama
Byte

AI Bikin Peretas Lebih Malas dan Ceroboh

AI mempermudah pekerjaan, terutama dalam tugas-tugas monoton. Tapi, di lingkup peretasan, AI justru membuat peretas lebih malas dan ceroboh.

AI Bikin Peretas Lebih Malas dan Ceroboh
ilustrasi peretasan. FOTO/iStockphoto
Jadikan tirto.id sumber pilihan pencarian Google

tirto.id - Sudah cukup lama beredar narasi soal bahwa akal imitasi (AI) bakal membuat peretasan jadi lebih cepat, berskala lebih besar, dan tentunya lebih berbahaya. Itu memang tidak mengada-ada, mengingat ada sejumlah bukti kuat yang mendukungnya.

Pada November 2025, misalnya, Anthropic melaporkan bahwa Claude Code, produk Claude yang khusus digunakan untuk coding, dimanfaatkan sekelompok bromocorah daring untuk melancarkan spionase terhadap berbagai target. Peran Claude Code dalam serangan siber tersebut sangat besar. Porsinya mencapai 80 sampai 90 persen, mulai dari mengintai sistem target, menulis kode eksploit, hingga mendokumentasikan hasil pencurian data.

Hewlett-Packard (HP), dalam laporan HP Wolf Security yang terbit Maret 2026 mengonfirmasi hal serupa. Menurut mereka, AI kini sudah dijadikan senjata bagi para peretas untuk mempercepat, bahkan mengotomasi aksi-aksinya. Ini menunjukkan bahwa, memang, kehadiran AI justru meningkatkan risiko terjadinya serangan siber.

Namun, narasi tersebut baru separuh dari cerita. Ada sisi lain yang, bisa dibilang, cukup menggelitik. Sebab, sejumlah peneliti keamanan siber baru-baru ini justru mengatakan bahwa kehadiran AI tidak selamanya membantu kinerja para peretas. Sebaliknya, teknologi ini membuat mereka jadi lebih malas lagi ceroboh.

Nah, untuk memahami mengapa ini bisa terjadi, kita perlu berkenalan dulu dengan istilah vibe coding. Sederhananya, vibe coding adalah cara seseorang menulis kode program tanpa bahasa pemrograman, melainkan dengan bahasa sehari-hari, dengan bantuan AI.

Dengan vibe coding, kita cukup mengatakan sesuatu yang kita inginkan, lalu AI akan menerjemahkan dan mengonversi itu semua menjadi kode-kode yang akhirnya menjadi program utuh. Setelah kode-kode itu rampung, pengguna cukup meng-copy-paste-nya ke editor kode, lalu menjalankannya. Vibe coding sendiri punya "kembaran jahat" bernama vibe hacking. Proses kerjanya sama persis. Bedanya, program yang dihasilkan kemudian dipakai untuk melancarkan serangan siber.

Selain vibe hacking, ada pula flat-pack malware. Cara kerjanya tidak berbeda dengan proses perakitan PC. Beli masing-masing komponen secara terpisah, lalu dirakit menjadi satu kesatuan. Nah, komponen-komponen serangan siber sendiri, mulai dari skrip pengirim email massal, kode penyamar file berbahaya, hingga installer palsu yang tampilannya meyakinkan, semuanya sudah tersedia dan bisa dibeli atau diunduh gratis di forum-forum peretas.

Para peretas kemudian merakit komponen-komponen itu dengan bantuan AI, khususnya untuk mengganti dua elemen utama: umpan (lure) dan muatan akhir (final payload). Umpan adalah "kemasan" dari serangan yang dilihat korban, misalnya email yang mengaku dari bank, PDF invoice palsu, atau tautan unduhan aplikasi yang ternyata berbahaya. Sementara, muatan akhir adalah program jahat yang bekerja setelah korban terpancing, seperti malware pencuri kata sandi atau backdoor yang memberi peretas akses ke komputer korban.

Berkat AI, perangkap siber itu bisa terlihat dan bekerja dengan cara yang tampak berbeda tiap kali digunakan, tergantung siapa korbannya dan apa targetnya. Akan tetapi, arsitektur intinya tidak berubah. Cara pengiriman, cara penyamaran, sampai cara instalasi tetap bekerja sesuai dengan “onderdil” yang digunakan.

Sepintas, ini terdengar mengerikan. Akan tetapi, faktanya tidak seseram yang dibayangkan. Sebab, hasil akhirnya ternyata acap kali mengecewakan.

HP Wolf Security secara tegas menyebut bahwa kualitas serangan siber yang dibuat oleh AI tidak berkualitas tinggi. Alex Holland, peneliti utama di HP Security Lab, menggambarkannya lewat analogi segitiga manajemen proyek. Dalam setiap proyek, seseorang cuma bisa memilih dua dari tiga opsi: kecepatan, kualitas, atau biaya. Dari sini, mungkin Anda sudah bisa menebak bahwa yang dipilih para peretas itu adalah kecepatan dan biaya, bukan kualitas.

"Mereka tidak menggunakan AI untuk menaikkan standar. Mereka menggunakannya untuk bergerak lebih cepat dan meringankan beban kerja," ujar Holland.

Paparan lebih lengkap dapat dibaca di riset akademis terbitan arXiv pada Agustus 2026. Para peneliti melakukan studi terhadap lebih dari 175 ribu utas diskusi di forum-forum kejahatan siber bawah tanah. Mereka menggunakan dataset CrimeBB milik Cambridge Cybercrime Centre yang mencakup lebih dari 100 juta unggahan selama lebih dari 15 tahun.

Hasilnya, mereka mendapati bahwa penggunaan AI di ekosistem kejahatan siber bawah tanah jauh lebih membosankan daripada yang selama ini ditakutkan, demikian sebagaimana digambarkan oleh Study Finds. Para penjahat siber ternyata menggunakan AI tak ubahnya para pekerja kantoran. Mulai dari mengecek kesalahan kode, mencari jawaban cepat, dan menghindari keharusan membaca dokumentasi teknis yang panjang dan njelimet, semua dikerjakan oleh AI.

Bagi mereka, AI adalah pengganti Stack Overflow dan forum-forum pemrograman, bukan senjata revolusioner yang mengubah lanskap kejahatan digital.

Uniknya lagi, para peneliti menemukan bahwa vibe hacking ternyata tidak banyak membantu para pemula yang ingin masuk ke dunia kejahatan siber. Alih-alih menggunakan AI untuk menulis kode serangan dari nol, kinerja para pendatang baru justru lebih efektif jika mereka menggunakan skrip siap pakai yang sudah lama beredar di forum-forum bawah tanah. Intinya, skrip buatan peretas berpengalaman masih jauh lebih andal daripada hasil vibe coding.

Bahkan, diskusi dalam forum-forum tersebut ramai akan keluhan dan sindiran. Pengguna yang mencoba menggunakan AI untuk mengembangkan program kejahatan siber spesifik sering kali ditertawakan oleh anggota yang lebih berpengalaman (Jack Hughes, 2026, hlm. 16).

Salah satu komentar yang dikutip dalam laporan tersebut berasal dari seseorang yang mengaku sebagai analis ancaman (threat analyst). Katanya, kira-kira, jika ini adalah standar pengembangan di balik malware generasi baru, dia bisa masuk kerja satu jam sehari, menyelesaikan tugasnya, lalu bersantai sepanjang sisa hari karena pekerjaannya akan sangat mudah.

Ada satu dimensi lain yang tidak kalah menarik, yakni aspek sosial. Para peneliti menemukan bahwa, bagi banyak anggota baru, belajar meretas bukan sekadar soal mendapatkan ilmu teknis. Lebih dari itu, mereka ingin bergabung dengan komunitas, membangun reputasi, dan menjadi bagian dari sebuah subkultur.

Chatbot, secanggih apa pun, tidak bisa memberikan semua itu. Itulah alasan peran jailbroken AI--di forum-forum bawah tanah disebut Dark AI--sebagai instruktur peretasan jauh lebih kecil dari yang dikhawatirkan.

Model-model Dark AI ini, yang diklaim telah dimodifikasi khusus untuk keperluan kejahatan siber, sebagian besar tidak lebih dari chatbot biasa yang guardrail-nya dicopot. Bahkan, salah satu pengembang Dark AI mengakui bahwa produknya tidak lebih dari ChatGPT tanpa batasan, dan siapa pun bisa mendapatkan hasil yang sama atau bahkan lebih baik hanya dengan teknik jailbreak yang sudah beredar bebas di internet.

Studi di atas barangkali seperti kabar baik. Akan tetapi, bukan berarti ancaman keamanan siber, khususnya yang berbasis AI, bisa dinafikan begitu saja. Menurut para peneliti, AI bukannya sama sekali tidak berguna. Dalam menjalankan pekerjaan monoton seperti otomatisasi logistik, pembuatan pos-el penipuan berskala masif, dan pengelolaan bot media sosial, misalnya, AI sangatlah berguna.

Selain itu, HP Security Wolf juga melaporkan, meski kualitasnya rendah, serangan-serangan siber berbasis AI tetap berbahaya. Setidaknya ada 14 persen ancaman berbentuk pos-el yang sukses melewati satu atau lebih pemindai. Mengingat betapa mudahnya manusia tertipu dengan pancingan-pancingan macam itu, efeknya pun tetap tak bisa dianggap enteng.

Jangan lupakan pula fakta bahwa, sepanjang 2026, dunia dihebohkan dengan serangkaian serangan siber yang dilakukan oleh agen-agen AI. Agen-agen tersebut tidak butuh perintah dari pengguna untuk melancarkan serangan terhadap sejumlah situs web.

Baca juga artikel terkait PERETASAN atau tulisan lainnya dari Yoga Cholandha

tirto.id - Byte
Kontributor: Yoga Cholandha
Penulis: Yoga Cholandha
Editor: Fadli Nasrudin